Source: OJ L, 2024/1772, 25.6.2024

Current language: SV

RTS on incident classification

KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2024/1772

av den 13 mars 2024

om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska standarder för tillsyn som specificerar kriterierna för klassificering av IKT-relaterade incidenter och cyberhot, fastställande av väsentlighetströsklar och närmare uppgifter om rapporter om allvarliga incidenter

(Text av betydelse för EES)

EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING

med beaktande av fördraget om Europeiska unionens funktionssätt,

med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1)EUT L 333, 27.12.2022, s. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj., särskilt artikel 18.4 tredje stycket, och

av följande skäl:

Open full page
Skäl 1 Simple, harmonised and consistent criteria and thresholds

Förordning (EU) 2022/2554 syftar till att harmonisera och effektivisera rapporteringskraven för IKT-relaterade incidenter och för betalningsrelaterade operativa incidenter eller säkerhetsincidenter som rör kreditinstitutett kreditinstitut enligt definitionen i artikel 4.1.1 i Europaparlamentets och rådets förordning (EU) nr 575/2013(32) Europaparlamentets och rådets förordning (EU) nr 575/2013 av den 26 juni 2013 om tillsynskrav för kreditinstitut och om ändring av förordning (EU) nr 648/2012 (EUT L 176, 27.6.2013, s. 1).., betalningsinstitutett betalningsinstitut enligt definitionen i artikel 4.4 i direktiv (EU) 2015/2366., leverantörer av kontoinformationstjänster och institut för elektroniska pengarett institut för elektroniska pengar enligt definitionen i artikel 2.1 i Europaparlamentets och rådets direktiv 2009/110/EG. (incidenter). Med tanke på att rapporteringskraven omfattar 20 olika typer av finansiella entiteter bör klassificeringskriterierna och väsentlighetströsklarna för att fastställa allvarlig incidenter och betydande cyberhotett cyberhot vars tekniska egenskaper indikerar att det potentiellt kan leda till en allvarlig IKT-relaterad incident eller allvarlig betalningsrelaterad operativ incident eller säkerhetsincident. specificeras på ett enkelt, harmoniserat och konsekvent sätt som tar hänsyn till särdragen i alla relevanta finansiella entiteters tjänster och verksamheter.

Skäl 2 Principle of proportionality

För att säkerställa proportionalitet bör klassificeringskriterierna och väsentlighetströsklarna återspegla alla finansiella entiteters storlek och övergripande riskprofil samt karaktären på, omfattningen av och komplexiteten i deras tjänster. Dessutom bör kriterierna och väsentlighetströsklarna utformas på ett sådant sätt att de tillämpas konsekvent på alla finansiella entiteter, oavsett storlek och riskprofil, och inte medför en oproportionell rapporteringsbörda för mindre finansiella entiteter. För att hantera situationer där ett betydande antal kunder påverkas av en incident som i sig inte överskrider det tillämpliga tröskelvärdet, bör dock ett absolut tröskelvärde fastställas som främst riktar sig till större finansiella entiteter.

Skäl 3 Alignment towards other guidelines

När det gäller ramverk för incidentrapportering som har funnits före ikraftträdandet av förordning (EU) 2022/2554, bör kontinuiteten för finansiella entiteter säkerställas. Därför bör klassificeringskriterierna och väsentlighetströsklarna anpassas till och inspireras av EBA:s riktlinjer om rapportering av allvarliga incidenter enligt Europaparlamentets och rådets direktiv (EU) 2015/2366(2)Europaparlamentets och rådets direktiv (EU) 2015/2366 av den 25 november 2015 om betaltjänster på den inre marknaden, om ändring av direktiven 2002/65/EG, 2009/110/EG och 2013/36/EU samt förordning (EU) nr 1093/2010 och om upphävande av direktiv 2007/64/EG (EUT L 337, 23.12.2015, s. 35, ELI: http://data.europa.eu/eli/dir/2015/2366/oj)., riktlinjerna om regelbunden information och anmälan av väsentliga förändringar som ska lämnas till Esma av transaktionsregisterett transaktionsregister enligt definitionen i artikel 2.2 i förordning (EU) nr 648/2012., tillsynsnämndens ramverk för rapportering av cyberincidenter och andra relevanta riktlinjer. Klassificeringskriterierna och tröskelvärdena bör också vara lämpliga för de finansiella entiteter som inte har varit föremål för krav på incidentrapportering före förordning (EU) 2022/2554.

HÄRIGENOM FÖRESKRIVS FÖLJANDE.

  1. Kapitel IKlassificeringskriterier
  2. Kapitel IIAllvarliga incidenter och väsentlighetströsklar
  3. Kapitel IIIBetydande cyberhot
  4. Kapitel IVAllvarliga incidenters relevans för behöriga myndigheter I andra medlemsstater och uppgifter om rapporter som ska delas med andra behöriga myndigheter
  5. Kapitel VSlutbestämmelser

Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.

Utfärdad i Bryssel den 13 mars 2024.

På kommissionens vägnar

Ursula VON DER LEYEN

Ordförande

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod