Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział III — Zarządzanie ciągłością działania w zakresie ICT
Artykuł 39
W mocyElementy planu ciągłości działania w zakresie ICT
1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, opracowują swoje plany ciągłości działania w zakresie ICT, uwzględniając wyniki analizy ich ekspozycji na poważne zakłócenia działalności gospodarczej i scenariusze w tym zakresie oraz wpływ tych zakłóceń i scenariuszy, na które ich zasoby ICT wspierające krytyczne lub istotne funkcje mogą być narażone, w tym scenariusz cyberataku.
2. Plany ciągłości działania w zakresie ICT, o których mowa w ust. 1:
a) zatwierdza organ zarządzający podmiotu finansowego;
b) są udokumentowane i łatwo dostępne w przypadku sytuacji awaryjnej lub kryzysowej;
c) przeznaczają wystarczające zasoby na ich wykonanie;
d) określają planowane poziomy i ramy czasowe przywrócenia sprawności i wznowienia funkcji oraz kluczowych wewnętrznych i zewnętrznych zależności, w tym zewnętrznych dostawców usług ICT;
e) określają warunki, które mogą spowodować uruchomienie planów ciągłości działania w zakresie ICT, oraz działania, jakie należy podjąć w celu zapewnienia dostępności, ciągłości i przywrócenia sprawności zasobów ICT podmiotów finansowych wspierających krytyczne lub istotne funkcje;
f) określają środki przywracania sprawności i odzyskiwania krytycznych lub istotnych funkcji biznesowych, procesów wspierających, zasobów informacyjnych i ich współzależności w celu uniknięcia niekorzystnego wpływu na funkcjonowanie podmiotów finansowych;
g) identyfikują procedury i środki określające zakres danych, które obejmuje kopia zapasowa, oraz minimalną częstotliwość tworzenia kopii zapasowej, w oparciu o krytyczność funkcji wykorzystującej te dane;
h) uwzględniają warianty alternatywne stosowane w sytuacji, gdy przywrócenie sprawności może nie być wykonalne w perspektywie krótkoterminowej ze względu na koszty, ryzyko, logistykę lub nieprzewidziane okoliczności;
i) określają wewnętrzne i zewnętrzne ustalenia dotyczące komunikacji, w tym plany eskalacji;
j) są aktualizowane zgodnie z wnioskami wyciągniętymi z incydentów, testów, stwierdzonych nowych rodzajów ryzyka i zagrożeń, zmienionych celów związanych z przywracaniem sprawności, istotnych zmian w organizacji podmiotu finansowego oraz w zasobach ICT wspierających funkcje krytyczne lub biznesowe.
Do celów lit. f) środki, o których mowa w tej literze, zapewniają łagodzenie skutków awarii kluczowych zewnętrznych dostawców usług.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.