Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 10 Hantering av sårbarheter och programfixar
Som en del av de IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg som avses i artikel 9.2 i förordning (EU) 2022/2554 ska finansiella entiteter utarbeta, dokumentera och genomföra förfaranden för sårbarhetshantering.
De förfaranden för sårbarhetshantering som avses i punkt 1 ska
identifiera och uppdatera relevanta och tillförlitliga informationsresurser för att bygga upp och upprätthålla medvetenheten om sårbarheter,
säkerställa utförandet av automatiserade sårbarhetsbedömningar och bedömningar av IKT-tillgångar, varvid frekvensen för och omfattningen av dessa aktiviteter ska stå i proportion till den klassificering som fastställts i enlighet med artikel 8.1 i förordning (EU) 2022/2554 och IKT-tillgångens allmänna riskprofil,
kontrollera huruvida
tredjepartsleverantörer av IKT-tjänster hanterar sårbarheter relaterade till de IKT-tjänster som tillhandahålls den finansiella entiteten,
dessa tjänsteleverantörer i god tid rapporterar till den finansiella entiteten åtminstone de kritiska sårbarheterna och statistik och trender,
spåra användningen av
tredjepartsbibliotek, inklusive bibliotek med öppen källkod, som används av IKT-tjänster som stöder kritiska eller viktiga funktioner,
IKT-tjänster som utvecklats av den finansiella entiteten själv eller som specifikt anpassats eller utvecklats för den finansiella entiteten av en tredjepartsleverantör av IKT-tjänster,
upprätta förfaranden för ansvarsfullt offentliggörande av sårbarheter till kunder, motparter och till allmänheten,
prioritera införandet av programfixar och andra begränsningsåtgärder för att hantera de identifierade sårbarheterna,
övervaka och kontrollera avhjälpandet av sårbarheter,
kräva registrering av alla upptäckta sårbarheter som berör IKT-system och övervakning av hur de åtgärdas.
Vid tillämpning av led b ska finansiella entiteter utföra automatiserade sårbarhetsbedömningar och bedömningar av IKT-tillgångar för de IKT-tillgångar som stöder kritiska eller viktiga funktioner minst en gång i veckan.
Vid tillämpning av led c ska finansiella entiteter begära att tredjepartsleverantörer av IKT-tjänster undersöker de relevanta sårbarheterna, fastställer grundorsakerna och genomför lämpliga begränsningsåtgärder.
Vid tillämpning av led d ska finansiella entiteter, när så är lämpligt i samarbete med tredjepartsleverantören av IKT-tjänster, övervaka versionen och potentiella uppdateringar av tredjepartsbiblioteken. När det gäller IKT-tillgångar som är färdiga att använda (från lager) eller delar av IKT-tillgångar som förvärvats och används för IKT-tjänster som inte stöder kritiska eller viktiga funktioner, ska finansiella entiteter i möjligaste mån spåra användningen av tredjepartsbibliotek, inklusive bibliotek med öppen källkod.
Vid tillämpning av led f ska finansiella entiteter beakta sårbarhetens kritikalitet, den klassificering som fastställts i enlighet med artikel 8.1 i förordning (EU) 2022/2554 och riskprofilen för de IKT-tillgångar som berörs av de identifierade sårbarheterna.
Som en del av de IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg som avses i artikel 9.2 i förordning (EU) 2022/2554 ska finansiella entiteter utarbeta, dokumentera och genomföra förfaranden för hantering av programfixar.
De förfaranden för hantering av programfixar som avses i punkt 3 ska
i möjligaste mån identifiera och utvärdera tillgängliga program- och hårdvarufixar och program- och hårdvaruuppdateringar med hjälp av automatiserade verktyg,
identifiera nödförfaranden för fixning och uppdatering av IKT-tillgångar,
testa och införa de program- och hårdvarufixar och de program- och hårdvaruuppdateringar som avses i artikel 8.2 b v, vi och vii,
fastställa tidsfrister för installation av program- och hårdvarufixar och program- och hårdvaruuppdateringar samt eskaleringsförfaranden om dessa tidsfrister inte kan hållas.
Relevant recitals
Skäl 11 Vulnerability management
Den snabba utvecklingen inom IKT-området och i fråga om IKT-sårbarheter och cyberhot kräver en proaktiv och heltäckande strategi för att identifiera, utvärdera och åtgärda IKT-sårbarheter. Utan en sådan strategi kan finansiella entiteter och deras kunder, användare eller motparter vara allvarligt utsatta för risker, vilket skulle äventyra deras digitala operativa motståndskraft, säkerheten i deras nätverk och tillgängligheten, äktheten, integriteten och konfidentialiteten för uppgifter som IKT-relaterade säkerhetsstrategier och förfaranden bör skydda. Finansiella entiteter som avses i avdelning II i denna förordning bör därför identifiera och åtgärda sårbarheter i sin IKT-miljö, och både de finansiella entiteterna och deras tredjepartsleverantörer av IKT-tjänster bör följa en sammanhängande, transparent och ansvarsfull ram för sårbarhetshantering. Av samma skäl bör finansiella entiteter övervaka IKT-sårbarheter med hjälp av tillförlitliga resurser och automatiserade verktyg, och kontrollera att tredjepartsleverantörer av IKT-tjänster vidtar omedelbara åtgärder mot sårbarheter i tillhandahållna IKT-tjänster.
Skäl 12 Patch management
Hantering av programfixar bör vara en viktig del av de IKT-relaterade säkerhetsstrategier och förfaranden som, genom testning och användning i en kontrollerad miljö, ska åtgärda identifierade sårbarheter och förhindra avbrott på grund av installation av programfixar.
Skäl 13 Responsible vulnerability disclosure
För att säkerställa snabb och transparent kommunikation av potentiella säkerhetshot som kan påverka den finansiella entiteten och dess berörda parter, bör finansiella entiteter fastställa förfaranden för ansvarsfullt offentliggörande av IKT-sårbarheter till kunder, motparter och allmänheten. Vid upprättandet av dessa förfaranden bör finansiella entiteter beakta olika faktorer, däribland hur allvarlig sårbarheten är, den potentiella effekten av en sådan sårbarhet på berörda parter och beredskapen för en justering eller begränsningsåtgärder.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.