Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32025R0302

Provedbena uredba Komisije (EU) 2025/302 оd 23. listopada 2024. o utvrđivanju provedbenih tehničkih standarda za primjenu Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu standardnih predložaka, obrazaca i postupaka koje financijski subjekti koriste za izvješćivanje o značajnom IKT incidentu i obavješćivanje o ozbiljnoj kibernetičkoj prijetnji

C/2024/7277

SL L, 2025/302, 20.2.2025., ELI: http://data.europa.eu/eli/reg_impl/2025/302/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg_impl/2025/302/oj

European flag

Službeni list
Europske unije

HR

Serija L


2025/302

20.2.2025

PROVEDBENA UREDBA KOMISIJE (EU) 2025/302

оd 23. listopada 2024.

o utvrđivanju provedbenih tehničkih standarda za primjenu Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu standardnih predložaka, obrazaca i postupaka koje financijski subjekti koriste za izvješćivanje o značajnom IKT incidentu i obavješćivanje o ozbiljnoj kibernetičkoj prijetnji

(Tekst značajan za EGP)

EUROPSKA KOMISIJA,

uzimajući u obzir Ugovor o funkcioniranju Europske unije,

uzimajući u obzir Uredbu (EU) 2022/2554 Europskog parlamenta i Vijeća od 14. prosinca 2022. o digitalnoj operativnoj otpornosti za financijski sektor i izmjeni uredbi (EZ) br. 1060/2009, (EU) br. 648/2012, (EU) br. 600/2014, (EU) br. 909/2014 i (EU) 2016/1011 (1), a posebno njezin članak 20. četvrti stavak,

budući da:

(1)

Kako bi se osiguralo da financijski subjekti dosljedno izvješćuju nadležna tijela o značajnim incidentima i dostavljaju im kvalitetne podatke, trebalo bi utvrditi koja podatkovna polja financijski subjekti trebaju ispuniti u pojedinim fazama izvješćivanja iz članka 19. stavka 4. Uredbe (EU) 2022/2554. Važno je da se tim informacijama prikažu jedinstven pregled incidenta. U tu je svrhu potrebno utvrditi jedinstveni obrazac za izvješćivanje.

(2)

Financijski subjekti trebali bi ispuniti podatkovna polja u obrascu za izvješćivanje koja odgovaraju zahtjevima za informacije iz odgovarajuće obavijesti ili izvješća. Međutim, financijskim subjektima koji već imaju informacije koje trebaju dostaviti u kasnijoj fazi izvješćivanja, tj. u prijelaznom ili završnom izvješću, trebalo bi omogućiti da unaprijed dostave podatke.

(3)

Budući da se višestruki incidenti ili incidenti koji se ponavljaju mogu smatrati značajnim incidentom na temelju članka 8. Delegirane uredbe Komisije (EU) 2024/1772 (2), oblik obrasca za izvješćivanje i podatkovnih polja trebao bi financijskim subjektima omogućiti izvješćivanje o takvim incidentima koji se ponavljaju.

(4)

Kako bi se osigurala točnost i ažurirnost informacija, obrazac za izvješćivanje trebao bi financijskim subjektima omogućiti da pri podnošenju prijelaznog i završnog izvješća ažuriraju sve prethodno dostavljene informacije i prema potrebi promijene klasifikaciju incidenata iz značajnih u manje značajne.

(5)

Pravnu identifikaciju subjekata trebalo bi uskladiti s identifikacijskim oznakama navedenima u provedbenim tehničkim standardima koji su doneseni u skladu s člankom 28. stavkom 9. Uredbe (EU) 2022/2554.

(6)

Ako financijski subjekti eksternaliziraju obveze izvješćivanja o značajnim IKT incidentima trećoj strani, nadležna tijela trebala bi biti upoznata s identitetom treće strane koja izvršava te obveze izvješćivanja u ime financijskog subjekta prije podnošenja prve obavijesti ili izvješća kako bi mogla provjeriti legitimnost treće strane kojoj je povjereno izvješćivanje.

(7)

Kako bi se lako utvrdio učinak incidenta koji se dogodio kod treće strane pružatelja usluga ili koji je ona prouzročila, a koji utječe na više financijskih subjekata unutar jedne države članice, te kako bi se smanjilo opterećenje financijskih subjekata u pogledu izvješćivanja, u obrascu za izvješćivanje trebalo bi omogućiti podnošenje agregiranog izvješća koje obuhvaća agregirane informacije o učinku incidenta na sve zahvaćene financijske subjekte koji su incident klasificirali kao značajan.

(8)

Obrazac za izvješćivanje trebalo bi osmisliti na tehnološki neutralan način kako bi se omogućilo njegovo uvođenje u razna rješenja za izvješćivanje o incidentima koja već postoje ili će se u budućnosti možda razviti za potrebe provedbe zahtjeva iz Uredbe (EU) 2022/2554.

(9)

Oblik obrasca za izvješćivanje i podatkovnih polja trebao bi olakšati izvješćivanje o značajnim IKT incidentima trećim stranama kojima su financijski subjekti eksternalizirali obvezu izvješćivanja u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554.

(10)

Ova se Uredba temelji na nacrtu provedbenih tehničkih standarda koji su Komisiji dostavila europska nadzorna tijela.

(11)

Europska nadzorna tijela provela su otvorena javna savjetovanja o nacrtu provedbenih tehničkih standarda na kojem se temelji ova Uredba, analizirala su moguće povezane troškove i koristi te su zatražila mišljenje Interesne skupine za bankarstvo osnovane u skladu s člankom 37. uredaba (EU) br. 1093/2010 (3), (EU) br. 1094/2010 (4) i (EU) br. 1095/2010 (5) Europskog parlamenta i Vijeća.

(12)

Provedeno je savjetovanje s Europskim nadzornikom za zaštitu podataka u skladu s člankom 42. stavkom 1. Uredbe (EU) 2018/1725 Europskog parlamenta i Vijeća (6) te je on 22. srpnja 2024. dao pozitivno mišljenje. Svaka obrada osobnih podataka obuhvaćena područjem primjene ove Uredbe trebala bi se provoditi u skladu s primjenjivim načelima i odredbama o zaštiti podataka utvrđenima u Uredbi (EU) 2018/1725,

DONIJELA JE OVU UREDBU:

Članak 1.

Obrazac za izvješćivanje o značajnim IKT incidentima

1.   Financijski subjekti za dostavljanje početne obavijesti, prijelaznog izvješća i završnog izvješća iz članka 19. stavka 4. Uredbe (EU) 2022/2554 upotrebljavaju obrazac naveden u Prilogu I. kako slijedi:

(a)

financijski subjekti koji dostavljaju početnu obavijest ispunjavaju podatkovna polja iz obrasca informacijama koje treba dostaviti u skladu s člankom 2. Delegirane uredbe Komisije (EU) 2025/301 (7) i mogu, ako već imaju te informacije, ispuniti podatkovna polja čije ispunjavanje nije potrebno za početnu obavijest, ali je potrebno za prijelazno ili završno izvješće;

(b)

financijski subjekti koji dostavljaju privremeno izvješće ispunjavaju podatkovna polja obrasca informacijama koje treba dostaviti u skladu s člankom 3. Delegirane uredbe (EU) 2025/301 i mogu, ako već imaju relevantne informacije, ispuniti podatkovna polja čije ispunjavanje nije potrebno za prijelazno izvješće, ali je potrebno za završno izvješće.

(c)

financijski subjekti koji dostavljaju završno izvješće ispunjavaju podatkovna polja iz obrasca informacijama koje treba dostaviti u skladu s člankom 4. Delegirane uredbe (EU) 2025/301.

2.   Financijski subjekti osiguravaju da su informacije sadržane u početnoj obavijesti te u prijelaznom i završnom izvješću potpune i točne.

3.   Financijski subjekti u mjeri u kojoj je to moguće dostavljaju procijenjene vrijednosti na temelju drugih dostupnih podataka i informacija ako točni podaci nisu dostupni u trenutku dostavljanja početne obavijesti ili prijelaznog izvješća.

4.   Financijski subjekti pri dostavljanju prijelaznog ili završnog izvješća upotrebljavaju obrazac iz Priloga I. za dostavu svih potrebnih informacija i prema potrebi ažuriranje informacija koje su prethodno dostavili u početnoj obavijesti ili prijelaznom izvješću.

5.   Pri ispunjavanju obrasca iz Priloga I. financijski subjekti moraju se pridržavati pojmovnika podataka i uputa iz Priloga II.

Članak 2.

Zajedničko podnošenje početne obavijesti, prijelaznog i završnog izvješća

Financijski subjekti mogu kombinirati podnošenje početne obavijesti, prijelaznog izvješća i završnog izvješća kako bi istodobno dostavili dvije ili sve tri vrste podnesaka ako su se redovite aktivnosti ponovno uspostavile ili ako je dovršena analiza temeljnih uzroka i pod uvjetom da su ispunjeni rokovi utvrđeni u članku 5. Delegirane uredbe (EU) 2025/301.

Članak 3.

IKT incidenti koji se ponavljaju

Financijski subjekti koji dostavljaju informacije o manje značajnim IKT incidentima koji se ponavljaju i koji kumulativno ispunjavaju uvjete da bi ih se moglo smatrati jednim značajnim IKT incidentom iz članka 8. stavka 2. Delegirane uredbe (EU) 2024/1772 te informacije dostavljaju u agregiranom obliku.

Članak 4.

Upotreba sigurnih elektroničkih kanala

1.   Financijski subjekti upotrebljavaju sigurne elektroničke kanale koje im je njihovo nadležno tijelo stavilo na raspolaganje za dostavljanje početne obavijesti te prijelaznih i završnih izvješća.

2.   Financijski subjekti koji ne mogu koristiti sigurne elektroničke kanale koje im je njihovo nadležno tijelo stavilo na raspolaganje obavješćuju nadležno tijelo o značajnom IKT incidentu drugim sigurnim sredstvima u dogovoru s tim tijelom. Ako nadležno tijelo to zatraži, financijski subjekti ponovno dostavljaju početnu obavijest ili prijelazno ili završno izvješće sigurnim elektroničkim kanalom koji im je njihovo nadležno tijelo stavilo na raspolaganje čim to budu u mogućnosti učiniti.

Članak 5.

Promjena klasifikacije značajnih IKT incidenata

Ako financijski subjekt nakon dodatne procjene zaključi da IKT incident o kojem se prethodno izvješćivalo kao o značajnom ni u kojem trenutku nije ispunjavao kriterije za klasifikaciju i pragove utvrđene u članku 8. Delegirane uredbe (EU) 2024/1772, obavješćuje nadležno tijelo o promjeni klasifikacije IKT incidenta iz značajnog u manje značajan ispunjavanjem polja „vrsta izvješća” i „druge informacije” obrasca iz Priloga II. ovoj Uredbi.

Članak 6.

Obavijest o eksternalizaciji obveza izvješćivanja

1.   Financijski subjekti koji su eksternalizirali obvezu izvješćivanja o značajnim IKT incidentima u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554 obavješćuju nadležno tijelo o aranžmanu za eksternalizaciju čim se on sklopi, a najkasnije prije dostave prve obavijesti ili izvješća.

2.   Financijski subjekti nadležnom tijelu dostavljaju ime ili naziv, podatke za kontakt i identifikacijsku oznaku treće strane koja će u njihovo ime dostavljati obavijesti ili izvješća o značajnim IKT incidentima.

3.   Financijski subjekti obavješćuju nadležno tijelo čim prestanu eksternalizirati obveze izvješćivanja u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554.

Članak 7.

