Чл. 9

Делегиран регламент (ЕС) 2025/305 на Комисията от 31 октомври 2024 година за допълнение на Регламент (ЕС) 2023/1114 на Европейския парламент и на Съвета по отношение на регулаторните технически стандарти за определяне на информацията, която трябва да бъде включена в заявлението за издаване на лиценз за доставчик на услуги за криптоактиви

Делегиран регламент

Член 9 Системи на ИКТ и свързани с тях мерки за сигурност За целите на член 62, параграф 2, буква й) от Регламент (ЕС) 2023/1114 заявителите предоставят на компетентния орган следната информация: а) техническата документация на системите на ИКТ, инфраструктурата на ТДР, на която се разчита, и мерките за сигурност, включително описание на мерките и внедрените ИКТ и човешки ресурси, установени с оглед на спазването на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета (9), както следва: i) ii) описание на начина, по който заявителят осигурява надеждна, широкообхватна и добре документирана рамка за управление на риска в областта на ИКТ като част от цялостната си система за управление на риска, включително подробно описание на системите на ИКТ, протоколите и инструментите за ИКТ, и на начина, по който процедурите, политиките и системите на заявителя за гарантиране на сигурността, цялостността, наличността, автентичността и поверителността на данните осигуряват спазването на регламенти (ЕС) 2022/2554 и (ЕС) 2016/679; идентифициране на услуги в областта на ИКТ, подпомагащи критични или важни функции, разработени или поддържани от заявителя, както и услуги в областта на ИКТ, подпомагащи критични или важни функции, предоставени от трети страни доставчици на услуги, описание на такива договорни споразумения (самоличност и географско местоположение на доставчиците, описание на дейностите или услугите в областта на ИКТ, възложени на външни изпълнители, и основните им характеристики, копие от договорните споразумения) и начина, по който с тези споразумения се осигурява спазването на член 73 от Регламент (ЕС) 2023/1114 и глава V от Регламент (ЕС) 2022/2554; iii) описание на процедурите, политиките, споразуменията и системите на заявителя за сигурност и за управление на инциденти; б) ако е налично, описание на одит на киберсигурността, извършен от трета страна одитор в областта на киберсигурността с достатъчно опит в съответствие с Делегиран регламент на Комисията за установяване на технически стандарти, приети по силата на член 26, параграф 11, четвърта алинея от Регламент (ЕС) 2022/2554, като описанието обхваща в идеалния случай следните одити или тестове: i) ii) iii) iv) организационни споразумения за киберсигурност, физическа сигурност и сигурен жизнен цикъл на разработване на софтуера; оценки и сканиране на уязвимите места и оценки на мрежовата сигурност; прегледи на конфигурацията на активи на ИКТ, поддържащи критични и важни функции, както е определено в член 3, точка 22 от Регламент (ЕС) 2022/2554; тестове за проникване относно активи на ИКТ, поддържащи критични и важни функции, както е определено в член 3, точка 17 от Регламент (ЕС) 2022/2554, в съответствие с всички посочени по-долу подходи за одитен тест:

1

черна кутия: одиторът няма друга информация освен IP адресите и URL адресите, свързани с одитираната цел. Тази фаза обикновено се предхожда от откриване на информация и идентифициране на целта чрез запитване към услугите на системата за имена на домейни (DNS), сканиране на отворени портове, откриване на наличието на филтриращо оборудване и др.;

2

фаза на сивата кутия: одиторите притежават знанията на стандартен потребител на информационната система (легитимно удостоверяване, „стандартна“ работна станция и др.). Идентификаторите могат да принадлежат на различни потребителски профили, за да се тестват различни нива на привилегии;

3

фаза на бялата кутия: преди да започнат анализа одиторите разполагат с възможно най-много техническа информация (архитектура, изходен код, телефонни контакти, идентификатори и т.н.), както и достъп до технически контакти, свързани с целта; v) когато заявителят използва и/или разработва интелигентни договори, преглед на техния изходен код за киберсигурност.

9

Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (ОВ L 333, 27.12.2022 г., стр. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj). 12/17 ELI: http://data.europa.eu/eli/reg_del/2025/305/oj OB L, 31.3.2025 г. BG

в)

описание на проведените одити на системите на ИКТ, ако има такива, включително използваната инфраструктура на ТДР и мерките за сигурност;

г)

описание на съответната информация, посочена в букви а) и б), на нетехнически език.

Практика по чл. 9

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.