Чл. 27
Делегиран регламент (ЕС) 2024/1774 на Комисията от 13 март 2024 година за допълнение на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета във връзка с регулаторните технически стандарти за определяне на инструментите, методите, процесите и политиките за управление на риска в областта на ИКТ и опростената рамка за управление на риска в областта на ИКТ
Член 27 Формат и съдържание на доклада за прегледа на рамката за управление на риска в областта на ИКТ Финансовите субекти представят доклада за прегледа на рамката за управление на риска в областта на ИКТ, посочена в
- член 6, параграф 5 от Регламент (ЕС) 2022/2554, в електронен формат с възможност за търсене.
2. а) б) в) г) д) е) Финансовите субекти включват в доклада по параграф 1 цялата изброена по-долу информация: уводен раздел, в който: i) ii) iii) iv) ясно се посочва финансовият субект, за който се изготвя докладът, и се описва структурата на групата му, когато е целесъобразно: се описва контекстът на доклада по отношение на естеството, мащаба и сложността на услугите, дейностите и операциите на финансовия субект, неговата организация, идентифицираните критични функции, стратегия, големи текущи проекти или дейности, взаимоотношенията и зависимостта му от вътрешно предоставяни и от възложени по договор услуги в областта на ИКТ и системи на ИКТ или евентуалните последици от пълната загуба или сериозното влошаване на такива системи по отношение на критични или важни функции и пазарната ефективност;
се прави обобщение на съществените промени в рамката за управление на риска в областта на ИКТ след представянето на предишния доклад; се предоставя обобщение на изпълнително равнище на текущия и краткосрочния рисков профил в областта на ИКТ, развитието на заплахите, оценената ефективност на неговите механизми за контрол и състоянието на сигурността на финансовия субект; датата на одобрение на доклада от ръководния орган на финансовия субект; описание на причината за прегледа на рамката за управление на риска в областта на ИКТ в съответствие с член 6, параграф 5 от Регламент (ЕС) 2022/2554; началната и крайната дата на периода на преглед; посочване на функцията, която отговаря за извършването на прегледа; описание на съществените промени и подобрения в рамката за управление на риска в областта на ИКТ след предишния преглед; 28/37 ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj
OB L, 25.6.2024 г. BG ж) з) и) й) к) обобщение на констатациите от прегледа и подробен анализ и оценка на сериозността на слабостите, недостатъците и пропуските в рамката за управление на риска в областта на ИКТ през периода на прегледа; описание на мерките за преодоляване на установените слабости, недостатъци и пропуски, включително всички изброени по-долу елементи: i) ii) iii) iv) v) vi) обобщение на предприетите мерки за коригиране на установените слабости, недостатъци и пропуски; очаквана дата за изпълнение на мерките и дати, свързани с вътрешния контрол на изпълнението, включително информация за състоянието на напредъка на изпълнението на тези мерки към датата на изготвяне на доклада, като се предоставят разяснения, когато е приложимо, за това дали има риск от неспазване на сроковете; инструменти, които ще се използват, и идентифициране на функцията, отговаряща за изпълнението на мерките, като се уточнява дали инструментите и функциите са вътрешни или външни; описание на въздействието на предвидените в мерките промени върху бюджетните, човешките и материалните ресурси на финансовия субект, включително ресурсите, предназначени за прилагането на евентуални корективни мерки;
информация за процеса на информиране на компетентния орган, когато е подходящо; когато за установените слабости, недостатъци или пропуски не се прилагат корективни мерки — подробно обяснение на критериите, използвани за анализ на въздействието на тези слабости, недостатъци или пропуски, за оценка на свързания остатъчен риск в областта на ИКТ, както и на критериите, използвани за поемане на свързания остатъчен риск; информация относно планираните допълнителни промени в рамката за управление на риска в областта на ИКТ; заключения, произтичащи от прегледа на рамката за управление на риска в областта на ИКТ; информация относно предишни прегледи, включително: i) ii) iii) списък с предишни прегледи до момента; когато е приложимо, състояние на прилагането на корективните мерки, посочени в последния доклад; когато предложените корективни мерки при минали прегледи са се оказали неефективни или са породили неочаквани предизвикателства — описание на възможния начин за подобрение на тези корективни мерки или на посочените неочаквани предизвикателства;
л) източници на информация, използвани при изготвянето на доклада, включително всички изброени по-долу елементи: i) ii) iii) за финансови субекти, различни от микропредприятия, както е посочено в член 6, параграф 6 от Регламент (ЕС) 2022/2554 — резултатите от вътрешните одити; резултатите от оценките на съответствието; резултатите от тестването на оперативната устойчивост на цифровите технологии и, когато е приложимо, резултатите от обстойното тестване на инструментите, системите и процесите на ИКТ чрез тестване за проникване (TLPT). iv) външни източници. За целите на буква в), когато прегледът е започнал вследствие на указания от страна на надзорните органи или в отговор на заключения, направени в резултат на съответни тестове на оперативната устойчивост на цифровите технологии или одитни процеси, в доклада се включва изрична препратка към тези указания или заключения, което дава възможност за установяване на причината за започване на прегледа. Когато прегледът е започнал след инцидент с ИКТ, в доклада се включва списък на всички инциденти с ИКТ, заедно с анализ на първопричините.
За целите на буква е) описанието съдържа анализ на въздействието на промените върху стратегията за оперативна устойчивост на цифровите технологии на финансовия субект, върху рамката за вътрешен контрол на ИКТ на финансовия субект и върху управлението на риска в областта на ИКТ на финансовия субект. ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj 29/37
BG OB L, 25.6.2024 г. ОПРОСТЕНА РАМКА ЗА УПРАВЛЕНИЕ НА РИСКА В ОБЛАСТТА НА ИКТ ЗА ФИНАНСОВИТЕ СУБЕКТИ, ПОСОЧЕНИ В ЧЛЕН 16, ПАРАГРАФ 1 ОТ РЕГЛАМЕНТ (ЕС) 2022/2554 ДЯЛ III ГЛАВА I Опростена рамка за управление на риска в областта на ИКТ
Практика по чл. 27
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.