Agregirana izvješća

1.   Treća strana pružatelj usluga kojoj su eksternalizirane obveze izvješćivanja kako je utvrđeno u članku 19. stavku 5. Uredbe (EU) 2022/2554 može upotrijebiti obrazac iz Priloga I. ovoj Uredbi za dostavljanje agregiranih informacija o značajnom IKT incidentu koji utječe na više financijskih subjekata u jednoj obavijesti ili izvješću koje dostavlja nadležnom tijelu u ime svih zahvaćenih financijskih subjekata, ako su ispunjeni svi sljedeći uvjeti:

(a)

značajni IKT incident o kojem treba izvijestiti potječe od treće strane pružatelja IKT usluga ili ga je ta treća strana prouzročila;

(b)

ta treća strana pružatelj usluga pruža predmetnu IKT uslugu većem broju financijskih subjekata ili grupi;

(c)

svaki financijski subjekt obuhvaćen agregiranom obaviješću ili izvješćem klasificira taj IKT incident kao značajan;

(d)

značajni IKT incident utječe na financijske subjekte unutar jedne države članice, a agregirano izvješće odnosi se na financijske subjekte koje nadzire isto nadležno tijelo;

(e)

toj vrsti financijskih subjekata nadležna tijela izričito su dopustila agregiranje izvješća.

2.   Stavak 1. ne primjenjuje se na kreditne institucije koje se smatraju značajnima u skladu s člankom 2. točkom 16. Uredbe (EU) br. 468/2014 Europske središnje banke (8), operatere mjesta trgovanja i središnje druge ugovorne strane, koji obrazac iz Priloga I. koriste samo za pojedinačno podnošenje obavijesti ili izvješća o značajnim IKT incidentima nadležnom tijelu.

3.   Ako nadležna tijela traže informacije o pojedinačnom učinku značajnog IKT incidenta na jedan financijski subjekt, on na zahtjev nadležnog tijela dostavlja pojedinačnu obavijest ili izvješće o značajnom IKT incidentu.

Članak 8.

Obavijest o ozbiljnim kibernetičkim prijetnjama

1.   Financijski subjekti koji obavješćuju nadležna tijela o ozbiljnim kibernetičkim prijetnjama u skladu s člankom 19. stavkom 2. Uredbe (EU) 2022/2554 služe se obrascem iz Priloga III. ovoj Uredbi i pridržavaju se pojmovnika podataka i uputa iz Priloga IV. ovoj Uredbi.

2.   Financijski subjekti osiguravaju da su informacije sadržane u obavijesti o ozbiljnim kibernetičkim prijetnjama potpune i točne.

Članak 9.

Stupanje na snagu

Ova Uredba stupa na snagu dvadesetog dana od dana objave u Službenom listu Europske unije.

Ova je Uredba u cijelosti obvezujuća i izravno se primjenjuje u svim državama članicama.

Sastavljeno u Bruxellesu 23. listopada 2024.

Za Komisiju

Predsjednica

Ursula VON DER LEYEN


(1)   SL L 333, 27.12.2022., str. 1., ELI: http://data.europa.eu/eli/reg/2022/2554/oj.

(2)  Delegirana uredba Komisije (EU) 2024/1772 оd 13. ožujka 2024. o dopuni Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu regulatornih tehničkih standarda kojima se utvrđuju kriteriji za klasifikaciju IKT incidenata i kiberprijetnji, pragovi značajnosti i pojedinosti izvješća o značajnim incidentima (SL L, 2024/1772, 25.6.2024., ELI: http://data.europa.eu/eli/reg_del/2024/1772/oj).

(3)  Uredba (EU) br. 1093/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju europskog nadzornog tijela (Europskog nadzornog tijela za bankarstvo), kojom se izmjenjuje Odluka br. 716/2009/EZ i stavlja izvan snage Odluka Komisije 2009/78/EZ (SL L 331, 15.12.2010., str. 12., ELI: http://data.europa.eu/eli/reg/2010/1093/oj).

(4)  Uredba (EU) br. 1094/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju Europskog nadzornog tijela (Europsko nadzorno tijelo za osiguranje i strukovno mirovinsko osiguranje), o izmjeni Odluke br. 716/2009/EZ i o stavljanju izvan snage Odluke Komisije 2009/79/EZ (SL L 331, 15.12.2010., str. 48., ELI: http://data.europa.eu/eli/reg/2010/1094/oj).

(5)  Uredba (EU) br. 1095/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju europskog nadzornog tijela (Europskog nadzornog tijela za vrijednosne papire i tržišta kapitala), izmjeni Odluke br. 716/2009/EZ i stavljanju izvan snage Odluke Komisije 2009/77/EZ (SL L 331, 15.12.2010., str. 84., ELI: http://data.europa.eu/eli/reg/2010/1095/oj).

(6)  Uredba (EU) 2018/1725 Europskog parlamenta i Vijeća od 23. listopada 2018. o zaštiti pojedinaca u vezi s obradom osobnih podataka u institucijama, tijelima, uredima i agencijama Unije i o slobodnom kretanju takvih podataka te o stavljanju izvan snage Uredbe (EZ) br. 45/2001 i Odluke br. 1247/2002/EZ (SL L 295, 21.11.2018., str. 39., ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(7)  Delegirana uredba Komisije (EU) 2025/301 od 23. listopada 2024. o dopuni Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu regulatornih tehničkih standarda kojima se utvrđuju sadržaj i rokovi za početnu obavijest, prijelazno i završno izvješće o značajnim IKT incidentima te sadržaj dobrovoljne obavijesti o ozbiljnim kiberprijetnjama. (SL L, 2025/301, 20.2.2025., ELI: http://data.europa.eu/eli/reg_del/2025/301/oj).

(8)  Uredba (EU) br. 468/2014 Europske središnje banke od 16. travnja 2014. o uspostavljanju okvira za suradnju unutar Jedinstvenog nadzornog mehanizma između Europske središnje banke i nacionalnih nadležnih tijela te s nacionalnim imenovanim tijelima (Okvirna uredba o SSM-u) (ESB/2014/17) (SL L 141, 14.5.2014., str. 1., ELI: http://data.europa.eu/eli/reg/2014/468/oj).


PRILOG I.

OBRASCI ZA IZVJEŠĆIVANJE O ZNAČAJNIM INCIDENTIMA

Broj polja

Podatkovno polje

 

Opće informacije o financijskom subjektu

1.1.

Vrsta podneska

 

1.2.

Naziv subjekta koji dostavlja izvješće

 

1.3.

Identifikacijska oznaka subjekta koji dostavlja izvješće

 

1.4.

Vrsta zahvaćenog financijskog subjekta

 

1.5.

Naziv zahvaćenog financijskog subjekta

 

1.6.

Oznaka LEI zahvaćenog financijskog subjekta

 

1.7.

Ime glavne osobe za kontakt

 

1.8.

E-adresa glavne osobe za kontakt

 

1.9.

Telefonski broj glavne osobe za kontakt

 

1.10.

Ime druge osobe za kontakt

 

1.11.

E-adresa druge osobe za kontakt

 

1.12.

Telefonski broj druge osobe za kontakt

 

1.13.

Naziv krajnjeg matičnog društva

 

1.14.

Oznaka LEI krajnjeg matičnog društva

 

1.15.

Izvještajna valuta

 

Sadržaj početne obavijesti

2.1.

Referentna oznaka incidenta koju je dodijelio financijski subjekt

 

2.2.

Datum i vrijeme otkrivanja značajnog IKT incidenta

 

2.3.

Datum i vrijeme klasifikacije IKT incidenta kao značajnog

 

2.4.

Opis značajnog IKT incidenta

 

2.5.

Klasifikacijski kriteriji na temelju kojih je dostavljeno izvješće o incidentu

 

2.6.

Pragovi značajnosti za klasifikacijski kriterij „zemljopisna raširenost”

 

2.7.

Otkrivanje značajnog IKT incidenta

 

2.8.

Informacije o tome potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta

 

2.9.

Aktivacija plana kontinuiteta poslovanja, ako je aktiviran

 

2.10.

Druge relevantne informacije

 

Sadržaj prijelaznog izvješća

3.1.

Referentna oznaka incidenta koju je dodijelilo nadležno tijelo

 

3.2.

Datum i vrijeme nastanka značajnog IKT incidenta

 

3.3.

Datum i vrijeme ponovne uspostave usluga, aktivnosti ili operacija

 

3.4.

Broj zahvaćenih klijenata

 

3.5.

Postotak zahvaćenih klijenata

 

3.6.

Broj zahvaćenih partnerskih financijskih subjekata

 

3.7.

Postotak zahvaćenih partnerskih financijskih subjekata

 

3.8.

Učinak na relevantne klijente ili partnerske financijske subjekte

 

3.9.

Broj zahvaćenih transakcija

 

3.10.

Postotak zahvaćenih transakcija

 

3.11.

Vrijednost zahvaćenih transakcija

 

3.12.

Informacije o tome jesu li brojčani podaci stvarni ili procijenjeni ili o tome da nije bilo nikakvog učinka

 

3.13.

Učinak na ugled

 

3.14.

Kontekstualne informacije o učinku na ugled

 

3.15.

Trajanje značajnog IKT incidenta

 

3.16.

Prekid rada usluge

 

3.17.

Informacije o tome jesu li brojčani podaci o trajanju i prekidu rada usluge stvarni ili procijenjeni

 

3.18.

Vrste učinka u državama članicama

 

3.19.

Opis učinka značajnog IKT incidenta u drugim državama članicama

 

3.20.

Pragovi značajnosti za klasifikacijski kriterij „gubici podataka”

 

3.21.

Opis gubitaka podataka

 

3.22.

Klasifikacijski kriterij „zahvaćene ključne usluge”

 

3.23.

Vrsta značajnog IKT incidenta

 

3.24.

Druge vrste incidenata

 

3.25.

Prijetnje i tehnike koje primjenjuje akter prijetnje

 

3.26.

Druge vrste tehnika

 

3.27.

Informacije o zahvaćenim funkcionalnim područjima i poslovnim procesima

 

3.28.

Zahvaćene infrastrukturne komponente kojima se podupiru poslovni procesi

 

3.29.

Informacije o zahvaćenim infrastrukturnim komponentama kojima se podupiru poslovni procesi

 

3.30.

Učinak na financijske interese klijenata

 

3.31.

Izvješćivanje drugim tijelima

 

3.32.

Pojedinosti o „drugim” tijelima

 

3.33.

Privremene radnje/mjere koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta

 

3.34.

Opis svih privremenih radnji i mjera koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta

 

3.35.

Pokazatelji ugroženosti

 

Sadržaj završnog izvješća

4.1.

Opća klasifikacija temeljnih uzroka incidenta

 

4.2.

Detaljna klasifikacija temeljnih uzroka incidenta

 

4.3.

Dodatna klasifikacija temeljnih uzroka incidenta

 

4.4.

Druge vrste temeljnih uzroka

 

4.5.

Informacije o temeljnim uzrocima incidenta

 

4.6.

Sažeti opis rješenja incidenta

 

4.7.

Datum i vrijeme rješavanja temeljnog uzroka incidenta

 

4.8.

Datum i vrijeme rješavanja incidenta

 

4.9.

Informacije o tome razlikuje li se datum trajnog rješenja incidenta od prvotno planiranog datuma provedbe mjera za rješavanje

 

4.10.

Procjena rizika za ključne funkcije za potrebe sanacije

 

4.11.

Informacije relevantne za sanacijska tijela

 

4.12.

Prag značajnosti za klasifikacijski kriterij „ekonomski učinak”

 

4.13.

Iznos bruto izravnih i neizravnih troškova i gubitaka

 

4.14.

Iznos financijskih povrata

 

4.15.

Informacije o tome jesu li se manje značajni incidenti ponavljali

 

4.16.

Datum i vrijeme nastanka incidenata koji se ponavljaju

 


PRILOG II.

POJMOVNIK PODATAKA I UPUTE ZA IZVJEŠĆIVANJE O ZNAČAJNIM INCIDENTIMA

Podatkovno polje

Opis

Obvezno za početnu obavijest

Obvezno za prijelazno izvješće

Obvezno za završno izvješće

Vrsta polja

Opće informacije o financijskom subjektu

1.1.

