Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/303 z dnia 31 października 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2023/1114 w odniesieniu do regulacyjnych standardów technicznych określających informacje, które mają być przekazywane przez niektóre podmioty finansowe w powiadomieniu o zamiarze świadczenia usług w zakresie kryptoaktywów

Artykuł 4

W mocy

Systemy ICT i powiązane rozwiązania w zakresie bezpieczeństwa

Do celów art. 60 ust. 7 lit. c) rozporządzenia (UE) 2023/1114 podmiot powiadamiający przekazuje właściwemu organowi następujące informacje:

a) dokumentację techniczną systemów ICT, wykorzystywanej infrastruktury DLT, w stosownych przypadkach, oraz rozwiązań w zakresie bezpieczeństwa, w tym opis rozwiązań oraz przeznaczonych zasobów ICT i zasobów kadrowych ustanowionych w celu zapewnienia zgodności z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2022/2554 (8), w tym:

(i) opis sposobu, w jaki podmiot powiadamiający zapewnia solidne, kompleksowe i dobrze udokumentowane ramy zarządzania ryzykiem związanym z ICT będące częścią jego ogólnego systemu zarządzania ryzykiem, w tym szczegółowy opis systemów, protokołów i narzędzi ICT oraz wyjaśnienie, w jaki sposób procedury, polityki i systemy podmiotu powiadamiającego zapewnią bezpieczeństwo, integralność, dostępność, autentyczność i poufność danych zgodnie z rozporządzeniami (UE) 2022/2554 i (UE) 2016/679;

(ii) wskazanie usług ICT wspierających krytyczne lub istotne funkcje, opracowanych lub utrzymywanych przez podmiot powiadamiający, a także usług świadczonych przez zewnętrznych dostawców usług, opis takich ustaleń umownych oraz sposób, w jaki ustalenia te są zgodne z art. 73 rozporządzenia (UE) 2023/1114 i rozdziałem V rozporządzenia (UE) 2022/2554;

(iii) opis stosowanych przez podmiot powiadamiający procedur, polityk, rozwiązań i systemów w zakresie bezpieczeństwa i zarządzania incydentami;

b) jeżeli jest dostępny, opis audytu cyberbezpieczeństwa przeprowadzonego przez zewnętrznego audytora ds. cyberbezpieczeństwa posiadającego wystarczające doświadczenie zgodnie z rozporządzeniem delegowanym Komisji ustanawiającym standardy techniczne na podstawie art. 26 ust. 11 akapit czwarty rozporządzenia (UE) 2022/2554, w idealnym przypadku obejmującego następujące audyty lub testy przeprowadzane przez zewnętrzne niezależne strony:

(i) rozwiązania w zakresie cyberbezpieczeństwa organizacji, bezpieczeństwa fizycznego i bezpiecznego cyklu życia oprogramowania;

(ii) oceny podatności na zagrożenia i oceny bezpieczeństwa sieci;

(iii) przeglądy konfiguracji zasobów ICT wspierających krytyczne i istotne funkcje zdefiniowane w art. 3 pkt 22 rozporządzenia (UE) 2022/2554;

(iv) testy penetracyjne zasobów ICT wspierających krytyczne i istotne funkcje, zdefiniowane w art. 3 pkt 17 rozporządzenia (UE) 2022/2554, zgodnie ze wszystkimi następującymi podejściami do testów audytowych:

1) czarna skrzynka: audytorzy nie posiadają informacji innych niż adresy IP i adresy URL związane z kontrolowanym celem. Etap ten jest zwykle poprzedzony wyszukiwaniem informacji i identyfikacją celu poprzez wysyłanie zapytań dotyczących usług systemu nazw domen (DNS), skanowanie otwartych portów, odkrywanie obecności urządzeń filtrujących;

2) etap szarej skrzynki: audytorzy dysponują wiedzą o standardowym użytkowniku systemu informacyjnego (prawnie uzasadnione uwierzytelnianie, „standardowe” stanowisko robocze). Identyfikatory mogą należeć do różnych profili użytkowników, aby umożliwić przetestowanie różnych poziomów uprzywilejowania;

3) etap białej skrzynki: audytorzy dysponują jak największą ilością informacji technicznych (architektura, kod źródłowy, kontakty telefoniczne, identyfikatory itp.) przed rozpoczęciem analizy, a także dostępem do kontaktów technicznych związanych z celem;

(v) w przypadku gdy podmiot powiadamiający wykorzystuje lub opracowuje inteligentne umowy – przegląd ich kodu źródłowego pod kątem cyberbezpieczeństwa;

c) opis ewentualnych przeprowadzonych audytów systemów ICT, w tym wykorzystywanej infrastruktury DLT i rozwiązań w zakresie bezpieczeństwa;

d) opis istotnych informacji, o których mowa w lit. a) i b), w języku niespecjalistycznym.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.