Чл. 9
Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 година относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (текст от значение за ЕИП)
Член 9 Защита и предотвратяване
- С цел адекватна защита на системите на ИКТ и с оглед на организирането на мерките за реакция финансовите субекти неотклонно наблюдават и контролират сигурността и функционирането на системите на ИКТ и основаните на ИКТ инструменти, и свеждат до минимум въздействието на риска в областта на ИКТ чрез въвеждането на подходящи инструменти, политики и процедури за сигурност на ИКТ.
- Финансовите субекти проектират, възлагат и прилагат политики, процедури, протоколи и инструменти за сигурност на ИКТ, които имат за цел да осигурят устойчивостта, непрекъснатостта и наличността на системите на ИКТ, и по-специално онези, които поддържат критични или важни функции, и да поддържат високи стандарти за наличността, автентичността, цялостността и поверителността на данните при тяхното съхранение, използване или предаване.
- За постигане на целите, посочени в параграф 2, финансовите субекти използват ИКТ решения и процеси, които са подходящи в съответствие с член 4. Тези ИКТ решения и процеси:
а) гарантират сигурността на средствата за предаване на данни; б) свеждат до минимум риска от увреждане или загуба на данните, непозволен достъп и технически недостатъци, които могат да попречат на стопанската дейност; в) предотвратяват липсата на наличност, нарушаването на автентичността, цялостността и поверителността и загубата на данни; г) гарантират, че данните са защитени от рискове, произтичащи от управлението на данните, включително лошо администриране, рискове, свързани с обработването им, и човешка грешка.
(4) Като част от посочената в член 6, параграф 1 рамка за управление на риска в областта на ИКТ финансовите субекти: а) разработват и документират политика за сигурност на информацията, в която определят правила за защита на наличността, автентичността, цялостността и поверителността на данните, информационните активи и активите на ИКТ, включително тези на техните клиенти, когато е приложимо; б) създават, следвайки подход, при който се отчита рискът, стабилна структура за управление на мрежите и инфраструктурата с помощта на подходящи техники, методи и протоколи, което може да включва използването на автоматизирани механизми за обособяване на засегнатите при кибератаки информационни активи; в) прилагат политики, които ограничават физическия или логическия достъп до информационните активи и активите на ИКТ единствено до необходимото с оглед на законните и одобрени функции и дейности, като за тази цел създават набор от политики, процедури и механизми за контрол на правата на достъп, и гарантират разумното им управление; г) прилагат политики и протоколи за стабилни механизми за удостоверяване на автентичността, като използват съответните стандарти и специални системи за проверки и предпазни мерки за криптографските ключове, с които данните са криптирани след одобрено тяхно класифициране и извършена оценка на риска в областта на ИКТ; д) прилагат документирани политики, процедури и контролни механизми за управление на промените в ИКТ — включително на промените в софтуера, хардуера, компонентите на фърмуера, параметрите на системите или сигурността — които почиват на подход с оценка на риска и са неразделна част от цялостния процес на управление на промените от страна на финансовия субект с цел да се гарантира контролираното записване, тестване, оценяване, одобряване, прилагане и проверяване на всички промени в системите на ИКТ; е) разполагат с подходящи и обстойни документирани политики за коригиране и актуализиране. За целите на първа алинея, буква б) финансовите субекти разработват инфраструктурата за мрежова връзка така, че да бъде възможно моменталното ѝ изваждане от експлоатация или сегментиране, за да се сведе до минимум и да се предотврати разпространяването на даден проблем, особено при взаимосвързаните финансови процеси. За целите на първа алинея, буква д) процесът на управление на промените в ИКТ се одобрява от подходяща йерархична стълбица и за него се въвеждат специални протоколи.
(1) ОВ C 343, 26.8.2021 г., стр. 1.
(2) ОВ C 155, 30.4.2021 г., стр. 38.