Vrsta podneska

Navodi se vrsta obavijesti ili izvješća o incidentu koje se dostavlja nadležnom tijelu.

Da

Da

Da

Opcija:

početna obavijest,

prijelazno izvješće,

završno izvješće,

značajni incident čija je klasifikacija promijenjena u manje značajan incident.

1.2.

Naziv subjekta koji dostavlja izvješće

Puni pravni naziv subjekta koji dostavlja izvješće.

Da

Da

Da

Alfanumeričko

1.3.

Identifikacijska oznaka subjekta koji dostavlja izvješće

Identifikacijska oznaka subjekta koji dostavlja izvješće.

Ako financijski subjekti dostavljaju obavijest/izvješće, identifikacijska oznaka je LEI (identifikacijska oznaku pravne osobe), što je jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020.

Treća strana pružatelj usluga koja dostavlja izvješće u ime financijskog subjekta može upotrebljavati identifikacijsku oznaku kako je navedeno u provedbenim tehničkim standardima donesenima na temelju članka 28. stavka 9. Uredbe (EU) 2022/2554.

Da

Da

Da

Alfanumeričko

1.4.

Vrsta zahvaćenog financijskog subjekta

Vrsta subjekta iz članka 2. stavka 1. točaka od (a) do (t) Uredbe (EU) 2022/2554 u čije se ime dostavlja izvješće.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se različite vrste financijskih subjekata koje su obuhvaćene agregiranim izvješćem.

Da

Da

Da

Opcija (višestruki izbor):

kreditna institucija,

institucija za platni promet,

institucija za platni promet na koju se primjenjuje izuzeće,

pružatelj usluga pružanja informacija o računu,

institucija za elektronički novac,

institucija za elektronički novac na koju se primjenjuje izuzeće,

investicijsko društvo,

pružatelj usluga povezanih s kriptoimovinom,

izdavatelj tokena vezanih uz imovinu,

središnji depozitorij vrijednosnih papira,

središnja druga ugovorna strana,

mjesto trgovanja,

trgovinski repozitorij,

upravitelj alternativnih investicijskih fondova,

društvo za upravljanje,

pružatelj usluga dostave podataka,

društvo za osiguranje i društvo za reosiguranje,

posrednik u osiguranju, posrednik u reosiguranju i sporedni posrednik u osiguranju,

institucija za strukovno mirovinsko osiguranje,

agencija za kreditni rejting,

administrator ključnih referentnih vrijednosti,

pružatelj usluga skupnog financiranja,

sekuritizacijski repozitorij.

1.5.

Naziv zahvaćenog financijskog subjekta

Puni pravni naziv financijskog subjekta zahvaćenog značajnim IKT incidentom koji je dužan izvijestiti nadležno tijelo o značajnom incidentu u skladu s člankom 19. Uredbe (EU) 2022/2554.

U slučaju agregiranih izvješća:

(a)

popis svih naziva financijskih subjekata zahvaćenih značajnim IKT incidentom, odvojenih točkom sa zarezom;

(b)

treća strana pružatelj usluga koja dostavlja obavijest ili agregirano izvješće o značajnom incidentu u skladu s člankom 7. ove Uredbe navodi nazive svih financijskih subjekata na koje je incident utjecao, odvojene točkom sa zarezom.

Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Alfanumeričko

1.6.

Oznaka LEI zahvaćenog financijskog subjekta

Identifikacijska oznaka pravne osobe (LEI) financijskog subjekta zahvaćenog značajnim IKT incidentom dodijeljena u skladu s pravilima Međunarodne organizacije za normizaciju.

U slučaju agregiranih izvješća:

(a)

popis svih oznaka LEI financijskih subjekata zahvaćenih značajnim IKT incidentom, odvojenih točkom sa zarezom;

(b)

treća strana pružatelj usluga koja dostavlja obavijest ili agregirano izvješće o značajnom incidentu u skladu s člankom 7. ove Uredbe navodi oznake LEI svih financijskih subjekata na koje je incident utjecao, odvojene točkom sa zarezom.

Redoslijed navođenja oznaka LEI i naziva financijskih subjekata mora biti jednak.

Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća.

Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020

1.7.

Ime glavne osobe za kontakt

Ime i prezime glavne osobe za kontakt financijskog subjekta.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se ime i prezime glavne osobe za kontakt u subjektu koji dostavlja agregirano izvješće.

Da

Da

Da

Alfanumeričko

1.8.

E-adresa glavne osobe za kontakt

E-adresa glavne osobe za kontakt koju nadležno tijelo može upotrijebiti za daljnju komunikaciju.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se e-adresa glavne osobe za kontakt subjekta koji dostavlja agregirano izvješće.

Da

Da

Da

Alfanumeričko

1.9.

Telefonski broj glavne osobe za kontakt

Telefonski broj glavne osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se telefonski broj glavne osobe za kontakt subjekta koji dostavlja agregirano izvješće.

Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX).

Da

Da

Da

Alfanumeričko

1.10.

Ime druge osobe za kontakt

Ime i prezime druge osobe za kontakt ili naziv odgovornog tima financijskog subjekta ili subjekta koji dostavlja izvješće u ime financijskog subjekta.

Da

Da

Da

Alfanumeričko

1.11.

E-adresa druge osobe za kontakt

E-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Da

Da

Da

Alfanumeričko

1.12.

Telefonski broj druge osobe za kontakt

Telefonski broj druge osobe za kontakt ili tima koji nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX).

Da

Da

Da

Alfanumeričko

1.13.

Naziv krajnjeg matičnog društva

Prema potrebi, naziv krajnjeg matičnog društva grupe kojoj pripada zahvaćeni financijski subjekt.

Da, ako financijski subjekt pripada grupi.

Da, ako financijski subjekt pripada grupi.

Da, ako financijski subjekt pripada grupi.

Alfanumeričko

1.14.

Oznaka LEI krajnjeg matičnog društva

Prema potrebi, oznaka LEI krajnjeg matičnog društva grupe kojoj pripada zahvaćeni financijski subjekt. Dodjeljuje se u skladu s pravilima Međunarodne organizacije za normizaciju.

Da, ako financijski subjekt pripada grupi.

Da, ako financijski subjekt pripada grupi.

Da, ako financijski subjekt pripada grupi.

Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020.

1.15.

Izvještajna valuta

Valuta korištena za izvješćivanje o incidentima.

Da

Da

Da

Ispunjava se oznakama valute u skladu s normom ISO 4217.

Sadržaj početne obavijesti

2.1.

Referentna oznaka incidenta koju je dodijelio financijski subjekt

Jedinstvena referentna oznaka koju je dodijelio financijski subjekt za nedvosmislenu identifikaciju značajnog IKT incidenta.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se referentna oznaka incidenta koju je dodijelila treća strana pružatelj usluga.

Da

Da

Da

Alfanumeričko

2.2.

Datum i vrijeme otkrivanja IKT incidenta

Datum i vrijeme kad je financijski subjekt postao svjestan IKT incidenta.

Za incidente koji se ponavljaju navode se datum i vrijeme kad je otkriven posljednji IKT incident.

Da

Da

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

2.3.

Datum i vrijeme klasifikacije incidenta kao značajnog

Datum i vrijeme klasificiranja IKT incidenta kao značajnog na temelju klasifikacijskih kriterija utvrđenih u Delegiranoj uredbi (EU) 2024/1772.

Da

Da

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

2.4.

Opis IKT incidenta

Opis najvažnijih aspekata značajnog IKT incidenta.

Financijski subjekti navode opći pregled sljedećih informacija, kao što su mogući uzroci, neposredni učinci, zahvaćeni sustavi i drugo. Ako je poznato ili se može razumno očekivati da bude poznato, financijski subjekti navode utječe li incident na treće strane pružatelje usluga ili druge financijske subjekte, vrstu pružatelja ili financijskog subjekta, njihov naziv, njihove identifikacijske oznake i vrstu identifikacijske oznake (npr. LEI ili EUID).

U daljnjim izvješćima sadržaj polja može se s vremenom mijenjati u skladu s novim saznanjima o IKT incidentu i radi navođenja svih drugih relevantnih informacija o IKT incidentu koje nisu obuhvaćene podatkovnim poljima, uključujući internu procjenu ozbiljnosti koju provodi financijski subjekt (npr. vrlo niska, niska, srednja, visoka, vrlo visoka) te naznaku razine i naziva najviših struktura za donošenje odluka koje sudjeluju u odgovoru na IKT incident.

Da

Da

Da

Alfanumeričko

2.5.

Klasifikacijski kriteriji na temelju kojih je dostavljeno izvješće o incidentu

Klasifikacijski kriteriji iz Delegirane uredbe (EU) 2024/1772 na temelju kojih je IKT incident klasificiran kao značajan i na temelju kojih je pokrenuto daljnje obavješćivanje i izvješćivanje.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se klasifikacijski kriteriji na temelju kojih je IKT incident klasificiran kao značajan za najmanje jedan financijski subjekt.

Da

Da

Da

Opcija (višestruki izbor):

zahvaćeni klijenti, partnerski financijski subjekti i transakcije,

učinak na ugled,

trajanje i prekid rada usluge,

zemljopisna raširenost,

gubici podataka,

zahvaćene ključne usluge,

ekonomski učinak.

2.6.

Pragovi značajnosti za klasifikacijski kriterij „zemljopisna raširenost”

Države članice EGP-a na koje je utjecao značajni IKT incident

Pri procjeni učinka značajnog IKT incidenta u drugim državama članicama financijski subjekti uzimaju u obzir članke 4. i 12. Delegirane uredbe (EU) 2024/1772.

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Ispunjava se dvoslovnom oznakom zahvaćenih zemalja u skladu s normom ISO 3166.

2.7.

Otkrivanje značajnog IKT incidenta

Navodi se kako je otkriven značajni IKT incident.

Da

Da

Da

Opcija:

služba za IT sigurnost,

osoblje,

unutarnja revizija,

vanjska revizija,

klijenti,

partnerski financijski subjekti,

treća strana pružatelj usluga,

napadač,

sustavi za praćenje,

tijelo / agencija / tijelo za izvršavanje zakonodavstva,

drugo.

2.8.

Informacije o tome potječe li incident od treće strane pružatelja usluga ili drugog financijskog subjekta

Navodi se potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta.

Financijski subjekti navode potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta (uključujući financijske subjekte koji pripadaju istoj grupi kao i subjekt koji dostavlja izvješće) te naziv i identifikacijsku oznaku treće strane pružatelja usluga ili financijskog subjekta i vrstu identifikacijske oznake (npr. LEI ili EUID).

Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta.

Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta.

Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta.

Alfanumeričko

2.9.

Aktivacija plana kontinuiteta poslovanja, ako je aktiviran

Navodi se je li došlo do formalne aktivacije mjera odgovora financijskog subjekta namijenjenih održavanju kontinuiteta poslovanja.

Da

Da

Da

Booleova vrijednost (da ili ne)

2.10.

Druge relevantne informacije

Sve dodatne informacije koje nisu obuhvaćene obrascem.

Financijski subjekti koji su promijenili klasifikaciju IKT incidenta iz značajnog u manje značajan opisuju razloge zbog kojih IKT incident ne ispunjava, i zbog kojih se ne očekuje da će ispuniti, kriterije na temelju kojih bi ga se moglo smatrati značajnim.

Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan.

Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan.

Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan.

Alfanumeričko

Sadržaj prijelaznog izvješća

3.1.

Referentna oznaka incidenta koju je dodijelilo nadležno tijelo

Jedinstvena referentna oznaka koju je nadležno tijelo dodijelilo u trenutku primitka početne obavijesti radi nedvosmislene identifikacije značajnog IKT incidenta.

Ne

Da, ako je primjenjivo

Da, ako je primjenjivo

Alfanumeričko

3.2.

Datum i vrijeme nastanka incidenta

Datum i vrijeme nastanka značajnog IKT incidenta, ako se razlikuje od trenutka u kojem je financijski subjekt postao svjestan značajnog IKT incidenta.

