Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 3 — Zarządzanie zasobami ICT
Artykuł 4
W mocyPolityka zarządzania zasobami ICT
1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają politykę zarządzania zasobami ICT.
2. W polityce zarządzania zasobami ICT, o której mowa w ust. 1:
a) nakazuje się monitorowanie cyklu życia zasobów ICT zidentyfikowanych i sklasyfikowanych zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554 oraz zarządzanie nim;
b) nakazuje się, aby podmiot finansowy prowadził ewidencję zawierającą wszystkie następujące elementy:
(i) niepowtarzalny identyfikator każdego zasobu ICT;
(ii) informacje o lokalizacji, fizycznej albo logicznej, wszystkich zasobów ICT;
(iii) klasyfikację wszystkich zasobów ICT, o której mowa w art. 8 ust. 1 rozporządzenia (UE) 2022/2254;
(iv) dane identyfikacyjne właścicieli zasobów ICT;
(v) funkcje lub usługi biznesowe wspierane przez zasoby ICT;
(vi) wymogi dotyczące ciągłości działania w zakresie ICT, w tym zakładany czas przywrócenia sprawności oraz akceptowalny poziom utraty danych;
(vii) informację o tym, czy zasoby ICT mogą być lub są narażone na działanie sieci zewnętrznych, w tym internetu;
(viii) powiązania i współzależności między zasobami ICT a funkcjami biznesowymi wykorzystującymi każdy zasób ICT;
(ix) w stosownych przypadkach, w odniesieniu do wszystkich zasobów ICT – daty końcowe regularnych, rozszerzonych i niestandardowych usług wsparcia świadczonych przez zewnętrznego dostawcę usług ICT, po których te zasoby ICT nie są już wspierane przez ich dostawcę lub przez zewnętrznego dostawcę usług ICT;
c) w przypadku podmiotów finansowych innych niż mikroprzedsiębiorstwa nakazuje się tym podmiotom finansowym prowadzenie ewidencji informacji niezbędnych do przeprowadzenia szczegółowej oceny ryzyka związanego z ICT w odniesieniu do wszystkich dotychczasowych systemów ICT, o których mowa w art. 8 ust. 7 rozporządzenia (UE) 2022/2554.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.