Чл. 16

Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ

Делегиран регламент

Член 16 Придобиване, разработване и поддръжка на системи на ИКТ

  1. Като част от защитните механизми за запазване на наличността, автентичността, цялостността и поверителността на данните финансовите субекти разработват, документират и прилагат политика, с която се уреждат придобиването, разработването и поддържането на системи на ИКТ. С тази политика се постига следното:

а) установяват се практиките и методиките за сигурност, свързани с придобиването, разработването и поддържането на системи на ИКТ; б) изисква се идентифицирането на: i) ii) технически спецификации, както и на технически спецификации за ИКТ, както са определени в член 2, точки 4 и 5 от Регламент (ЕС) № 1025/2012; изисквания, свързани с придобиването, разработването и поддържането на системи на ИКТ, като се поставя специален акцент върху изискванията за сигурност на ИКТ и тяхното одобрение от съответната работна функция и от собственика на актив на ИКТ в съответствие с вътрешните правила за управление на финансовия субект;

ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj 17/37

BG OB L, 25.6.2024 г. в) определят се мерки за намаляване на риска от непреднамерена промяна или преднамерено манипулиране на системи на ИКТ по време на разработването, поддържането и внедряването на тези системи на ИКТ в продукционната среда.

  1. Финансовите субекти разработват, документират и прилагат процедура за придобиване, разработване и поддържане на системи на ИКТ за тестване и одобрение на всички системи на ИКТ преди тяхното използване и след поддръжка, в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii). Равнището на тестване е съизмеримо с критичната значимост на съответните работни процедури и съответните активи на ИКТ. Целта на тестването е да се провери дали новите системи на ИКТ са подходящи за своето предназначение, включително качеството на разработения вътрешно софтуер.

В допълнение към посочените в първата алинея изисквания, при проектирането и провеждането на тестването, посочено в първа алинея, централните контрагенти по целесъобразност включват като участници:

а) б) в) клирингови членове и клиенти; оперативно съвместими централни контрагенти; други заинтересовани страни. В допълнение към посочените в първата алинея изисквания при проектирането и провеждането на тестването, посочено в първа алинея, централните депозитари на ценни книжа по целесъобразност включват като участници: а) б) в) г) д) ползватели; доставчици на критични комунални услуги и доставчици на критични услуги; други централни депозитари на ценни книжа; други пазарни инфраструктури; всички други институции, по отношение на които централните депозитари на ценни книжа са установили взаимозависимости в политиката си за осигуряване на непрекъснатост на дейността. Процедурата, посочена в параграф 2, включва извършването на преглед на първичния код, обхващащ статично и 3. динамично тестване. Това тестване включва тестване на сигурността за системи и приложения, изложени на достъп до интернет, в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii). Финансовите субекти: а)

б) в) установяват и анализират уязвими места и аномалии в първичния код; приемат план за действие за отстраняване на тези уязвими места и аномалии; наблюдават прилагането на този план за действие. В посочената в параграф 2 процедура е включено тестване за сигурност на софтуерни пакети не по-късно от етапа на

  1. интегриране в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii).

5. а) В посочената в параграф 2 процедура се предвижда, че: в непродукционните среди се съхраняват само анонимизирани, псевдонимизирани или произволни данни от продукционната среда; б) финансовите субекти трябва да защитават цялостността и поверителността на данните в непродукционните среди. Чрез дерогация от параграф 5, в посочената в параграф 2 процедура може да се предвидят разпоредби за това, че 6. данните от продукционната среда се съхраняват само за конкретни случаи на тестване, за ограничени периоди от време и след одобрение от съответната функция, както и разпоредби за докладването на такива случаи на функцията за управление на риска в областта на ИКТ.

  1. Посочената в параграф 2 процедура съдържа прилагането на механизмите за контрол за защита на цялостността на първичния код на системи на ИКТ, които са разработени вътрешно или от трета страна доставчик на услуги в областта на ИКТ и доставени на финансовия субект от трета страна доставчик на услуги в областта на ИКТ.

18/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj

OB L, 25.6.2024 г. BG

  1. В посочената в параграф 2 процедура се предвижда, че лицензираният софтуер и, когато е осъществимо, първичният код, предоставен от трета страна доставчик на услуги в областта на ИКТ или получен от проекти с отворен код, трябва да бъдат анализирани и тествани в съответствие с параграф 3 преди внедряването им в продукционната среда.

Параграфи 1—8 от настоящия член се прилагат по отношение на системи на ИКТ, разработени или управлявани от

  1. ползватели извън функцията на ИКТ, използващи подход, при който се отчита рискът.

Практика по чл. 16

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.