Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 2

Artykuł 3

W mocy

Zarządzanie ryzykiem związanym z ICT

Podmioty finansowe opracowują, dokumentują i wdrażają polityki i procedury zarządzania ryzykiem związanym z ICT, które obejmują wszystkie następujące elementy:

a) wskazanie zatwierdzenia poziomu tolerancji ryzyka w odniesieniu do ryzyka związanego z ICT ustanowionego zgodnie z art. 6 ust. 8 lit. b) rozporządzenia (UE) 2022/2554;

b) procedurę i metodykę przeprowadzania oceny ryzyka związanego z ICT, określające:

(i) podatności i zagrożenia, które wpływają lub mogą wpływać na wspierane funkcje biznesowe, systemy ICT i zasoby ICT wspierające te funkcje;

(ii) wskaźniki ilościowe lub jakościowe służące do pomiaru wpływu i prawdopodobieństwa wystąpienia podatności i zagrożeń, o których mowa w pkt (i);

c) procedurę określania, wdrażania i dokumentowania środków traktowania ryzyka związanego z ICT w odniesieniu do zidentyfikowanego i ocenianego ryzyka związanego z ICT, w tym określenie środków przeciwdziałania ryzyku związanemu z ICT niezbędnych do sprowadzenia ryzyka związanego z ICT do poziomu tolerancji ryzyka, o którym mowa w lit. a);

d) w odniesieniu do rezydualnego ryzyka związanego z ICT, które nadal istnieje po wdrożeniu środków traktowania ryzyka związanego z ICT, o których mowa w lit. c):

(i) przepisy dotyczące identyfikacji tego rezydualnego ryzyka związanego z ICT;

(ii) podział ról i obowiązków w odniesieniu do:

1) akceptacji rezydualnego ryzyka związanego z ICT, które przekracza poziom tolerancji ryzyka podmiotu finansowego, o którym mowa w lit. a);

2) procesu przeglądu, o którym mowa w lit. d) pkt (iv);

(iii) opracowanie wykazu akceptowanego rezydualnego ryzyka związanego z ICT, w tym uzasadnienia jego akceptacji;

(iv) przepisy dotyczące przeglądu akceptowanego rezydualnego ryzyka związanego z ICT co najmniej raz w roku, w tym:

1) określenie wszelkich zmian rezydualnego ryzyka związanego z ICT;

2) ocenę dostępnych środków łagodzących;

3) ocenę, czy powody uzasadniające akceptację rezydualnego ryzyka związanego z ICT są nadal aktualne i mają zastosowanie w dniu przeglądu;

e) przepisy dotyczące monitorowania:

(i) wszelkich zmian ryzyka związanego z ICT i krajobrazu cyberzagrożeń;

(ii) podatności i zagrożeń o charakterze wewnętrznym i zewnętrznym:

(iii) ryzyka związanego z ICT danego podmiotu finansowego, które umożliwia szybkie wykrywanie zmian, które mogą mieć wpływ na jego profil ryzyka związanego z ICT;

f) przepisy dotyczące procesu zapewniającego uwzględnienie wszelkich zmian w strategii biznesowej i strategii operacyjnej odporności cyfrowej podmiotu finansowego.

Do celów akapitu pierwszego lit. c) procedura, o której mowa w tej literze, zapewnia:

a) monitorowanie skuteczności wdrożonych środków traktowania ryzyka związanego z ICT;

b) ocenę, czy osiągnięto ustalone poziomy tolerancji ryzyka podmiotu finansowego;

c) ocenę tego, czy podmiot finansowy podjął działania w celu skorygowania lub udoskonalenia tych środków w razie potrzeby.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.