Za značajne IKT incidente koji se ponavljaju navode se datum i vrijeme nastanka posljednjeg značajnog IKT incidenta.

Ne

Da

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

3.3.

Datum i vrijeme ponovne uspostave usluga, aktivnosti ili operacija

Informacije o datumu i vremenu ponovne uspostave usluga, aktivnosti ili operacija zahvaćenih značajnim IKT incidentom.

Ne

Da, ako je ispunjeno podatkovno polje 3.16. „Prekid rada usluge”.

Da, ako je ispunjeno podatkovno polje 3.16. „Prekid rada usluge”.

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

3.4.

Broj zahvaćenih klijenata

Broj klijenata zahvaćenih značajnim IKT incidentom koji koriste uslugu koju pruža financijski subjekt.

Pri procjeni broja zahvaćenih klijenata financijski subjekti uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (b) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih klijenata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih klijenata u svim financijskim subjektima.

Ne

Da

Da

Brojčana cijela vrijednost

3.5.

Postotak zahvaćenih klijenata

Postotak klijenata zahvaćenih značajnim IKT incidentom u odnosu na ukupan broj klijenata koji koriste zahvaćenu uslugom koju pruža financijski subjekt. Ako je zahvaćeno više usluga, usluge se navode u agregiranom obliku.

Financijski subjekti pri procjeni uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (a) Delegirane uredbe (EU) 2024/1772.

Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih klijenata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekt dijeli zbroj svih zahvaćenih klijenata s ukupnim brojem klijenata svih zahvaćenih financijskih subjekata.

Ne

Da

Da

Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost.

3.6.

Broj zahvaćenih partnerskih financijskih subjekata

Broj partnerskih financijskih subjekata zahvaćenih značajnim IKT incidentom koji su sklopili ugovor s financijskim subjektom.

Pri procjeni broja zahvaćenih partnerskih financijskih subjekata financijski subjekti uzimaju u obzir članak 1. stavak 2. Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih partnerskih financijskih subjekata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih partnerskih financijskih subjekata u svim financijskim subjektima.

Ne

Da

Da

Brojčana cijela vrijednost

3.7.

Postotak zahvaćenih partnerskih financijskih subjekata

Postotak partnerskih financijskih subjekata zahvaćenih značajnim IKT incidentom u odnosu na ukupan broj partnerskih financijskih subjekata koji su sklopili ugovor s financijskim subjektom.

Pri procjeni postotka zahvaćenih partnerskih financijskih subjekata financijski subjekti uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (c) Delegirane uredbe (EU) 2024/1772.

Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih partnerskih financijskih subjekata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se zbroj svih zahvaćenih partnerskih financijskih subjekata podijeljen s ukupnim brojem partnerskih financijskih subjekata svih zahvaćenih financijskih subjekata.

Ne

Da

Da

Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost.

3.8.

Učinak na relevantne klijente ili partnerske financijske subjekte

Svaki utvrđeni učinak na relevantne klijente ili partnerske financijske subjekte iz članka 1. stavka 3. i članka 9. stavka 1. točke (f) Delegirane uredbe (EU) 2024/1772.

Ne

Da, ako je dosegnut prag za kriterij „relevantnost klijenata i partnerskih financijskih subjekata”.

Da, ako je dosegnut prag za kriterij „relevantnost klijenata i partnerskih financijskih subjekata”.

Booleova vrijednost (da ili ne)

3.9.

Broj zahvaćenih transakcija

Broj transakcija zahvaćenih značajnim IKT incidentom.

Pri procjeni učinka na transakcije financijski subjekti uzimaju u obzir članak 1. stavak 4. Delegirane uredbe (EU) 2024/1772, uključujući sve zahvaćene domaće i prekogranične transakcije koje sadržavaju novčani iznos i čiji je barem jedan dio izvršen u Uniji.

Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih transakcija upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih transakcija u svim financijskim subjektima.

Ne

Da, ako je incident utjecao na bilo koju transakciju.

Da, ako je incident utjecao na bilo koju transakciju.

Brojčana cijela vrijednost

3.10.

Postotak zahvaćenih transakcija

Postotak zahvaćenih transakcija u odnosu na prosječni dnevni broj domaćih i prekograničnih transakcija koje je financijski subjekt izvršio u vezi sa zahvaćenom uslugom.

Financijski subjekti uzimaju u obzir članak 1. stavak 4. i članak 9. stavak 1. točku (d) Delegirane uredbe (EU) 2024/1772.

Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih transakcija upotrebljava procjene.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekt zbroj broja svih zahvaćenih transakcija dijeli s ukupnim brojem transakcija svih zahvaćenih financijskih subjekata.

Ne

Da, ako je incident utjecao na bilo koju transakciju.

Da, ako je incident utjecao na bilo koju transakciju.

Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost.

3.11.

Vrijednost zahvaćenih transakcija

Ukupna vrijednost transakcija zahvaćenih značajnim IKT incidentom procjenjuje se u skladu s člankom 1. stavkom 4. i člankom 9. stavkom 1. točkom (e) Delegirane uredbe (EU) 2024/1772.

Financijski subjekt koji ne može utvrditi stvarnu vrijednost zahvaćenih transakcija upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja.

Financijski subjekt iskazuje novčani iznos kao pozitivnu vrijednost.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupna vrijednost zahvaćenih transakcija u svim financijskim subjektima.

Ne

Da, ako je incident utjecao na bilo koju transakciju.

Da, ako je incident utjecao na bilo koju transakciju.

Novčano

Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica (npr. 2,5 umjesto 2 500  EUR).

3.12.

Informacije o tome jesu li brojčani podaci stvarni ili procijenjeni ili o tome da nije bilo nikakvog učinka

Informacije o tome jesu li vrijednosti navedene u podatkovnim poljima od 3.4. do 3.11. stvarne ili procijenjene ili o tome da nije bilo nikakvog učinka.

Ne

Da

Da

Opcija (višestruki izbor):

stvarni podaci za zahvaćene klijente,

stvarni podaci za zahvaćene partnerske financijske subjekte,

stvarni podaci za zahvaćene transakcije,

procjene za zahvaćene klijente,

procjene za zahvaćene partnerske financijske subjekte,

procjene za zahvaćene transakcije,

nema učinka na klijente,

nema učinka na partnerske financijske subjekte,

nema učinka na transakcije.

3.13.

Učinak na ugled

Informacije o učinku značajnog IKT incidenta na ugled iz članaka 2. i 10. Delegirane uredbe (EU) 2024/1772.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se kategorije učinka na ugled koje se primjenjuju na barem jedan financijski subjekt.

Ne

Da, ako je ispunjen kriterij „učinak na ugled”.

Da, ako je ispunjen kriterij „učinak na ugled”.

Opcija (višestruki izbor):

značajni IKT incident spominjao se u medijima,

značajni IKT incident doveo je do više pritužbi različitih klijenata ili partnerskih financijskih subjekata na usluge usmjerene na klijente ili ključne poslovne odnose,

financijski subjekt neće moći ili vjerojatno neće moći ispuniti regulatorne zahtjeve zbog značajnog IKT incidenta,

financijski subjekt zbog značajnog će IKT incidenta izgubiti ili vjerojatno izgubiti klijente ili partnerske financijske subjekte koji imaju značajan utjecaj na njegovo poslovanje.

3.14.

Kontekstualne informacije o učinku na ugled

Informacije koje opisuju kako je značajni IKT incident utjecao ili bi mogao utjecati na ugled financijskog subjekta, uključujući povrede zakona, neispunjene regulatorne zahtjeve, broj pritužbi klijenata i drugo.

Kontekstualne informacije uključuju vrstu medija (npr. tradicionalni i digitalni mediji, blogovi, platforme za internetski prijenos) i medijsku pokrivenost, uključujući doseg medija (lokalni, nacionalni, međunarodni). Medijsko praćenje u tom kontekstu ne znači nekoliko negativnih komentara pratitelja ili korisnika društvenih mreža.

Financijski subjekt navodi i jesu li u medijima istaknuti znatni rizici za njegove klijente povezani sa značajnim IKT incidentom, uključujući rizik od nesolventnosti financijskog subjekta ili od gubitka sredstava.

Financijski subjekti usto navode jesu li medijima dostavili informacije radi pouzdanog informiranja javnosti o značajnom IKT incidentu i njegovim posljedicama.

Financijski subjekti mogu navesti i jesu li se u medijima pojavile lažne informacije o IKT incidentu, uključujući namjerne dezinformacije koje su širili akteri prijetnje, ili informacije koje se odnose na ili opisuju kompromitaciju internetskih stranica financijskog subjekta.

Ne

Da, ako je ispunjen kriterij „učinak na ugled”.

Da, ako je ispunjen kriterij „učinak na ugled”.

Alfanumeričko

3.15.

Trajanje incidenta

Financijski subjekti mjere trajanje značajnog IKT incidenta od trenutka njegova nastanka do trenutka njegova razrješenja.

Financijski subjekti koji ne mogu utvrditi trenutak nastanka značajnog IKT incidenta mjere njegovo trajanje od trenutka u kojem je financijski subjekt otkrio incident ili trenutka u kojem je financijski subjekt zabilježio incident u evidenciji mreže ili sustava ili u drugim izvorima podataka, ovisno o tome što nastupi ranije. Financijski subjekti koji još ne znaju kad će značajni IKT incident biti riješen upotrebljavaju procjene. Vrijednost se izražava u danima, satima i minutama.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe i razlika među financijskim subjektima, financijski subjekti mjere najdulje trajanje značajnog IKT incidenta.

Ne

Da

Da

DD:HH:MM

3.16.

Prekid rada usluge

Prekid rada usluge mjeri se od trenutka u kojem je usluga postala potpuno ili djelomično nedostupna klijentima, partnerskim financijskim subjektima ili drugim unutarnjim ili vanjskim korisnicima do trenutka ponovne uspostave redovitih aktivnosti ili operacija na razini usluge prije značajnog IKT incidenta.

Ako prekid rada usluge uzrokuje kašnjenje u pružanju usluge nakon ponovne uspostave redovitih aktivnosti ili operacija, financijski subjekti mjere trajanje prekida od nastanka značajnog IKT incidenta do trenutka kad se ta zakašnjela usluga pruži. Financijski subjekti koji ne mogu utvrditi trenutak u kojem je započeo prekid rada usluge mjere trajanje prekida od trenutka otkrivanja incidenta do trenutka njegova evidentiranja, ovisno o tome što nastupi ranije.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti mjere najdulje trajanje prekida rada usluge u slučaju razlika među financijskim subjektima.

Ne

Da, ako je incident uzrokovao prekid rada usluge.

Da, ako je incident uzrokovao prekid rada usluge.

DD:HH:MM

3.17.

Informacije o tome jesu li brojčani podaci o trajanju i prekidu rada usluge stvarni ili procijenjeni

Informacije o tome jesu li vrijednosti koje su iskazane u podatkovnim poljima 3.15. i 3.16.stvarne ili procijenjene.

Ne

Da, ako je ispunjen kriterij „trajanje i prekid rada usluge”.

Da, ako je ispunjen kriterij „trajanje i prekid rada usluge”.

Opcija:

stvarni podaci,

procjene,

stvarni podaci i procjene,

nema dostupnih informacija.

3.18.

Vrste učinka u državama članicama

Vrsta učinka u pojedinim državama članicama EGP-a.

Navodi se je li značajni IKT incident imao učinak u drugim državama članicama EGP-a (osim države članice nadležnog tijela koje se izravno izvješćuje o incidentu), u skladu s člankom 4. Delegirane uredbe (EU) 2024/1772, a posebno značajnost učinka u odnosu na:

(a)

zahvaćene klijente i partnerske financijske subjekte u drugim državama članicama; ili

(b)

podružnice ili druge financijske subjekte unutar grupe koji obavljaju djelatnosti u drugim državama članicama; ili

(c)

infrastrukture financijskog tržišta ili treće strane pružatelje usluga koje mogu utjecati na financijske subjekte u drugim državama članicama kojima pružaju usluge.

