Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 27 Formatet för och innehållet i rapporten om översynen av IKT-riskhanteringsramen
Finansiella entiteter ska lämna in den rapport om översynen av IKT-riskhanteringsramen som avses i artikel 6.5 i förordning (EU) 2022/2554 i ett sökbart elektroniskt format.
Finansiella entiteter ska ta med all följande information i den rapport som avses i punkt 1:
Ett inledande avsnitt som
tydligt identifierar den finansiella entitet som är föremål för rapporten och beskriver dess koncernstruktur, där så är relevant,
beskriver bakgrunden till rapporten med avseende på karaktären på, omfattningen av och komplexiteten i den finansiella entitetens tjänster, verksamhet och insatser, den finansiella entitetens organisation, identifierade kritiska funktioner, strategi, större pågående projekt eller aktiviteter, relationer och beroende av interna och utkontrakterade IKT-tjänster och IKT-system eller de konsekvenser som en total förlust eller allvarlig försämring av sådana system skulle få med avseende på kritiska eller viktiga funktioner och marknadseffektivitet,
sammanfattar de större förändringarna i IKT-riskhanteringsramen sedan den föregående inlämnade rapporten,
på verkställande nivå sammanfattar den aktuella IKT-riskprofilen och IKT-riskprofilen för närmare tid, hotbilden, den bedömda effektiviteten av dess kontroller och den finansiella entitetens säkerhetsstatus.
Datum för godkännande av rapporten av den finansiella entitetens ledningsorgan.
En beskrivning av skälet till översynen av IKT-riskhanteringsramen i enlighet med artikel 6.5 i förordning (EU) 2022/2554.
Start- och slutdatum för översynsperioden.
En uppgift om vilken funktion som ansvarar för översynen.
En beskrivning av större förändringar och förbättringar av IKT-riskhanteringsramen sedan den föregående översynen.
En sammanfattning av resultaten av översynen och en detaljerad analys och bedömning av hur allvarliga svagheterna, bristerna och luckorna i IKT-riskhanteringsramen har varit under översynsperioden.
En beskrivning av åtgärderna för att hantera identifierade svagheter, brister och luckor, inklusive
en sammanfattning av de åtgärder som vidtagits för att avhjälpa identifierade svagheter, brister och luckor,
ett förväntat datum för genomförande av åtgärderna och datum för den interna kontrollen av genomförandet, inklusive information om hur långt genomförandet av dessa åtgärder har kommit vid tidpunkten för upprättandet av rapporten och i tillämpliga fall med uppgift om huruvida det finns en risk för att tidsfristerna inte kan hållas,
verktyg som ska användas och identifiering av den funktion som ansvarar för att genomföra åtgärderna, med angivande av om verktygen och funktionerna är interna eller externa,
en beskrivning av hur de förändringar som planeras i åtgärderna påverkar den finansiella entitetens budgetmedel, personalresurser och materiella resurser, inklusive resurser som avsatts för genomförandet av eventuella korrigerande åtgärder,
information om processen för att informera den behöriga myndigheten, i relevanta fall,
om de identifierade svagheterna, bristerna eller luckorna inte är föremål för korrigerande åtgärder, en detaljerad beskrivning av de kriterier som används för att analysera effekterna av dessa svagheter, brister eller luckor, för att utvärdera den relaterade kvarstående IKT-risken och för att acceptera den relaterade kvarstående risken.
Information om planerad vidareutveckling av IKT-riskhanteringsramen.
Slutsatser från översynen av IKT-riskhanteringsramen.
Information om tidigare översyner, inklusive
en förteckning över tidigare gjorda översyner,
i tillämpliga fall, en lägesrapport om genomförandet av de korrigerande åtgärder som identifierades i den senaste rapporten,
om de föreslagna korrigerande åtgärderna i tidigare översyner har visat sig vara ineffektiva eller har inneburit oväntade utmaningar, en beskrivning av hur dessa korrigerande åtgärder skulle kunna förbättras eller av dessa oväntade utmaningar.
Informationskällor som använts vid utarbetandet av rapporten, inklusive
för andra finansiella entiteter än mikroföretag enligt artikel 6.6 i förordning (EU) 2022/2554, resultaten av internrevisioner,
resultaten av bedömningar av efterlevnaden,
resultaten av testning av digital operativ motståndskraft, och i tillämpliga fall resultaten av avancerad testning, baserad på hotbildsstyrd penetrationstestning, av IKT-verktyg, IKT-system och IKT-processer,
externa källor.
Vid tillämpning av led c ska rapporten, om översynen initierades till följd av tillsynsinstruktioner eller slutsatser från relevanta testningsprocesser för digital operativ motståndskraft eller revisionsprocesser, innehålla uttryckliga hänvisningar till sådana instruktioner eller slutsatser, vilket gör det möjligt att identifiera skälet till att översynen initierades. Om översynen initierades med anledning av IKT-relaterade incidenter ska rapporten innehålla en förteckning över alla IKT-relaterade incidenter med en analys av grundorsaken till respektive incident.
Vid tillämpning av led f ska beskrivningen innehålla en analys av förändringarnas inverkan på den finansiella entitetens strategi för digital operativ motståndskraft, på den finansiella entitetens interna IKT-kontrollram och på den finansiella entitetens styrning av IKT-riskhantering.
Relevant recitals
Skäl 25 Report on the ICT risk management framework review
Enligt artikel 6.5 i förordning (EU) 2022/2554 ska finansiella entiteter se över sin IKT-riskhanteringsram och lämna en rapport om denna översyn till sin behöriga myndighet. För att de behöriga myndigheterna enkelt ska kunna behandla informationen i dessa rapporter, och för att garantera en lämplig överföring av denna information, bör de finansiella entiteterna lämna in dessa rapporter i ett sökbart elektroniskt format.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.