Rozporządzenie delegowane Komisji (UE) 2024/1774 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy zarządzania ryzykiem związanym z ICT
Sekcja 5 — Bezpieczeństwo operacji ICT
Artykuł 8
W mocyPolityki i procedury dotyczące operacji ICT
1. W ramach polityk, procedur, protokołów i narzędzi w zakresie bezpieczeństwa ICT, o których mowa w art. 9 ust. 2 rozporządzenia (UE) 2022/2554, podmioty finansowe opracowują, dokumentują i wdrażają polityki i procedury zarządzania operacjami ICT. Wspomniane polityki i procedury określają sposób, w jaki podmioty finansowe obsługują, monitorują, kontrolują i przywracają swoje zasoby ICT, w tym dokumentację operacji ICT.
2. Polityki i procedury dotyczące operacji ICT, o których mowa w ust. 1, zawierają wszystkie następujące elementy:
a) opis zasobów ICT, zawierający wszystkie poniższe informacje:
(i) wymogi dotyczące bezpiecznej instalacji, konserwacji, konfiguracji i demontażu systemu ICT;
(ii) wymogi dotyczące zarządzania zasobami informacyjnymi wykorzystywanymi przez zasoby ICT, w tym ich przetwarzania i obsługi, zarówno w sposób zautomatyzowany, jak i ręczny;
(iii) wymogi dotyczące identyfikacji i kontroli dotychczasowych systemów ICT;
b) kontrole i monitorowanie systemów ICT, uwzględniające wszystkie poniższe elementy:
(i) wymogi dotyczące tworzenia kopii zapasowych i przywracania systemów ICT;
(ii) wymogi dotyczące ustalania harmonogramu, z uwzględnieniem współzależności między systemami ICT;
(iii) protokoły dotyczące ścieżki audytu i informacje zawarte w dzienniku sieciowym;
(iv) wymogi mające na celu zapewnienie, aby przeprowadzanie audytu wewnętrznego i innych testów minimalizowało zakłócenia w działalności gospodarczej;
(v) wymogi dotyczące oddzielenia środowisk produkcyjnych ICT od środowisk rozwojowych, testowych i innych środowisk nieprodukcyjnych;
(vi) wymogi prowadzenia działań z zakresu rozwoju i testowania w środowiskach, które są oddzielone od środowiska produkcyjnego;
(vii) wymogi prowadzenia działań z zakresu rozwoju i testowania w środowiskach produkcyjnych;
c) obsługę błędów dotyczących systemów ICT, z uwzględnieniem wszystkich poniższych elementów:
(i) procedury i protokoły obsługi błędów;
(ii) kontakty do celów wsparcia i na wypadek eskalacji, w tym kontakty wsparcia zewnętrznego w przypadku nieoczekiwanych problemów operacyjnych lub technicznych;
(iii) procedury ponownego uruchomienia, powrotu do poprzedniej konfiguracji i przywracania sprawności systemu ICT do stosowania w przypadku zakłócenia funkcjonowania systemu ICT.
Do celów lit. b) pkt (v) oddzielenie uwzględnia wszystkie elementy środowiska, w tym konta, dane lub połączenia, zgodnie z wymogami art. 13 akapit pierwszy lit. a).
Do celów lit. b) pkt (vii) w politykach i procedurach, o których mowa w ust. 1, przewiduje się, że przypadki, w których testy są przeprowadzane w środowisku produkcyjnym, są jasno określone, uzasadnione, trwają przez ograniczony czas i zostają zatwierdzone przez odpowiednią funkcję zgodnie z art. 16 ust. 6. Podmioty finansowe zapewniają dostępność, poufność, integralność i autentyczność systemów ICT i danych dotyczących produkcji podczas działań rozwojowych i testowych w środowisku produkcyjnym.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.