Чл. 16
Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ
Член 16 Придобиване, разработване и поддръжка на системи на ИКТ
- Като част от защитните механизми за запазване на наличността, автентичността, цялостността и поверителността на данните финансовите субекти разработват, документират и прилагат политика, с която се уреждат придобиването, разработването и поддържането на системи на ИКТ. С тази политика се постига следното:
а) установяват се практиките и методиките за сигурност, свързани с придобиването, разработването и поддържането на системи на ИКТ; б) изисква се идентифицирането на: i) ii) технически спецификации, както и на технически спецификации за ИКТ, както са определени в член 2, точки 4 и 5 от Регламент (ЕС) № 1025/2012; изисквания, свързани с придобиването, разработването и поддържането на системи на ИКТ, като се поставя специален акцент върху изискванията за сигурност на ИКТ и тяхното одобрение от съответната работна функция и от собственика на актив на ИКТ в съответствие с вътрешните правила за управление на финансовия субект;
ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj 17/37
BG OB L, 25.6.2024 г. в) определят се мерки за намаляване на риска от непреднамерена промяна или преднамерено манипулиране на системи на ИКТ по време на разработването, поддържането и внедряването на тези системи на ИКТ в продукционната среда.
- Финансовите субекти разработват, документират и прилагат процедура за придобиване, разработване и поддържане на системи на ИКТ за тестване и одобрение на всички системи на ИКТ преди тяхното използване и след поддръжка, в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii). Равнището на тестване е съизмеримо с критичната значимост на съответните работни процедури и съответните активи на ИКТ. Целта на тестването е да се провери дали новите системи на ИКТ са подходящи за своето предназначение, включително качеството на разработения вътрешно софтуер.
В допълнение към посочените в първата алинея изисквания, при проектирането и провеждането на тестването, посочено в първа алинея, централните контрагенти по целесъобразност включват като участници:
а) б) в) клирингови членове и клиенти; оперативно съвместими централни контрагенти; други заинтересовани страни. В допълнение към посочените в първата алинея изисквания при проектирането и провеждането на тестването, посочено в първа алинея, централните депозитари на ценни книжа по целесъобразност включват като участници: а) б) в) г) д) ползватели; доставчици на критични комунални услуги и доставчици на критични услуги; други централни депозитари на ценни книжа; други пазарни инфраструктури; всички други институции, по отношение на които централните депозитари на ценни книжа са установили взаимозависимости в политиката си за осигуряване на непрекъснатост на дейността. Процедурата, посочена в параграф 2, включва извършването на преглед на първичния код, обхващащ статично и 3. динамично тестване. Това тестване включва тестване на сигурността за системи и приложения, изложени на достъп до интернет, в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii). Финансовите субекти: а)
б) в) установяват и анализират уязвими места и аномалии в първичния код; приемат план за действие за отстраняване на тези уязвими места и аномалии; наблюдават прилагането на този план за действие. В посочената в параграф 2 процедура е включено тестване за сигурност на софтуерни пакети не по-късно от етапа на
- интегриране в съответствие с член 8, параграф 2, буква б), точки v), vi) и vii).
5. а) В посочената в параграф 2 процедура се предвижда, че: в непродукционните среди се съхраняват само анонимизирани, псевдонимизирани или произволни данни от продукционната среда; б) финансовите субекти трябва да защитават цялостността и поверителността на данните в непродукционните среди. Чрез дерогация от параграф 5, в посочената в параграф 2 процедура може да се предвидят разпоредби за това, че 6. данните от продукционната среда се съхраняват само за конкретни случаи на тестване, за ограничени периоди от време и след одобрение от съответната функция, както и разпоредби за докладването на такива случаи на функцията за управление на риска в областта на ИКТ.
- Посочената в параграф 2 процедура съдържа прилагането на механизмите за контрол за защита на цялостността на първичния код на системи на ИКТ, които са разработени вътрешно или от трета страна доставчик на услуги в областта на ИКТ и доставени на финансовия субект от трета страна доставчик на услуги в областта на ИКТ.
18/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj
OB L, 25.6.2024 г. BG
- В посочената в параграф 2 процедура се предвижда, че лицензираният софтуер и, когато е осъществимо, първичният код, предоставен от трета страна доставчик на услуги в областта на ИКТ или получен от проекти с отворен код, трябва да бъдат анализирани и тествани в съответствие с параграф 3 преди внедряването им в продукционната среда.
Параграфи 1—8 от настоящия член се прилагат по отношение на системи на ИКТ, разработени или управлявани от
- ползватели извън функцията на ИКТ, използващи подход, при който се отчита рискът.
Практика по чл. 16
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.