Ne

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Opcija (višestruki izbor):

klijenti,

partnerski financijski subjekti,

podružnica financijskog subjekta,

financijski subjekti unutar grupe koji obavljaju djelatnosti u predmetnoj državi članici,

infrastrukture financijskog tržišta,

treće strane pružatelji usluga koje mogu biti zajedničke drugim financijskim subjektima.

3.19.

Opis učinka incidenta u drugim državama članicama

Opis učinka i ozbiljnosti značajnog IKT incidenta u svakoj zahvaćenoj državi članici, uključujući procjenu učinka i ozbiljnosti na:

(a)

klijenti,

(b)

partnerski financijski subjekti,

(c)

podružnice financijskog subjekta;

(d)

druge financijske subjekte unutar grupe koji obavljaju djelatnosti u predmetnoj državi članici;

(e)

infrastrukture financijskog tržišta;

(f)

treće strane pružatelje usluga koje mogu biti zajedničke drugim financijskim subjektima, kako je primjenjivo u drugim državama članicama.

Ne

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”.

Alfanumeričko

3.20.

Pragovi značajnosti za klasifikacijski kriterij „gubici podataka”

Navodi se vrsta gubitaka podataka prouzročenih značajnim IKT incidentom u smislu dostupnosti, vjerodostojnosti, cjelovitosti i povjerljivosti podataka.

Financijski subjekti pri procjeni uzimaju u obzir članke 5. i 13. Delegirane uredbe (EU) 2024/1772.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se gubici podataka koji utječu na barem jedan financijski subjekt.

Ne

Da, ako je ispunjen kriterij „gubici podataka”.

Da, ako je ispunjen kriterij „gubici podataka”.

Opcija (višestruki izbor):

dostupnost,

vjerodostojnost,

cjelovitost,

povjerljivost.

3.21.

Opis gubitaka podataka

Opis učinka značajnog IKT incidenta na dostupnost, vjerodostojnost, cjelovitost i povjerljivost ključnih podataka u skladu s člancima 5. i 13. Delegirane uredbe (EU) 2024/1772.

Informacije o učinku na ostvarenje poslovnih ciljeva financijskog subjekta ili na ispunjavanje regulatornih zahtjeva.

Financijski subjekti u okviru dostavljenih informacija navode jesu li zahvaćeni podaci klijenata, podaci drugih subjekata (npr. partnerskih financijskih subjekata) ili podaci samog financijskog subjekta.

Financijski subjekt može navesti i vrstu podataka relevantnih za incident, konkretno jesu li podaci povjerljivi i o kojoj je vrsti povjerljivosti riječ (npr. povjerljivost tržišnih/poslovnih podataka, osobni podaci, poslovna tajna: bankovna tajna, tajna u području osiguranja, tajna u području platnih usluga).

Informacije mogu uključivati i moguće rizike povezane s gubicima podataka, na primjer mogu li se podaci na koje je utjecao incident upotrijebiti za identifikaciju pojedinaca i može li ih počinitelj prijetnje upotrijebiti za dobivanje kredita ili zajmova bez njihova pristanka, za izvođenje ciljanog phishinga i za javno otkrivanje informacija.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se opći opis učinka incidenta na zahvaćene financijske subjekte. Ako postoje razlike u učinku, u opisu učinka jasno se navodi konkretan učinak na pojedine financijske subjekte.

Ne

Da, ako je ispunjen kriterij „gubici podataka”.

Da, ako je ispunjen kriterij „gubici podataka”.

Alfanumeričko

3.22.

Klasifikacijski kriterij „zahvaćene ključne usluge”

Informacije povezane s kriterijem „zahvaćene ključne usluge”.

Financijski subjekti pri procjeni uzimaju u obzir članak 6. Delegirane uredbe (EU) 2024/1772 te uključuju informacije o:

zahvaćenim uslugama ili aktivnostima za koje je potrebno odobrenje, registracija ili koje nadziru nadležna tijela, ili

IKT uslugama ili mrežnim i informacijskim sustavima kojima se podupiru ključne ili važne funkcije financijskog subjekta, i

prirodi zlonamjernog i neovlaštenog pristupa mrežnim i informacijskim sustavima financijskog subjekta.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se učinak na ključne usluge koji se primjenjuje na najmanje jedan financijski subjekt.

Ne

Da

Da

Alfanumeričko

3.23.

Vrsta incidenta

Klasifikacija incidenata prema vrsti.

Ne

Da

Da

Opcija (višestruki izbor):

povezan s kibernetičkom sigurnošću,

nedostaci u procesima,

kvar sustava,

vanjski događaj,

povezan s plaćanjima,

drugo (navesti).

3.24.

Druge vrste incidenata

Druge vrste IKT incidenata: financijski subjekti koji su odabrali „drugo” za vrste incidenata u podatkovnom polju 3.23. navode vrstu IKT incidenta.

Ne

Da ako je u podatkovnom polju 3.23. odabrana vrsta incidenata „drugo”.

Da ako je u podatkovnom polju 3.23. odabrana vrsta incidenata „drugo”.

Alfanumeričko

3.25.

Prijetnje i tehnike koje primjenjuje akter prijetnje

Navode se prijetnje i tehnike koje primjenjuje akter prijetnje, uključujući:

(a)

socijalni inženjering, među ostalim phishing;

(b)

distribuirano uskraćivanje usluge ((D)DoS);

(c)

krađu identiteta;

(d)

šifriranje podataka radi postizanja željenog učinka, uključujući ucjenjivački softver (engl. ransomware);

(e)

otimanje resursa;

(f)

izvlačenje i manipulaciju podataka, osim krađe identiteta;

(g)

uništavanje podataka;

(h)

kompromitaciju;

(i)

napad na lanac opskrbe;

(j)

drugo (navesti).

Ne

Da, ako je vrsta IKT incidenta u polju 3.23. „povezan s kibernetičkom sigurnošću”.

Da, ako je vrsta IKT incidenta u polju 3.23. „povezan s kibernetičkom sigurnošću”.

Opcija (višestruki izbor):

socijalni inženjering (među ostalim phishing),

distribuirano uskraćivanje usluge ((D)DoS),

krađa identiteta,

šifriranje podataka radi postizanja željenog učinka, uključujući ransomware,

otimanje resursa,

izvlačenje i manipulacija podataka, osim krađe identiteta,

uništavanje podataka,

kompromitacija,

napad na lanac opskrbe,

drugo (navesti).

3.26.

Druge vrste tehnika

Druge vrste tehnika

Financijski subjekti koji su odabrali „drugo” za vrste tehnika u podatkovnom polju 3.25. navode vrstu tehnike.

Ne

Da ako je u podatkovnom polju 3.25. odabrana vrsta tehnika „drugo”.

Da ako je u podatkovnom polju 3.25. odabrana vrsta tehnika „drugo”.

Alfanumeričko

3.27.

Informacije o zahvaćenim funkcionalnim područjima i poslovnim procesima

Navode se funkcionalna područja i poslovni procesi zahvaćeni incidentom, uključujući proizvode i usluge.

Funkcionalna područja među ostalim uključuju:

(a)

marketing i razvoj poslovanja;

(b)

službu za korisnike;

(c)

upravljanje proizvodima;

(d)

usklađenost s propisima;

(e)

upravljanje rizicima;

(f)

financije i računovodstvo;

(g)

ljudske resurse i opće usluge;

(h)

informacijsku tehnologiju.

Poslovni procesi među ostalim uključuju:

pružanje informacija o računu,

aktuarske usluge,

prihvaćanje platnih transakcija,

autentifikaciju/odobrenje,

uključivanje tijela,

uključivanje klijenta,

upravljanje naknadama,

upravljanje isplatom naknada,

kupnju i prodaju paketa polica osiguranja između osiguravatelja,

kartična plaćanja,

upravljanje gotovinom,

polaganje ili podizanje gotovine,

upravljanje odštetnim zahtjevima

postupke povezane s odštetnim zahtjevima,

poravnanje,

konglomerate za pružanje zajmova trgovačkim društvima,

kolektivna osiguranja,

kreditne transfere,

skrbništvo i čuvanje imovine,

uključivanje korisnika,

učitavanje podataka,

obradu podataka,

izravna terećenja,

osiguranja izvoza,

finaliziranje trgovinskih poslova/transakcija,

stavljanje financijskih instrumenata na tržište,

računovodstvo fondova,

devizno poslovanje,

investicijsko savjetovanje,

upravljanje ulaganjima,

izdavanje platnih instrumenata,

upravljanje kreditiranjem,

postupak isplate životnog osiguranja,

novčane pošiljke,

izračun neto vrijednosti imovine,

naloge,

iniciranje plaćanja,

preuzimanje rizika u osiguranju,

upravljanje portfeljem,

naplatu premije,

zaprimanje/prijenos/izvršenje,

reosiguranje,

namiru,

praćenje transakcija.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se zahvaćena funkcionalna područja i poslovni procesi u najmanje jednom financijskom subjektu.

Ne

Da

Da

Alfanumeričko

3.28.

Zahvaćene infrastrukturne komponente kojima se podupiru poslovni procesi

Informacije o tome je li značajni IKT incident utjecao na infrastrukturne komponente (poslužitelji, operativni sustavi, softver, aplikacijski poslužitelji, programska podrška, mrežne komponente i drugo) kojima se podupiru poslovni procesi.

Ne

Da

Da

Opcija:

Da

Ne

informacije nisu dostupne.

3.29.

Informacije o zahvaćenim infrastrukturnim komponentama kojima se podupiru poslovni procesi

Opis učinka značajnog IKT incidenta na infrastrukturne komponente kojima se podupiru poslovni procesi, uključujući hardver i softver.

Hardver uključuje poslužitelje, računala, podatkovne centre, preklopnike, usmjerivače i koncentratore. Softver uključuje operativne sustave, aplikacije, baze podataka, sigurnosne alate, mrežne komponente i drugo (navesti). U opisima se opisuju ili imenuju zahvaćene infrastrukturne komponente ili sustavi te navode sljedeće informacije ako su dostupne:

(a)

informacije o verziji;

(b)

je li riječ o unutarnjoj infrastrukturi ili djelomično eksternaliziranoj / potpuno eksternaliziranoj infrastrukturi: naziv treće strane pružatelja usluga;

(c)

je li infrastruktura korištena ili dijeljena za više poslovnih funkcija;

(d)

jesu li uspostavljeni relevantni aranžmani za otpornost/kontinuitet/oporavak/zamjenjivost.

Ne

Da, ako je incident utjecao na infrastrukturne komponente kojima se podupiru poslovni procesi.

Da, ako je incident utjecao na infrastrukturne komponente kojima se podupiru poslovni procesi.

Alfanumeričko

3.30.

Učinak na financijske interese klijenata

Informacije o tome je li značajni IKT incident utjecao na financijske interese klijenata.

Ne

Da

Da

Opcija:

Da

Ne

informacije nisu dostupne.

3.31.

Izvješćivanje drugim tijelima

Pojedinosti o tome koja su tijela obaviještena o značajnom IKT incidentu.

Uzimajući u obzir razlike koje proizlaze iz nacionalnih zakonodavstava država članica, financijski subjekti trebaju široko tumačiti pojam tijela za izvršavanje zakonodavstva na način da uključuje javna tijela ovlaštena za kazneni progon kibernetičkog kriminala, uključujući policiju, tijela kaznenog progona i javne tužitelje.

Ne

Da

Da

Opcija (višestruki izbor):

policija / tijela kaznenog progona,

tim za odgovor na računalne sigurnosne incidente,

tijelo za zaštitu podataka,

nacionalna agencija za kibernetičku sigurnost,

nijedno,

drugo (navesti).

3.32.

Pojedinosti o „drugim” tijelima

Pojedinosti o „drugim” vrstama tijela obaviještenih o značajnom IKT incidentu.

