Чл. 10

Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ

Делегиран регламент

Член 10 Уязвими места и управление на коригирането

  1. Като част от политиките, процедурите, протоколите и инструментите за сигурност на ИКТ, посочени в член 9, параграф 2 от Регламент (ЕС) 2022/2554, финансовите субекти разработват, документират и прилагат процедури за управление на уязвими места.

2. а) б) С посочените в параграф 1 процедури за управление на уязвими места се постига следното: установяват се и се актуализират подходящи и надеждни информационни ресурси за изграждане и поддържане на осведомеността относно уязвимите места; гарантира се извършването на автоматизирано сканиране за уязвимите места и оценки на активите на ИКТ, като честотата и обхватът на тези дейности са съизмерими с класификацията, установена в съответствие с член 8, параграф 1 от Регламент (ЕС) 2022/2554, и с цялостния рисков профил на актива на ИКТ; 12/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj

OB L, 25.6.2024 г. в) проверява се дали: BG i) ii) трети страни доставчици на услуги в областта на ИКТ се справят с уязвимите места, свързани с предоставяните на финансовия субект услуги в областта на ИКТ; тези доставчици на услуги докладват своевременно на финансовия субект поне за критичните уязвими места и статистически данни и тенденции; г) проследява се използването на: i) ii) библиотеки на трети страни, включително библиотеки с отворен код, използвани от услуги в областта на ИКТ, поддържащи критични или важни функции; услуги в областта на ИКТ, разработени от самия финансов субект или специално персонализирани или разработени за финансовия субект от трета страна доставчик на услуги в областта на ИКТ; установяват се процедури за отговорно уведомяване на клиентите, контрагентите и на обществеността за уязвими места; отдава се приоритет на внедряването на корекции и други мерки за намаляване на риска с цел отстраняване на установените уязвими места; наблюдава се и се проверява отстраняването на уязвимите места;

изискват се записване на всички открити уязвими места, засягащи системите на ИКТ, и наблюдение на намирането на решение за тях. д) е) ж) з) За целите на буква б) финансовите субекти извършват поне веднъж седмично автоматизирано сканиране за уязвими места и оценки на активи на ИКТ за активите на ИКТ, поддържащи критични или важни функции. За целите на буква в) финансовите субекти искат от трети страни доставчици на услуги в областта на ИКТ да проучат съответните уязвими места, да определят първопричините и да приложат подходящи действия за намаляване на риска. За целите на буква г), когато е подходящо и в сътрудничество с трета страна доставчик на услуги в областта на ИКТ, финансовите субекти наблюдават версията и възможните актуализации на библиотеките на трети страни. Когато се използват готови за употреба (стандартизирани) активи на ИКТ или компоненти на активи на ИКТ, придобити и използвани при осъществяването на услуги в областта на ИКТ, които не поддържат критични или важни функции, финансовите субекти проследяват доколкото е възможно използването на библиотеки на трети страни, включително библиотеки с отворен код.

За целите на буква е) финансовите субекти вземат предвид критичната значимост на уязвимото място, установената в съответствие с член 8, параграф 1 от Регламент (ЕС) 2022/2554 класификация и рисковия профил на активите на ИКТ, засегнати от установените уязвими места.

  1. Като част от политиките, процедурите, протоколите и инструментите за сигурност на ИКТ, посочени в член 9, параграф 2 от Регламент (ЕС) 2022/2554, финансовите субекти разработват, документират и прилагат процедури за управление на коригирането.

4. а) б) в) г) С посочените в параграф 3 процедури за управление на коригирането се постига следното: доколкото е възможно, идентифицират се и се оценяват наличните софтуерни и хардуерни корекции и актуализации с помощта на автоматизирани инструменти; идентифицират се процедурите при извънредни ситуации във връзка с коригирането и актуализирането на активи на ИКТ; тестват се и се внедряват софтуерните и хардуерните корекции и актуализациите, посочени в член 8, параграф 2, буква б), точки v), vi) и vii);

определят се сроковете за инсталирането на софтуерни и хардуерни корекции и актуализации и процедурите за пренасочване на управлението, в случай че тези срокове не могат да бъдат спазени.

Практика по чл. 10

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.