Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 4 — Szyfrowanie i kryptografia

Artykuł 6

W mocy

Mechanizmy kontroli szyfrowania i kryptograficznej

1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają politykę dotyczącą mechanizmów kontroli szyfrowania i kryptograficznej.

2. Podmioty finansowe opracowują politykę dotyczącą mechanizmów kontroli szyfrowania i kryptograficznej, o której mowa w ust. 1, na podstawie wyników zatwierdzonej klasyfikacji danych i oceny ryzyka związanego z ICT. Polityka ta zawiera zasady dotyczące wszystkich następujących elementów:

a) szyfrowania danych przechowywanych i przesyłanych;

b) w stosownych przypadkach, szyfrowania danych wykorzystywanych;

c) szyfrowania wewnętrznych połączeń sieciowych i ruchu w sieci z udziałem podmiotów zewnętrznych;

d) zarządzania kluczami kryptograficznymi, o którym mowa w art. 7, określając zasady prawidłowego stosowania, ochrony i cyklu życia kluczy kryptograficznych.

Do celów lit. b), jeżeli szyfrowanie wykorzystywanych danych nie jest możliwe, podmioty finansowe przetwarzają dane wykorzystywane w oddzielonym i chronionym środowisku lub wprowadzają równoważne środki w celu zapewnienia poufności, integralności, autentyczności i dostępności danych.

3. Podmioty finansowe uwzględniają w polityce dotyczącej mechanizmów kontroli szyfrowania i kryptograficznej, o której mowa w ust. 1, kryteria wyboru technik kryptograficznych i praktyk stosowania, z uwzględnieniem wiodących praktyk i norm w rozumieniu art. 2 pkt 1 rozporządzenia (UE) nr 1025/2012 oraz klasyfikacji odpowiednich zasobów ICT ustanowionej zgodnie z art. 8 ust. 1 rozporządzenia (UE) 2022/2554. Podmioty finansowe, które nie są w stanie przestrzegać wiodących praktyk lub standardów ani stosować najbardziej wiarygodnych technik, przyjmują środki łagodzące i środki monitorowania zapewniające odporność na cyberzagrożenia.

4. Podmioty finansowe uwzględniają w polityce dotyczącej mechanizmów kontroli szyfrowania i kryptograficznej, o której mowa w ust. 1, przepisy dotyczące aktualizacji lub zmiany, w razie potrzeby, technologii kryptograficznej w oparciu o rozwój kryptoanalizy. Te aktualizacje lub zmiany zapewniają, aby technologia kryptograficzna pozostała odporna na cyberzagrożenia, zgodnie z wymogami art. 10 ust. 2 lit. a). Podmioty finansowe, które nie są w stanie zaktualizować lub zmienić technologii kryptograficznej, przyjmują środki łagodzące i środki monitorowania zapewniające odporność na cyberzagrożenia.

5. Podmioty finansowe uwzględniają w polityce dotyczącej mechanizmów kontroli szyfrowania i kryptograficznej, o której mowa w ust. 1, wymóg rejestrowania przypadków przyjęcia środków łagodzących i środków monitorowania zgodnie z ust. 3 i 4 oraz przedstawienia uzasadnionego wyjaśnienia tego faktu.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.