Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział I — Uproszczone ramy zarządzania ryzykiem związanym z ICT
Artykuł 31
W mocyZarządzanie ryzykiem związanym z ICT
1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, uwzględniają w swoich uproszczonych ramach zarządzania ryzykiem związanym z ICT wszystkie następujące elementy:
a) określenie poziomu tolerancji ryzyka w odniesieniu do ryzyka związanego z ICT, zgodnie ze skłonnością podmiotu finansowego do podejmowania ryzyka;
b) identyfikację i ocenę ryzyka związanego z ICT, na które narażony jest podmiot finansowy;
c) określenie strategii ograniczania ryzyka przynajmniej w odniesieniu do czynników ryzyka związanego z ICT, które wykraczają poza poziom tolerancji ryzyka podmiotu finansowego;
d) monitorowanie skuteczności strategii łagodzenia ryzyka, o których mowa w lit. c);
e) identyfikację i ocenę wszelkich rodzajów ryzyka związanego z ICT i bezpieczeństwem informacji wynikającego z wszelkich poważnych zmian w systemie ICT lub usługach, procesach bądź procedurach ICT oraz z wyników testów bezpieczeństwa ICT i po każdym poważnym incydencie związanym z ICT.
2. Podmioty finansowe, o których mowa w ust. 1, okresowo przeprowadzają i dokumentują ocenę ryzyka ICT współmiernie do profilu ryzyka związanego z ICT podmiotów finansowych.
3. Podmioty finansowe, o których mowa w ust. 1, stale monitorują zagrożenia i podatności, które są istotne dla ich krytycznych lub istotnych funkcji oraz ich zasobów informacyjnych i zasobów ICT, i regularnie dokonują przeglądu scenariuszy ryzyka mających wpływ na te krytyczne lub istotne funkcje.
4. Podmioty finansowe, o których mowa w ust. 1, określają progi alarmowe i kryteria uruchamiania i inicjowania procesów reagowania na incydenty związane z ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.