(3) Позиция на Европейския парламент от 10 ноември 2022 г. (все още непубликувана в Официален вестник) и решение на Съвета от 28 ноември 2022 г.
(4) Регламент (ЕС) № 1093/2010 на Европейския парламент и на Съвета от 24 ноември 2010 г. за създаване на Европейски надзорен орган (Европейски банков орган), за изменение на Решение № 716/2009/ЕО и за отмяна на Решение 2009/78/ЕО на Комисията (ОВ L 331, 15.12.2010 г., стр. 12).
(5) Регламент (ЕС) № 1094/2010 на Европейския парламент и на Съвета от 24 ноември 2010 г. за създаване на Европейски надзорен орган (Европейски орган за застраховане и професионално пенсионно осигуряване), за изменение на Решение № 716/2009/ЕО и за отмяна на Решение 2009/79/ЕО на Комисията (ОВ L 331, 15.12.2010 г., стр. 48).
(6) Регламент (ЕС) № 1095/2010 на Европейския парламент и на Съвета от 24 ноември 2010 г. за създаване на Европейски надзорен орган (Европейски орган за ценни книжа и пазари), за изменение на Решение № 716/2009/ЕО и за отмяна на Решение 2009/77/ЕО на Комисията (ОВ L 331, 15.12.2010 г., стр. 84).
(7) Директива (ЕС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (ОВ L 194, 19.7.2016 г., стр. 1).
(8) Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2) (вж. страница 80 от настоящия брой на Официален вестник).
(9) Директива (ЕС) 2022/2557 на Европейския парламент и на Съвета от 14 декември 2022 г. относно устойчивостта на критичните субекти и за отмяна на Директива 2008/114/ЕО на Съвета (вж. страница 164 от настоящия брой на Официален вестник).
(10) Директива (ЕС) 2016/2341 на Европейския парламент и на Съвета от 14 декември 2016 г. относно дейностите и надзора на институциите за професионално пенсионно осигуряване (ИППО) (ОВ L 354, 23.12.2016 г., стр. 37).
(11) Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ L 151, 7.6.2019 г., стр. 15).
(12) Директива (ЕС) 2015/2366 на Европейския парламент и на Съвета от 25 ноември 2015 г. за платежните услуги във вътрешния пазар, за изменение на директиви 2002/65/ЕО, 2009/110/ЕО и 2013/36/ЕС и Регламент (ЕС) № 1093/2010 и за отмяна на Директива 2007/64/ЕО (ОВ L 337, 23.12.2015 г., стр. 35).
(13) Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) (ОВ L 119, 4.5.2016 г., стр. 1).
(14) Директива 2009/110/ЕО на Европейския парламент и на Съвета от 16 септември 2009 г. относно предприемането, упражняването и пруденциалния надзор на дейността на институциите за електронни пари и за изменение на директиви 2005/60/ЕО и 2006/48/ЕО, и за отмяна на Директива 2000/46/ЕО (ОВ L 267, 10.10.2009 г., стр. 7).
(15) Директива 2013/36/ЕС на Европейския парламент и на Съвета от 26 юни 2013 г. относно достъпа до осъществяването на дейност от кредитните институции и относно пруденциалния надзор върху кредитните институции, за изменение на Директива 2002/87/ЕО и за отмяна на директиви 2006/48/ЕО и 2006/49/ЕО (ОВ L 176, 27.6.2013 г., стр. 338).
(16) Директива 2011/61/ЕС на Европейския парламент и на Съвета от 8 юни 2011 г. относно лицата, управляващи алтернативни инвестиционни фондове, и за изменение на директиви 2003/41/ЕО и 2009/65/ЕО и на регламенти (ЕО) № 1060/2009 и (ЕС) № 1095/2010 (ОВ L 174, 1.7.2011 г., стр. 1).
(17) Директива 2009/138/ЕО на Европейския парламент и на Съвета от 25 ноември 2009 г. относно започването и упражняването на застрахователна и презастрахователна дейност (Платежоспособност II) (ОВ L 335, 17.12.2009 г., стр. 1).
