Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2025/302 z dnia 23 października 2024 r. ustanawiające wykonawcze standardy techniczne do celów stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do standardowych formularzy, wzorów i procedur stosowanych przez podmioty finansowe do celów zgłaszania poważnych incydentów związanych z ICT i powiadamiania o znaczących cyberzagrożeniach

Załącznik IV

W mocy

GLOSARIUSZ DANYCH I INSTRUKCJE DOTYCZĄCE POWIADAMIANIA O ZNACZĄCYCH CYBERZAGROŻENIACH

Pole danych

Opis

Pole obowiązkowe

Rodzaj pola

1. Nazwa podmiotu przedkładającego powiadomienie

Pełna nazwa prawna podmiotu przedkładającego powiadomienie.

Tak

Alfanumeryczne

2. Kod identyfikacyjny podmiotu przedkładającego powiadomienie

Kod identyfikacyjny podmiotu przedkładającego powiadomienie.

W przypadku gdy powiadomienie/sprawozdanie przedkładają podmioty finansowe, kodem identyfikacyjnym jest identyfikator podmiotu prawnego (LEI), który jest niepowtarzalnym kodem składającym się z 20 znaków alfanumerycznych, zgodnie z ISO 17442-1:2020.

Dostawca będący osobą trzecią, który przedkłada sprawozdanie w imieniu podmiotu finansowego, może stosować kod identyfikacyjny określony w wykonawczych standardach technicznych przyjętych na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.

Tak

Alfanumeryczne

3. Rodzaj podmiotu finansowego przedkładającego powiadomienie

Rodzaj podmiotu, o którym mowa w art. 2 ust. 1 lit. a)–t) rozporządzenia (UE) 2022/2554, który przedkłada powiadomienie.

Tak, jeżeli powiadomienie nie jest przedkładane bezpośrednio przez podmiot finansowy, którego dotyczy znaczące cyberzagrożenie.

Wybór (można wybrać więcej niż jedną opcję):

— instytucja kredytowa;

— instytucja płatnicza;

— zwolniona instytucja płatnicza;

— dostawca świadczący usługę dostępu do informacji o rachunku;

— instytucja pieniądza elektronicznego;

— zwolniona instytucja pieniądza elektronicznego;

— firma inwestycyjna;

— dostawca usług w zakresie kryptoaktywów;

— emitent tokenów powiązanych z aktywami;

— centralny depozyt papierów wartościowych;

— kontrahent centralny;

— system obrotu;

— repozytorium transakcji;

— zarządzający alternatywnym funduszem inwestycyjnym;

— spółka zarządzająca;

— dostawca usług w zakresie udostępniania informacji;

— zakład ubezpieczeń i zakład reasekuracji;

— pośrednik ubezpieczeniowy, pośrednik reasekuracyjny i pośrednik oferujący ubezpieczenia uzupełniające;

— instytucja pracowniczych programów emerytalnych;

— agencja ratingowa;

— administrator kluczowych wskaźników referencyjnych;

— dostawca usług finansowania społecznościowego;

— repozytorium sekurytyzacji.

4. Nazwa podmiotu finansowego

Pełna nazwa prawna podmiotu finansowego powiadamiającego o znaczącym cyberzagrożeniu.

Tak, jeżeli podmiot finansowy jest inny niż podmiot przedkładający powiadomienie.

Alfanumeryczne

5. Kod LEI podmiotu finansowego

Identyfikator podmiotu prawnego (LEI) podmiotu finansowego powiadamiającego o znaczącym cyberzagrożeniu, przypisany zgodnie ze standardem Międzynarodowej Organizacji Normalizacyjnej.

Tak, jeżeli podmiot finansowy powiadamiający o znaczącym cyberzagrożeniu jest inny niż podmiot przedkładający powiadomienie.

Niepowtarzalny kod składający się z 20 znaków alfanumerycznych, zgodnie z ISO 17442-1:2020

6. Imię i nazwisko głównej osoby wyznaczonej do kontaktów

Imię i nazwisko głównej osoby wyznaczonej do kontaktów w podmiocie finansowym.

Tak

Alfanumeryczne

7. Adres e-mail głównej osoby wyznaczonej do kontaktów

Adres e-mail głównej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji.

Tak

Alfanumeryczne

8. Numer telefonu głównej osoby wyznaczonej do kontaktów

Numer telefonu głównej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji.

Numer telefonu należy podać ze wszystkimi międzynarodowymi prefiksami (np. +33XXXXXXXXX).

Tak

Alfanumeryczne

9. Imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów

Imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów ze strony podmiotu finansowego lub podmiotu przedkładającego powiadomienie w imieniu podmiotu finansowego, jeżeli są dostępne.

Tak, jeżeli imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów ze strony podmiotu finansowego lub podmiotu przedkładającego powiadomienie w imieniu podmiotu finansowego są dostępne.

Alfanumeryczne

10. Adres e-mail dodatkowej osoby wyznaczonej do kontaktów

Adres e-mail dodatkowej osoby wyznaczonej do kontaktów lub funkcjonalny adres e-mail zespołu, z których właściwy organ może korzystać do celów dalszej komunikacji, jeżeli jest dostępny.

Tak, jeżeli adres e-mail dodatkowej osoby wyznaczonej do kontaktów lub funkcjonalny adres e-mail zespołu, z których właściwy organ może korzystać do celów dalszej komunikacji, jest dostępny.

Alfanumeryczne

11. Numer telefonu dodatkowej osoby wyznaczonej do kontaktów

Numer telefonu dodatkowej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji, jeżeli jest dostępny.

