This document is an excerpt from the EUR-Lex website
Document 32025R0302
Commission Implementing Regulation (EU) 2025/302 of 23 October 2024 laying down implementing technical standards for the application of Regulation (EU) 2022/2554 of the European Parliament and of the Council with regard to the standard forms, templates, and procedures for financial entities to report a major ICT-related incident and to notify a significant cyber threat
Provedbena uredba Komisije (EU) 2025/302 оd 23. listopada 2024. o utvrđivanju provedbenih tehničkih standarda za primjenu Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu standardnih predložaka, obrazaca i postupaka koje financijski subjekti koriste za izvješćivanje o značajnom IKT incidentu i obavješćivanje o ozbiljnoj kibernetičkoj prijetnji
Provedbena uredba Komisije (EU) 2025/302 оd 23. listopada 2024. o utvrđivanju provedbenih tehničkih standarda za primjenu Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu standardnih predložaka, obrazaca i postupaka koje financijski subjekti koriste za izvješćivanje o značajnom IKT incidentu i obavješćivanje o ozbiljnoj kibernetičkoj prijetnji
C/2024/7277
SL L, 2025/302, 20.2.2025., ELI: http://data.europa.eu/eli/reg_impl/2025/302/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
Službeni list |
HR Serija L |
|
2025/302 |
20.2.2025 |
PROVEDBENA UREDBA KOMISIJE (EU) 2025/302
оd 23. listopada 2024.
o utvrđivanju provedbenih tehničkih standarda za primjenu Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu standardnih predložaka, obrazaca i postupaka koje financijski subjekti koriste za izvješćivanje o značajnom IKT incidentu i obavješćivanje o ozbiljnoj kibernetičkoj prijetnji
(Tekst značajan za EGP)
EUROPSKA KOMISIJA,
uzimajući u obzir Ugovor o funkcioniranju Europske unije,
uzimajući u obzir Uredbu (EU) 2022/2554 Europskog parlamenta i Vijeća od 14. prosinca 2022. o digitalnoj operativnoj otpornosti za financijski sektor i izmjeni uredbi (EZ) br. 1060/2009, (EU) br. 648/2012, (EU) br. 600/2014, (EU) br. 909/2014 i (EU) 2016/1011 (1), a posebno njezin članak 20. četvrti stavak,
budući da:
|
(1) |
Kako bi se osiguralo da financijski subjekti dosljedno izvješćuju nadležna tijela o značajnim incidentima i dostavljaju im kvalitetne podatke, trebalo bi utvrditi koja podatkovna polja financijski subjekti trebaju ispuniti u pojedinim fazama izvješćivanja iz članka 19. stavka 4. Uredbe (EU) 2022/2554. Važno je da se tim informacijama prikažu jedinstven pregled incidenta. U tu je svrhu potrebno utvrditi jedinstveni obrazac za izvješćivanje. |
|
(2) |
Financijski subjekti trebali bi ispuniti podatkovna polja u obrascu za izvješćivanje koja odgovaraju zahtjevima za informacije iz odgovarajuće obavijesti ili izvješća. Međutim, financijskim subjektima koji već imaju informacije koje trebaju dostaviti u kasnijoj fazi izvješćivanja, tj. u prijelaznom ili završnom izvješću, trebalo bi omogućiti da unaprijed dostave podatke. |
|
(3) |
Budući da se višestruki incidenti ili incidenti koji se ponavljaju mogu smatrati značajnim incidentom na temelju članka 8. Delegirane uredbe Komisije (EU) 2024/1772 (2), oblik obrasca za izvješćivanje i podatkovnih polja trebao bi financijskim subjektima omogućiti izvješćivanje o takvim incidentima koji se ponavljaju. |
|
(4) |
Kako bi se osigurala točnost i ažurirnost informacija, obrazac za izvješćivanje trebao bi financijskim subjektima omogućiti da pri podnošenju prijelaznog i završnog izvješća ažuriraju sve prethodno dostavljene informacije i prema potrebi promijene klasifikaciju incidenata iz značajnih u manje značajne. |
|
(5) |
Pravnu identifikaciju subjekata trebalo bi uskladiti s identifikacijskim oznakama navedenima u provedbenim tehničkim standardima koji su doneseni u skladu s člankom 28. stavkom 9. Uredbe (EU) 2022/2554. |
|
(6) |
Ako financijski subjekti eksternaliziraju obveze izvješćivanja o značajnim IKT incidentima trećoj strani, nadležna tijela trebala bi biti upoznata s identitetom treće strane koja izvršava te obveze izvješćivanja u ime financijskog subjekta prije podnošenja prve obavijesti ili izvješća kako bi mogla provjeriti legitimnost treće strane kojoj je povjereno izvješćivanje. |
|
(7) |
Kako bi se lako utvrdio učinak incidenta koji se dogodio kod treće strane pružatelja usluga ili koji je ona prouzročila, a koji utječe na više financijskih subjekata unutar jedne države članice, te kako bi se smanjilo opterećenje financijskih subjekata u pogledu izvješćivanja, u obrascu za izvješćivanje trebalo bi omogućiti podnošenje agregiranog izvješća koje obuhvaća agregirane informacije o učinku incidenta na sve zahvaćene financijske subjekte koji su incident klasificirali kao značajan. |
|
(8) |
Obrazac za izvješćivanje trebalo bi osmisliti na tehnološki neutralan način kako bi se omogućilo njegovo uvođenje u razna rješenja za izvješćivanje o incidentima koja već postoje ili će se u budućnosti možda razviti za potrebe provedbe zahtjeva iz Uredbe (EU) 2022/2554. |
|
(9) |
Oblik obrasca za izvješćivanje i podatkovnih polja trebao bi olakšati izvješćivanje o značajnim IKT incidentima trećim stranama kojima su financijski subjekti eksternalizirali obvezu izvješćivanja u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554. |
|
(10) |
Ova se Uredba temelji na nacrtu provedbenih tehničkih standarda koji su Komisiji dostavila europska nadzorna tijela. |
|
(11) |
Europska nadzorna tijela provela su otvorena javna savjetovanja o nacrtu provedbenih tehničkih standarda na kojem se temelji ova Uredba, analizirala su moguće povezane troškove i koristi te su zatražila mišljenje Interesne skupine za bankarstvo osnovane u skladu s člankom 37. uredaba (EU) br. 1093/2010 (3), (EU) br. 1094/2010 (4) i (EU) br. 1095/2010 (5) Europskog parlamenta i Vijeća. |
|
(12) |
Provedeno je savjetovanje s Europskim nadzornikom za zaštitu podataka u skladu s člankom 42. stavkom 1. Uredbe (EU) 2018/1725 Europskog parlamenta i Vijeća (6) te je on 22. srpnja 2024. dao pozitivno mišljenje. Svaka obrada osobnih podataka obuhvaćena područjem primjene ove Uredbe trebala bi se provoditi u skladu s primjenjivim načelima i odredbama o zaštiti podataka utvrđenima u Uredbi (EU) 2018/1725, |
DONIJELA JE OVU UREDBU:
Članak 1.