(18) Директива 2014/65/ЕС на Европейския парламент и на Съвета от 15 май 2014 г. относно пазарите на финансови инструменти и за изменение на Директива 2002/92/ЕО и на Директива 2011/61/ЕС (ОВ L 173, 12.6.2014 г., стр. 349).
(19) Регламент (ЕС) № 1024/2013 на Съвета от 15 октомври 2013 г. за възлагане на Европейската централна банка на конкретни задачи относно политиките, свързани с пруденциалния надзор над кредитните институции (ОВ L 287, 29.10.2013 г., стр. 63).
(20) Директива 2014/59/ЕС на Европейския парламент и на Съвета от 15 май 2014 г. за създаване на рамка за възстановяване и преструктуриране на кредитни институции и инвестиционни посредници и за изменение на Директива 82/891/ЕИО на Съвета и директиви 2001/24/ЕО, 2002/47/ЕО, 2004/25/ЕО, 2005/56/ЕО, 2007/36/ЕО, 2011/35/ЕС, 2012/30/ЕС и 2013/36/ЕС и на регламенти (ЕС) № 1093/2010 и (ЕС) № 648/2012 на Европейския парламент и на Съвета (ОВ L 173, 12.6.2014 г., стр. 190).
(21) Директива 2013/34/ЕС на Европейския парламент и на Съвета от 26 юни 2013 г. относно годишните финансови отчети, консолидираните финансови отчети и свързаните доклади на някои видове предприятия и за изменение на Директива 2006/43/ЕО на Европейския парламент и на Съвета и за отмяна на директиви 78/660/ЕИО и 83/349/ЕИО на Съвета (ОВ L 182, 29.6.2013 г., стр. 19).
(22) ОВ L 123, 12.5.2016 г., стр. 1.
(23) Регламент (ЕО) № 1060/2009 на Европейския парламент и на Съвета от 16 септември 2009 г. относно агенциите за кредитен рейтинг (ОВ L 302, 17.11.2009 г., стр. 1).
(24) Регламент (ЕС) № 648/2012 на Европейския парламент и на Съвета от 4 юли 2012 г. относно извънборсовите деривати, централните контрагенти и регистрите на транзакции (ОВ L 201, 27.7.2012 г., стр. 1).
(25) Регламент (ЕС) № 600/2014 на Европейския парламент и на Съвета от 15 май 2014 г. относно пазарите на финансови инструменти и за изменение на Регламент (ЕС) № 648/2012 (ОВ L 173, 12.6.2014 г., стр. 84).
(26) Регламент (ЕС) № 909/2014 на Европейския парламент и на Съвета от 23 юли 2014 г. за подобряване на сетълмента на ценни книжа в Европейския съюз и за централните депозитари на ценни книжа, както и за изменение на директиви 98/26/ЕО и 2014/65/ЕС и Регламент (ЕС) № 236/2012 (ОВ L 257, 28.8.2014 г., стр. 1).
(27) Директива (ЕС) 2022/2556 на Европейския парламент и на Съвета от 14 декември 2022 г. за изменение на директиви 2009/65/ЕО, 2009/138/ЕО, 2011/61/ЕС, 2013/36/ЕС, 2014/59/ЕС, 2014/65/ЕС, (ЕС) 2015/2366 и (ЕС) 2016/2341 по отношение на оперативната устойчивост на цифровите технологии във финансовия сектор (вж. страница 153 от настоящия брой на Официален вестник).
(28) Регламент (ЕС) 2016/1011 на Европейския парламент и на Съвета от 8 юни 2016 г. относно индекси, използвани като бенчмаркове за целите на финансови инструменти и финансови договори или за измерване на резултатите на инвестиционни фондове, и за изменение на директиви 2008/48/ЕО и 2014/17/ЕС и на Регламент (ЕС) № 596/2014 (ОВ L 171, 29.6.2016 г., стр. 1).
