Source: OJ L, 2024/1772, 25.6.2024
Current language: SV
RTS on incident classification
KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2024/1772
av den 13 mars 2024
om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska standarder för tillsyn som specificerar kriterierna för klassificering av IKT-relaterade incidenter och cyberhot, fastställande av väsentlighetströsklar och närmare uppgifter om rapporter om allvarliga incidenter
(Text av betydelse för EES)
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1)EUT L 333, 27.12.2022, s. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj., särskilt artikel 18.4 tredje stycket, och
av följande skäl:
Skäl 1 Simple, harmonised and consistent criteria and thresholds
Förordning (EU) 2022/2554 syftar till att harmonisera och effektivisera rapporteringskraven för IKT-relaterade incidenter och för betalningsrelaterade operativa incidenter eller säkerhetsincidenter som rör kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).., betalningsinstitutett betalningsinstitut enligt definitionen i artikel 4.4 i direktiv (EU) 2015/2366., leverantörer av kontoinformationstjänster och institut för elektroniska pengarett institut för elektroniska pengar enligt definitionen i artikel 2.1 i Europaparlamentets och rådets direktiv 2009/110/EG. (incidenter). Med tanke på att rapporteringskraven omfattar 20 olika typer av finansiella entiteter bör klassificeringskriterierna och väsentlighetströsklarna för att fastställa allvarlig incidenter och betydande cyberhotett cyberhot vars tekniska egenskaper indikerar att det potentiellt kan leda till en allvarlig IKT-relaterad incident eller allvarlig betalningsrelaterad operativ incident eller säkerhetsincident. specificeras på ett enkelt, harmoniserat och konsekvent sätt som tar hänsyn till särdragen i alla relevanta finansiella entiteters tjänster och verksamheter.
Skäl 2 Principle of proportionality
För att säkerställa proportionalitet bör klassificeringskriterierna och väsentlighetströsklarna återspegla alla finansiella entiteters storlek och övergripande riskprofil samt karaktären på, omfattningen av och komplexiteten i deras tjänster. Dessutom bör kriterierna och väsentlighetströsklarna utformas på ett sådant sätt att de tillämpas konsekvent på alla finansiella entiteter, oavsett storlek och riskprofil, och inte medför en oproportionell rapporteringsbörda för mindre finansiella entiteter. För att hantera situationer där ett betydande antal kunder påverkas av en incident som i sig inte överskrider det tillämpliga tröskelvärdet, bör dock ett absolut tröskelvärde fastställas som främst riktar sig till större finansiella entiteter.
Skäl 3 Alignment towards other guidelines
När det gäller ramverk för incidentrapportering som har funnits före ikraftträdandet av förordning (EU) 2022/2554, bör kontinuiteten för finansiella entiteter säkerställas. Därför bör klassificeringskriterierna och väsentlighetströsklarna anpassas till och inspireras av EBA:s riktlinjer om rapportering av allvarliga incidenter enligt Europaparlamentets och rådets direktiv (EU) 2015/2366(2)Europaparlamentets och rådets direktiv (EU) 2015/2366 av den 25 november 2015 om betaltjänster på den inre marknaden, om ändring av direktiven 2002/65/EG, 2009/110/EG och 2013/36/EU samt förordning (EU) nr 1093/2010 och om upphävande av direktiv 2007/64/EG (EUT L 337, 23.12.2015, s. 35, ELI: http://data.europa.eu/eli/dir/2015/2366/oj)., riktlinjerna om regelbunden information och anmälan av väsentliga förändringar som ska lämnas till Esma av transaktionsregisterett transaktionsregister enligt definitionen i artikel 2.2 i förordning (EU) nr 648/2012., tillsynsnämndens ramverk för rapportering av cyberincidenter och andra relevanta riktlinjer. Klassificeringskriterierna och tröskelvärdena bör också vara lämpliga för de finansiella entiteter som inte har varit föremål för krav på incidentrapportering före förordning (EU) 2022/2554.
