Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział II — Dalsze elementy systemów, protokołów i narzędzi minimalizujących wpływ ryzyka związanego z ICT
Artykuł 35
W mocyBezpieczeństwo danych, systemu i sieci
Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, w ramach swoich systemów, protokołów i narzędzi opracowują i wdrażają zabezpieczenia chroniące sieci przed włamaniami i wykorzystaniem danych niezgodnie z przeznaczeniem i przyczyniające się do zachowania dostępności, autentyczności, integralności i poufności danych. W szczególności podmioty finansowe, uwzględniając klasyfikację, o której mowa w art. 30 ust. 1 niniejszego rozporządzenia, ustanawiają wszystkie następujące elementy:
a) określenie i wdrożenie środków ochrony danych wykorzystywanych, przesyłanych i przechowywanych;
b) określenie i wdrożenie środków bezpieczeństwa dotyczących korzystania z oprogramowania, nośników danych, systemów i urządzeń końcowych wykorzystywanych do przesyłania i przechowywania danych podmiotu finansowego;
c) określenie i wdrożenie środków mających na celu zapobieganie i wykrywanie nieuprawnionych połączeń z siecią podmiotu finansowego oraz zabezpieczenie ruchu między sieciami wewnętrznymi podmiotu finansowego a internetem i innymi połączeniami zewnętrznymi;
d) określenie i wdrożenie środków zapewniających dostępność, autentyczność, integralność i poufność danych podczas transmisji w sieci;
e) proces bezpiecznego usuwania danych znajdujących się w obiektach podmiotu finansowego lub przechowywanych na zewnątrz, których podmiot finansowy nie musi już gromadzić ani przechowywać;
f) proces bezpiecznego pozbywania się lub wycofywania z eksploatacji urządzeń do przechowywania danych w obiektach lub przechowywanych na zewnątrz urządzeń do przechowywania danych, które zawierają informacje poufne;
g) określenie i wdrożenie środków służących zapewnieniu, aby telepraca i korzystanie z prywatnych urządzeń końcowych nie miały negatywnego wpływu na zdolność podmiotu finansowego do prowadzenia działalności krytycznej w odpowiedni, terminowy i bezpieczny sposób.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.