Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 2
Artykuł 3
W mocyZarządzanie ryzykiem związanym z ICT
Podmioty finansowe opracowują, dokumentują i wdrażają polityki i procedury zarządzania ryzykiem związanym z ICT, które obejmują wszystkie następujące elementy:
a) wskazanie zatwierdzenia poziomu tolerancji ryzyka w odniesieniu do ryzyka związanego z ICT ustanowionego zgodnie z art. 6 ust. 8 lit. b) rozporządzenia (UE) 2022/2554;
b) procedurę i metodykę przeprowadzania oceny ryzyka związanego z ICT, określające:
(i) podatności i zagrożenia, które wpływają lub mogą wpływać na wspierane funkcje biznesowe, systemy ICT i zasoby ICT wspierające te funkcje;
(ii) wskaźniki ilościowe lub jakościowe służące do pomiaru wpływu i prawdopodobieństwa wystąpienia podatności i zagrożeń, o których mowa w pkt (i);
c) procedurę określania, wdrażania i dokumentowania środków traktowania ryzyka związanego z ICT w odniesieniu do zidentyfikowanego i ocenianego ryzyka związanego z ICT, w tym określenie środków przeciwdziałania ryzyku związanemu z ICT niezbędnych do sprowadzenia ryzyka związanego z ICT do poziomu tolerancji ryzyka, o którym mowa w lit. a);
d) w odniesieniu do rezydualnego ryzyka związanego z ICT, które nadal istnieje po wdrożeniu środków traktowania ryzyka związanego z ICT, o których mowa w lit. c):
(i) przepisy dotyczące identyfikacji tego rezydualnego ryzyka związanego z ICT;
(ii) podział ról i obowiązków w odniesieniu do:
1) akceptacji rezydualnego ryzyka związanego z ICT, które przekracza poziom tolerancji ryzyka podmiotu finansowego, o którym mowa w lit. a);
2) procesu przeglądu, o którym mowa w lit. d) pkt (iv);
(iii) opracowanie wykazu akceptowanego rezydualnego ryzyka związanego z ICT, w tym uzasadnienia jego akceptacji;
(iv) przepisy dotyczące przeglądu akceptowanego rezydualnego ryzyka związanego z ICT co najmniej raz w roku, w tym:
1) określenie wszelkich zmian rezydualnego ryzyka związanego z ICT;
2) ocenę dostępnych środków łagodzących;
3) ocenę, czy powody uzasadniające akceptację rezydualnego ryzyka związanego z ICT są nadal aktualne i mają zastosowanie w dniu przeglądu;
e) przepisy dotyczące monitorowania:
(i) wszelkich zmian ryzyka związanego z ICT i krajobrazu cyberzagrożeń;
(ii) podatności i zagrożeń o charakterze wewnętrznym i zewnętrznym:
(iii) ryzyka związanego z ICT danego podmiotu finansowego, które umożliwia szybkie wykrywanie zmian, które mogą mieć wpływ na jego profil ryzyka związanego z ICT;
f) przepisy dotyczące procesu zapewniającego uwzględnienie wszelkich zmian w strategii biznesowej i strategii operacyjnej odporności cyfrowej podmiotu finansowego.
Do celów akapitu pierwszego lit. c) procedura, o której mowa w tej literze, zapewnia:
a) monitorowanie skuteczności wdrożonych środków traktowania ryzyka związanego z ICT;
b) ocenę, czy osiągnięto ustalone poziomy tolerancji ryzyka podmiotu finansowego;
c) ocenę tego, czy podmiot finansowy podjął działania w celu skorygowania lub udoskonalenia tych środków w razie potrzeby.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.