Ako je u podatkovnom polju 3.31. odabrano „drugo”, opis treba sadržavati detaljnije informacije o tijelu kojem je financijski subjekt dostavio informacije o značajnom IKT incidentu.

Ne

Da, ako je financijski subjekt obavijestio „drugu” vrstu tijela o značajnom IKT incidentu.

Da, ako je financijski subjekt obavijestio „drugu” vrstu tijela o značajnom IKT incidentu.

Alfanumeričko

3.33.

Privremene radnje/mjere koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta

Navodi se je li financijski subjekt proveo (ili planira provesti) bilo kakve privremene mjere koje su poduzete (ili se planiraju poduzeti) radi oporavka od značajnog IKT incidenta.

Ne

Da

Da

Booleova vrijednost (da ili ne)

3.34.

Opis svih privremenih radnji i mjera koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta

U informacijama se opisuju poduzete hitne mjere, uključujući izolaciju incidenta na razini mreže, aktivirane zaobilazne postupke, blokirane USB priključke, aktivirano mjesto za oporavak od katastrofe i sve druge dodatne sigurnosne kontrole koje su privremeno uspostavljene.

Financijski subjekti navode datum i vrijeme provedbe privremenih mjera te očekivani datum povratka na primarnu lokaciju. Za sve privremene mjere koje nisu provedene, ali se i dalje planiraju provesti, navodi se datum do kojega se očekuje njihova provedba.

Ako nisu poduzete privremene mjere, potrebno je navesti razlog.

Ne

Da, ako su poduzete ili se planiraju poduzeti privremene radnje/mjere (podatkovno polje 3.33.).

Da, ako su poduzete ili se planiraju poduzeti privremene radnje/mjere (podatkovno polje 3.33.).

Alfanumeričko

3.35.

Pokazatelji ugroženosti

Prema potrebi, informacije povezane sa značajnim IKT incidentom koje bi mogle pomoći u utvrđivanju zlonamjernih aktivnosti unutar mrežnog ili informacijskog sustava (pokazatelji ugroženosti).

To se polje primjenjuje samo na financijske subjekte koji su obuhvaćeni područjem primjene Direktive (EU) 2022/2555 Europskog parlamenta i Vijeća (1) te, prema potrebi, na financijske subjekte koji se smatraju ključnim ili važnim subjektima u skladu s nacionalnim pravilima kojima se prenosi članak 3. Direktive (EU) 2022/2555.

Pokazatelj ugroženosti koji dostavlja financijski subjekt sadržava sljedeće kategorije podataka:

(a)

IP adrese;

(b)

URL adrese;

(c)

domene;

(d)

vrijednosti raspršivanja datoteka (hash vrijednost);

(e)

podatke o zlonamjernom softveru (naziv zlonamjernog softvera, nazivi datoteka i njihove lokacije, konkretni ključevi registra povezani s aktivnošću zlonamjernog softvera);

(f)

podatke o mrežnoj aktivnosti (priključci, protokoli, adrese, refereri, korisnički agenti, zaglavlja, posebni zapisi ili prepoznatljivi obrasci u mrežnom prometu);

(g)

podatke o e-porukama (pošiljatelj, primatelj, predmet, zaglavlje, sadržaj);

(h)

upite u sustavu naziva domena i konfiguracije registara;

(i)

aktivnosti korisničkih računa (prijave, aktivnosti računa povlaštenih korisnika, povećanje ovlasti korisnika);

(j)

promet baze podataka (čitanje/pisanje), zahtjeve za istu datoteku.

U praksi ta vrsta informacija može uključivati podatke koji se među ostalim odnose na pokazatelje koji opisuju obrasce mrežnog prometa koji odgovaraju poznatim napadima / komunikacijama botneta, IP adrese računala zaraženih zlonamjernim softverom (botovi), podatke koji se odnose na poslužitelje za „upravljanje i kontrolu” koje koristi zlonamjerni softver (obično domene ili IP adrese) i URL-ove povezane s internetskim stranicama za phishing ili stranicama na kojima su uočeni zlonamjerni softveri ili alati za iskorištavanje.

Ne

Da, ako je u podatkovnom polju 3.23. kao vrsta incidenta odabrano „povezan s kibernetičkom sigurnošću”.

Da, ako je u podatkovnom polju 3.23. kao vrsta incidenta odabrano „povezan s kibernetičkom sigurnošću”.

Alfanumeričko

Sadržaj završnog izvješća

4.1.

Opća klasifikacija temeljnih uzroka incidenta

Opća klasifikacija temeljnog uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće opće kategorije:

(a)

zlonamjerne radnje;

(b)

nedostaci u procesima;

(c)

kvar/neispravnost sustava;

(d)

ljudska pogreška;

(e)

vanjski događaj.

Ne

Ne

Da

Opcija (višestruki izbor):

zlonamjerne radnje;

nedostaci u procesima;

kvar/neispravnost sustava,

ljudska pogreška;

vanjski događaj.

4.2.

Detaljna klasifikacija temeljnih uzroka incidenta

Detaljna klasifikacija temeljnih uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće detaljne kategorije povezane s općim kategorijama o kojima se izvješćuje u podatkovnom polju 4.1.:

1.

zlonamjerne radnje (ako je odabrano, odaberite jednu ili više sljedećih opcija):

(a)

namjerne unutarnje radnje;

(b)

namjerno fizičko oštećenje / manipulacija / krađa;

(c)

prijevarne radnje;

2.

nedostaci u procesima (odaberite jednu ili više sljedećih opcija):

(a)

nedovoljno praćenje ili izostanak praćenja i kontrole;

(b)

neadekvatne/nejasne uloge i odgovornosti;

(c)

nedostaci u procesima upravljanja IKT rizicima;

(d)

neadekvatne IKT operacije i sigurnosne IKT operacije ili izostanak tih operacija;

(e)

neadekvatno upravljanje IKT projektima ili izostanak upravljanja;

(f)

neodgovarajuće unutarnje politike, postupci i dokumentacija;

(g)

neodgovarajuća nabava, razvoj ili održavanje IKT sustava;

(h)

drugo (navesti).

3.

kvar/neispravnost sustava (ako je odabrano, odaberite jednu ili više sljedećih opcija):

(a)

kapacitet i rad hardvera: značajni IKT incidenti prouzročeni hardverskim resursima koji se pokažu nedostatnima u smislu kapaciteta ili rada za ispunjavanje primjenjivih zakonodavnih zahtjeva;

(b)

održavanje hardvera: značajni IKT incidenti koji su posljedica neodgovarajućeg ili nedovoljnog održavanja hardverskih komponenti, osim „zastarijevanja/starenja hardvera”;

(c)

zastarijevanje/starenje hardvera: ta vrsta temeljnog uzroka uključuje značajne IKT incidente koji proizlaze iz zastarjelih ili starih hardverskih komponenti;

(d)

kompatibilnost/konfiguracija softvera: značajni IKT incidenti prouzročeni softverskim komponentama koje nisu kompatibilne s drugim softverom ili konfiguracijama sustava, uključujući značajne IKT incidente koji su posljedica konflikta softvera, netočnih postavki ili neispravno konfiguriranih parametara koji utječu na cjelokupnu funkcionalnost sustava;

(e)

rad softvera: značajni IKT incidenti koji proizlaze iz softverskih komponenti koje loše rade ili koje su neučinkovite, zbog razloga osim onih navedenih pod „kompatibilnost/konfiguracija softvera”, uključujući značajne IKT incidente prouzročene sporim vremenom odziva, prekomjernom potrošnjom resursa ili neučinkovitim izvršavanjem upita koji utječu na rad softvera ili sustava;

(f)

konfiguracija mreže: značajni IKT incidenti koji proizlaze iz netočnih ili pogrešno konfiguriranih mrežnih postavki ili infrastrukture, uključujući značajne IKT incidente prouzročene pogreškama u konfiguraciji mreže, problemima u usmjeravanju, pogrešnim konfiguracijama vatrozida ili drugim mrežnim problemima koji utječu na povezivost ili komunikaciju;

(g)

fizičko oštećenje: značajni IKT incidenti prouzročeni fizičkim oštećenjem IKT infrastrukture koji dovode do kvarova sustava;

(h)

drugo (navesti).

4.

ljudska pogreška (odaberite jednu ili više sljedećih opcija):

(a)

izostavljanje (nenamjerno);

(b)

pogreška;

(c)

vještine i znanje: značajni IKT incidenti koji proizlaze iz nedostatka stručnog znanja ili iskustva u upravljanju IKT sustavima ili procesima, a koji mogu biti prouzročeni neodgovarajućim osposobljavanjem, nedovoljnim znanjem ili nedostacima u vještinama potrebnima za obavljanje određenih zadaća ili rješavanje tehničkih poteškoća;

(d)

neodgovarajući ljudski resursi: značajni IKT incidenti prouzročeni nedostatkom potrebnih resursa, uključujući hardver, softver, infrastrukturu ili osoblje, te situacije u kojima nedovoljni resursi dovode do operativne neučinkovitosti, kvarova sustava ili nemogućnosti ispunjavanja poslovnih zahtjeva;

(e)

nesporazum;

(f)

drugo (navesti);

5.

vanjski događaj (odaberite jednu ili više sljedećih opcija):

(a)

prirodne katastrofe / viša sila;

(b)

propusti trećih strana;

(c)

drugo (navesti).

Financijski subjekti razmatraju da se za značajne IKT incidente koji se ponavljaju uzima u obzir konkretan očiti temeljni uzrok, a ne široke kategorije obuhvaćene ovim poljem.

Ne

Ne

Da

Opcija (višestruki izbor):

zlonamjerne radnje: namjerne unutarnje radnje;

zlonamjerne radnje: namjerno fizičko oštećenje / manipulacija / krađa;

zlonamjerne radnje: prijevarne radnje,

nedostaci u procesima: nedovoljno praćenje ili izostanak praćenja i kontrole;

nedostaci u procesima: neadekvatne/nejasne uloge i odgovornosti,

nedostaci u procesima: nedostaci u procesima upravljanja IKT rizicima;

nedostaci u procesima: neadekvatne IKT operacije i sigurnosne IKT operacije ili izostanak tih operacija;

nedostaci u procesima: neadekvatno upravljanje IKT projektima ili izostanak upravljanja;

nedostaci u procesima: neodgovarajuće unutarnje politike, postupci i dokumentacija,

nedostaci u procesima: neodgovarajuća nabava, razvoj i održavanje IKT sustava,

nedostaci u procesima: drugo (navesti),

kvar sustava: kapacitet i rad hardvera,

kvar sustava: održavanje hardvera,

kvar sustava: zastarijevanje/starenje hardvera,

kvar sustava: kompatibilnost/konfiguracija softvera,

kvar sustava: rad softvera,

kvar sustava: konfiguracija mreže,

kvar sustava: fizičko oštećenje,

kvar sustava: drugo (navesti),

ljudska pogreška: izostavljanje, –

ljudska pogreška: pogreška;

ljudska pogreška: vještine i znanje,

ljudska pogreška: neodgovarajući ljudski resursi,

ljudska pogreška: nesporazum,

ljudska pogreška: drugo (navesti),

vanjski događaj: prirodne katastrofe / viša sila;

vanjski događaj: propusti trećih strana;

vanjski događaj: drugo (navesti).

4.3.

Dodatna klasifikacija temeljnih uzroka incidenta

Dodatna klasifikacija temeljnih uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće dodatne kategorije klasifikacije povezane s detaljnim kategorijama o kojima se izvješćuje u podatkovnom polju 4.2.

Polje je obvezno za završno izvješće ako se u podatkovnom polju 4.2. navedu određene kategorije za koje su potrebne dodatne pojedinosti.

