Rozporządzenie wykonawcze Komisji (UE) 2025/302 z dnia 23 października 2024 r. ustanawiające wykonawcze standardy techniczne do celów stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do standardowych formularzy, wzorów i procedur stosowanych przez podmioty finansowe do celów zgłaszania poważnych incydentów związanych z ICT i powiadamiania o znaczących cyberzagrożeniach
Załącznik IV
W mocyGLOSARIUSZ DANYCH I INSTRUKCJE DOTYCZĄCE POWIADAMIANIA O ZNACZĄCYCH CYBERZAGROŻENIACH
Pole danych
Opis
Pole obowiązkowe
Rodzaj pola
1. Nazwa podmiotu przedkładającego powiadomienie
Pełna nazwa prawna podmiotu przedkładającego powiadomienie.
Tak
Alfanumeryczne
2. Kod identyfikacyjny podmiotu przedkładającego powiadomienie
Kod identyfikacyjny podmiotu przedkładającego powiadomienie.
W przypadku gdy powiadomienie/sprawozdanie przedkładają podmioty finansowe, kodem identyfikacyjnym jest identyfikator podmiotu prawnego (LEI), który jest niepowtarzalnym kodem składającym się z 20 znaków alfanumerycznych, zgodnie z ISO 17442-1:2020.
Dostawca będący osobą trzecią, który przedkłada sprawozdanie w imieniu podmiotu finansowego, może stosować kod identyfikacyjny określony w wykonawczych standardach technicznych przyjętych na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.
Tak
Alfanumeryczne
3. Rodzaj podmiotu finansowego przedkładającego powiadomienie
Rodzaj podmiotu, o którym mowa w art. 2 ust. 1 lit. a)–t) rozporządzenia (UE) 2022/2554, który przedkłada powiadomienie.
Tak, jeżeli powiadomienie nie jest przedkładane bezpośrednio przez podmiot finansowy, którego dotyczy znaczące cyberzagrożenie.
Wybór (można wybrać więcej niż jedną opcję):
— instytucja kredytowa;
— instytucja płatnicza;
— zwolniona instytucja płatnicza;
— dostawca świadczący usługę dostępu do informacji o rachunku;
— instytucja pieniądza elektronicznego;
— zwolniona instytucja pieniądza elektronicznego;
— firma inwestycyjna;
— dostawca usług w zakresie kryptoaktywów;
— emitent tokenów powiązanych z aktywami;
— centralny depozyt papierów wartościowych;
— kontrahent centralny;
— system obrotu;
— repozytorium transakcji;
— zarządzający alternatywnym funduszem inwestycyjnym;
— spółka zarządzająca;
— dostawca usług w zakresie udostępniania informacji;
— zakład ubezpieczeń i zakład reasekuracji;
— pośrednik ubezpieczeniowy, pośrednik reasekuracyjny i pośrednik oferujący ubezpieczenia uzupełniające;
— instytucja pracowniczych programów emerytalnych;
— agencja ratingowa;
— administrator kluczowych wskaźników referencyjnych;
— dostawca usług finansowania społecznościowego;
— repozytorium sekurytyzacji.
4. Nazwa podmiotu finansowego
Pełna nazwa prawna podmiotu finansowego powiadamiającego o znaczącym cyberzagrożeniu.
Tak, jeżeli podmiot finansowy jest inny niż podmiot przedkładający powiadomienie.
Alfanumeryczne
5. Kod LEI podmiotu finansowego
Identyfikator podmiotu prawnego (LEI) podmiotu finansowego powiadamiającego o znaczącym cyberzagrożeniu, przypisany zgodnie ze standardem Międzynarodowej Organizacji Normalizacyjnej.
Tak, jeżeli podmiot finansowy powiadamiający o znaczącym cyberzagrożeniu jest inny niż podmiot przedkładający powiadomienie.
Niepowtarzalny kod składający się z 20 znaków alfanumerycznych, zgodnie z ISO 17442-1:2020
6. Imię i nazwisko głównej osoby wyznaczonej do kontaktów
Imię i nazwisko głównej osoby wyznaczonej do kontaktów w podmiocie finansowym.
Tak
Alfanumeryczne
7. Adres e-mail głównej osoby wyznaczonej do kontaktów
Adres e-mail głównej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji.
Tak
Alfanumeryczne
8. Numer telefonu głównej osoby wyznaczonej do kontaktów
Numer telefonu głównej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji.
Numer telefonu należy podać ze wszystkimi międzynarodowymi prefiksami (np. +33XXXXXXXXX).
Tak
Alfanumeryczne
9. Imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów
Imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów ze strony podmiotu finansowego lub podmiotu przedkładającego powiadomienie w imieniu podmiotu finansowego, jeżeli są dostępne.
Tak, jeżeli imię i nazwisko dodatkowej osoby wyznaczonej do kontaktów ze strony podmiotu finansowego lub podmiotu przedkładającego powiadomienie w imieniu podmiotu finansowego są dostępne.
Alfanumeryczne
10. Adres e-mail dodatkowej osoby wyznaczonej do kontaktów
Adres e-mail dodatkowej osoby wyznaczonej do kontaktów lub funkcjonalny adres e-mail zespołu, z których właściwy organ może korzystać do celów dalszej komunikacji, jeżeli jest dostępny.
Tak, jeżeli adres e-mail dodatkowej osoby wyznaczonej do kontaktów lub funkcjonalny adres e-mail zespołu, z których właściwy organ może korzystać do celów dalszej komunikacji, jest dostępny.
Alfanumeryczne
11. Numer telefonu dodatkowej osoby wyznaczonej do kontaktów
Numer telefonu dodatkowej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji, jeżeli jest dostępny.
