Чл. 11

Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ

Делегиран регламент

Член 11 Сигурност на данните и системата

  1. Като част от политиките, процедурите, протоколите и инструментите за сигурност на ИКТ, посочени в член 9, параграф 2 от Регламент (ЕС) 2022/2554, финансовите субекти разработват, документират и прилагат процедура за сигурност на данните и системата.

ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj 13/37

BG OB L, 25.6.2024 г.

  1. Посочената в параграф 1 процедура за сигурност на данните и системата съдържа всички изброени по-долу елементи, свързани със сигурността на данните и системите на ИКТ, в съответствие с класификацията, установена съгласно член 8, параграф 1 от Регламент (ЕС) 2022/2554:

а) б) в) г) д) е) ж) з) и) й) к) ограниченията за достъп, посочени в член 21 от настоящия регламент, в подкрепа на изискванията за защита за всяко ниво на класификация; идентифицирането на базови стандарти за сигурно конфигуриране за активи на ИКТ, с които се свежда до минимум излагането на тези активи на ИКТ на киберзаплахи, и мерки за редовна проверка дали тези базови стандарти са ефективно внедрени; идентифицирането на мерки за сигурност с цел да се гарантира, че в системите на ИКТ и крайните устройства е инсталиран само разрешен софтуер; идентифицирането на мерки за сигурност срещу злонамерени кодове; идентифицирането на мерки за сигурност с цел да се гарантира, че за предаването и съхранението на данни на финансовия субект се използват само разрешени носители за съхранение на данни, системи и крайни устройства;

посочените по-долу изисквания с цел да се гарантира използването на преносими крайни устройства и частни непреносими крайни устройства: i) ii) iii) изискването за използване на решение за управление, предназначено за дистанционно управление на крайните устройства и дистанционно заличаване на данните на финансовия субект; изискването за използване на механизми за сигурност, които не могат да бъдат модифицирани, отстранени или заобиколени по непозволен начин от служителите или от трети страни доставчици на услуги в областта на ИКТ; изискването за използване на подвижни устройства за съхранение на данни само когато остатъчният риск в областта на ИКТ се запазва в рамките на нивото на толерантност към риска за финансовия субект, посочено в член 3, първа алинея, буква а); процеса за сигурно заличаване на данни, намиращи се в помещенията на финансовия субект или съхранявани външно, които финансовият субект вече не трябва да събира или съхранява; процеса за сигурно унищожаване или извеждане от експлоатация на съдържащи поверителна информация устройства за съхранение на данни, намиращи се в помещенията на финансовия субект или съхранявани външно;

идентифицирането и прилагането на мерки за сигурност за предотвратяване на загуба и изтичане на данни за системи и крайни устройства; прилагането на мерки за сигурност с цел да се гарантира, че работата от разстояние и използването на частни крайни устройства не оказват неблагоприятно въздействие върху сигурността на ИКТ на финансовия субект; за активи на ИКТ или услуги в областта на ИКТ, управлявани от трета страна доставчик на услуги в областта на ИКТ — идентифицирането и изпълнението на изискванията за поддържане на оперативна устойчивост на цифровите технологии в съответствие с резултатите от класификацията на данните и оценката на риска в областта на ИКТ. За целите на буква б) при посочените в същата буква базови стандарти за сигурно конфигуриране се вземат предвид водещите практики и подходящите техники, изложени в стандартите, определени в член 2, точка 1 от Регламент (ЕС) № 1025/2012. За целите на буква к) финансовите субекти вземат предвид следното: а) б) в) г) прилагането на препоръчаните от доставчика настройки на елементите, управлявани от финансовия субект;

ясно разпределение на ролите и отговорностите в областта на сигурността на информацията между финансовия субект и трета страна доставчик на услуги в областта на ИКТ в съответствие с принципа на пълната отговорност на финансовия субект спрямо неговата трета страна доставчик на услуги в областта на ИКТ, посочен в член 28, параграф 1, буква а) от Регламент (ЕС) 2022/2554, и за финансовите субекти, посочени в член 28, параграф 2 от същия регламент, и в съответствие с политиката на финансовия субект относно използването на услуги в областта на ИКТ, поддържащи критични или важни функции; необходимостта от осигуряване и поддържане на необходимите компетентности в рамките на финансовия субект при управлението и сигурността на използваната услуга; технически и организационни мерки за свеждане до минимум на рисковете, свързани с инфраструктурата, използвана от трета страна доставчик на услуги в областта на ИКТ за нейните услуги в областта на ИКТ, като се вземат предвид водещите практики и стандарти, определени в член 2, точка 1 от Регламент (ЕС) № 1025/2012.

14/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj

OB L, 25.6.2024 г. BG

Практика по чл. 11

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.