2.(a)

Nedovoljno praćenje i kontrola ili izostanak praćenja i kontrole:

(a)

praćenje pridržavanja politika;

(b)

praćenje trećih strana pružatelja usluga;

(c)

praćenje i provjera otklanjanja ranjivosti;

(d)

upravljanje identitetom i pristupom;

(e)

enkripcija i kriptografija;

(f)

evidentiranje.

2.(c)

Nedostaci u procesima upravljanja IKT rizicima:

(a)

neuspješno određivanje točnih razina tolerancije na rizik;

(b)

neadekvatne procjene ranjivosti i prijetnji;

(c)

neodgovarajuće mjere za postupanje s rizicima;

(d)

neodgovarajuće upravljanje preostalim IKT rizicima.

2.(d)

Neadekvatne IKT operacije i sigurnosne IKT operacije ili izostanak tih operacija:

(a)

upravljanje ranjivostima i zakrpama;

(b)

upravljanje promjenama;

(c)

upravljanje kapacitetom i radom;

(d)

upravljanje IKT imovinom i klasifikacija informacija;

(e)

sigurnosno kopiranje i vraćanje;

(f)

obrada pogrešaka.

2.(g)

Neodgovarajuća nabava, razvoj i održavanje IKT sustava:

(a)

neodgovarajuća nabava, razvoj i održavanje IKT sustava;

(b)

nedovoljno testiranje softvera ili izostanak testiranja softvera.

Ne

Ne

Da

Opcija (višestruki izbor):

praćenje pridržavanja politika;

praćenje trećih strana pružatelja usluga;

praćenje i provjera otklanjanja ranjivosti;

upravljanje identitetom i pristupom;

enkripcija i kriptografija;

evidentiranje,

neuspješno određivanje točnih razina tolerancije na rizik;

neadekvatne procjene ranjivosti i prijetnji;

neodgovarajuće mjere za postupanje s rizicima;

neodgovarajuće upravljanje preostalim IKT rizicima,

upravljanje ranjivostima i zakrpama;

upravljanje promjenama;

upravljanje kapacitetom i radom;

upravljanje IKT imovinom i klasifikacija informacija;

sigurnosno kopiranje i vraćanje;

obrada pogrešaka,

neodgovarajuća nabava, razvoj i održavanje IKT sustava,

nedovoljno testiranje softvera ili izostanak testiranja softvera.

4.4.

Druge vrste temeljnih uzroka

Financijski subjekti koji su odabrali „drugo” za vrstu temeljnog uzroka u podatkovnom polju 4.2. navode druge vrste uzroka.

Ne

Ne

Da, ako je u podatkovnom polju 4.2. odabrana vrsta temeljnih uzroka „drugo”.

Alfanumeričko

4.5.

Informacije o temeljnim uzrocima incidenta

Opis slijeda događaja koji su doveli do značajnog IKT incidenta i opis načina na koji značajni IKT incident ima sličan očit temeljni uzrok ako je taj incident klasificiran kao incident koji se ponavlja, uključujući sažet opis svih temeljnih razloga i primarnih čimbenika koji su pridonijeli nastanku značajnog IKT incidenta.

Ako je bilo zlonamjernih radnji, opis načina djelovanja zlonamjerne radnje, uključujući primijenjene taktike, tehnike i postupke te ulazni vektor značajnog IKT incidenta, te uključujući opis istraga i analiza koje su dovele do utvrđivanja temeljnih uzroka, ako je primjenjivo.

Ne

Ne

Da

Alfanumeričko

4.6.

Rješavanje incidenta

Dodatne informacije o poduzetim/planiranim radnjama/mjerama za trajno rješavanje značajnog IKT incidenta i sprečavanje njegova ponavljanja.

Iskustva stečena tijekom značajnog IKT incidenta.

Opis mora sadržavati sljedeće:

1.

Opis mjera za rješavanje incidenta

(a)

Mjere poduzete za trajno rješavanje značajnog IKT incidenta (isključujući privremene mjere);

(b)

za svaku poduzetu mjeru navodi se moguće sudjelovanje treće strane pružatelja usluga i financijskog subjekta;

(c)

navodi se jesu li postupci prilagođeni nakon značajnog IKT incidenta;

(d)

navode se sve dodatne kontrole koje su uspostavljene ili se planiraju uspostaviti s pripadajućim rokom provedbe.

Navode se potencijalni problemi utvrđeni u pogledu pouzdanosti zahvaćenih informatičkih sustava ili u pogledu uspostavljenih postupaka ili kontrola, ako je primjenjivo.

Financijski subjekti jasno navode kako će se predviđenim korektivnim mjerama otkloniti utvrđeni temeljni uzroci i kad se očekuje trajno rješavanje značajnog IKT incidenta.

2.

Stečena iskustva

Financijski subjekti opisuju nalaze preispitivanja nakon incidenta.

Ne

Ne

Da

Alfanumeričko

4.7.

Datum i vrijeme rješavanja temeljnog uzroka incidenta

Datum i vrijeme rješavanja temeljnog uzroka incidenta.

Ne

Ne

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

4.8.

Datum i vrijeme rješavanja incidenta

Datum i vrijeme rješavanja incidenta.

Ne

Ne

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

4.9.

Informacije o tome razlikuje li se datum trajnog rješavanja incidenta od prvotno planiranog datuma provedbe mjera za rješavanje

Opisi razloga zbog kojih se datum trajnog rješavanja značajnih IKT incidenata razlikuje od prvotno planiranog datuma provedbe mjera za rješavanje, ako je primjenjivo.

Ne

Ne

Da

Alfanumeričko

4.10.

Procjena rizika za ključne funkcije za potrebe sanacije

Procjena toga predstavlja li značajni IKT incident rizik za ključne funkcije u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU Europskog parlamenta i Vijeća (2).

Subjekti iz članka 1. stavka 1. Direktive 2014/59/EU navode predstavlja li incident rizik za ključne funkcije u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU koje se navode u obrascu Z 07.01 Provedbene uredbe Komisije (EU) 2018/1624 (3) i povezuju s određenim subjektom u obrascu Z 07.02.

Ne

Ne

Da, ako incident predstavlja rizik za ključne funkcije financijskih subjekata u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU.

Alfanumeričko

4.11.

Informacije relevantne za sanacijska tijela

Opis toga je li značajni IKT incident utjecao na mogućnost sanacije subjekta ili grupe i na koji način.

Subjekti iz članka 1. stavka 1. Direktive 2014/59/EU dostavljaju informacije o tome je li značajni IKT incident utjecao na mogućnost sanacije subjekta ili grupe i na koji način.

Ti subjekti navode i utječe li značajni IKT incident na solventnost ili likvidnost financijskog subjekta te moguću kvantifikaciju učinka.

Ti subjekti dostavljaju i informacije o učinku na kontinuitet poslovanja, učinku na mogućnost sanacije subjekta i svakom dodatnom učinku na troškove i gubitke nastale zbog značajnog IKT incidenta, među ostalim na strukturu kapitala financijskog subjekta, te o tome jesu li ugovorni aranžmani o upotrebi IKT usluga i dalje pouzdani i potpuno izvršivi u slučaju sanacije subjekta.

Ne

Ne

Da, ako je incident utjecao na mogućnost sanacije subjekta ili grupe.

Alfanumeričko

4.12.

Prag značajnosti za klasifikacijski kriterij „ekonomski učinak”

Detaljne informacije o pragovima koje je značajni IKT incident u konačnici dosegnuo u odnosu na kriterij „ekonomski učinak” iz članaka 7. i 14. Delegirane uredbe (EU) 2024/1772.

Ne

Ne

Da

Alfanumeričko

4.13.

Iznos bruto izravnih i neizravnih troškova i gubitaka

Ukupan iznos bruto izravnih i neizravnih troškova i gubitaka financijskog subjekta koji proizlaze iz značajnog IKT incidenta, uključujući:

(a)

iznos oduzetih sredstava ili financijske imovine za koju je financijski subjekt odgovoran;

(b)

iznos troškova zamjene ili premještanja softvera, hardvera ili infrastrukture;

(c)

iznos troškova osoblja, uključujući troškove povezane sa zamjenom ili premještanjem osoblja, zapošljavanjem dodatnog osoblja, naknadama za prekovremeni rad i povratom izgubljenih ili oslabljenih vještina osoblja;

(d)

iznos naknada zbog neispunjavanja ugovornih obveza;

(e)

iznos troškova pravne zaštite i naknade kupcima;

(f)

iznos gubitaka zbog izgubljenih prihoda;

(g)

iznos troškova povezanih s unutarnjom i vanjskom komunikacijom;

(h)

iznos troškova savjetovanja, uključujući troškove povezane s pravnim savjetovanjem, forenzičkim uslugama i uslugama sanacije;

(i)

iznos drugih troškova i gubitaka, uključujući:

i.

izravne rashode, uključujući umanjenja vrijednosti i troškove namire, u računu dobiti i gubitka te otpise zbog značajnog IKT incidenta;

ii.

rezervacije ili rezerve knjižene u računu dobiti i gubitka za vjerojatne gubitke povezane sa značajnim IKT incidentom;

iii.

očekivane gubitke u obliku gubitaka zbog značajnog IKT incidenta koji su privremeno knjiženi na prijelaznim ili privremenim računima, odnosno nisu još iskazani u računu dobiti i gubitka, a koje se planira uključiti u roku proporcionalnom veličini i starosti očekivane stavke;

iv.

značajne nenaplaćene prihode koji se odnose na ugovorne obveze s trećim stranama, uključujući odluku o kompenzaciji klijentu nakon značajnog IKT incidenta umjesto nadoknade ili izravnog plaćanja, prilagodbom prihoda kojom se odustaje od ugovornih naknada ili se one smanjuju na određeni budući rok;

v.

gubitke iskazane u određenom trenutku koji se protežu na više financijskih računovodstvenih godina i mogu prouzročiti pravni rizik.

Financijski subjekti pri procjeni uzimaju u obzir članak 7. stavke 1. i 2. Delegirane uredbe (EU) 2024/1772. Financijski subjekti u ovaj iznos ne uključuju nijednu vrstu financijskih povrata.

Financijski subjekti iskazuju novčani iznos kao pozitivnu vrijednost.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti uzimaju u obzir ukupan iznos troškova i gubitaka svih financijskih subjekata.

Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica.

Ne

Ne

Da

Novčano

4.14.

Iznos financijskih povrata

Ukupan iznos financijskih povrata.

Financijski povrati odnose se na izvorni gubitak uzrokovan incidentom, neovisno o trenutku primitka financijskih povrata u obliku sredstava ili priljeva ekonomskih koristi.

Financijski subjekti iskazuju novčani iznos kao pozitivnu vrijednost.

U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti uzimaju u obzir ukupan iznos financijskih povrata svih financijskih subjekata.

Ne

Ne

Da

Novčano

Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica.

4.15.

Informacije o tome jesu li se manje značajni incidenti ponavljali

Informacije o tome jesu li se neki manje značajni IKT incidenti ponavljali i o tome smatraju li se zajedno značajnim incidentom u smislu članka 8. stavka 2. Delegirane uredbe (EU) 2024/1772.

Financijski subjekti navode jesu li se manje značajni IKT incidenti ponavljali i smatraju li se zajedno jednim značajnim IKT incidentom.

Financijski subjekti navode i broj pojava tih manje značajnih IKT incidenata.

Ne

Ne

Da, ako se značajni incident sastoji od nekoliko manje značajnih incidenata koji se ponavljaju.

Alfanumeričko

4.16.

Datum i vrijeme nastanka incidenata koji se ponavljaju

Ako financijski subjekti izvješćuju o IKT incidentima koji se ponavljaju, navode datum i vrijeme nastanka prvog IKT incidenta.

Ne

Ne

Da, za incidente koji se ponavljaju.

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)


(1)  Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od 14. prosinca 2022. o mjerama za visoku zajedničku razinu kibersigurnosti širom Unije, izmjeni Uredbe (EU) br. 910/2014 i Direktive (EU) 2018/1972 i stavljanju izvan snage Direktive (EU) 2016/1148 (Direktiva NIS 2) (SL L 333, 27.12.2022., str. 80., ELI: http://data.europa.eu/eli/dir/2022/2555/oj).

