Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT

Sekcja 5 — Bezpieczeństwo operacji ICT

Artykuł 8

W mocy

Polityki i procedury dotyczące operacji ICT

1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają polityki i procedury zarządzania operacjami ICT. Wspomniane polityki i procedury określają sposób, w jaki podmioty finansowe obsługują, monitorują, kontrolują i przywracają swoje zasoby ICT, w tym dokumentację operacji ICT.

2. Polityki i procedury dotyczące operacji ICT, o których mowa w ust. 1, zawierają wszystkie następujące elementy:

a) opis zasobów ICT, zawierający wszystkie poniższe informacje:

(i) wymogi dotyczące bezpiecznej instalacji, konserwacji, konfiguracji i demontażu systemu ICT;

(ii) wymogi dotyczące zarządzania zasobami informacyjnymi wykorzystywanymi przez zasoby ICT, w tym ich przetwarzania i obsługi, zarówno w sposób zautomatyzowany, jak i ręczny;

(iii) wymogi dotyczące identyfikacji i kontroli dotychczasowych systemów ICT;

b) kontrole i monitorowanie systemów ICT, uwzględniające wszystkie poniższe elementy:

(i) wymogi dotyczące tworzenia kopii zapasowych i przywracania systemów ICT;

(ii) wymogi dotyczące ustalania harmonogramu, z uwzględnieniem współzależności między systemami ICT;

(iii) protokoły dotyczące ścieżki audytu i informacje zawarte w dzienniku sieciowym;

(iv) wymogi mające na celu zapewnienie, aby przeprowadzanie audytu wewnętrznego i innych testów minimalizowało zakłócenia w działalności gospodarczej;

(v) wymogi dotyczące oddzielenia środowisk produkcyjnych ICT od środowisk rozwojowych, testowych i innych środowisk nieprodukcyjnych;

(vi) wymogi prowadzenia działań z zakresu rozwoju i testowania w środowiskach, które są oddzielone od środowiska produkcyjnego;

(vii) wymogi prowadzenia działań z zakresu rozwoju i testowania w środowiskach produkcyjnych;

c) obsługę błędów dotyczących systemów ICT, z uwzględnieniem wszystkich poniższych elementów:

(i) procedury i protokoły obsługi błędów;

(ii) kontakty do celów wsparcia i na wypadek eskalacji, w tym kontakty wsparcia zewnętrznego w przypadku nieoczekiwanych problemów operacyjnych lub technicznych;

(iii) procedury ponownego uruchomienia, powrotu do poprzedniej konfiguracji i przywracania sprawności systemu ICT do stosowania w przypadku zakłócenia funkcjonowania systemu ICT.

Do celów lit. b) pkt (v) oddzielenie uwzględnia wszystkie elementy środowiska, w tym konta, dane lub połączenia, zgodnie z wymogami art. 13 akapit pierwszy lit. a).

Do celów lit. b) pkt (vii) w politykach i procedurach, o których mowa w ust. 1, przewiduje się, że przypadki, w których testy są przeprowadzane w środowisku produkcyjnym, są jasno określone, uzasadnione, trwają przez ograniczony czas i zostają zatwierdzone przez odpowiednią funkcję zgodnie z art. 16 ust. 6. Podmioty finansowe zapewniają dostępność, poufność, integralność i autentyczność systemów ICT i danych dotyczących produkcji podczas działań rozwojowych i testowych w środowisku produkcyjnym.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.