Source: OJ L, 2024/1774, 25.6.2024
Current language: SV
- Digital operational resilience in the financial sector
 ICT risk management
- RTS on ICT risk management framework
 
Artikel 21 Åtkomstkontroll
Som en del av sin kontroll av rättigheter till åtkomsthantering ska finansiella entiteter utarbeta, dokumentera och genomföra en policy som innehåller allt av följande:
Tilldelning av åtkomsträttigheter till IKT-tillgångar baserat på principerna om behovsenlig behörighet, behovsenlig användning och minsta möjliga behörighet, inklusive för fjärråtkomst och nödåtkomst.
Åtskillnad av arbetsuppgifter för att förhindra omotiverad åtkomst till kritiska uppgifter eller för att förhindra tilldelning av kombinationer av åtkomsträttigheter som kan användas för att kringgå kontroller.
En bestämmelse om användares ansvarsskyldighet, genom att i möjligaste mån begränsa användningen av generiska och delade användarkonton och säkerställa att användarna alltid kan identifieras när åtgärder utförs i IKT-systemen.
En bestämmelse om begränsningar av åtkomst till IKT-tillgångar, med angivande av kontroller och verktyg för att förhindra obehörig åtkomst.
Förfaranden för kontohantering för att bevilja, ändra eller återkalla åtkomsträttigheter för användarkonton och generiska konton, även generiska administratörskonton, inklusive bestämmelser om
tilldelning av roller och ansvarsområden för att bevilja, granska och återkalla åtkomsträttigheter,
tilldelning av privilegierad åtkomst, nödåtkomst och administratörsåtkomst efter behov eller från fall till fall och för samtliga IKT-system,
återkallande av åtkomsträttigheter utan onödigt dröjsmål när anställningen upphör eller när åtkomsten inte längre är nödvändig,
uppdatering av åtkomsträttigheter när ändringar krävs och minst en gång per år för samtliga IKT-system, utom för IKT-system som stöder kritiska eller viktiga funktioner där uppdateringen ska ske minst var sjätte månad.
Autentiseringsmetoder, inklusive
användning av autentiseringsmetoder som står i proportion till den klassificering som fastställts i enlighet med artikel 8.1 i förordning (EU) 2022/2554 och till IKT-tillgångarnas allmänna riskprofil och med beaktande av ledande praxis,
användning av robusta metoder för autentisering i enlighet med ledande praxis och teknik för fjärråtkomst till den finansiella entitetens nätverk, för privilegierad åtkomst och för åtkomst till IKT-tillgångar som stöder kritiska eller viktiga funktioner eller IKT-tillgångar som är allmänt tillgängliga.
Åtgärder för fysisk åtkomstkontroll, inklusive
identifiering och loggning av fysiska personer som är behöriga att få tillträde till lokaler, datacentraler och känsliga angivna områden som identifierats av den finansiella entiteten där IKT-tillgångar och informationstillgångar finns,
beviljande av fysiska åtkomsträttigheter till kritiska IKT-tillgångar endast för behöriga personer, i enlighet med principerna om behovsenlig behörighet och minsta möjliga behörighet, och från fall till fall,
övervakning av fysiskt tillträde till lokaler, datacentraler och känsliga angivna områden som identifierats av den finansiella entiteten där IKT-tillgångar och informationstillgångar eller bådadera finns,
granskning av fysiska åtkomsträttigheter för att säkerställa att onödiga åtkomsträttigheter omedelbart återkallas.
Vid tillämpning av led e i ska finansiella entiteter fastställa lagringstiden med beaktande av verksamhets- och informationssäkerhetsmålen, skälen till att händelsen registreras i loggarna och resultaten av IKT-riskbedömningen.
Vid tillämpning av led e ii ska finansiella entiteter, när så är möjligt, använda särskilda konton för att utföra administrativa uppgifter på IKT-system. När så är möjligt och lämpligt ska finansiella entiteter införa automatiserade lösningar för hantering av privilegierad åtkomst.
Vid tillämpning av led g i ska identifieringen och loggningen stå i proportion till hur viktiga lokalerna, datacentralerna och de känsliga angivna områdena är och hur kritiska de verksamheter eller IKT-system som finns där är.
Vid tillämpning av led g iii ska övervakningen stå i proportion till den klassificering som fastställts i enlighet med artikel 8.1 i förordning (EU) 2022/2554 och hur kritiskt det område är till vilket åtkomst ges.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.