Obrazac za izvješćivanje o značajnim IKT incidentima
1. Financijski subjekti za dostavljanje početne obavijesti, prijelaznog izvješća i završnog izvješća iz članka 19. stavka 4. Uredbe (EU) 2022/2554 upotrebljavaju obrazac naveden u Prilogu I. kako slijedi:
|
(a) |
financijski subjekti koji dostavljaju početnu obavijest ispunjavaju podatkovna polja iz obrasca informacijama koje treba dostaviti u skladu s člankom 2. Delegirane uredbe Komisije (EU) 2025/301 (7) i mogu, ako već imaju te informacije, ispuniti podatkovna polja čije ispunjavanje nije potrebno za početnu obavijest, ali je potrebno za prijelazno ili završno izvješće; |
|
(b) |
financijski subjekti koji dostavljaju privremeno izvješće ispunjavaju podatkovna polja obrasca informacijama koje treba dostaviti u skladu s člankom 3. Delegirane uredbe (EU) 2025/301 i mogu, ako već imaju relevantne informacije, ispuniti podatkovna polja čije ispunjavanje nije potrebno za prijelazno izvješće, ali je potrebno za završno izvješće. |
|
(c) |
financijski subjekti koji dostavljaju završno izvješće ispunjavaju podatkovna polja iz obrasca informacijama koje treba dostaviti u skladu s člankom 4. Delegirane uredbe (EU) 2025/301. |
2. Financijski subjekti osiguravaju da su informacije sadržane u početnoj obavijesti te u prijelaznom i završnom izvješću potpune i točne.
3. Financijski subjekti u mjeri u kojoj je to moguće dostavljaju procijenjene vrijednosti na temelju drugih dostupnih podataka i informacija ako točni podaci nisu dostupni u trenutku dostavljanja početne obavijesti ili prijelaznog izvješća.
4. Financijski subjekti pri dostavljanju prijelaznog ili završnog izvješća upotrebljavaju obrazac iz Priloga I. za dostavu svih potrebnih informacija i prema potrebi ažuriranje informacija koje su prethodno dostavili u početnoj obavijesti ili prijelaznom izvješću.
5. Pri ispunjavanju obrasca iz Priloga I. financijski subjekti moraju se pridržavati pojmovnika podataka i uputa iz Priloga II.
Članak 2.
Zajedničko podnošenje početne obavijesti, prijelaznog i završnog izvješća
Financijski subjekti mogu kombinirati podnošenje početne obavijesti, prijelaznog izvješća i završnog izvješća kako bi istodobno dostavili dvije ili sve tri vrste podnesaka ako su se redovite aktivnosti ponovno uspostavile ili ako je dovršena analiza temeljnih uzroka i pod uvjetom da su ispunjeni rokovi utvrđeni u članku 5. Delegirane uredbe (EU) 2025/301.
Članak 3.
IKT incidenti koji se ponavljaju
Financijski subjekti koji dostavljaju informacije o manje značajnim IKT incidentima koji se ponavljaju i koji kumulativno ispunjavaju uvjete da bi ih se moglo smatrati jednim značajnim IKT incidentom iz članka 8. stavka 2. Delegirane uredbe (EU) 2024/1772 te informacije dostavljaju u agregiranom obliku.
Članak 4.
Upotreba sigurnih elektroničkih kanala
1. Financijski subjekti upotrebljavaju sigurne elektroničke kanale koje im je njihovo nadležno tijelo stavilo na raspolaganje za dostavljanje početne obavijesti te prijelaznih i završnih izvješća.
2. Financijski subjekti koji ne mogu koristiti sigurne elektroničke kanale koje im je njihovo nadležno tijelo stavilo na raspolaganje obavješćuju nadležno tijelo o značajnom IKT incidentu drugim sigurnim sredstvima u dogovoru s tim tijelom. Ako nadležno tijelo to zatraži, financijski subjekti ponovno dostavljaju početnu obavijest ili prijelazno ili završno izvješće sigurnim elektroničkim kanalom koji im je njihovo nadležno tijelo stavilo na raspolaganje čim to budu u mogućnosti učiniti.
Članak 5.
Promjena klasifikacije značajnih IKT incidenata
Ako financijski subjekt nakon dodatne procjene zaključi da IKT incident o kojem se prethodno izvješćivalo kao o značajnom ni u kojem trenutku nije ispunjavao kriterije za klasifikaciju i pragove utvrđene u članku 8. Delegirane uredbe (EU) 2024/1772, obavješćuje nadležno tijelo o promjeni klasifikacije IKT incidenta iz značajnog u manje značajan ispunjavanjem polja „vrsta izvješća” i „druge informacije” obrasca iz Priloga II. ovoj Uredbi.
Članak 6.
Obavijest o eksternalizaciji obveza izvješćivanja
1. Financijski subjekti koji su eksternalizirali obvezu izvješćivanja o značajnim IKT incidentima u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554 obavješćuju nadležno tijelo o aranžmanu za eksternalizaciju čim se on sklopi, a najkasnije prije dostave prve obavijesti ili izvješća.
2. Financijski subjekti nadležnom tijelu dostavljaju ime ili naziv, podatke za kontakt i identifikacijsku oznaku treće strane koja će u njihovo ime dostavljati obavijesti ili izvješća o značajnim IKT incidentima.
3. Financijski subjekti obavješćuju nadležno tijelo čim prestanu eksternalizirati obveze izvješćivanja u skladu s člankom 19. stavkom 5. Uredbe (EU) 2022/2554.
Članak 7.
