Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział III — Zarządzanie ciągłością działania w zakresie ICT

Artykuł 39

W mocy

Elementy planu ciągłości działania w zakresie ICT

1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, opracowują swoje plany ciągłości działania w zakresie ICT, uwzględniając wyniki analizy ich ekspozycji na poważne zakłócenia działalności gospodarczej i scenariusze w tym zakresie oraz wpływ tych zakłóceń i scenariuszy, na które ich zasoby ICT wspierające krytyczne lub istotne funkcje mogą być narażone, w tym scenariusz cyberataku.

2. Plany ciągłości działania w zakresie ICT, o których mowa w ust. 1:

a) zatwierdza organ zarządzający podmiotu finansowego;

b) są udokumentowane i łatwo dostępne w przypadku sytuacji awaryjnej lub kryzysowej;

c) przeznaczają wystarczające zasoby na ich wykonanie;

d) określają planowane poziomy i ramy czasowe przywrócenia sprawności i wznowienia funkcji oraz kluczowych wewnętrznych i zewnętrznych zależności, w tym zewnętrznych dostawców usług ICT;

e) określają warunki, które mogą spowodować uruchomienie planów ciągłości działania w zakresie ICT, oraz działania, jakie należy podjąć w celu zapewnienia dostępności, ciągłości i przywrócenia sprawności zasobów ICT podmiotów finansowych wspierających krytyczne lub istotne funkcje;

f) określają środki przywracania sprawności i odzyskiwania krytycznych lub istotnych funkcji biznesowych, procesów wspierających, zasobów informacyjnych i ich współzależności w celu uniknięcia niekorzystnego wpływu na funkcjonowanie podmiotów finansowych;

g) identyfikują procedury i środki określające zakres danych, które obejmuje kopia zapasowa, oraz minimalną częstotliwość tworzenia kopii zapasowej, w oparciu o krytyczność funkcji wykorzystującej te dane;

h) uwzględniają warianty alternatywne stosowane w sytuacji, gdy przywrócenie sprawności może nie być wykonalne w perspektywie krótkoterminowej ze względu na koszty, ryzyko, logistykę lub nieprzewidziane okoliczności;

i) określają wewnętrzne i zewnętrzne ustalenia dotyczące komunikacji, w tym plany eskalacji;

j) są aktualizowane zgodnie z wnioskami wyciągniętymi z incydentów, testów, stwierdzonych nowych rodzajów ryzyka i zagrożeń, zmienionych celów związanych z przywracaniem sprawności, istotnych zmian w organizacji podmiotu finansowego oraz w zasobach ICT wspierających funkcje krytyczne lub biznesowe.

Do celów lit. f) środki, o których mowa w tej literze, zapewniają łagodzenie skutków awarii kluczowych zewnętrznych dostawców usług.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.