Skäl 4 Meaning of transactions
När det gäller klassificeringskriteriet mängd och antal transaktioner som påverkas är begreppet transaktioner brett och omfattar olika verksamheter och tjänster i de sektorsspecifika rättsakter som är tillämpliga på finansiella entiteter. Detta klassificeringskriterium bör tillämpas på betalningstransaktioner och alla former av utbyte av finansiella instrument, kryptotillgångar, råvaror eller andra tillgångar, även i form av marginalsäkerheter, säkerheter eller pant, både mot kontanter och mot andra tillgångar. Alla transaktioner som omfattar tillgångar vars värde kan uttryckas i ett penningbelopp bör beaktas vid klassificeringen.
Skäl 5 Cyber attacks
Klassificeringskriterierna bör säkerställa att alla relevanta typer av allvarliga incidenter fångas upp. Cyberangreppen skadlig IKT-relaterad incident orsakad av ett försök av en fientlig aktör att förstöra, exponera, ändra, deaktivera, stjäla eller få obehörig åtkomst till eller obehörigt utnyttja en tillgång. som rör intrång i nätverk eller informationssystem fångas inte nödvändigtvis upp av många klassificeringskriterier. De är dock viktiga eftersom intrång i nätverks- och informationssystemett nätverks- och informationssystem enligt definitionen i artikel 6.1 i direktiv (EU) 2022/2555. kan skada den finansiella entiteten. Klassificeringskriterierna kritiska tjänster som påverkas och dataförluster bör därför specificeras på ett sådant sätt att de omfattar dessa typer av allvarliga incidenter, särskilt obehöriga intrång som även om effekterna inte är omedelbart kända kan leda till allvarliga konsekvenser, särskilt dataintrång och dataläckage.
Skäl 6 Consistent assessment of the economic impact of an incident
Eftersom kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).. omfattas både av ramen för klassificering av incidenter enligt artikel 18 i förordning (EU) 2022/2554 och av ramen för operativ risk enligt kommissionens delegerade förordning (EU) 2018/959(3)Kommissionens delegerade förordning (EU) 2018/959 av den 14 mars 2018 om komplettering av Europaparlamentets och rådets förordning (EU) nr 575/2013 vad gäller tekniska tillsynsstandarder för specificeringen av de metoder som de behöriga myndigheterna använder för att bedöma om institut ska tillåtas att använda internmätningsmetoder för operativ risk (EUT L 169, 6.7.2018, s. 1, ELI: http://data.europa.eu/eli/reg_del/2018/959/oj)., bör metoden för att bedöma den ekonomiska effekten av en incident baserat på beräkningen av kostnader och förluster i största möjliga utsträckning vara konsekvent inom båda ramarna för att undvika att införa oförenliga eller motsägelsefulla krav.
Skäl 7 The geographical spread criterion
Kriteriet avseende den geografiska spridningen av en incident i artikel 18.1 c i förordning (EU) 2022/2554 bör fokusera på incidentens gränsöverskridande påverkan, eftersom påverkan av en incident på en finansiell entitets verksamhet inom en enda jurisdiktion kommer att fångas upp av de andra kriterier som anges i den artikeln.
Skäl 8 Weighting of criteria
Med tanke på att klassificeringskriterierna är beroende av och kopplade till varandra bör metoden för att identifiera allvarliga incidenter som ska rapporteras i enlighet med artikel 19.1 i förordning (EU) 2022/2554 baseras på en kombination av kriterier, där vissa kriterier som är nära kopplade till definitionerna av en IKT-relaterad incidenten enskild händelse eller en serie sammankopplade händelser som inte planerats av den finansiella entiteten och som äventyrar säkerheten i nätverks- och informationssystemen och har negativ inverkan på tillgängligheten, äktheten, integriteten eller konfidentialiteten vad gäller datan eller de tjänster som tillhandahålls av den finansiella entiteten. och en allvarlig IKT-relaterad incidenten IKT-relaterad incident som har stor negativ inverkan på nätverks- och informationssystem som stöder den finansiella entitetens kritiska eller viktiga funktioner. i artikel 3.8 och 3.10 i förordning (EU) 2022/2554 bör ha större betydelse vid klassificeringen av allvarliga incidenter än andra kriterier.
Skäl 9 Focus of materiality thresholds
I syfte att säkerställa att de rapporter om och anmälningar av allvarliga incidenter som de behöriga myndigheterna mottar enligt artikel 19.1 i förordning (EU) 2022/2554 används både för tillsynsändamål och för att förhindra spridning inom den finansiella sektorn, bör väsentlighetströsklarna göra det möjligt att fånga upp allvarliga incidenter genom att bland annat fokusera på inverkan på enhetsspecifika kritiska tjänster, de specifika absoluta och relativa trösklarna för kunder eller finansiella motparter, transaktioner som tyder på en betydande inverkan på den finansiella entiteten och inverkans betydelse i andra medlemsstater.
Skäl 10 Critical services
Incidenter som påverkar IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. eller nätverks- och informationssystemett nätverks- och informationssystem enligt definitionen i artikel 6.1 i direktiv (EU) 2022/2555. som stöder kritiska eller viktiga funktioner, eller finansiella tjänster som kräver godkännande eller skadlig obehörig åtkomst till nätverks- och informationssystemett nätverks- och informationssystem enligt definitionen i artikel 6.1 i direktiv (EU) 2022/2555. som stöder kritiska eller viktiga funktioner, bör betraktas som incidenter som påverkar de finansiella entiteternas kritiska tjänster. Skadlig, obehörig åtkomst till nätverks- och informationssystemett nätverks- och informationssystem enligt definitionen i artikel 6.1 i direktiv (EU) 2022/2555. som stöder kritiska eller viktiga funktioner hos finansiella entiteter utgör allvarliga risker för den finansiella entiteten och bör, eftersom de kan påverka andra finansiella entiteter, alltid betraktas som allvarliga incidenter som ska rapporteras.
Skäl 11 Recurring incidents
Återkommande incidenter som är kopplade till varandra genom en liknande uppenbar grundorsak, men som var för sig inte är allvarliga incidenter, kan tyda på betydande brister och svagheter i den finansiella entitetens incident- och riskhanteringsförfaranden. Därför bör återkommande incidenter betraktas som viktiga kollektivt om de inträffar upprepade gånger under en viss tidsperiod.
Skäl 12 Classification of a cyber threats
Med tanke på att cyberhotett cyberhot enligt definitionen i artikel 2.8 i förordning (EU) 2019/881. kan ha en negativ inverkan på den finansiella entiteten och sektorn, bör de betydande cyberhotett cyberhot vars tekniska egenskaper indikerar att det potentiellt kan leda till en allvarlig IKT-relaterad incident eller allvarlig betalningsrelaterad operativ incident eller säkerhetsincident. som finansiella entiteter kan lämna in ange sannolikheten för materialisering och hur kritisk den potentiella inverkan är. För att säkerställa en tydlig och konsekvent bedömning av cyberhotens betydelse bör klassificeringen av ett cyberhotett cyberhot enligt definitionen i artikel 2.8 i förordning (EU) 2019/881. som betydande därför vara beroende av sannolikheten för att klassificeringskriterierna för allvarliga incidenter och deras tröskelvärde skulle uppfyllas om hotet hade materialiserats, av typen av cyberhotett cyberhot enligt definitionen i artikel 2.8 i förordning (EU) 2019/881. och av den information som är tillgänglig för den finansiella entiteten.
Skäl 13 Other member states
Med tanke på att behöriga myndigheter i andra medlemsstater ska underrättas om incidenter som påverkar finansiella entiteter och kunder i deras jurisdiktion, bör bedömningen av påverkan i en annan jurisdiktion i enlighet med artikel 19.7 i förordning (EU) 2022/2554 baseras på grundorsaken till incidenten, på potentiell spridning genom tredjepartsleverantörer och på finansmarknadsinfrastrukturer samt på incidentens inverkan på betydande grupper av kunder eller finansiella motparter.
