Чл. 21
Регламент (ЕС) 2025/1355 на Европейската централна банка от 2 юли 2025 година относно надзорните изисквания за системно важните платежни системи (ЕЦБ/2025/22) (преработен текст)
Член 21 Киберриск
- Операторът на СВПС създава всеобхватна рамка за киберустойчивост с подходящи мерки за управление, които му позволяват да управлява ефективно и ефикасно киберрисковете, както и стратегия за киберустойчивост, която отчита толерантността към риск и склонността към поемане на риск на оператора на СВПС.
- Рамката за киберустойчивост, посочена в параграф 1, гарантира най-малко:
а) определянето и класифицирането на ключовите роли (включително отчетността за вземането на решения в рамките на организацията), на процесите, операциите, услугите и на информационните активи, които подпомагат критичните операции и услуги на СВПС, за да се гарантира, че са въведени подходящи мерки за тяхната защита и своевременно възстановяване в случай на кибератака; б) адекватната защита на СВПС от киберрискове, включително чрез прилагане на ефективни контролни механизми за сигурност и провеждане на контролни дейности по отношение на функционирането и сигурността на основните ИКТ системи, обработването или съхранението на чувствителна информация; в) своевременното и подходящо откриване на всеки киберинцидент или признаци за него, включително чрез наблюдение на аномални дейности; г) реагирането на киберинциденти и неблагоприятни събития и възстановяването от тях своевременно и по подходящ начин, като се два възможност на СВПС да възобнови критичните си операции бързо и по начин, който ограничава вредите за нея.
- Операторът на СВПС създава програма за тестване, за да тества редовно оперативната ефективност на всички процеси, процедури и контролни механизми в рамката за киберустойчивост, посочени в параграфи 1 и 2. Като част от тази програма за тестване операторът на СВПС провежда тестове за проникване TIBER-EU, включващи използването на техники за симулиране на атака срещу критичните функции и основните системи на СВПС, както е посочено в рамката TIBER-EU.
Когато за оператор на СВПС е определен клон, компетентният орган може да вземе предвид резултатите от теста за проникване, проведен от юридическото лице, от което клонът е юридически зависима част, ако той може да се счита за съпоставим с теста TIBER-EU и ако обхваща ефективността на контролните механизми и системи на клона.
- Операторът на СВПС гарантира, че неговият съвет и ръководство, и ако е приложимо — ръководството на клона, както и персоналът му са с добри познания за киберустойчивостта и поддържат добро ниво на ситуационна осведоменост за средата на киберзаплахи, в която операторът на СВПС действа, чрез ефективен процес за осигуряване на оперативни сведения за заплахите и обмен на информация в рамките на организационната си структура и с други взаимосвързани лица във финансовата система.
- Операторът на СВПС трябва да разполага с подходящи системи, политики, процедури и контролни механизми, които му позволяват да оцени и разбере ефективността на изпълнението на стратегията и рамката си за киберустойчивост.
- Операторът на СВПС трябва да разполага с процедури, за да гарантира, че най-малкото големите киберинциденти, които оказват отрицателно въздействие върху СВПС, включително инцидентите, произхождащи от участниците в СВПС и доставчиците на услуги — трети лица, се докладват на: а) съвета, ръководството и, когато е приложимо, ръководството на клона; и б) компетентния орган. Операторът на СВПС въвежда процеси на непрекъснато обучение и подобрения, свързани с киберсигурността. Тези процеси включват например гарантиране, че рамката за киберустойчивост отразява промените в заплахите и прегледи на киберинцидентите с извлечените поуки.
Практика по чл. 21
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.