Numer telefonu należy podać ze wszystkimi międzynarodowymi prefiksami (np. +33XXXXXXXXX).

Tak, jeżeli numer telefonu dodatkowej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji, jest dostępny.

Alfanumeryczne

12. Data i godzina wykrycia cyberzagrożenia

Data i godzina, kiedy podmiot finansowy dowiedział się o znaczącym cyberzagrożeniu.

Tak

Standard UTC zgodny z ISO 8601 (RRRR-MM-DD Thh: mm:ss)

13. Opis znaczącego cyberzagrożenia

Opis najistotniejszych aspektów znaczącego cyberzagrożenia.

Podmioty finansowe przedstawiają:

a) ogólny przegląd najistotniejszych aspektów znaczącego cyberzagrożenia;

b) ryzyko wynikające ze znaczącego cyberzagrożenia, w tym potencjalne podatności systemów podmiotu finansowego, które mogą zostać wykorzystane;

c) informacje o prawdopodobieństwie urzeczywistnienia się znaczącego cyberzagrożenia; oraz

d) informacje dotyczące źródła informacji o cyberzagrożeniu.

Tak

Alfanumeryczne

14. Informacje o potencjalnych skutkach

Informacje o potencjalnych skutkach cyberzagrożenia dla podmiotu finansowego, jego klientów lub kontrahentów finansowych, jeżeli cyberzagrożenie urzeczywistniło się

Tak

Alfanumeryczne

15. Kryteria klasyfikacji potencjalnych incydentów

Kryteria klasyfikacji, które mogłyby spowodować zgłoszenie poważnego incydentu w przypadku urzeczywistnienia się cyberzagrożenia.

Tak

Wybór (można wybrać więcej niż jedną opcję):

— klienci, kontrahenci finansowi i transakcje, których dotyczy incydent;

— skutki reputacyjne;

— czas trwania incydentu i przerwa w świadczeniu usług;

— zasięg geograficzny;

— utrata danych;

— usługi krytyczne, których dotyczy incydent;

— skutki gospodarcze.

16. Status cyberzagrożenia

Informacje o statusie cyberzagrożenia dla podmiotu finansowego oraz o tym, czy nastąpiły jakiekolwiek zmiany w działaniu związanym z zagrożeniem.

Jeżeli cyberzagrożenie zaprzestało komunikacji z systemami informacyjnymi podmiotu finansowego, status ten można oznaczyć jako nieaktywny. Jeżeli podmiot finansowy posiada informacje, że zagrożenie pozostaje aktywne wobec innych stron lub systemu finansowego jako całości, status ten należy oznaczyć jako aktywny.

Tak

Wybór:

— aktywny;

— nieaktywny.

17. Działania podjęte w celu zapobieżenia urzeczywistnieniu się znaczących cyberzagrożeń

W stosownych przypadkach należy podać ogólne informacje dotyczące działań podjętych przez podmiot finansowy w celu zapobieżenia urzeczywistnieniu się znaczących cyberzagrożeń.

Tak

Alfanumeryczne

18. Powiadamianie innych zainteresowanych stron

Informacje na temat zgłaszania cyberzagrożenia innym podmiotom finansowym lub organom.

Tak, jeżeli inne podmioty finansowe lub organy zostały poinformowane o cyberzagrożeniu.

Alfanumeryczne

19. Oznaki naruszenia integralności systemu

W stosownych przypadkach, informacje dotyczące znaczącego zagrożenia, które mogą pomóc w identyfikowaniu złośliwej działalności w ramach sieci lub systemu informatycznego (oznaki naruszenia integralności systemu).

Oznaki naruszenia integralności systemu zgłaszane przez podmiot finansowy mogą obejmować, między innymi, następujące kategorie danych:

a) adresy IP;

b) adresy URL;

c) domeny;

d) hasze plików;

e) dane dotyczące złośliwego oprogramowania (nazwa złośliwego oprogramowania, nazwy plików i ich lokalizacje, konkretne klucze rejestrów związane z działaniem złośliwego oprogramowania);

f) dane dotyczące działania sieci (porty, protokoły, adresy, odesłania, aplikacje klienckie, nagłówki, konkretne rejestry lub odmienne schematy ruchu w sieci);

g) dane dotyczące wiadomości e-mail (nadawca, odbiorca, temat, nagłówek, treść);

h) wnioski DNS i konfiguracje rejestrów;

i) czynności związane z kontem użytkownika (loginy, uprzywilejowana działalność związana z kontem użytkownika, eskalacja uprzywilejowania);

j) ruch w bazach danych (odczyt/zapis), wnioski o dostęp do tego samego pliku.

Tego rodzaju informacje mogą obejmować dane dotyczące wskaźników opisujących schematy ruchu w sieci odpowiadające znanym atakom/znanej komunikacji w sieci urządzeń zainfekowanych złośliwym oprogramowaniem, adresy IP urządzeń zainfekowanych złośliwym oprogramowaniem (boty), dane dotyczące serwerów „dowodzenia i kontroli” wykorzystywanych przez złośliwe oprogramowanie (zazwyczaj domeny lub adresy IP) oraz adresy URL dotyczące stron typu phishing lub obserwowanych stron internetowych, na których znajdują się złośliwe oprogramowanie lub narzędzia typu exploit kit.

Tak, jeżeli dostępne są informacje na temat oznak naruszenia integralności systemu związanych z cyberzagrożeniem.

Alfanumeryczne

20. Inne istotne informacje

Wszelkie inne istotne informacje dotyczące znaczącego cyberzagrożenia

Tak, w stosownych przypadkach i jeżeli dostępne są inne informacje, które nie zostały uwzględnione we wzorze.

Alfanumeryczne

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.