Чл. 21
Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ
Член 21 Контрол на достъпа Като част от своите права за управление на контрола на достъпа финансовите субекти разработват, документират и прилагат политика, която съдържа всички изброени по-долу елементи: а) б) в) предоставянето на права на достъп до активи на ИКТ въз основа на принципите „необходимост да се знае“, „необходимост да се използва“ и „функциониране с най-малка привилегия“, включително при отдалечен достъп и достъп при извънредни ситуации; разделянето на функциите, което има за цел да се предотврати необоснован достъп до критични данни или да се предотврати разпределянето на комбинации от права за достъп, които може да бъдат използвани за заобикаляне на механизмите за контрол; разпоредба относно отчетността на ползвателите, като използването на общи и споделени потребителски профили се ограничава до възможната степен и се гарантира, че самоличността на ползвателите може да бъде установена по всяко време във връзка с извършвани в системите на ИКТ действия;
Директива (ЕС) 2019/1937 на Европейския парламент и на Съвета от 23 октомври 2019 г. относно защитата на лицата, които подават сигнали за нарушения на правото на Съюза (ОВ L 305, 26.11.2019 г., стр. 17, ELI: https://eur-lex.europa.eu/eli/dir/2019/1937/oj). ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj 21/37 BG
OB L, 25.6.2024 г. разпоредба относно ограниченията на достъпа до активи на ИКТ, с която се определят механизми за контрол и инструменти за предотвратяване на непозволен достъп; процедури за управление на профили за предоставяне, промяна или отнемане на права на достъп за потребителски и общи профили, в това число общи профили на администратори, включително предоставяне на всички изброени по-долу елементи: i) ii) iii) iv) разпределяне на роли и отговорности за предоставяне, преглед и отнемане на права на достъп; предоставяне на привилегирован и администраторски достъп и достъп при извънредни ситуации въз основа на принципа „необходимост да се знае“ или на ad-hoc основа за всички системи на ИКТ; отнемане на правата за достъп без неоправдано забавяне при прекратяване на трудовото правоотношение, или когато достъпът вече не е необходим; актуализиране на правата за достъп, когато са необходими промени, и най-малко веднъж годишно за всички системи на ИКТ, различни от системи на ИКТ, поддържащи критични или важни функции, и поне на всеки 6 месеца за системи на ИКТ, поддържащи критични или важни функции;
методи за удостоверяване на автентичността, включително всички изброени по-долу елементи: i) ii) използването на методи за удостоверяване на автентичността, съизмерими с установената в съответствие с член 8, параграф 1 от Регламент (ЕС) 2022/2554 класификация и с цялостния рисков профил на активите на ИКТ, и като се вземат предвид водещите практики; използването на сигурни методи за удостоверяване на автентичността в съответствие с водещите практики и техники за отдалечен достъп до мрежата на финансовия субект, за привилегирован достъп, за достъп до активи на ИКТ, поддържащи критични или важни функции или до публично достъпни активи на ИКТ;
мерки за контрол на физическия достъп, включително: i) ii) iii) iv) идентифицирането и регистрирането на физически лица, които са упълномощени за достъп до помещения, центрове за данни и зони, определени от финансовия субект като чувствителни, където се намират активи на ИКТ и информационни активи; предоставянето на права на физически достъп до активи на ИКТ само на упълномощени лица в съответствие с принципите „необходимост да се знае“ и функциониране с най-малка привилегия, както и на ad hoc основа; наблюдението на физическия достъп до помещения, центрове за данни и зони, определени от финансовия субект като чувствителни, където се намират активи на ИКТ и информационни активи или и двете; преглед на правата на физически достъп с цел да се гарантира незабавната отмяна на ненужните права за достъп. За целите на буква д), точка i) финансовите субекти определят срока на съхранение, като вземат предвид целите за стопанска сигурност и сигурност на информацията, причините за записване на събитието в регистрационните файлове и резултатите от оценката на риска в областта на ИКТ. За целите на буква д), точка ii) финансовите субекти използват, когато това е възможно, специални профили за изпълнение на административни задачи на системи на ИКТ. Когато е осъществимо и подходящо, финансовите субекти внедряват автоматизирани решения за управление на привилегирования достъп. За целите на буква ж), точка i) идентифицирането и регистрирането са съизмерими със значението на помещенията, центровете за данни и зоните, определени като чувствителни, както и с критичната значимост на операциите или системите на ИКТ, разположени в тях. За целите на буква ж), точка iii) наблюдението е съизмеримо с установената в съответствие с член 8, параграф 1 от Регламент (ЕС) 2022/2554 класификация и с критичната значимост на зоната, до която се осъществява достъп. 22/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj OB L, 25.6.2024 г.
Практика по чл. 21
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.