Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział IV — Zarządzanie ciągłością działania w zakresie ICT

Artykuł 24

W mocy

Elementy strategii na rzecz ciągłości działania w zakresie ICT

1. Podmioty finansowe uwzględniają w swojej strategii na rzecz ciągłości działania w zakresie ICT, o której mowa w art. 11 ust. 1 rozporządzenia (UE) 2022/2554, wszystkie następujące elementy:

a) opis:

(i) celów strategii na rzecz ciągłości działania w zakresie ICT, w tym wzajemnych powiązań między ICT a ogólną ciągłością działania, z uwzględnieniem wyników analizy wpływu na działalność (BIA), o której mowa w art. 11 ust. 5 rozporządzenia (UE) 2022/2554;

(ii) zakresu ustaleń, planów, procedur i mechanizmów zapewniających ciągłość działania w zakresie ICT, w tym ograniczeń i wyłączeń;

(iii) ram czasowych, które mają być objęte ustaleniami, planami, procedurami i mechanizmami zapewniającymi ciągłość działania w zakresie ICT;

(iv) kryteriów uruchamiania i dezaktywowania planów ciągłości działania w zakresie ICT, planów reagowania i przywracania sprawności ICT oraz planów działań informacyjnych na wypadek wystąpienia sytuacji kryzysowej;

b) przepisy dotyczące:

(i) zarządzania i organizacji na potrzeby wdrażania strategii na rzecz ciągłości działania w zakresie ICT, w tym ról, obowiązków i procedur eskalacji zapewniających dostępność wystarczających zasobów;

(ii) dostosowania między planami ciągłości działania w zakresie ICT a ogólnymi planami ciągłości działania, w odniesieniu do co najmniej wszystkich poniższych elementów:

1) potencjalnych scenariuszy awarii, w tym scenariuszy, o których mowa w art. 26 ust. 2 niniejszego rozporządzenia;

2) celów związanych z przywracaniem sprawności, określających, że podmiot finansowy musi być w stanie przywrócić funkcjonowanie swoich krytycznych lub istotnych funkcji po zakłóceniach w ramach zakładanego czasu przywrócenia sprawności oraz akceptowalnego poziomu utraty danych;

(iii) opracowywania planów ciągłości działania w zakresie ICT w przypadku poważnych zakłóceń działalności gospodarczej w ramach tych planów oraz określania hierarchii środków na rzecz ciągłości działania w zakresie ICT z zastosowaniem podejścia opartego na analizie ryzyka;

(iv) opracowywania, testowania i przeglądu planów reagowania i przywracania sprawności ICT, zgodnie z art. 25 i 26 niniejszego rozporządzenia;

(v) przeglądu skuteczności wdrożonych ustaleń, planów, procedur i mechanizmów zapewniających ciągłość działania w zakresie ICT, zgodnie z art. 26 niniejszego rozporządzenia;

(vi) dostosowania strategii na rzecz ciągłości działania w zakresie ICT do:

1) polityki komunikacyjnej, o której mowa w art. 14 ust. 2 rozporządzenia (UE) 2022/2554;

2) działań w zakresie komunikacji i zarządzania kryzysowego, o których mowa w art. 11 ust. 2 lit. e) rozporządzenia (UE) 2022/2554.

2. Oprócz wymogów, o których mowa w ust. 1, kontrahenci centralni zapewniają, aby ich strategia na rzecz ciągłości działania w zakresie ICT:

a) obejmowała maksymalny czas przywrócenia sprawności ich funkcji krytycznych nie dłuższy niż 2 godziny;

b) uwzględniała zewnętrzne powiązania i współzależności w obrębie infrastruktur finansowych, w tym systemów obrotu rozliczanych przez kontrahenta centralnego, systemów rozrachunku papierów wartościowych i płatności oraz instytucji kredytowych wykorzystywanych przez kontrahenta centralnego lub powiązanego kontrahenta centralnego;

c) zawierała wymóg wprowadzenia ustaleń mających na celu:

(i) zapewnienie ciągłości krytycznych lub istotnych funkcji kontrahenta centralnego w oparciu o scenariusze wystąpienia sytuacji nadzwyczajnej;

(ii) utrzymywanie zapasowej lokalizacji przetwarzania danych, która jest w stanie zapewnić ciągłość krytycznych lub istotnych funkcji kontrahenta centralnego, identycznej z głównym miejscem przetwarzania danych;

(iii) utrzymywanie zapasowej lokalizacji przetwarzania danych lub posiadanie natychmiastowego dostępu do niej, aby umożliwić pracownikom zapewnienie ciągłości świadczenia usług, jeżeli główne miejsce przetwarzania danych nie jest dostępne;

(iv) rozważenie konieczności posiadania dodatkowych lokalizacji przetwarzania danych, zwłaszcza jeżeli profile ryzyka głównej i zapasowej lokalizacji nie są na tyle zróżnicowane, aby z wystarczającą pewnością zagwarantować, że wszystkie cele kontrahenta centralnego z zakresu ciągłości działania zostaną zrealizowane we wszystkich scenariuszach.

Do celów lit. a) kontrahenci centralni realizują procedury i płatności na koniec dnia w wymaganym terminie i dniu w każdych okolicznościach.

Do celów lit. c) pkt (i) ustalenia, o których mowa w tej literze, dotyczą dostępności odpowiednich zasobów ludzkich, maksymalnej przerwy w świadczeniu funkcji krytycznych oraz pracy awaryjnej i przywrócenia sprawności funkcji przez systemy znajdujące się w lokalizacji zapasowej.

Do celów lit. c) pkt (ii) zapasowa lokalizacja przetwarzania danych, o której mowa w tej literze, musi mieć geograficzny profil ryzyka, który różni się od geograficznego profilu ryzyka głównego miejsca przetwarzania.

3. Oprócz wymogów, o których mowa w ust. 1, centralne depozyty papierów wartościowych zapewniają, aby ich strategia na rzecz ciągłości działania w zakresie ICT:

a) uwzględniała wszelkie powiązania i współzależności z użytkownikami, dostawcami najważniejszych mediów i usług, innymi centralnymi depozytami papierów wartościowych i innymi infrastrukturami rynkowymi;

b) zawierała wymóg, zgodnie z którym ustalenia dotyczące ciągłości działania w zakresie ICT muszą zapewniać, by zakładany czas przywrócenia sprawności krytycznych lub istotnych funkcji nie był dłuższy niż 2 godziny.

4. Oprócz wymogów, o których mowa w ust. 1, systemy obrotu zapewniają, aby ich strategia na rzecz ciągłości działania w zakresie ICT zapewniała, by:

a) obrót mógł zostać wznowiony w ciągu dwóch godzin lub blisko dwóch godzin od wystąpienia incydentu zakłócającego;

b) maksymalna ilość danych, które mogą zostać utracone w ramach jakiejkolwiek usługi informatycznej systemu obrotu w wyniku wystąpienia incydentu zakłócającego, była bliska zeru.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.