(2)  Direktiva 2014/59/EU Europskog parlamenta i Vijeća od 15. svibnja 2014. o uspostavi okvira za oporavak i sanaciju kreditnih institucija i investicijskih društava te o izmjeni Direktive Vijeća 82/891/EEZ i direktiva 2001/24/EZ, 2002/47/EZ, 2004/25/EZ, 2005/56/EZ, 2007/36/EZ, 2011/35/EU, 2012/30/EU i 2013/36/EU te uredbi (EU) br. 1093/2010 i (EU) br. 648/2012 Europskog parlamenta i Vijeća (SL L 173, 12.6.2014., str. 190., ELI: http://data.europa.eu/eli/dir/2014/59/oj).

(3)  Provedbena uredba Komisije (EU) 2018/1624 od 23. listopada 2018. o utvrđivanju provedbenih tehničkih standarda u pogledu postupaka te standardnih obrazaca i predložaka za pružanje informacija za potrebe planova sanacije kreditnih institucija i investicijskih društava u skladu s Direktivom 2014/59/EU Europskog parlamenta i Vijeća i o stavljanju izvan snage Provedbene uredbe Komisije (EU) 2016/1066 (SL L 277, 7.11.2018., str. 1., ELI: http://data.europa.eu/eli/reg_impl/2018/1624/oj).


PRILOG III.

OBRASCI ZA OBAVJEŠĆIVANJE O OZBILJNIM KIBERNETIČKIM PRIJETNJAMA

Broj polja

Podatkovno polje

 

1.

Naziv subjekta koji dostavlja obavijest

 

2.

Identifikacijska oznaka subjekta koji dostavlja obavijest

 

3.

Vrsta financijskog subjekta koji dostavlja obavijest

 

4.

Naziv financijskog subjekta

 

5.

Oznaka LEI financijskog subjekta

 

6.

Ime glavne osobe za kontakt

 

7.

E-adresa glavne osobe za kontakt

 

8.

Telefonski broj glavne osobe za kontakt

 

9.

Ime druge osobe za kontakt

 

10.

E-adresa druge osobe za kontakt

 

11.

Telefonski broj druge osobe za kontakt

 

12.

Datum i vrijeme otkrivanja kibernetičke prijetnje

 

13.

Opis ozbiljne kibernetičke prijetnje

 

14.

Informacije o mogućem učinku

 

15.

Klasifikacijski kriteriji za potencijalne incidente

 

16.

Status kibernetičke prijetnje

 

17.

Mjere poduzete kako bi se spriječilo ostvarenje prijetnje

 

18.

Obavješćivanje drugih dionika

 

19.

Pokazatelji ugroženosti

 

20.

Druge relevantne informacije

 


PRILOG IV.

POJMOVNIK PODATAKA I UPUTE ZA OBAVJEŠĆIVANJE O OZBILJNIM KIBERNETIČKIM PRIJETNJAMA

Podatkovno polje

Opis

Obvezno polje

Vrsta polja

1.

Naziv subjekta koji dostavlja obavijest

Puni pravni naziv subjekta koji dostavlja obavijest.

Da

Alfanumeričko

2.

Identifikacijska oznaka subjekta koji dostavlja obavijest

Identifikacijska oznaka subjekta koji dostavlja obavijest.

Ako financijski subjekti dostavljaju obavijest/izvješće, identifikacijska oznaka je LEI (identifikacijska oznaku pravne osobe), što je jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020.

Ako treća strana pružatelj usluga dostavlja izvješće u ime financijskog subjekta, može upotrebljavati identifikacijsku oznaku kako je navedeno u provedbenim tehničkim standardima donesenima na temelju članka 28. stavka 9. Uredbe (EU) 2022/2554.

Da

Alfanumeričko

3.

Vrsta financijskog subjekta koji dostavlja izvješće

Vrsta subjekta iz članka 2. stavka 1. točaka od (a) do (t) Uredbe (EU) 2022/2554 koji dostavlja izvješće.

Da, ako zahvaćeni financijski subjekt ne dostavlja izvješće izravno nadležnom tijelu.

Opcija (višestruki izbor):

kreditna institucija,

institucija za platni promet,

institucija za platni promet na koju se primjenjuje izuzeće,

pružatelj usluga pružanja informacija o računu,

institucija za elektronički novac,

institucija za elektronički novac na koju se primjenjuje izuzeće,

investicijsko društvo,

pružatelj usluga povezanih s kriptoimovinom,

izdavatelj tokena vezanih uz imovinu,

središnji depozitorij vrijednosnih papira,

središnja druga ugovorna strana,

mjesto trgovanja,

trgovinski repozitorij,

upravitelj alternativnih investicijskih fondova,

društvo za upravljanje,

pružatelj usluga dostave podataka,

društvo za osiguranje i društvo za reosiguranje,

posrednik u osiguranju, posrednik u reosiguranju i sporedni posrednik u osiguranju,

institucija za strukovno mirovinsko osiguranje,

agencija za kreditni rejting,

administrator ključnih referentnih vrijednosti,

pružatelj usluga skupnog financiranja,

sekuritizacijski repozitorij.

4.

Naziv financijskog subjekta

Puni pravni naziv financijskog subjekta koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji.

Da, ako se financijski subjekt razlikuje od subjekta koji dostavlja obavijest.

Alfanumeričko

5.

Oznaka LEI financijskog subjekta

Identifikacijska oznaka pravne osobe (LEI) financijskog subjekta koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji dodijeljena u skladu s pravilima Međunarodne organizacije za normizaciju.

Da, ako se financijski subjekt koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji razlikuje od subjekta koji dostavlja izvješće.

Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020.

6.

Ime glavne osobe za kontakt

Ime i prezime glavne osobe za kontakt financijskog subjekta.

Da

Alfanumeričko

7.

E-adresa glavne osobe za kontakt

E-adresa glavne osobe za kontakt koju nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Da

Alfanumeričko

8.

Telefonski broj glavne osobe za kontakt

Telefonski broj glavne osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX).

Da

Alfanumeričko

9.

Ime druge osobe za kontakt

Ime i prezime druge osobe za kontakt financijskog subjekta ili subjekta koji dostavlja obavijest u ime financijskog subjekta, ako su dostupni.

Da, ako su dostupni ime i prezime druge osobe za kontakt financijskog subjekta ili subjekta koji dostavlja obavijest u ime financijskog subjekta.

Alfanumeričko

10.

E-adresa druge osobe za kontakt

E-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju, ako je dostupna.

Da, ako je dostupna e-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Alfanumeričko

11.

Telefonski broj druge osobe za kontakt

Telefonski broj druge osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju, ako je dostupan.

Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX).

Da, ako je dostupan telefonski broj druge osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju.

Alfanumeričko

12.

Datum i vrijeme otkrivanja kibernetičke prijetnje

Datum i vrijeme kad je financijski subjekt postao svjestan ozbiljne kibernetičke prijetnje.

Da

UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss)

13.

Opis ozbiljne kibernetičke prijetnje

Opis najvažnijih aspekata ozbiljne kibernetičke prijetnje.

Financijski subjekti navode:

(a)

opći pregled najvažnijih aspekata ozbiljne kibernetičke prijetnje;

(b)

povezane rizike koji iz nje proizlaze, uključujući moguće ranjivosti sustavâ financijskog subjekta koje se mogu iskoristiti;

(c)

informacije o vjerojatnosti ostvarenja ozbiljne kibernetičke prijetnje; i

(d)

informacije o izvoru informacija o kibernetičkoj prijetnji.

Da

Alfanumeričko

14.

Informacije o mogućem učinku

Informacije o mogućem učinku kibernetičke prijetnje na financijski subjekt, njegove klijente ili partnerske financijske subjekte ako se ona ostvari.

Da

Alfanumeričko

15.

Klasifikacijski kriteriji za potencijalne incidente

Klasifikacijski kriteriji na kojima se mogla temeljiti izrada izvješća o značajnom incidentu da se kibernetička prijetnja ostvarila.

Da

Opcija (višestruki izbor):

zahvaćeni klijenti, partnerski financijski subjekti i transakcije,

učinak na ugled,

trajanje i prekid rada usluge,

zemljopisna raširenost,

gubici podataka,

zahvaćene ključne usluge,

ekonomski učinak.

16.

Status kibernetičke prijetnje

Informacije o statusu kibernetičke prijetnje za financijski subjekt i o tome je li došlo do promjena u aktivnosti prijetnje.

Ako je kibernetička prijetnja prestala komunicirati s informacijskim sustavima financijskog subjekta, status se može označiti kao neaktivan. Ako financijski subjekt ima informacije o tome da je prijetnja i dalje aktivna protiv drugih strana ili financijskog sustava u cjelini, status se označava kao aktivan.

Da

Opcija:

aktivno,

neaktivno.

17.

Mjere poduzete kako bi se spriječilo ostvarenje prijetnje

Opće informacije o mjerama koje je financijski subjekt poduzeo kako bi spriječio ostvarenje ozbiljnih kibernetičkih prijetnji, ako je primjenjivo.

Da

Alfanumeričko

18.

Obavješćivanje drugih dionika

Informacije o dostavljanju obavijesti o kibernetičkoj prijetnji drugim financijskim subjektima ili tijelima.

Da, ako su drugi financijski subjekti ili tijela obaviješteni o kibernetičkoj prijetnji.

Alfanumeričko

19.

Pokazatelji ugroženosti

Prema potrebi, informacije povezane s ozbiljnom prijetnjom koje bi mogle pomoći u utvrđivanju zlonamjernih aktivnosti unutar mrežnog ili informacijskog sustava (pokazatelji ugroženosti).

Pokazatelj ugroženosti koji dostavlja financijski subjekt može među ostalim uključivati sljedeće kategorije podataka:

(a)

IP adrese;

(b)

URL adrese;

(c)

domene;

(d)

vrijednosti raspršivanja datoteka (hash vrijednost);

(e)

podatke o zlonamjernom softveru (naziv zlonamjernog softvera, nazivi datoteka i njihove lokacije, konkretni ključevi registra povezani s aktivnošću zlonamjernog softvera);

(f)

podatke o mrežnoj aktivnosti (priključci, protokoli, adrese, refereri, korisnički agenti, zaglavlja, posebni zapisi ili prepoznatljivi obrasci u mrežnom prometu);

(g)

podatke o e-porukama (pošiljatelj, primatelj, predmet, zaglavlje, sadržaj);

(h)

upite u sustavu naziva domena i konfiguracije registara;

(i)

aktivnosti korisničkih računa (prijave, aktivnosti računa povlaštenih korisnika, povećanje ovlasti korisnika);

(j)

promet baze podataka (čitanje/pisanje), zahtjeve za istu datoteku.

Ta vrsta informacija može uključivati podatke koji se odnose na pokazatelje koji opisuju obrasce mrežnog prometa koji odgovaraju poznatim napadima / komunikacijama botneta, IP adrese računala zaraženih zlonamjernim softverom (botovi), podatke koji se odnose na poslužitelje za „upravljanje i kontrolu” koje koristi zlonamjerni softver (obično domene ili IP adrese) i URL-ove povezane s internetskim stranicama za phishing ili stranicama na kojima su uočeni zlonamjerni softveri ili alati za iskorištavanje.

Da, ako su dostupne informacije o pokazateljima ugroženosti povezanima s kibernetičkim prijetnjama.

Alfanumeričko

20.

Druge relevantne informacije

Sve druge relevantne informacije o ozbiljnoj kibernetičkoj prijetnji.

Da, ako je primjenjivo i ako su dostupne druge informacije koje nisu obuhvaćene obrascem.

Alfanumeričko


ELI: http://data.europa.eu/eli/reg_impl/2025/302/oj

ISSN 1977-0847 (electronic edition)


Top