Skäl 14 Forwarding of all information
De rapporterings- och anmälningsförfaranden som avses i artikel 19.6 och 19.7 i förordning (EU) 2022/2554 bör göra det möjligt för respektive mottagare att bedöma incidenternas inverkan. Den översända informationen bör därför omfatta alla uppgifter i de incidentrapporter som den finansiella entiteten lämnar till den behöriga myndigheten.
Skäl 15 Personal data processing
Om en incident utgör en personuppgiftsincident enligt Europaparlamentets och rådets förordning (EU) 2016/679(4)Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj). och Europaparlamentets och rådets direktiv 2002/58/EG(5)Europaparlamentets och rådets direktiv 2002/58/EG av den 12 juli 2002 om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation (direktiv om integritet och elektronisk kommunikation) (EGT L 201, 31.7.2002, s. 37, ELI: http://data.europa.eu/eli/dir/2002/58/oj). bör den här förordningen inte påverka de skyldigheter att registrera och anmäla personuppgiftsincidenter som fastställs i denna unionslagstiftning. De behöriga myndigheterna bör samarbeta och utbyta information om alla relevanta frågor med de myndigheter som avses i förordning (EU) 2016/679 och direktiv 2002/58/EG.
Skäl 16 Draft regulatory technical standards from ESAs
Denna förordning grundar sig på det förslag till tekniska standarder för tillsyn som de europeiska tillsynsmyndigheterna har överlämnat till kommissionen i samråd med Europeiska unionens cybersäkerhetsbyrå (Enisa) och Europeiska centralbanken (ECB).
Skäl 17 Open public consultations
Den gemensamma kommitténden kommitté som avses i artikel 54 i förordningarna (EU) nr 1093/2010, (EU) nr 1094/2010 och (EU) nr 1095/2010. för de europeiska tillsynsmyndigheterna, som avses i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1093/2010(6)Europaparlamentets och rådets förordning (EU) nr 1093/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska bankmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/78/EG (EUT L 331, 15.12.2010, s. 12, ELI: http://data.europa.eu/eli/reg/2010/1093/oj)., i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1094/2010(7)Europaparlamentets och rådets förordning (EU) nr 1094/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska försäkrings- och tjänstepensionsmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/79/EG (EUT L 331, 15.12.2010, s. 48, ELI: http://data.europa.eu/eli/reg/2010/1094/oj). och i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1095/2010(8)Europaparlamentets och rådets förordning (EU) nr 1095/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska värdepappers- och marknadsmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/77/EG (EUT L 331, 15.12.2010, s. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj)., har genomfört öppna offentliga samråd om det förslag till tekniska standarder för tillsyn som den här förordningen grundar sig på, analyserat de potentiella kostnaderna och fördelarna med de föreslagna standarderna och begärt råd från den bankintressentgrupp som inrättats i enlighet med artikel 37 i förordning (EU) nr 1093/2010, den intressentgrupp för försäkring och återförsäkring och den intressentgrupp för tjänstepensioner som inrättats i enlighet med artikel 37 i förordning (EU) nr 1094/2010 samt den intressentgrupp för värdepapper och marknader som inrättats i enlighet med artikel 37 i förordning (EU) nr 1095/2010.
Skäl 18 European Data Protection Supervisor consultation
Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i Europaparlamentets och rådets förordning (EU) 2018/1725(9)Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj). och avgav ett yttrande den 24 januari 2024.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
- Kapitel IKlassificeringskriterier
 - Kapitel IIAllvarliga incidenter och väsentlighetströsklar
 - Kapitel IIIBetydande cyberhot
 - Kapitel IVAllvarliga incidenters relevans för behöriga myndigheter I andra medlemsstater och uppgifter om rapporter som ska delas med andra behöriga myndigheter
 - Kapitel VSlutbestämmelser
 
Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.
Utfärdad i Bryssel den 13 mars 2024.
På kommissionens vägnar
Ursula VON DER LEYEN
Ordförande