Use quotation marks to search for an "exact phrase". Append an asterisk (*) to a search term to find variations of it (transp*, 32019R*). Use a question mark (?) instead of a single character in your search term to find variations of it (ca?e finds case, cane, care).
С регламент (ЕС) 2022/2554 се определят единни правила за сигурността на мрежовите и информационните системи на финансовите субекти, като например банки, застрахователни дружества и инвестиционни посредници.
Той обхваща широк кръг от регулирани от Европейския съюз (ЕС) финансови субекти, като изисква от тях да устояват, да реагират и да се възстановяват от всяко смущение или заплаха, свързани с информационните и комуникационните технологии (ИКТ).
имат въведени мерки за вътрешно управление и контрол, които гарантират ефективно и разумно управление на риска, свързан с ИКТ;
гарантират, че техният управителен орган определя, одобрява, контролира и отговаря за всички съответни мерки;
разполагат с надеждна, всеобхватна и добре документирана рамка за управление на риска в областта на ИКТ с необходимите стратегии, политики, процедури, протоколи и инструменти за бърза и ефективна реакция;
използват и поддържат актуализирани ИКТ системи, протоколи и инструменти, които са подходящи, надеждни, технологично устойчиви и с достатъчен капацитет;
идентифицират, класифицират и адекватно документират всички бизнес функции, роли и отговорности, поддържани от ИКТ, и правят преглед на рисковите сценарии;
непрекъснато следят за сигурността и функционирането на ИКТ системите и инструментите, за да сведат до минимум въздействието на всеки риск в областта на ИКТ;
своевременно откриват аномалии и идентифицират потенциални точки на срив;
въвеждат цялостна политика за непрекъснатост на дейността на ИКТ с подходящи планове, процедури и механизми;
разработват и документират политики за архивиране и процедури за възстановяване на информацията;
разполагат с ресурси и персонал за оценка на уязвимостите и киберзаплахите, инцидентите, свързани с ИКТ, особено кибератаките, и анализират потенциалното им въздействие върху цифровата оперативна устойчивост на субекта;
разработват планове за кризисна комуникация, за да разкриват поне основните инциденти или уязвимости, свързани с ИКТ, на клиентите, партньорите и обществеността.
Управление, класификация и отчитане, свързани с ИКТ
Финансовите субекти трябва да:
определят, въвеждат и прилагат мерки за откриване, управление, запис и съобщаване на инциденти в областта на ИКТ;
класифицират инцидентите и определят тяхното въздействие, като използват критерии, като например брой на засегнатите клиенти и партньори, продължителност, географско разпространение и загуба на данни;
Финансовите субекти, различни от микропредприятията, трябва да:
създават, поддържат и преразглеждат надеждна и всеобхватна програма за оперативно тестване на цифрови технологии, оборудвана с необходимите оценки, тестове, методологии, практики и инструменти;
извършват поне веднъж на три години изпитвания за проникване на ниво заплаха въз основа на своя рисков профил и като отчитат оперативните обстоятелства — и използват само изпитващи организации, които са сертифицирани, притежават необходимия опит и пригодност и имат застраховка за професионална отговорност.
Управление на риска в областта на ИКТ, пораждан от трети страни
Финансовите субекти трябва да:
управляват риска от трети страни като неразделен компонент на общия риск, свързан с ИКТ;
имат въведени договорни споразумения за ИКТ услуги, за да осъществяват своите бизнес операции в пълно съответствие със съответното законодателство;
отчитат естеството, мащаба, сложността и важността на свързаните с ИКТ зависимости и всички потенциални рискове;
преценяват ползите и разходите за алтернативни решения, когато идентифицират и оценяват всички свързани рискове;
включат в договора правата и задълженията на всяка от страните и споразумението за услуги.
Надзорна рамка за трети страни критични доставчици на услуги в областта на ИКТ
определят, въз основа на ясни критерии, доставчиците на услуги от трети страни в областта на ИКТ, които се считат за критични за финансовите предприятия,
определят като водещ надзорник за всеки критичен доставчик на услуги от трета страна ЕНО, отговарящ за съответния финансов субект;
създават Надзорен форум, който да:
обсъждат съответното развитие в областта на риска и уязвимостта на ИКТ и да насърчават последователен подход на ЕС за наблюдение,
оценяват дейностите по надзора ежегодно, да насърчават действията за повишаване на оперативната устойчивост на цифровите технологии и да насърчават най-добрите практики,
представят изчерпателни референтни показатели за критични доставчици на ИКТ услуги от трети страни;
упълномощават водещия надзорник да:
бъде основна точка за контакт с трети страни, доставчици на критични услуги в областта на ИКТ,
оценяват дали всеки доставчик на критични услуги разполага с изчерпателни, надеждни и ефективни правила, процедури, механизми и договорености,
изискват цялата необходима информация и документация, да провежда разследвания и проверки (включително в държави извън ЕС), да определят коригиращи действия и да издават препоръки;
Съгласно Делегиран регламент (ЕС) 2024/1502 доставчиците на ИКТ услуги от трети страни могат да бъдат определени като критични и поставени под прекия надзор на ЕНО след двуетапна оценка.