Agregirana izvješća
1. Treća strana pružatelj usluga kojoj su eksternalizirane obveze izvješćivanja kako je utvrđeno u članku 19. stavku 5. Uredbe (EU) 2022/2554 može upotrijebiti obrazac iz Priloga I. ovoj Uredbi za dostavljanje agregiranih informacija o značajnom IKT incidentu koji utječe na više financijskih subjekata u jednoj obavijesti ili izvješću koje dostavlja nadležnom tijelu u ime svih zahvaćenih financijskih subjekata, ako su ispunjeni svi sljedeći uvjeti:
|
(a) |
značajni IKT incident o kojem treba izvijestiti potječe od treće strane pružatelja IKT usluga ili ga je ta treća strana prouzročila; |
|
(b) |
ta treća strana pružatelj usluga pruža predmetnu IKT uslugu većem broju financijskih subjekata ili grupi; |
|
(c) |
svaki financijski subjekt obuhvaćen agregiranom obaviješću ili izvješćem klasificira taj IKT incident kao značajan; |
|
(d) |
značajni IKT incident utječe na financijske subjekte unutar jedne države članice, a agregirano izvješće odnosi se na financijske subjekte koje nadzire isto nadležno tijelo; |
|
(e) |
toj vrsti financijskih subjekata nadležna tijela izričito su dopustila agregiranje izvješća. |
2. Stavak 1. ne primjenjuje se na kreditne institucije koje se smatraju značajnima u skladu s člankom 2. točkom 16. Uredbe (EU) br. 468/2014 Europske središnje banke (8), operatere mjesta trgovanja i središnje druge ugovorne strane, koji obrazac iz Priloga I. koriste samo za pojedinačno podnošenje obavijesti ili izvješća o značajnim IKT incidentima nadležnom tijelu.
3. Ako nadležna tijela traže informacije o pojedinačnom učinku značajnog IKT incidenta na jedan financijski subjekt, on na zahtjev nadležnog tijela dostavlja pojedinačnu obavijest ili izvješće o značajnom IKT incidentu.
Članak 8.
Obavijest o ozbiljnim kibernetičkim prijetnjama
1. Financijski subjekti koji obavješćuju nadležna tijela o ozbiljnim kibernetičkim prijetnjama u skladu s člankom 19. stavkom 2. Uredbe (EU) 2022/2554 služe se obrascem iz Priloga III. ovoj Uredbi i pridržavaju se pojmovnika podataka i uputa iz Priloga IV. ovoj Uredbi.
2. Financijski subjekti osiguravaju da su informacije sadržane u obavijesti o ozbiljnim kibernetičkim prijetnjama potpune i točne.
Članak 9.
Stupanje na snagu
Ova Uredba stupa na snagu dvadesetog dana od dana objave u Službenom listu Europske unije.
Ova je Uredba u cijelosti obvezujuća i izravno se primjenjuje u svim državama članicama.
Sastavljeno u Bruxellesu 23. listopada 2024.
Za Komisiju
Predsjednica
Ursula VON DER LEYEN
(1) SL L 333, 27.12.2022., str. 1., ELI: http://data.europa.eu/eli/reg/2022/2554/oj.
(2) Delegirana uredba Komisije (EU) 2024/1772 оd 13. ožujka 2024. o dopuni Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu regulatornih tehničkih standarda kojima se utvrđuju kriteriji za klasifikaciju IKT incidenata i kiberprijetnji, pragovi značajnosti i pojedinosti izvješća o značajnim incidentima (SL L, 2024/1772, 25.6.2024., ELI: http://data.europa.eu/eli/reg_del/2024/1772/oj).
(3) Uredba (EU) br. 1093/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju europskog nadzornog tijela (Europskog nadzornog tijela za bankarstvo), kojom se izmjenjuje Odluka br. 716/2009/EZ i stavlja izvan snage Odluka Komisije 2009/78/EZ (SL L 331, 15.12.2010., str. 12., ELI: http://data.europa.eu/eli/reg/2010/1093/oj).
(4) Uredba (EU) br. 1094/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju Europskog nadzornog tijela (Europsko nadzorno tijelo za osiguranje i strukovno mirovinsko osiguranje), o izmjeni Odluke br. 716/2009/EZ i o stavljanju izvan snage Odluke Komisije 2009/79/EZ (SL L 331, 15.12.2010., str. 48., ELI: http://data.europa.eu/eli/reg/2010/1094/oj).
(5) Uredba (EU) br. 1095/2010 Europskog parlamenta i Vijeća od 24. studenog 2010. o osnivanju europskog nadzornog tijela (Europskog nadzornog tijela za vrijednosne papire i tržišta kapitala), izmjeni Odluke br. 716/2009/EZ i stavljanju izvan snage Odluke Komisije 2009/77/EZ (SL L 331, 15.12.2010., str. 84., ELI: http://data.europa.eu/eli/reg/2010/1095/oj).
(6) Uredba (EU) 2018/1725 Europskog parlamenta i Vijeća od 23. listopada 2018. o zaštiti pojedinaca u vezi s obradom osobnih podataka u institucijama, tijelima, uredima i agencijama Unije i o slobodnom kretanju takvih podataka te o stavljanju izvan snage Uredbe (EZ) br. 45/2001 i Odluke br. 1247/2002/EZ (SL L 295, 21.11.2018., str. 39., ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(7) Delegirana uredba Komisije (EU) 2025/301 od 23. listopada 2024. o dopuni Uredbe (EU) 2022/2554 Europskog parlamenta i Vijeća u pogledu regulatornih tehničkih standarda kojima se utvrđuju sadržaj i rokovi za početnu obavijest, prijelazno i završno izvješće o značajnim IKT incidentima te sadržaj dobrovoljne obavijesti o ozbiljnim kiberprijetnjama. (SL L, 2025/301, 20.2.2025., ELI: http://data.europa.eu/eli/reg_del/2025/301/oj).
(8) Uredba (EU) br. 468/2014 Europske središnje banke od 16. travnja 2014. o uspostavljanju okvira za suradnju unutar Jedinstvenog nadzornog mehanizma između Europske središnje banke i nacionalnih nadležnih tijela te s nacionalnim imenovanim tijelima (Okvirna uredba o SSM-u) (ESB/2014/17) (SL L 141, 14.5.2014., str. 1., ELI: http://data.europa.eu/eli/reg/2014/468/oj).
PRILOG I.