(29) Регламент (ЕС) 2018/1725 на Европейския парламент и на Съвета от 23 октомври 2018 г. относно защитата на физическите лица във връзка с обработването на лични данни от институциите, органите, службите и агенциите на Съюза и относно свободното движение на такива данни и за отмяна на Регламент (ЕО) № 45/2001 и Решение № 1247/2002/ЕО (ОВ L 295, 21.11.2018 г., стр. 39).
(30) ОВ C 229, 15.6.2021 г., стр. 16.
(31) Директива 2009/65/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно координирането на законовите, подзаконовите и административните разпоредби относно предприятията за колективно инвестиране в прехвърлими ценни книжа (ПКИПЦК) (ОВ L 302, 17.11.2009 г., стр. 32).
(32) Регламент (ЕС) № 575/2013 на Европейския парламент и на Съвета от 26 юни 2013 г. относно пруденциалните изисквания за кредитните институции, и за изменение на Регламент (ЕС) № 648/2012 (ОВ L 176, 27.6.2013 г., стр. 1).
(33) Регламент (ЕС) 2019/2033 на Европейския парламент и на Съвета от 27 ноември 2019 г. относно пруденциалните изисквания за инвестиционните посредници и за изменение на регламенти (ЕС) № 1093/2010, (ЕС) № 575/2013, (ЕС) № 600/2014 и (ЕС) № 806/2014 (ОВ L 314, 5.12.2019 г., стр. 1).
(34) Директива (ЕС) 2016/97 на Европейския парламент и на Съвета от 20 януари 2016 г. относно разпространението на застрахователни продукти (ОВ L 26, 2.2.2016 г., стр. 19).
(35) Регламент (ЕС) 2020/1503 на Европейския парламент и на Съвета от 7 октомври 2020 г. относно европейските доставчици на услуги за колективно финансиране на предприятията и за изменение на Регламент (ЕС) 2017/1129 и на Директива (ЕС) 2019/1937 (ОВ L 347, 20.10.2020 г., стр. 1).
(36) Регламент (ЕС) 2017/2402 на Европейския парламент и на Съвета от 12 декември 2017 г. за определяне на обща рамка за секюритизациите и за създаване на специфична рамка за опростени, прозрачни и стандартизирани секюритизации, и за изменение на директиви 2009/65/ЕО, 2009/138/ЕО и 2011/61/ЕС, и регламенти (ЕО) № 1060/2009 и (ЕС) № 648/2012 (ОВ L 347, 28.12.2017 г., стр. 35).
(37) Регламент (ЕС) № 806/2014 на Европейския парламент и на Съвета от 15 юли 2014 г. за установяването на еднообразни правила и еднообразна процедура за преструктурирането на кредитни институции и някои инвестиционни посредници в рамките на Единния механизъм за преструктуриране и Единния фонд за преструктуриране и за изменение на Регламент (ЕС) № 1093/2010 (ОВ L 225, 30.7.2014 г., стр. 1).
(38) Директива (ЕС) 2019/2034 на Европейския парламент и на Съвета от 27 ноември 2019 г. относно пруденциалния надзор върху инвестиционните посредници и за изменение на директиви 2002/87/ЕО, 2009/65/ЕО, 2011/61/ЕС, 2013/36/ЕС, 2014/59/ЕС и 2014/65/ЕС (ОВ L 314, 5.12.2019 г., стр. 64).
(39) Директива 2006/43/ЕО на Европейския парламент и на Съвета от 17 май 2006 г. относно задължителния одит на годишните счетоводни отчети и консолидираните счетоводни отчети, за изменение на Директиви 78/660/ЕИО и 83/349/ЕИО на Съвета и за отмяна на Директива 84/253/ЕИО на Съвета (ОВ L 157, 9.6.2006 г., стр. 87).
Практика по чл. 9
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.