Rozporządzenie Europejskiego Banku Centralnego (UE) 2025/1355 z dnia 2 lipca 2025 r. w sprawie wymogów nadzorczych w odniesieniu do systemów płatności o znaczeniu systemowym (ECB/2025/22) (wersja przekształcona)
Część III — WYMOGI NAKŁADANE NA OPERATORÓW SIPS
Artykuł 21
W mocyRyzyko cybernetyczne
1. Operator SIPS ustanawia kompleksowe ramy cyberodporności obejmujące odpowiednie środki zarządzania umożliwiające mu skuteczne i efektywne zarządzanie ryzykiem cybernetycznym oraz strategię cyberodporności uwzględniającą tolerancję ryzyka i gotowość do podejmowania ryzyka operatora SIPS.
2. Ramy cyberodporności, o których mowa w ust. 1, zapewniają co najmniej:
a) identyfikację i klasyfikację kluczowych ról, w tym odpowiedzialności za podejmowanie decyzji w ramach organizacji, procesów, operacji, usług i zasobów informacyjnych, które wspierają krytyczne operacje i usługi SIPS, w celu zapewnienia odpowiednich środków ich ochrony i szybkiego przywrócenia gotowości do działania w przypadku cyberataku;
b) odpowiednią ochronę SIPS przed ryzykiem cybernetycznym, w tym poprzez wdrożenie skutecznych kontroli bezpieczeństwa i prowadzenie działań kontrolnych dotyczących funkcjonowania i bezpieczeństwa głównych systemów ICT, przetwarzania lub przechowywania informacji szczególnie chronionych;
c) terminowe i odpowiednie wykrywanie wszelkich cyberincydentów lub oznak cyberincydentów, w tym poprzez monitorowanie nietypowych działań;
d) reagowanie na wszelkie cyberincydenty lub zdarzenia niepożądane i usuwanie ich skutków w odpowiednim czasie i w odpowiedni sposób umożliwiający SIPS szybkie wznowienie krytycznych operacji w sposób minimalizujący szkody poniesione przez SIPS.
3. Operator SIPS ustanawia program testowania w celu regularnego testowania skuteczności operacyjnej wszystkich procesów, procedur i kontroli ram cyberodporności, o których mowa w ust. 1 i 2. W ramach tego programu testowania operator SIPS przeprowadza testy penetracyjne TIBER-EU pod kątem zagrożeń obejmujące wykorzystanie technik symulacji ataku na krytyczne funkcje SIPS i systemy bazowe określone w ramach TIBER-EU.
W przypadku gdy operator SIPS jest oddziałem, właściwy organ może uwzględnić rezultaty testów penetracyjnych przeprowadzonych przez podmiot prawny, którego oddział jest prawnie zależną częścią, jeżeli można je uznać za działanie porównywalne z testem TIBER-EU oraz jeżeli obejmuje ono również skuteczność odpowiednich kontroli i systemów oddziału.
4. Operator SIPS zapewnia, aby jego organ zarządzający i kadra zarządzająca oraz, w stosownych przypadkach, kadra zarządzająca oddziału, a także personel operatora SIPS, wykazywali się dobrym rozumieniem cyberodporności i solidnym poziomem orientacji sytuacyjnej na temat środowiska cyberzagrożeń, w którym operator SIPS działa, dzięki skutecznemu procesowi rozpoznania zagrożeń i wymianie informacji w ramach organizacji oraz z innymi wzajemnie połączonymi podmiotami w całym systemie finansowym.
5. Operator SIPS posiada odpowiednie systemy, polityki, procedury i mechanizmy kontroli, które umożliwiają mu ocenę i rozumienie skuteczności wdrażania strategii i ram w zakresie cyberodporności.
6. Operator SIPS posiada procedury zapewniające, aby co najmniej poważne cyberincydenty, które mają negatywny wpływ na SIPS, w tym incydenty spowodowane udziałem uczestników SIPS i zewnętrznych dostawców usług, były zgłaszane a) organowi zarządzającemu, kadrze zarządzającej oraz, w stosownych przypadkach, kadrze zarządzającej oddziału; oraz b) właściwemu organowi. Operator SIPS posiada procesy ciągłego uczenia się i doskonalenia związane z cyberbezpieczeństwem. Procesy te obejmują na przykład zapewnienie, aby ramy cyberodporności uwzględniały zmiany zagrożeń, a także przeglądy cyberincydentów wraz z odpowiednimi wnioskami.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.