OBRASCI ZA IZVJEŠĆIVANJE O ZNAČAJNIM INCIDENTIMA
|
Broj polja |
Podatkovno polje |
|
|
Opće informacije o financijskom subjektu |
||
|
1.1. |
Vrsta podneska |
|
|
1.2. |
Naziv subjekta koji dostavlja izvješće |
|
|
1.3. |
Identifikacijska oznaka subjekta koji dostavlja izvješće |
|
|
1.4. |
Vrsta zahvaćenog financijskog subjekta |
|
|
1.5. |
Naziv zahvaćenog financijskog subjekta |
|
|
1.6. |
Oznaka LEI zahvaćenog financijskog subjekta |
|
|
1.7. |
Ime glavne osobe za kontakt |
|
|
1.8. |
E-adresa glavne osobe za kontakt |
|
|
1.9. |
Telefonski broj glavne osobe za kontakt |
|
|
1.10. |
Ime druge osobe za kontakt |
|
|
1.11. |
E-adresa druge osobe za kontakt |
|
|
1.12. |
Telefonski broj druge osobe za kontakt |
|
|
1.13. |
Naziv krajnjeg matičnog društva |
|
|
1.14. |
Oznaka LEI krajnjeg matičnog društva |
|
|
1.15. |
Izvještajna valuta |
|
|
Sadržaj početne obavijesti |
||
|
2.1. |
Referentna oznaka incidenta koju je dodijelio financijski subjekt |
|
|
2.2. |
Datum i vrijeme otkrivanja značajnog IKT incidenta |
|
|
2.3. |
Datum i vrijeme klasifikacije IKT incidenta kao značajnog |
|
|
2.4. |
Opis značajnog IKT incidenta |
|
|
2.5. |
Klasifikacijski kriteriji na temelju kojih je dostavljeno izvješće o incidentu |
|
|
2.6. |
Pragovi značajnosti za klasifikacijski kriterij „zemljopisna raširenost” |
|
|
2.7. |
Otkrivanje značajnog IKT incidenta |
|
|
2.8. |
Informacije o tome potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta |
|
|
2.9. |
Aktivacija plana kontinuiteta poslovanja, ako je aktiviran |
|
|
2.10. |
Druge relevantne informacije |
|
|
Sadržaj prijelaznog izvješća |
||
|
3.1. |
Referentna oznaka incidenta koju je dodijelilo nadležno tijelo |
|
|
3.2. |
Datum i vrijeme nastanka značajnog IKT incidenta |
|
|
3.3. |
Datum i vrijeme ponovne uspostave usluga, aktivnosti ili operacija |
|
|
3.4. |
Broj zahvaćenih klijenata |
|
|
3.5. |
Postotak zahvaćenih klijenata |
|
|
3.6. |
Broj zahvaćenih partnerskih financijskih subjekata |
|
|
3.7. |
Postotak zahvaćenih partnerskih financijskih subjekata |
|
|
3.8. |
Učinak na relevantne klijente ili partnerske financijske subjekte |
|
|
3.9. |
Broj zahvaćenih transakcija |
|
|
3.10. |
Postotak zahvaćenih transakcija |
|
|
3.11. |
Vrijednost zahvaćenih transakcija |
|
|
3.12. |
Informacije o tome jesu li brojčani podaci stvarni ili procijenjeni ili o tome da nije bilo nikakvog učinka |
|
|
3.13. |
Učinak na ugled |
|
|
3.14. |
Kontekstualne informacije o učinku na ugled |
|
|
3.15. |
Trajanje značajnog IKT incidenta |
|
|
3.16. |
Prekid rada usluge |
|
|
3.17. |
Informacije o tome jesu li brojčani podaci o trajanju i prekidu rada usluge stvarni ili procijenjeni |
|
|
3.18. |
Vrste učinka u državama članicama |
|
|
3.19. |
Opis učinka značajnog IKT incidenta u drugim državama članicama |
|
|
3.20. |
Pragovi značajnosti za klasifikacijski kriterij „gubici podataka” |
|
|
3.21. |
Opis gubitaka podataka |
|
|
3.22. |
Klasifikacijski kriterij „zahvaćene ključne usluge” |
|
|
3.23. |
Vrsta značajnog IKT incidenta |
|
|
3.24. |
Druge vrste incidenata |
|
|
3.25. |
Prijetnje i tehnike koje primjenjuje akter prijetnje |
|
|
3.26. |
Druge vrste tehnika |
|
|
3.27. |
Informacije o zahvaćenim funkcionalnim područjima i poslovnim procesima |
|
|
3.28. |
Zahvaćene infrastrukturne komponente kojima se podupiru poslovni procesi |
|
|
3.29. |
Informacije o zahvaćenim infrastrukturnim komponentama kojima se podupiru poslovni procesi |
|
|
3.30. |
Učinak na financijske interese klijenata |
|
|
3.31. |
Izvješćivanje drugim tijelima |
|
|
3.32. |
Pojedinosti o „drugim” tijelima |
|
|
3.33. |
Privremene radnje/mjere koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta |
|
|
3.34. |
Opis svih privremenih radnji i mjera koje su poduzete ili se planiraju poduzeti radi oporavka od incidenta |
|
|
3.35. |
Pokazatelji ugroženosti |
|
|
Sadržaj završnog izvješća |
||
|
4.1. |
Opća klasifikacija temeljnih uzroka incidenta |
|
|
4.2. |
Detaljna klasifikacija temeljnih uzroka incidenta |
|
|
4.3. |
Dodatna klasifikacija temeljnih uzroka incidenta |
|
|
4.4. |
Druge vrste temeljnih uzroka |
|
|
4.5. |
Informacije o temeljnim uzrocima incidenta |
|
|
4.6. |
Sažeti opis rješenja incidenta |
|
|
4.7. |
Datum i vrijeme rješavanja temeljnog uzroka incidenta |
|
|
4.8. |
Datum i vrijeme rješavanja incidenta |
|
|
4.9. |
Informacije o tome razlikuje li se datum trajnog rješenja incidenta od prvotno planiranog datuma provedbe mjera za rješavanje |
|
|
4.10. |
Procjena rizika za ključne funkcije za potrebe sanacije |
|
|
4.11. |
Informacije relevantne za sanacijska tijela |
|
|
4.12. |
Prag značajnosti za klasifikacijski kriterij „ekonomski učinak” |
|
|
4.13. |
Iznos bruto izravnih i neizravnih troškova i gubitaka |
|
|
4.14. |
Iznos financijskih povrata |
|
|
4.15. |
Informacije o tome jesu li se manje značajni incidenti ponavljali |
|
|
4.16. |
Datum i vrijeme nastanka incidenata koji se ponavljaju |
|
PRILOG II.
