Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział IV — Zarządzanie ciągłością działania w zakresie ICT

Artykuł 26

W mocy

Plany reagowania i przywracania sprawności ICT

1. Opracowując plany reagowania i przywracania sprawności ICT, o których mowa w art. 11 ust. 3 rozporządzenia (UE) 2022/2554, podmioty finansowe uwzględniają wyniki przeprowadzonej przez podmiot finansowy analizy wpływu na działalność (BIA). Te plany reagowania i przywracania sprawności ICT powinny:

a) określać warunki powodujące ich uruchamianie lub dezaktywowanie oraz wszelkie wyjątki dotyczące takiego uruchamiania lub dezaktywowania;

b) zawierać opis, jakie działania należy podjąć w celu zapewnienia dostępności, integralności, ciągłości i przywrócenia sprawności co najmniej systemów i usług ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego;

c) być zaprojektowane z myślą o osiągnięciu celów związanych z przywracaniem sprawności podmiotów finansowych;

d) być dokumentowane i udostępniane pracownikom zaangażowanym w realizację planów reagowania i przywracania sprawności ICT oraz być łatwo dostępne w sytuacjach awaryjnych;

e) zapewniać zarówno krótko-, jak i długoterminowe warianty przywracania sprawności, w tym częściowe przywracanie sprawności systemów;

f) określać cele planów reagowania i przywracania sprawności ICT oraz warunki uznania pomyślnego wykonania tych planów.

Do celów lit. d) podmioty finansowe jasno określają role i obowiązki.

2. W planach reagowania i przywracania sprawności ICT, o których mowa w ust. 1, określa się odpowiednie scenariusze, w tym scenariusze poważnych zakłóceń działalności gospodarczej i zwiększonego prawdopodobieństwa wystąpienia zakłóceń. W planach tych opracowuje się scenariusze oparte na aktualnych informacjach na temat zagrożeń oraz na wnioskach wyciągniętych z wcześniejszych przypadków zakłóceń działalności gospodarczej. Podmioty finansowe należycie uwzględniają wszystkie następujące scenariusze:

a) cyberataki i pracę awaryjną w trakcie przełączania się z głównej infrastruktury ICT na nadmiarowe zdolności, kopie zapasowe i urządzenia redundantne;

b) scenariusze, w których jakość pełnienia krytycznej lub istotnej funkcji pogarsza się do niedopuszczalnego poziomu lub funkcja ta przestaje być pełniona, a także należycie uwzględniają potencjalny wpływ niewypłacalności lub innych rodzajów awarii któregokolwiek z odnośnych zewnętrznych dostawców usług ICT;

c) częściowe lub całkowite awarie obiektów, w tym obiektów biurowych i lokali przedsiębiorstwa, oraz ośrodków przetwarzania danych;

d) poważną awarię zasobów ICT lub infrastruktury łączności;

e) niedostępność krytycznej liczby pracowników lub członków personelu odpowiedzialnych za zagwarantowanie ciągłości operacji;

f) wpływ zdarzeń związanych ze zmianą klimatu i degradacją środowiska, klęsk żywiołowych, pandemii i ataków fizycznych, w tym włamań i ataków terrorystycznych;

g) ataki wewnętrzne;

h) niestabilność polityczną i społeczną, w tym, w stosownych przypadkach, w jurysdykcji zewnętrznego dostawcy usług ICT oraz w lokalizacji, w której dane są przechowywane i przetwarzane;

i) przerwy w dostawie energii elektrycznej na szeroką skalę.

3. W przypadku gdy podstawowe środki przywracania sprawności mogą nie być wykonalne w perspektywie krótkoterminowej ze względu na koszty, ryzyko, logistykę lub nieprzewidziane okoliczności, w planach reagowania i przywracania sprawności ICT, o których mowa w ust. 1, bierze się pod uwagę alternatywne warianty.

4. W ramach planów reagowania i przywracania sprawności ICT, o których mowa w ust. 1, podmioty finansowe rozważają i wdrażają środki zapewniające ciągłość w celu ograniczenia awarii zewnętrznych dostawców usług ICT wspierających krytyczne lub istotne funkcje podmiotu finansowego.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.