Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział V — Sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT
Artykuł 27
W mocyFormat i treść sprawozdania z przeglądu ram zarządzania ryzykiem związanym z ICT
1. Podmioty finansowe przedkładają sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT, o którym mowa w art. 6 ust. 5 rozporządzenia (UE) 2022/2554, w formacie elektronicznym umożliwiającym wyszukiwanie.
2. Podmioty finansowe uwzględniają wszystkie poniższe informacje w sprawozdaniu, o którym mowa w ust. 1:
a) część wprowadzającą, która:
(i) zawiera wyraźne określenie podmiotu finansowego, który jest przedmiotem sprawozdania, oraz, w stosownych przypadkach, opis jego struktury grupy;
(ii) zawiera opis kontekstu sprawozdania pod względem charakteru, skali i stopnia złożoności usług, działań i operacji podmiotu finansowego, jego organizacji, zidentyfikowanych funkcji krytycznych, strategii, dużych bieżących projektów lub działań, relacji i jego zależności od wewnętrznych i zleconych usług i systemów ICT lub skutków, jakie całkowita utrata lub poważna degradacja takich systemów miałaby pod względem krytycznych lub istotnych funkcji oraz efektywności rynku;
(iii) zawiera podsumowanie istotnych zmian w ramach zarządzania ryzykiem związanym z ICT od czasu poprzedniego sprawozdania;
(iv) zawiera na poziomie wykonawczym podsumowanie obecnego i krótkoterminowego profilu ryzyka związanego z ICT, krajobrazu zagrożeń, ocenionej skuteczności kontroli oraz poziomu cyberbezpieczeństwa podmiotu finansowego;
b) datę zatwierdzenia sprawozdania przez organ zarządzający podmiotu finansowego;
c) opis przyczyny przeglądu ram zarządzania ryzykiem związanym z ICT zgodnie z art. 6 ust. 5 rozporządzenia (UE) 2022/2554;
d) daty rozpoczęcia i zakończenia okresu objętego przeglądem;
e) wskazanie funkcji odpowiedzialnej za przegląd;
f) opis istotnych zmian i ulepszeń ram zarządzania ryzykiem związanym z ICT od czasu poprzedniego przeglądu;
g) podsumowanie ustaleń z przeglądu oraz szczegółową analizę i ocenę wagi słabości i niedoskonałości ram zarządzania ryzykiem związanym z ICT oraz luk w tych ramach w okresie objętym przeglądem;
h) opis środków mających na celu wyeliminowanie stwierdzonych słabości, niedoskonałości i luk, w tym wszystkie poniższe elementy:
(i) podsumowanie środków wdrożonych w celu wyeliminowania stwierdzonych słabości, niedoskonałości i luk;
(ii) przewidywaną datę wdrożenia środków i terminy związane z kontrolą wewnętrzną wdrażania, w tym informacje na temat stanu zaawansowania wdrażania tych środków w dniu sporządzenia sprawozdania, wraz z wyjaśnieniem, w stosownych przypadkach, czy istnieje ryzyko, że terminy mogą nie zostać dotrzymane;
(iii) narzędzia, które mają zostać wykorzystane, oraz określenie funkcji odpowiedzialnej za wdrożenie środków, ze wskazaniem, czy narzędzia i funkcje mają charakter wewnętrzny czy zewnętrzny;
(iv) opis wpływu planowanych zmian środków na zasoby budżetowe, ludzkie i materialne podmiotu finansowego, w tym zasoby przeznaczone na wdrożenie wszelkich środków naprawczych;
(v) w stosownych przypadkach informacje na temat procesu informowania właściwego organu;
(vi) w przypadku gdy stwierdzone słabości, niedoskonałości lub luki nie są objęte środkami naprawczymi – szczegółowe wyjaśnienie kryteriów zastosowanych do analizy wpływu tych słabości, niedoskonałości lub luk, w celu oceny powiązanego rezydualnego ryzyka związanego z ICT, oraz kryteriów zastosowanych przy akceptacji powiązanego ryzyka rezydualnego;
i) informacje na temat planowanych dalszych zmian ram zarządzania ryzykiem związanym z ICT;
j) wnioski płynące z przeglądu ram zarządzania ryzykiem związanym z ICT;
k) informacje na temat poprzednich przeglądów, w tym:
(i) wykaz dotychczasowych przeglądów;
(ii) w stosownych przypadkach – stan wdrożenia środków naprawczych określonych w ostatnim sprawozdaniu;
(iii) w przypadku gdy środki naprawcze zaproponowane w ramach poprzednich przeglądów okazały się nieskuteczne lub spowodowały pojawienie się nieoczekiwanych wyzwań – opis sposobu, w jaki można ulepszyć te środki naprawcze, lub opis tych nieoczekiwanych wyzwań;
l) źródła informacji wykorzystane do przygotowania sprawozdania, w tym wszystkie następujące elementy:
(i) w przypadku podmiotów finansowych innych niż mikroprzedsiębiorstwa, o których mowa w art. 6 ust. 6 rozporządzenia (UE) 2022/2554 – wyniki audytów wewnętrznych;
(ii) wyniki ocen zgodności;
(iii) wyniki testów operacyjnej odporności cyfrowej oraz, w stosownych przypadkach, wyniki zaawansowanych testów, opartych na testach penetracyjnych pod kątem wyszukiwania zagrożeń (TLPT), narzędzi, systemów i procesów ICT;
(iv) źródła zewnętrzne.
Do celów lit. c), w przypadku gdy przegląd wszczęto zgodnie z instrukcjami nadzorczymi lub wnioskami wynikającymi z odpowiednich testów lub procesów audytu operacyjnej odporności cyfrowej, sprawozdanie zawiera wyraźne odniesienia do takich instrukcji lub wniosków, umożliwiające określenie przyczyny wszczęcia przeglądu. W przypadku wszczęcia przeglądu w następstwie incydentów związanych z ICT sprawozdanie zawiera wykaz wszystkich incydentów związanych z ICT wraz z analizą przyczyn incydentów.
Do celów lit. f) opis zawiera analizę wpływu zmian na strategię podmiotu finansowego w zakresie operacyjnej odporności cyfrowej, na ramy kontroli wewnętrznej podmiotu finansowego w zakresie ICT oraz na zarządzanie ryzykiem związanym z ICT przez podmiot finansowy.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.