POJMOVNIK PODATAKA I UPUTE ZA IZVJEŠĆIVANJE O ZNAČAJNIM INCIDENTIMA
|
Podatkovno polje |
Opis |
Obvezno za početnu obavijest |
Obvezno za prijelazno izvješće |
Obvezno za završno izvješće |
Vrsta polja |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opće informacije o financijskom subjektu |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se vrsta obavijesti ili izvješća o incidentu koje se dostavlja nadležnom tijelu. |
Da |
Da |
Da |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Puni pravni naziv subjekta koji dostavlja izvješće. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Identifikacijska oznaka subjekta koji dostavlja izvješće. Ako financijski subjekti dostavljaju obavijest/izvješće, identifikacijska oznaka je LEI (identifikacijska oznaku pravne osobe), što je jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020. Treća strana pružatelj usluga koja dostavlja izvješće u ime financijskog subjekta može upotrebljavati identifikacijsku oznaku kako je navedeno u provedbenim tehničkim standardima donesenima na temelju članka 28. stavka 9. Uredbe (EU) 2022/2554. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Vrsta subjekta iz članka 2. stavka 1. točaka od (a) do (t) Uredbe (EU) 2022/2554 u čije se ime dostavlja izvješće. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se različite vrste financijskih subjekata koje su obuhvaćene agregiranim izvješćem. |
Da |
Da |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Puni pravni naziv financijskog subjekta zahvaćenog značajnim IKT incidentom koji je dužan izvijestiti nadležno tijelo o značajnom incidentu u skladu s člankom 19. Uredbe (EU) 2022/2554. U slučaju agregiranih izvješća:
|
Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Da, ako se financijski subjekt zahvaćen incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Identifikacijska oznaka pravne osobe (LEI) financijskog subjekta zahvaćenog značajnim IKT incidentom dodijeljena u skladu s pravilima Međunarodne organizacije za normizaciju. U slučaju agregiranih izvješća:
Redoslijed navođenja oznaka LEI i naziva financijskih subjekata mora biti jednak. |
Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Da, ako se financijski subjekt zahvaćen značajnim IKT incidentom razlikuje od subjekta koji dostavlja izvješće i u slučaju dostave agregiranih izvješća. |
Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020 |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ime i prezime glavne osobe za kontakt financijskog subjekta. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se ime i prezime glavne osobe za kontakt u subjektu koji dostavlja agregirano izvješće. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
E-adresa glavne osobe za kontakt koju nadležno tijelo može upotrijebiti za daljnju komunikaciju. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se e-adresa glavne osobe za kontakt subjekta koji dostavlja agregirano izvješće. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Telefonski broj glavne osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se telefonski broj glavne osobe za kontakt subjekta koji dostavlja agregirano izvješće. Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX). |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ime i prezime druge osobe za kontakt ili naziv odgovornog tima financijskog subjekta ili subjekta koji dostavlja izvješće u ime financijskog subjekta. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
E-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Telefonski broj druge osobe za kontakt ili tima koji nadležno tijelo može upotrijebiti za daljnju komunikaciju. Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX). |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Prema potrebi, naziv krajnjeg matičnog društva grupe kojoj pripada zahvaćeni financijski subjekt. |
Da, ako financijski subjekt pripada grupi. |
Da, ako financijski subjekt pripada grupi. |
Da, ako financijski subjekt pripada grupi. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Prema potrebi, oznaka LEI krajnjeg matičnog društva grupe kojoj pripada zahvaćeni financijski subjekt. Dodjeljuje se u skladu s pravilima Međunarodne organizacije za normizaciju. |
Da, ako financijski subjekt pripada grupi. |
Da, ako financijski subjekt pripada grupi. |
Da, ako financijski subjekt pripada grupi. |
Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Valuta korištena za izvješćivanje o incidentima. |
Da |
Da |
Da |
Ispunjava se oznakama valute u skladu s normom ISO 4217. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Sadržaj početne obavijesti |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Jedinstvena referentna oznaka koju je dodijelio financijski subjekt za nedvosmislenu identifikaciju značajnog IKT incidenta. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se referentna oznaka incidenta koju je dodijelila treća strana pružatelj usluga. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme kad je financijski subjekt postao svjestan IKT incidenta. Za incidente koji se ponavljaju navode se datum i vrijeme kad je otkriven posljednji IKT incident. |
Da |
Da |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme klasificiranja IKT incidenta kao značajnog na temelju klasifikacijskih kriterija utvrđenih u Delegiranoj uredbi (EU) 2024/1772. |
Da |
Da |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis najvažnijih aspekata značajnog IKT incidenta. Financijski subjekti navode opći pregled sljedećih informacija, kao što su mogući uzroci, neposredni učinci, zahvaćeni sustavi i drugo. Ako je poznato ili se može razumno očekivati da bude poznato, financijski subjekti navode utječe li incident na treće strane pružatelje usluga ili druge financijske subjekte, vrstu pružatelja ili financijskog subjekta, njihov naziv, njihove identifikacijske oznake i vrstu identifikacijske oznake (npr. LEI ili EUID). U daljnjim izvješćima sadržaj polja može se s vremenom mijenjati u skladu s novim saznanjima o IKT incidentu i radi navođenja svih drugih relevantnih informacija o IKT incidentu koje nisu obuhvaćene podatkovnim poljima, uključujući internu procjenu ozbiljnosti koju provodi financijski subjekt (npr. vrlo niska, niska, srednja, visoka, vrlo visoka) te naznaku razine i naziva najviših struktura za donošenje odluka koje sudjeluju u odgovoru na IKT incident. |
Da |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Klasifikacijski kriteriji iz Delegirane uredbe (EU) 2024/1772 na temelju kojih je IKT incident klasificiran kao značajan i na temelju kojih je pokrenuto daljnje obavješćivanje i izvješćivanje. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se klasifikacijski kriteriji na temelju kojih je IKT incident klasificiran kao značajan za najmanje jedan financijski subjekt. |
Da |
