Чл. 4

Делегиран регламент (ЕС) 2025/303 на Комисията от 31 октомври 2024 година за допълнение на Регламент (ЕС) 2023/1114 на Европейския парламент и на Съвета по отношение на регулаторните технически стандарти за определяне на информацията, която трябва да бъде включена от някои финансови субекти в уведомлението за намерението им да предоставят услуги за криптоактиви

Делегиран регламент

Член 4 Системи на ИКТ и свързани с тях мерки за сигурност За целите на член 60, параграф 7, буква в) от Регламент (ЕС) 2023/1114 уведомяващият субект предоставя на компетентния орган следната информация: а) техническата документация на системите на ИКТ, инфраструктурата на ТДР, на която се разчита, и мерките за сигурност, включително описание на мерките и внедрените ИКТ и човешки ресурси, установени с оглед на спазването на Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета (8), включително следното: i) ii) описание на начина, по който уведомяващият субект осигурява надеждна, широкообхватна и добре документирана рамка за управление на риска в областта на ИКТ като част от цялостната си система за управление на риска, включително подробно описание на системите на ИКТ, протоколите и инструментите за ИКТ, и на начина, по който процедурите, политиките и системите на уведомяващия субект ще гарантират сигурността, цялостността, наличността, автентичността и поверителността на данните в съответствие с регламенти (ЕС) 2022/2554 и (ЕС) 2016/679 на Европейския парламент и на Съвета; идентифициране на услуги в областта на ИКТ, подпомагащи критични или важни функции, разработени или поддържани от уведомяващия субект, както и тези, предоставени от трети страни доставчици на услуги, описание на такива договорни споразумения и начина, по който тези с споразумения се осигурява спазването член 73 от Регламент (ЕС) 2023/1114 и глава V от Регламент (ЕС) 2022/2554; iii) описание на процедурите, политиките, споразуменията и системите за сигурност на уведомяващия субект и управление на инциденти; б) ако е налично, описание на одит на киберсигурността, извършен от трета страна одитор в областта на киберсигурността с достатъчно опит в съответствие с Делегиран регламент на Комисията за установяване на технически стандарти, приети по силата на член 26, параграф 11, четвърта алинея от Регламент (ЕС) 2022/2554, като описанието обхваща в идеалния случай следните одити или тестове, извършени от независими външни страни: i) ii) iii) iv) организационни споразумения за киберсигурност, физическа сигурност и сигурен жизнен цикъл на разработване на софтуера; оценки на уязвимите места и оценки на мрежовата сигурност; прегледи на конфигурацията на активи на ИКТ, поддържащи критични и важни функции, както е определено в член 3, точка 22) от Регламент (ЕС) 2022/2554; тестове за проникване относно активи на ИКТ, поддържащи критични и важни функции, както е определено в член 3, точка 17) от Регламент (ЕС) 2022/2554, в съответствие с всички посочени по-долу подходи за одитен тест: 1) черна кутия: одиторът няма друга информация освен IP адресите и URL адресите, свързани с одитираната цел. Тази фаза обикновено се предхожда от откриване на информация и идентифициране на целта чрез запитване към услугите на системата за имена на домейни (DNS), сканиране на отворени портове, откриване на наличието на филтриращо оборудване;

8

Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (ОВ L 333, 27.12.2022 г., стр. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj). 6/11 ELI: http://data.europa.eu/eli/reg_del/2025/303/oj OB L, 20.2.2025 г. BG 2) фаза на сивата кутия: одиторите притежават знанията на стандартен потребител на информационната система (легитимно удостоверяване, „стандартна“ работна станция). Идентификаторите могат да принадлежат на различни потребителски профили, за да се тестват различни нива на привилегии; 3) фаза на бялата кутия: преди да започнат анализа одиторите разполагат с възможно най-много техническа информация (архитектура, изходен код, телефонни контакти, идентификатори и т.н.), както и достъп до технически контакти, свързани с целта; v) когато уведомяващият субект използва и/или разработва интелигентни договори, преглед на техния изходен код за киберсигурност.

в)

описание на проведените одити на системите на ИКТ, ако има такива, включително използваната инфраструктура на ТДР и мерките за сигурност;

г)

описание на съответната информация, посочена в букви а) и б), на нетехнически език.

Практика по чл. 4

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.