Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział I — Uproszczone ramy zarządzania ryzykiem związanym z ICT
Artykuł 28
W mocyZarządzanie i organizacja
1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, posiadają ramy zarządzania wewnętrznego i kontroli, które zapewniają skuteczne i ostrożne zarządzanie ryzykiem związanym z ICT w celu osiągnięcia wysokiego poziomu operacyjnej odporności cyfrowej.
2. Podmioty finansowe, o których mowa w ust. 1, w ramach swoich uproszczonych ram zarządzania ryzykiem związanym z ICT zapewniają, aby ich organ zarządzający:
a) ponosił ogólną odpowiedzialność za zapewnienie, aby uproszczone ramy zarządzania ryzykiem związanym z ICT umożliwiały realizację strategii biznesowej podmiotu finansowego zgodnie ze skłonnością tego podmiotu finansowego do podejmowania ryzyka, oraz zapewniały uwzględnienie ryzyka związanego z ICT w tym kontekście;
b) określał jasne role i obowiązki w odniesieniu do wszystkich zadań związanych z ICT;
c) określał cele w zakresie bezpieczeństwa informacji i wymogi dotyczące ICT;
d) zatwierdzał następujące elementy, nadzorował je i okresowo poddawał je przeglądowi:
(i) klasyfikację zasobów informacyjnych podmiotu finansowego, o której mowa w art. 30 ust. 1 niniejszego rozporządzenia, wykaz najważniejszych zidentyfikowanych rodzajów ryzyka oraz analiza wpływu na działalność i powiązane polityki;
(ii) plany ciągłości działania podmiotu finansowego oraz środki reagowania i przywracania sprawności, o których mowa w art. 16 ust. 1 lit. f) rozporządzenia (UE) 2022/2554;
e) przydzielał budżet niezbędny do zaspokojenia potrzeb podmiotu finansowego w zakresie operacyjnej odporności cyfrowej w odniesieniu do wszystkich rodzajów zasobów, w tym odpowiednich programów zwiększania świadomości w zakresie bezpieczeństwa ICT oraz szkoleń w zakresie operacyjnej odporności cyfrowej i umiejętności ICT dla wszystkich pracowników, i przynajmniej raz w roku dokonywał przeglądu tego budżetu;
f) określał i wdrażał polityki i środki zawarte w rozdziałach I, II i III niniejszego tytułu w celu identyfikacji i oceny ryzyka związanego z ICT, na które narażony jest podmiot finansowy, oraz zarządzania tym ryzykiem;
g) identyfikował i wdrażał procedury, protokoły i narzędzia ICT, które są niezbędne do ochrony wszystkich zasobów informacyjnych i zasobów ICT;
h) zapewniał, aby pracownicy podmiotu finansowego posiadali aktualną wiedzę i umiejętności wystarczające do zrozumienia i oceny ryzyka związanego z ICT i jego wpływu na działalność podmiotu finansowego, współmiernie do ryzyka związanego z ICT będącego przedmiotem zarządzania;
i) określał ustalenia w zakresie sprawozdawczości, w tym częstotliwość, formę i treść sprawozdań dla organu zarządzającego w zakresie bezpieczeństwa informacji i operacyjnej odporności cyfrowej.
3. Podmioty finansowe, o których mowa w ust. 1, mogą, zgodnie z unijnym i krajowym prawem sektorowym, zlecić zadania dotyczące weryfikacji zgodności z wymogami w zakresie zarządzania ryzykiem związanym z ICT dostawcom usług ICT wewnątrz grupy lub zewnętrznym dostawcom usług ICT. W przypadku takiego outsourcingu podmioty finansowe pozostają w pełni odpowiedzialne za sprawdzanie zgodności z wymogami dotyczącymi zarządzania ryzykiem związanym z ICT.
4. Podmioty finansowe, o których mowa w ust. 1, zapewniają odpowiednie rozdzielenie i niezależność funkcji kontroli i funkcji audytu wewnętrznego.
5. Podmioty finansowe, o których mowa w ust. 1, zapewniają, aby ich uproszczone ramy zarządzania ryzykiem związanym z ICT podlegały audytowi wewnętrznemu przeprowadzanemu przez audytorów zgodnie z planami tych podmiotów finansowych dotyczącymi audytów. Audytorzy posiadają wystarczającą wiedzę, umiejętności i wiedzę fachową w zakresie ryzyka związanego z ICT oraz są niezależni. Częstotliwość i przedmiot audytów ICT są współmierne do ryzyka związanego z ICT danego podmiotu finansowego.
6. Na podstawie wyników audytu, o którym mowa w ust. 5, podmioty finansowe, o których mowa w ust. 1, zapewniają terminową weryfikację i wdrożenie środków zaradczych w następstwie krytycznych ustaleń audytu ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.