Rozporządzenie wykonawcze Komisji (UE) 2025/302 z dnia 23 października 2024 r. ustanawiające wykonawcze standardy techniczne do celów stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do standardowych formularzy, wzorów i procedur stosowanych przez podmioty finansowe do celów zgłaszania poważnych incydentów związanych z ICT i powiadamiania o znaczących cyberzagrożeniach
Załącznik I
W mocyWZORY NA POTRZEBY ZGŁASZANIA POWAŻNYCH INCYDENTÓW
Numer pola
Pole danych
Ogólne informacje o podmiocie finansowym
1.1
Rodzaj zgłoszenia
1.2
Nazwa podmiotu przedkładającego sprawozdanie
1.3
Kod identyfikacyjny podmiotu przedkładającego sprawozdanie
1.4
Rodzaj podmiotu finansowego, którego dotyczy incydent
1.5
Nazwa podmiotu finansowego, którego dotyczy incydent
1.6
Kod LEI podmiotu finansowego, którego dotyczy incydent
1.7
Imię i nazwisko głównej osoby wyznaczonej do kontaktów
1.8
Adres e-mail głównej osoby wyznaczonej do kontaktów
1.9
Numer telefonu głównej osoby wyznaczonej do kontaktów
1.10
Imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów
1.11
Adres e-mail dodatkowej osoby wyznaczonej do kontaktów
1.12
Numer telefonu dodatkowej osoby wyznaczonej do kontaktów
1.13
Nazwa jednostki dominującej najwyższego szczebla
1.14
Kod LEI jednostki dominującej najwyższego szczebla
1.15
Waluta sprawozdawcza
Zawartość wstępnego powiadomienia
2.1
Kod referencyjny incydentu nadany przez podmiot finansowy
2.2
Data i godzina wykrycia poważnego incydentu związanego z ICT
2.3
Data i godzina sklasyfikowania incydentu związanego z ICT jako poważny
2.4
Opis poważnego incydentu związanego z ICT
2.5
Kryteria klasyfikacji, które doprowadziły do zgłoszenia incydentu
2.6
Progi istotności dla kryterium klasyfikacji „Zasięg geograficzny”
2.7
Wykrycie poważnego incydentu związanego z ICT
2.8
Wskazanie, czy poważny incydent związany z ICT wywodzi się od dostawcy będącego osobą trzecią lub innego podmiotu finansowego
2.9
Uruchomienie planu ciągłości działania, jeżeli plan został uruchomiony
2.10
Inne istotne informacje
Zawartość sprawozdania śródokresowego
3.1
Kod referencyjny incydentu podany przez właściwy organ
3.2
Data i godzina wystąpienia poważnego incydentu związanego z ICT
3.3
Data i godzina przywrócenia usług, działań lub operacji
3.4
Liczba klientów, których dotyczy incydent
3.5
Odsetek klientów, których dotyczy incydent
3.6
Liczba kontrahentów finansowych, których dotyczy incydent
3.7
Odsetek kontrahentów finansowych, których dotyczy incydent
3.8
Skutki dla odpowiednich klientów lub kontrahentów finansowych
3.9
Liczba transakcji, których dotyczy incydent
3.10
Odsetek transakcji, których dotyczy incydent
3.11
Wartość transakcji, których dotyczy incydent
3.12
Informacja, czy dane liczbowe są rzeczywiste czy szacunkowe, lub czy nie wystąpiły jakiekolwiek skutki
3.13
Skutki reputacyjne
3.14
Informacje kontekstowe na temat skutków reputacyjnych
3.15
Czas trwania poważnego incydentu związanego z ICT
3.16
Przerwa w świadczeniu usług
3.17
Informacja, czy dane liczbowe dotyczące czasu trwania incydentu i przerwy w świadczeniu usług są rzeczywiste czy szacunkowe
3.18
Rodzaje skutków w państwach członkowskich
3.19
Opis skutków poważnego incydentu związanego z ICT w innych państwach członkowskich
3.20
Progi istotności dla kryterium klasyfikacji „Utrata danych”
3.21
Opis utraty danych
3.22
Kryterium klasyfikacji „Usługi krytyczne, których dotyczy incydent”
3.23
Rodzaj poważnego incydentu związanego z ICT
3.24
Inne rodzaje incydentów
3.25
Zagrożenia i techniki stosowane przez agresora
3.26
Inne rodzaje technik
3.27
Informacje na temat obszarów funkcjonalnych i procesów biznesowych, których dotyczy incydent
3.28
Elementy infrastruktury wspierające procesy biznesowe, których to elementów dotyczy incydent
3.29
Informacje na temat elementów infrastruktury wspierających procesy biznesowe, których to elementów dotyczy incydent
3.30
Wpływ na interesy finansowe klientów
3.31
Składanie sprawozdań innym organom
3.32
Określenie „innych” organów
3.33
Tymczasowe działania/środki podjęte lub planowane w celu przywrócenia sytuacji sprzed incydentu
3.34
Opis wszelkich tymczasowych działań i środków podjętych lub planowanych w celu przywrócenia sytuacji sprzed incydentu
3.35
Oznaki naruszenia integralności systemu
Zawartość sprawozdania końcowego
4.1
Ogólna klasyfikacja przyczyn źródłowych incydentu
4.2
Szczegółowa klasyfikacja przyczyn źródłowych incydentu
4.3
Dodatkowa klasyfikacja przyczyn źródłowych incydentu
4.4
Inne rodzaje przyczyn źródłowych
4.5
Informacje na temat przyczyn źródłowych incydentu
4.6
Streszczenie dotyczące zaradzenia incydentowi
4.7
Data i godzina usunięcia przyczyny źródłowej incydentu
4.8
Data i godzina zaradzenia incydentowi
4.9
Informacja, czy data trwałego zaradzenia incydentowi różni się od pierwotnie planowanej daty wdrożenia
4.10
Ocena ryzyka dla funkcji krytycznych do celów restrukturyzacji i uporządkowanej likwidacji
4.11
Informacje istotne dla organów ds. restrukturyzacji i uporządkowanej likwidacji
4.12
Próg istotności dla kryterium klasyfikacji „Skutki gospodarcze”
4.13
Kwota bezpośrednich i pośrednich kosztów i strat brutto
4.14
Kwota odzyskanych środków finansowych
4.15
Informacja, czy incydenty inne niż poważne powtarzały się
4.16
Data i godzina wystąpienia powtarzających się incydentów
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.