Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział IV — Zarządzanie ciągłością działania w zakresie ICT
Artykuł 26
W mocyPlany reagowania i przywracania sprawności ICT
1. Opracowując plany reagowania i przywracania sprawności ICT, o których mowa w art. 11 ust. 3 rozporządzenia (UE) 2022/2554, podmioty finansowe uwzględniają wyniki przeprowadzonej przez podmiot finansowy analizy wpływu na działalność (BIA). Te plany reagowania i przywracania sprawności ICT powinny:
a) określać warunki powodujące ich uruchamianie lub dezaktywowanie oraz wszelkie wyjątki dotyczące takiego uruchamiania lub dezaktywowania;
b) zawierać opis, jakie działania należy podjąć w celu zapewnienia dostępności, integralności, ciągłości i przywrócenia sprawności co najmniej systemów i usług ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego;
c) być zaprojektowane z myślą o osiągnięciu celów związanych z przywracaniem sprawności podmiotów finansowych;
d) być dokumentowane i udostępniane pracownikom zaangażowanym w realizację planów reagowania i przywracania sprawności ICT oraz być łatwo dostępne w sytuacjach awaryjnych;
e) zapewniać zarówno krótko-, jak i długoterminowe warianty przywracania sprawności, w tym częściowe przywracanie sprawności systemów;
f) określać cele planów reagowania i przywracania sprawności ICT oraz warunki uznania pomyślnego wykonania tych planów.
Do celów lit. d) podmioty finansowe jasno określają role i obowiązki.
2. W planach reagowania i przywracania sprawności ICT, o których mowa w ust. 1, określa się odpowiednie scenariusze, w tym scenariusze poważnych zakłóceń działalności gospodarczej i zwiększonego prawdopodobieństwa wystąpienia zakłóceń. W planach tych opracowuje się scenariusze oparte na aktualnych informacjach na temat zagrożeń oraz na wnioskach wyciągniętych z wcześniejszych przypadków zakłóceń działalności gospodarczej. Podmioty finansowe należycie uwzględniają wszystkie następujące scenariusze:
a) cyberataki i pracę awaryjną w trakcie przełączania się z głównej infrastruktury ICT na nadmiarowe zdolności, kopie zapasowe i urządzenia redundantne;
b) scenariusze, w których jakość pełnienia krytycznej lub istotnej funkcji pogarsza się do niedopuszczalnego poziomu lub funkcja ta przestaje być pełniona, a także należycie uwzględniają potencjalny wpływ niewypłacalności lub innych rodzajów awarii któregokolwiek z odnośnych zewnętrznych dostawców usług ICT;
c) częściowe lub całkowite awarie obiektów, w tym obiektów biurowych i lokali przedsiębiorstwa, oraz ośrodków przetwarzania danych;
d) poważną awarię zasobów ICT lub infrastruktury łączności;
e) niedostępność krytycznej liczby pracowników lub członków personelu odpowiedzialnych za zagwarantowanie ciągłości operacji;
f) wpływ zdarzeń związanych ze zmianą klimatu i degradacją środowiska, klęsk żywiołowych, pandemii i ataków fizycznych, w tym włamań i ataków terrorystycznych;
g) ataki wewnętrzne;
h) niestabilność polityczną i społeczną, w tym, w stosownych przypadkach, w jurysdykcji zewnętrznego dostawcy usług ICT oraz w lokalizacji, w której dane są przechowywane i przetwarzane;
i) przerwy w dostawie energii elektrycznej na szeroką skalę.
3. W przypadku gdy podstawowe środki przywracania sprawności mogą nie być wykonalne w perspektywie krótkoterminowej ze względu na koszty, ryzyko, logistykę lub nieprzewidziane okoliczności, w planach reagowania i przywracania sprawności ICT, o których mowa w ust. 1, bierze się pod uwagę alternatywne warianty.
4. W ramach planów reagowania i przywracania sprawności ICT, o których mowa w ust. 1, podmioty finansowe rozważają i wdrażają środki zapewniające ciągłość w celu ograniczenia awarii zewnętrznych dostawców usług ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.