Da |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Države članice EGP-a na koje je utjecao značajni IKT incident Pri procjeni učinka značajnog IKT incidenta u drugim državama članicama financijski subjekti uzimaju u obzir članke 4. i 12. Delegirane uredbe (EU) 2024/1772. |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Ispunjava se dvoslovnom oznakom zahvaćenih zemalja u skladu s normom ISO 3166. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se kako je otkriven značajni IKT incident. |
Da |
Da |
Da |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta. Financijski subjekti navode potječe li značajni IKT incident od treće strane pružatelja usluga ili drugog financijskog subjekta (uključujući financijske subjekte koji pripadaju istoj grupi kao i subjekt koji dostavlja izvješće) te naziv i identifikacijsku oznaku treće strane pružatelja usluga ili financijskog subjekta i vrstu identifikacijske oznake (npr. LEI ili EUID). |
Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta. |
Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta. |
Da, ako incident potječe od treće strane pružatelja usluga ili drugog financijskog subjekta. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se je li došlo do formalne aktivacije mjera odgovora financijskog subjekta namijenjenih održavanju kontinuiteta poslovanja. |
Da |
Da |
Da |
Booleova vrijednost (da ili ne) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Sve dodatne informacije koje nisu obuhvaćene obrascem. Financijski subjekti koji su promijenili klasifikaciju IKT incidenta iz značajnog u manje značajan opisuju razloge zbog kojih IKT incident ne ispunjava, i zbog kojih se ne očekuje da će ispuniti, kriterije na temelju kojih bi ga se moglo smatrati značajnim. |
Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan. |
Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan. |
Da, ako postoje druge informacije koje nisu obuhvaćene obrascem ili ako je klasifikacija IKT incidenta promijenjena iz značajnog u manje značajan. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Sadržaj prijelaznog izvješća |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Jedinstvena referentna oznaka koju je nadležno tijelo dodijelilo u trenutku primitka početne obavijesti radi nedvosmislene identifikacije značajnog IKT incidenta. |
Ne |
Da, ako je primjenjivo |
Da, ako je primjenjivo |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme nastanka značajnog IKT incidenta, ako se razlikuje od trenutka u kojem je financijski subjekt postao svjestan značajnog IKT incidenta. Za značajne IKT incidente koji se ponavljaju navode se datum i vrijeme nastanka posljednjeg značajnog IKT incidenta. |
Ne |
Da |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o datumu i vremenu ponovne uspostave usluga, aktivnosti ili operacija zahvaćenih značajnim IKT incidentom. |
Ne |
Da, ako je ispunjeno podatkovno polje 3.16. „Prekid rada usluge”. |
Da, ako je ispunjeno podatkovno polje 3.16. „Prekid rada usluge”. |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Broj klijenata zahvaćenih značajnim IKT incidentom koji koriste uslugu koju pruža financijski subjekt. Pri procjeni broja zahvaćenih klijenata financijski subjekti uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (b) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih klijenata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih klijenata u svim financijskim subjektima. |
Ne |
Da |
Da |
Brojčana cijela vrijednost |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Postotak klijenata zahvaćenih značajnim IKT incidentom u odnosu na ukupan broj klijenata koji koriste zahvaćenu uslugom koju pruža financijski subjekt. Ako je zahvaćeno više usluga, usluge se navode u agregiranom obliku. Financijski subjekti pri procjeni uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (a) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih klijenata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekt dijeli zbroj svih zahvaćenih klijenata s ukupnim brojem klijenata svih zahvaćenih financijskih subjekata. |
Ne |
Da |
Da |
Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Broj partnerskih financijskih subjekata zahvaćenih značajnim IKT incidentom koji su sklopili ugovor s financijskim subjektom. Pri procjeni broja zahvaćenih partnerskih financijskih subjekata financijski subjekti uzimaju u obzir članak 1. stavak 2. Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih partnerskih financijskih subjekata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih partnerskih financijskih subjekata u svim financijskim subjektima. |
Ne |
Da |
Da |
Brojčana cijela vrijednost |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Postotak partnerskih financijskih subjekata zahvaćenih značajnim IKT incidentom u odnosu na ukupan broj partnerskih financijskih subjekata koji su sklopili ugovor s financijskim subjektom. Pri procjeni postotka zahvaćenih partnerskih financijskih subjekata financijski subjekti uzimaju u obzir članak 1. stavak 1. i članak 9. stavak 1. točku (c) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih partnerskih financijskih subjekata upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se zbroj svih zahvaćenih partnerskih financijskih subjekata podijeljen s ukupnim brojem partnerskih financijskih subjekata svih zahvaćenih financijskih subjekata. |
Ne |
Da |
Da |
Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Svaki utvrđeni učinak na relevantne klijente ili partnerske financijske subjekte iz članka 1. stavka 3. i članka 9. stavka 1. točke (f) Delegirane uredbe (EU) 2024/1772. |
Ne |
Da, ako je dosegnut prag za kriterij „relevantnost klijenata i partnerskih financijskih subjekata”. |
Da, ako je dosegnut prag za kriterij „relevantnost klijenata i partnerskih financijskih subjekata”. |
Booleova vrijednost (da ili ne) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Broj transakcija zahvaćenih značajnim IKT incidentom. Pri procjeni učinka na transakcije financijski subjekti uzimaju u obzir članak 1. stavak 4. Delegirane uredbe (EU) 2024/1772, uključujući sve zahvaćene domaće i prekogranične transakcije koje sadržavaju novčani iznos i čiji je barem jedan dio izvršen u Uniji. Financijski subjekt koji ne može utvrditi stvarni broj zahvaćenih transakcija upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupan broj zahvaćenih transakcija u svim financijskim subjektima. |
Ne |
Da, ako je incident utjecao na bilo koju transakciju. |
Da, ako je incident utjecao na bilo koju transakciju. |
Brojčana cijela vrijednost |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Postotak zahvaćenih transakcija u odnosu na prosječni dnevni broj domaćih i prekograničnih transakcija koje je financijski subjekt izvršio u vezi sa zahvaćenom uslugom. Financijski subjekti uzimaju u obzir članak 1. stavak 4. i članak 9. stavak 1. točku (d) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarni postotak zahvaćenih transakcija upotrebljava procjene. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekt zbroj broja svih zahvaćenih transakcija dijeli s ukupnim brojem transakcija svih zahvaćenih financijskih subjekata. |
Ne |
Da, ako je incident utjecao na bilo koju transakciju. |