Стъпка1– количествени критерии
Доставчикът трябва да покрива измерими прагове, като:
броя на финансовите субекти или дела от общите им активи, които зависят от услугите на доставчика;
дали неговите услуги могат да бъдат заменени, или дали преминаването към друг доставчик би било трудно или скъпо.
Стъпка2– качествени критерии
Доставчиците, изпълнили изискванията на стъпка 1, след това се оценяват въз основа на по-широки съображения, включително:
потенциалното системно въздействие в случай на прекъсване на техните услуги;
степента на взаимозависимост между финансовите субекти, използващи един и същ доставчик;
критичността на поддържаните функции;
зависимост от общи подизпълнители.
Доставчикът се определя като критичен само когато отговаря на критериите и на двете стъпки.
Споразумения за обмен на информация
Финансовите субекти могат да обменят помежду си информация за киберзаплахи и разузнавателни данни, при условие че това:
има за цел да укрепи тяхната цифрова оперативна устойчивост;
се осъществява в рамките на техните доверени общности;
защитава търговската тайна и личните данни и спазва правилата на политиката в областта на конкуренцията.
Санкции и коригиращи мерки
Компетентните органи:
разполагат с всички правомощия за надзор, разследване и налагане на санкции, необходими за изпълнение на задълженията им;
налагат и публикуват на своите уебсайтове административните наказания и коригиращите мерки, определени от националното законодателство.
ЕНО изготвя проекти на регулаторни технически стандарти за инструментите за управление на риска в областта на ИКТ, класифицирането и докладването на инциденти, свързани с ИКТ, и провеждането на надзорни дейности.
Реформите, последвали финансовата криза от 2008 г., укрепиха най-вече финансовата стабилност на сектора. Рисковете, свързани с информационните и комуникационните технологии, бяха разгледани само косвено в някои области и продължиха да представляват предизвикателство за оперативната устойчивост, функционирането и стабилността на финансовата система на ЕС.
Регламентът, известен като DORA, е част от по-голям пакет за цифрови финанси, целящ да насърчи технологичното развитие и да осигури финансова стабилност и защита на потребителите. Другите му елементи обхващат стратегия за цифрови финанси, пазари на криптоактиви и технология на децентрализирания регистър.
Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (OB L 333, , стр. 1—79).
Последващите изменения на Регламент (ЕС) 2022/2554 са включени в първоначалния текст. Тази консолидирана версия е само за документална справка.
СВЪРЗАНИ ДОКУМЕНТИ
Делегиран регламент (ЕС) 2024/1502 на Комисията от за допълнение на Регламент (ЕС) 2022/2554 на Европейски парламент и на Съвета чрез уточняване на критериите за определяне на третите доставчици на услуги в областта на ИКТ като критични за финансовите субекти (OВ L, 2024/1502, ).
Съобщение на Комисията до Европейския парламент, Съвета, Европейския икономически и социален комитет и Комитета на регионите — Стратегия за цифровизация на финансовите услуги в ЕС (COM(2020) 591 окончателно, ).
Регламент (ЕС) 2016/1011 на Европейския парламент и на Съвета от относно индекси, използвани като бенчмаркове за целите на финансови инструменти и финансови договори или за измерване на резултатите на инвестиционни фондове, и за изменение на директиви 2008/48/ЕО и 2014/17/ЕС и на Регламент (ЕС) No 596/2014 (OJ L 171, , pp. 1–65).
Регламент (ЕС) № 909/2014 на Европейския парламент и на Съвета от за подобряване на сетълмента на ценни книжа в Европейския съюз и за централните депозитари на ценни книжа, както и за изменение на директиви 98/26/ЕО и 2014/65/ЕС и Регламент (ЕС) № 236/2012 (OB L 257, г., стр. 1—72).
Регламент (ЕС) № 600/2014 на Европейския парламент и на Съвета от относно пазарите на финансови инструменти и за изменение на Регламент (ЕС) № 648/2012 (OJ L 173, , стр. 84–148).
Регламент (ЕС) № 648/2012 на Европейския парламент и на Съвета от относно извънборсовите деривати, централните контрагенти и регистрите на транзакции (OB L 201, , стр. 1—59).