Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział II — Dalsze elementy systemów, protokołów i narzędzi minimalizujących wpływ ryzyka związanego z ICT
Artykuł 34
W mocyBezpieczeństwo operacji ICT
Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, w ramach swoich systemów, protokołów i narzędzi oraz w odniesieniu do wszystkich zasobów ICT:
a) monitorują cykl życia wszystkich zasobów ICT i zarządzają nimi;
b) w stosownych przypadkach monitorują, czy zasoby ICT są wspierane przez zewnętrznych dostawców usług ICT podmiotów finansowych;
c) określają wymogi w zakresie pojemności ich zasobów ICT oraz środki służące utrzymaniu i poprawie dostępności i efektywności systemów ICT oraz zapobieganiu niedoborom pojemności w zakresie ICT przed ich wystąpieniem;
d) przeprowadzają zautomatyzowane skanowanie pod kątem podatności i oceny zasobów ICT współmierne do ich klasyfikacji, o której mowa w art. 30 ust. 1, oraz do ogólnego profilu ryzyka zasobów ICT, a także wprowadzają poprawki w celu wyeliminowania stwierdzonych podatności;
e) zarządzają ryzykiem związanym z przestarzałymi, niewspieranymi lub dotychczasowymi zasobami ICT;
f) rejestrują zdarzenia związane z kontrolą logicznego i fizycznego dostępu, operacjami ICT, w tym działaniami w zakresie ruchu w systemie i ruchu w sieci, oraz z zarządzaniem zmianą w systemach ICT;
g) określają i wdrażają środki służące do monitorowania i analizowania informacji na temat nietypowych działań i zachowań w odniesieniu do krytycznych lub istotnych operacji ICT;
h) wdrażają środki służące monitorowaniu istotnych i aktualnych informacji na temat cyberzagrożeń;
i) wdrażają środki mające na celu identyfikację ewentualnych wycieków informacji, kodu złośliwego i innych zagrożeń bezpieczeństwa oraz powszechnie znanych podatności obecnych w oprogramowaniu i sprzęcie komputerowym, a także sprawdzanie odpowiednich nowych aktualizacji zabezpieczeń.
Do celów lit. f) podmioty finansowe dostosowują poziom szczegółowości rejestrów do ich celu i wykorzystania zasobów ICT generujących wpisy do tych rejestrów.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.