Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział IV — Zarządzanie ciągłością działania w zakresie ICT
Artykuł 25
W mocyTestowanie planów ciągłości działania w zakresie ICT
1. Testując plany ciągłości działania w zakresie ICT zgodnie z art. 11 ust. 6 rozporządzenia (UE) 2022/2554, podmioty finansowe uwzględniają analizę wpływu na działalność (BIA) podmiotu finansowego oraz ocenę ryzyka związanego z ICT, o której mowa w art. 3 akapit pierwszy lit. b) niniejszego rozporządzenia.
2. Testując swoje plany ciągłości działania w zakresie ICT, o których mowa w ust. 1, podmioty finansowe oceniają, czy są w stanie zapewnić ciągłość krytycznych lub istotnych funkcji podmiotu finansowego. Testowanie to powinno:
a) być przeprowadzane na podstawie scenariuszy testowych, które symulują potencjalne zakłócenia, w tym odpowiedniego zestawu pesymistycznych, ale prawdopodobnych scenariuszy;
b) w stosownych przypadkach obejmować testowanie usług ICT świadczonych przez zewnętrznych dostawców usług ICT;
c) w przypadku podmiotów finansowych innych niż mikroprzedsiębiorstwa, o których mowa w art. 11 ust. 6 akapit drugi rozporządzenia (UE) 2022/2554 – obejmować scenariusze przełączania się z głównej infrastruktury ICT na nadmiarowe zdolności, kopie zapasowe i urządzenia redundantne;
d) być zaprojektowane tak, aby kwestionować założenia, na których opierają się plany ciągłości działania, w tym rozwiązania w zakresie zarządzania i plany działań informacyjnych na wypadek wystąpienia sytuacji kryzysowej;
e) obejmować procedury służące weryfikacji zdolności personelu podmiotów finansowych, zewnętrznych dostawców usług ICT, systemów ICT i usług ICT do odpowiedniego reagowania na scenariusze należycie uwzględnione zgodnie z art. 26 ust. 2.
Do celów lit. a) podmioty finansowe zawsze uwzględniają w ramach testowania scenariusze brane pod uwagę przy opracowywaniu planów ciągłości działania.
Do celów lit. b) podmioty finansowe należycie uwzględniają scenariusze związane z niewypłacalnością lub awariami zewnętrznych dostawców usług ICT lub z ryzykiem politycznym w jurysdykcjach zewnętrznych dostawców usług ICT, w stosownych przypadkach.
Do celów lit. c) w ramach testowania sprawdza się, czy co najmniej krytyczne lub istotne funkcje mogą być prawidłowo obsługiwane przez wystarczający czas oraz czy można przywrócić normalne funkcjonowanie.
3. Oprócz wymogów, o których mowa w ust. 2, kontrahenci centralni angażują w testowanie swoich planów ciągłości działania w zakresie ICT, o których mowa w ust. 1:
a) członków rozliczających;
b) usługodawców zewnętrznych;
c) odpowiednie instytucje w infrastrukturze finansowej, które kontrahenci centralny wskazali jako powiązane z nimi współzależnościami w swoich strategiach na rzecz ciągłości działania.
4. Oprócz wymogów, o których mowa w ust. 2, centralne depozyty papierów wartościowych angażują w testowanie swoich planów ciągłości działania w zakresie ICT, o których mowa w ust. 1, w stosownych przypadkach:
a) użytkowników centralnych depozytów papierów wartościowych;
b) dostawców najważniejszych mediów i usług;
c) inne centralne depozyty papierów wartościowych;
d) inne infrastruktury rynkowe;
e) wszelkie inne instytucje, które centralne depozyty papierów wartościowych wskazały jako powiązane z nimi współzależnościami w swoich strategiach na rzecz ciągłości działania.
5. Podmioty finansowe dokumentują wyniki testowania, o których mowa w ust. 1. Wszelkie niedoskonałości stwierdzone w ramach tego testowania powinny być analizowane, eliminowane i zgłaszane organowi zarządzającemu.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.