Numer telefonu należy podać ze wszystkimi międzynarodowymi prefiksami (np. +33XXXXXXXXX).
Tak, jeżeli numer telefonu dodatkowej osoby wyznaczonej do kontaktów, z którego właściwy organ może korzystać do celów dalszej komunikacji, jest dostępny.
Alfanumeryczne
12. Data i godzina wykrycia cyberzagrożenia
Data i godzina, kiedy podmiot finansowy dowiedział się o znaczącym cyberzagrożeniu.
Tak
Standard UTC zgodny z ISO 8601 (RRRR-MM-DD Thh: mm:ss)
13. Opis znaczącego cyberzagrożenia
Opis najistotniejszych aspektów znaczącego cyberzagrożenia.
Podmioty finansowe przedstawiają:
a) ogólny przegląd najistotniejszych aspektów znaczącego cyberzagrożenia;
b) ryzyko wynikające ze znaczącego cyberzagrożenia, w tym potencjalne podatności systemów podmiotu finansowego, które mogą zostać wykorzystane;
c) informacje o prawdopodobieństwie urzeczywistnienia się znaczącego cyberzagrożenia; oraz
d) informacje dotyczące źródła informacji o cyberzagrożeniu.
Tak
Alfanumeryczne
14. Informacje o potencjalnych skutkach
Informacje o potencjalnych skutkach cyberzagrożenia dla podmiotu finansowego, jego klientów lub kontrahentów finansowych, jeżeli cyberzagrożenie urzeczywistniło się
Tak
Alfanumeryczne
15. Kryteria klasyfikacji potencjalnych incydentów
Kryteria klasyfikacji, które mogłyby spowodować zgłoszenie poważnego incydentu w przypadku urzeczywistnienia się cyberzagrożenia.
Tak
Wybór (można wybrać więcej niż jedną opcję):
— klienci, kontrahenci finansowi i transakcje, których dotyczy incydent;
— skutki reputacyjne;
— czas trwania incydentu i przerwa w świadczeniu usług;
— zasięg geograficzny;
— utrata danych;
— usługi krytyczne, których dotyczy incydent;
— skutki gospodarcze.
16. Status cyberzagrożenia
Informacje o statusie cyberzagrożenia dla podmiotu finansowego oraz o tym, czy nastąpiły jakiekolwiek zmiany w działaniu związanym z zagrożeniem.
Jeżeli cyberzagrożenie zaprzestało komunikacji z systemami informacyjnymi podmiotu finansowego, status ten można oznaczyć jako nieaktywny. Jeżeli podmiot finansowy posiada informacje, że zagrożenie pozostaje aktywne wobec innych stron lub systemu finansowego jako całości, status ten należy oznaczyć jako aktywny.
Tak
Wybór:
— aktywny;
— nieaktywny.
17. Działania podjęte w celu zapobieżenia urzeczywistnieniu się znaczących cyberzagrożeń
W stosownych przypadkach należy podać ogólne informacje dotyczące działań podjętych przez podmiot finansowy w celu zapobieżenia urzeczywistnieniu się znaczących cyberzagrożeń.
Tak
Alfanumeryczne
18. Powiadamianie innych zainteresowanych stron
Informacje na temat zgłaszania cyberzagrożenia innym podmiotom finansowym lub organom.
Tak, jeżeli inne podmioty finansowe lub organy zostały poinformowane o cyberzagrożeniu.
Alfanumeryczne
19. Oznaki naruszenia integralności systemu
W stosownych przypadkach, informacje dotyczące znaczącego zagrożenia, które mogą pomóc w identyfikowaniu złośliwej działalności w ramach sieci lub systemu informatycznego (oznaki naruszenia integralności systemu).
Oznaki naruszenia integralności systemu zgłaszane przez podmiot finansowy mogą obejmować, między innymi, następujące kategorie danych:
a) adresy IP;
b) adresy URL;
c) domeny;
d) hasze plików;
e) dane dotyczące złośliwego oprogramowania (nazwa złośliwego oprogramowania, nazwy plików i ich lokalizacje, konkretne klucze rejestrów związane z działaniem złośliwego oprogramowania);
f) dane dotyczące działania sieci (porty, protokoły, adresy, odesłania, aplikacje klienckie, nagłówki, konkretne rejestry lub odmienne schematy ruchu w sieci);
g) dane dotyczące wiadomości e-mail (nadawca, odbiorca, temat, nagłówek, treść);
h) wnioski DNS i konfiguracje rejestrów;
i) czynności związane z kontem użytkownika (loginy, uprzywilejowana działalność związana z kontem użytkownika, eskalacja uprzywilejowania);
j) ruch w bazach danych (odczyt/zapis), wnioski o dostęp do tego samego pliku.
Tego rodzaju informacje mogą obejmować dane dotyczące wskaźników opisujących schematy ruchu w sieci odpowiadające znanym atakom/znanej komunikacji w sieci urządzeń zainfekowanych złośliwym oprogramowaniem, adresy IP urządzeń zainfekowanych złośliwym oprogramowaniem (boty), dane dotyczące serwerów „dowodzenia i kontroli” wykorzystywanych przez złośliwe oprogramowanie (zazwyczaj domeny lub adresy IP) oraz adresy URL dotyczące stron typu phishing lub obserwowanych stron internetowych, na których znajdują się złośliwe oprogramowanie lub narzędzia typu exploit kit.
Tak, jeżeli dostępne są informacje na temat oznak naruszenia integralności systemu związanych z cyberzagrożeniem.
Alfanumeryczne
20. Inne istotne informacje
Wszelkie inne istotne informacje dotyczące znaczącego cyberzagrożenia
Tak, w stosownych przypadkach i jeżeli dostępne są inne informacje, które nie zostały uwzględnione we wzorze.
Alfanumeryczne
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.