Da, ako je incident utjecao na bilo koju transakciju. |
Vrijednost se izražava u postotku: vrijednost od najviše pet brojčanih znakova s najviše jednim decimalnim mjestom, izražena u postotku (npr. 2,4 umjesto 2,4 %). Ako vrijednost ima više od jedne znamenke iza decimale, druge ugovorne strane koje dostavljaju izvješće zaokružuju je na višu vrijednost. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ukupna vrijednost transakcija zahvaćenih značajnim IKT incidentom procjenjuje se u skladu s člankom 1. stavkom 4. i člankom 9. stavkom 1. točkom (e) Delegirane uredbe (EU) 2024/1772. Financijski subjekt koji ne može utvrditi stvarnu vrijednost zahvaćenih transakcija upotrebljava procjene na temelju dostupnih podataka iz usporedivih referentnih razdoblja. Financijski subjekt iskazuje novčani iznos kao pozitivnu vrijednost. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se ukupna vrijednost zahvaćenih transakcija u svim financijskim subjektima. |
Ne |
Da, ako je incident utjecao na bilo koju transakciju. |
Da, ako je incident utjecao na bilo koju transakciju. |
Novčano Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica (npr. 2,5 umjesto 2 500 EUR). |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o tome jesu li vrijednosti navedene u podatkovnim poljima od 3.4. do 3.11. stvarne ili procijenjene ili o tome da nije bilo nikakvog učinka. |
Ne |
Da |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o učinku značajnog IKT incidenta na ugled iz članaka 2. i 10. Delegirane uredbe (EU) 2024/1772. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se kategorije učinka na ugled koje se primjenjuju na barem jedan financijski subjekt. |
Ne |
Da, ako je ispunjen kriterij „učinak na ugled”. |
Da, ako je ispunjen kriterij „učinak na ugled”. |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije koje opisuju kako je značajni IKT incident utjecao ili bi mogao utjecati na ugled financijskog subjekta, uključujući povrede zakona, neispunjene regulatorne zahtjeve, broj pritužbi klijenata i drugo. Kontekstualne informacije uključuju vrstu medija (npr. tradicionalni i digitalni mediji, blogovi, platforme za internetski prijenos) i medijsku pokrivenost, uključujući doseg medija (lokalni, nacionalni, međunarodni). Medijsko praćenje u tom kontekstu ne znači nekoliko negativnih komentara pratitelja ili korisnika društvenih mreža. Financijski subjekt navodi i jesu li u medijima istaknuti znatni rizici za njegove klijente povezani sa značajnim IKT incidentom, uključujući rizik od nesolventnosti financijskog subjekta ili od gubitka sredstava. Financijski subjekti usto navode jesu li medijima dostavili informacije radi pouzdanog informiranja javnosti o značajnom IKT incidentu i njegovim posljedicama. Financijski subjekti mogu navesti i jesu li se u medijima pojavile lažne informacije o IKT incidentu, uključujući namjerne dezinformacije koje su širili akteri prijetnje, ili informacije koje se odnose na ili opisuju kompromitaciju internetskih stranica financijskog subjekta. |
Ne |
Da, ako je ispunjen kriterij „učinak na ugled”. |
Da, ako je ispunjen kriterij „učinak na ugled”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Financijski subjekti mjere trajanje značajnog IKT incidenta od trenutka njegova nastanka do trenutka njegova razrješenja. Financijski subjekti koji ne mogu utvrditi trenutak nastanka značajnog IKT incidenta mjere njegovo trajanje od trenutka u kojem je financijski subjekt otkrio incident ili trenutka u kojem je financijski subjekt zabilježio incident u evidenciji mreže ili sustava ili u drugim izvorima podataka, ovisno o tome što nastupi ranije. Financijski subjekti koji još ne znaju kad će značajni IKT incident biti riješen upotrebljavaju procjene. Vrijednost se izražava u danima, satima i minutama. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe i razlika među financijskim subjektima, financijski subjekti mjere najdulje trajanje značajnog IKT incidenta. |
Ne |
Da |
Da |
DD:HH:MM |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Prekid rada usluge mjeri se od trenutka u kojem je usluga postala potpuno ili djelomično nedostupna klijentima, partnerskim financijskim subjektima ili drugim unutarnjim ili vanjskim korisnicima do trenutka ponovne uspostave redovitih aktivnosti ili operacija na razini usluge prije značajnog IKT incidenta. Ako prekid rada usluge uzrokuje kašnjenje u pružanju usluge nakon ponovne uspostave redovitih aktivnosti ili operacija, financijski subjekti mjere trajanje prekida od nastanka značajnog IKT incidenta do trenutka kad se ta zakašnjela usluga pruži. Financijski subjekti koji ne mogu utvrditi trenutak u kojem je započeo prekid rada usluge mjere trajanje prekida od trenutka otkrivanja incidenta do trenutka njegova evidentiranja, ovisno o tome što nastupi ranije. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti mjere najdulje trajanje prekida rada usluge u slučaju razlika među financijskim subjektima. |
Ne |
Da, ako je incident uzrokovao prekid rada usluge. |
Da, ako je incident uzrokovao prekid rada usluge. |
DD:HH:MM |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o tome jesu li vrijednosti koje su iskazane u podatkovnim poljima 3.15. i 3.16.stvarne ili procijenjene. |
Ne |
Da, ako je ispunjen kriterij „trajanje i prekid rada usluge”. |
Da, ako je ispunjen kriterij „trajanje i prekid rada usluge”. |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Vrsta učinka u pojedinim državama članicama EGP-a. Navodi se je li značajni IKT incident imao učinak u drugim državama članicama EGP-a (osim države članice nadležnog tijela koje se izravno izvješćuje o incidentu), u skladu s člankom 4. Delegirane uredbe (EU) 2024/1772, a posebno značajnost učinka u odnosu na:
|
Ne |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis učinka i ozbiljnosti značajnog IKT incidenta u svakoj zahvaćenoj državi članici, uključujući procjenu učinka i ozbiljnosti na:
|
Ne |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Da, ako je dosegnut prag za kriterij „zemljopisna raširenost”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se vrsta gubitaka podataka prouzročenih značajnim IKT incidentom u smislu dostupnosti, vjerodostojnosti, cjelovitosti i povjerljivosti podataka. Financijski subjekti pri procjeni uzimaju u obzir članke 5. i 13. Delegirane uredbe (EU) 2024/1772. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se gubici podataka koji utječu na barem jedan financijski subjekt. |
Ne |
Da, ako je ispunjen kriterij „gubici podataka”. |
