Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Rozdział IV — Sprawozdanie z przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT
Artykuł 41
W mocyFormat i treść sprawozdania z przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT
1. Podmioty finansowe, o których mowa w art. 16 ust. 1 rozporządzenia (UE) 2022/2554, przedkładają sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT, o którym mowa w ust. 2 tego artykułu, w formacie elektronicznym umożliwiającym wyszukiwanie.
2. Sprawozdanie, o którym mowa w ust. 1, zawiera wszystkie następujące informacje:
a) część wprowadzającą, która zawiera:
(i) opis kontekstu sprawozdania pod względem charakteru, skali i stopnia złożoności usług, działań i operacji podmiotu finansowego, jego organizacji, zidentyfikowanych funkcji krytycznych, strategii, dużych bieżących projektów lub działań oraz relacji i zależności podmiotu finansowego od wewnętrznych i zleconych na zasadzie outsourcingu usług i systemów ICT lub skutków, jakie całkowita utrata lub poważna degradacja takich systemów miałaby dla krytycznych lub istotnych funkcji oraz efektywności rynku;
(ii) podsumowanie na poziomie wykonawczym stwierdzonego obecnego i krótkoterminowego ryzyka związanego z ICT, krajobrazu zagrożeń, ocenionej skuteczności kontroli oraz poziomu cyberbezpieczeństwa podmiotu finansowego;
(iii) informacje na temat obszaru będącego przedmiotem sprawozdania;
(iv) podsumowanie istotnych zmian w ramach zarządzania ryzykiem związanym z ICT od czasu poprzedniego sprawozdania;
(v) podsumowanie i opis wpływu istotnych zmian w uproszczonych ramach zarządzania ryzykiem związanym z ICT od czasu poprzedniego sprawozdania;
b) w stosownych przypadkach data zatwierdzenia sprawozdania przez organ zarządzający podmiotu finansowego;
c) opis przyczyn wszczęcia przeglądu, w tym:
(i) w przypadku wszczęcia przeglądu zgodnie z instrukcjami nadzorczymi – dowody potwierdzające takie instrukcje;
(ii) w przypadku wszczęcia przeglądu w następstwie wystąpienia incydentów związanych z ICT – wykaz wszystkich incydentów związanych z ICT wraz z analizą przyczyn incydentów;
d) daty rozpoczęcia i zakończenia okresu objętego przeglądem;
e) informacje na temat osoby odpowiedzialnej za przegląd;
f) podsumowanie ustaleń oraz samoocenę wagi słabości, niedoskonałości i luk stwierdzonych w ramach zarządzania ryzykiem związanym z ICT w okresie objętym przeglądem, w tym ich szczegółową analizę;
g) środki naprawcze określone na potrzeby wyeliminowania słabości, niedoskonałości i luk w uproszczonych ramach zarządzania ryzykiem związanym z ICT oraz przewidywany termin wdrożenia tych środków, w tym działania następcze w związku ze słabościami, niedociągnięciami i lukami wskazanymi w poprzednich sprawozdaniach, w przypadku gdy te słabości, niedociągnięcia i luki nie zostały jeszcze usunięte;
h) ogólne wnioski dotyczące przeglądu uproszczonych ram zarządzania ryzykiem związanym z ICT, w tym wszelkie dalsze planowane zmiany.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.