Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Rozdział IV — Sprawozdanie z przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT

Artykuł 41

W mocy

Format i treść sprawozdania z przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT

1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, przedkładają sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT, o którym mowa w ust. 2 tego artykułu, w formacie elektronicznym umożliwiającym wyszukiwanie.

2. Sprawozdanie, o którym mowa w ust. 1, zawiera wszystkie następujące informacje:

a) część wprowadzającą, która zawiera:

(i) opis kontekstu sprawozdania pod względem charakteru, skali i stopnia złożoności usług, działań i operacji podmiotu finansowego, jego organizacji, zidentyfikowanych funkcji krytycznych, strategii, dużych bieżących projektów lub działań oraz relacji i zależności podmiotu finansowego od wewnętrznych i zleconych na zasadzie outsourcingu usług i systemów ICT lub skutków, jakie całkowita utrata lub poważna degradacja takich systemów miałaby dla krytycznych lub istotnych funkcji oraz efektywności rynku;

(ii) podsumowanie na poziomie wykonawczym stwierdzonego obecnego i krótkoterminowego ryzyka związanego z ICT, krajobrazu zagrożeń, ocenionej skuteczności kontroli oraz poziomu cyberbezpieczeństwa podmiotu finansowego;

(iii) informacje na temat obszaru będącego przedmiotem sprawozdania;

(iv) podsumowanie istotnych zmian w ramach zarządzania ryzykiem związanym z ICT od czasu poprzedniego sprawozdania;

(v) podsumowanie i opis wpływu istotnych zmian w uproszczonych ramach zarządzania ryzykiem związanym z ICT od czasu poprzedniego sprawozdania;

b) w stosownych przypadkach data zatwierdzenia sprawozdania przez organ zarządzający podmiotu finansowego;

c) opis przyczyn wszczęcia przeglądu, w tym:

(i) w przypadku wszczęcia przeglądu zgodnie z instrukcjami nadzorczymi – dowody potwierdzające takie instrukcje;

(ii) w przypadku wszczęcia przeglądu w następstwie wystąpienia incydentów związanych z ICT – wykaz wszystkich incydentów związanych z ICT wraz z analizą przyczyn incydentów;

d) daty rozpoczęcia i zakończenia okresu objętego przeglądem;

e) informacje na temat osoby odpowiedzialnej za przegląd;

f) podsumowanie ustaleń oraz samoocenę wagi słabości, niedoskonałości i luk stwierdzonych w ramach zarządzania ryzykiem związanym z ICT w okresie objętym przeglądem, w tym ich szczegółową analizę;

g) środki naprawcze określone na potrzeby wyeliminowania słabości, niedoskonałości i luk w uproszczonych ramach zarządzania ryzykiem związanym z ICT oraz przewidywany termin wdrożenia tych środków, w tym działania następcze w związku ze słabościami, niedociągnięciami i lukami wskazanymi w poprzednich sprawozdaniach, w przypadku gdy te słabości, niedociągnięcia i luki nie zostały jeszcze usunięte;

h) ogólne wnioski dotyczące przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT, w tym wszelkie dalsze planowane zmiany.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.