Da, ako je ispunjen kriterij „gubici podataka”. |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis učinka značajnog IKT incidenta na dostupnost, vjerodostojnost, cjelovitost i povjerljivost ključnih podataka u skladu s člancima 5. i 13. Delegirane uredbe (EU) 2024/1772. Informacije o učinku na ostvarenje poslovnih ciljeva financijskog subjekta ili na ispunjavanje regulatornih zahtjeva. Financijski subjekti u okviru dostavljenih informacija navode jesu li zahvaćeni podaci klijenata, podaci drugih subjekata (npr. partnerskih financijskih subjekata) ili podaci samog financijskog subjekta. Financijski subjekt može navesti i vrstu podataka relevantnih za incident, konkretno jesu li podaci povjerljivi i o kojoj je vrsti povjerljivosti riječ (npr. povjerljivost tržišnih/poslovnih podataka, osobni podaci, poslovna tajna: bankovna tajna, tajna u području osiguranja, tajna u području platnih usluga). Informacije mogu uključivati i moguće rizike povezane s gubicima podataka, na primjer mogu li se podaci na koje je utjecao incident upotrijebiti za identifikaciju pojedinaca i može li ih počinitelj prijetnje upotrijebiti za dobivanje kredita ili zajmova bez njihova pristanka, za izvođenje ciljanog phishinga i za javno otkrivanje informacija. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se opći opis učinka incidenta na zahvaćene financijske subjekte. Ako postoje razlike u učinku, u opisu učinka jasno se navodi konkretan učinak na pojedine financijske subjekte. |
Ne |
Da, ako je ispunjen kriterij „gubici podataka”. |
Da, ako je ispunjen kriterij „gubici podataka”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije povezane s kriterijem „zahvaćene ključne usluge”. Financijski subjekti pri procjeni uzimaju u obzir članak 6. Delegirane uredbe (EU) 2024/1772 te uključuju informacije o:
U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navodi se učinak na ključne usluge koji se primjenjuje na najmanje jedan financijski subjekt. |
Ne |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Klasifikacija incidenata prema vrsti. |
Ne |
Da |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Druge vrste IKT incidenata: financijski subjekti koji su odabrali „drugo” za vrste incidenata u podatkovnom polju 3.23. navode vrstu IKT incidenta. |
Ne |
Da ako je u podatkovnom polju 3.23. odabrana vrsta incidenata „drugo”. |
Da ako je u podatkovnom polju 3.23. odabrana vrsta incidenata „drugo”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navode se prijetnje i tehnike koje primjenjuje akter prijetnje, uključujući:
|
Ne |
Da, ako je vrsta IKT incidenta u polju 3.23. „povezan s kibernetičkom sigurnošću”. |
Da, ako je vrsta IKT incidenta u polju 3.23. „povezan s kibernetičkom sigurnošću”. |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Druge vrste tehnika Financijski subjekti koji su odabrali „drugo” za vrste tehnika u podatkovnom polju 3.25. navode vrstu tehnike. |
Ne |
Da ako je u podatkovnom polju 3.25. odabrana vrsta tehnika „drugo”. |
Da ako je u podatkovnom polju 3.25. odabrana vrsta tehnika „drugo”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navode se funkcionalna područja i poslovni procesi zahvaćeni incidentom, uključujući proizvode i usluge. Funkcionalna područja među ostalim uključuju:
Poslovni procesi među ostalim uključuju:
U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe navode se zahvaćena funkcionalna područja i poslovni procesi u najmanje jednom financijskom subjektu. |
Ne |
Da |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o tome je li značajni IKT incident utjecao na infrastrukturne komponente (poslužitelji, operativni sustavi, softver, aplikacijski poslužitelji, programska podrška, mrežne komponente i drugo) kojima se podupiru poslovni procesi. |
Ne |
Da |
Da |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis učinka značajnog IKT incidenta na infrastrukturne komponente kojima se podupiru poslovni procesi, uključujući hardver i softver. Hardver uključuje poslužitelje, računala, podatkovne centre, preklopnike, usmjerivače i koncentratore. Softver uključuje operativne sustave, aplikacije, baze podataka, sigurnosne alate, mrežne komponente i drugo (navesti). U opisima se opisuju ili imenuju zahvaćene infrastrukturne komponente ili sustavi te navode sljedeće informacije ako su dostupne:
|
Ne |
Da, ako je incident utjecao na infrastrukturne komponente kojima se podupiru poslovni procesi. |
Da, ako je incident utjecao na infrastrukturne komponente kojima se podupiru poslovni procesi. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o tome je li značajni IKT incident utjecao na financijske interese klijenata. |
Ne |
Da |
Da |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Pojedinosti o tome koja su tijela obaviještena o značajnom IKT incidentu. Uzimajući u obzir razlike koje proizlaze iz nacionalnih zakonodavstava država članica, financijski subjekti trebaju široko tumačiti pojam tijela za izvršavanje zakonodavstva na način da uključuje javna tijela ovlaštena za kazneni progon kibernetičkog kriminala, uključujući policiju, tijela kaznenog progona i javne tužitelje. |
Ne |
Da |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Pojedinosti o „drugim” vrstama tijela obaviještenih o značajnom IKT incidentu. Ako je u podatkovnom polju 3.31. odabrano „drugo”, opis treba sadržavati detaljnije informacije o tijelu kojem je financijski subjekt dostavio informacije o značajnom IKT incidentu. |
Ne |
Da, ako je financijski subjekt obavijestio „drugu” vrstu tijela o značajnom IKT incidentu. |
Da, ako je financijski subjekt obavijestio „drugu” vrstu tijela o značajnom IKT incidentu. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Navodi se je li financijski subjekt proveo (ili planira provesti) bilo kakve privremene mjere koje su poduzete (ili se planiraju poduzeti) radi oporavka od značajnog IKT incidenta. |
Ne |
Da |
Da |
Booleova vrijednost (da ili ne) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
U informacijama se opisuju poduzete hitne mjere, uključujući izolaciju incidenta na razini mreže, aktivirane zaobilazne postupke, blokirane USB priključke, aktivirano mjesto za oporavak od katastrofe i sve druge dodatne sigurnosne kontrole koje su privremeno uspostavljene. Financijski subjekti navode datum i vrijeme provedbe privremenih mjera te očekivani datum povratka na primarnu lokaciju. Za sve privremene mjere koje nisu provedene, ali se i dalje planiraju provesti, navodi se datum do kojega se očekuje njihova provedba. Ako nisu poduzete privremene mjere, potrebno je navesti razlog. |
Ne |
Da, ako su poduzete ili se planiraju poduzeti privremene radnje/mjere (podatkovno polje 3.33.). |
Da, ako su poduzete ili se planiraju poduzeti privremene radnje/mjere (podatkovno polje 3.33.). |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Prema potrebi, informacije povezane sa značajnim IKT incidentom koje bi mogle pomoći u utvrđivanju zlonamjernih aktivnosti unutar mrežnog ili informacijskog sustava (pokazatelji ugroženosti). To se polje primjenjuje samo na financijske subjekte koji su obuhvaćeni područjem primjene Direktive (EU) 2022/2555 Europskog parlamenta i Vijeća (1) te, prema potrebi, na financijske subjekte koji se smatraju ključnim ili važnim subjektima u skladu s nacionalnim pravilima kojima se prenosi članak 3. Direktive (EU) 2022/2555. Pokazatelj ugroženosti koji dostavlja financijski subjekt sadržava sljedeće kategorije podataka:
U praksi ta vrsta informacija može uključivati podatke koji se među ostalim odnose na pokazatelje koji opisuju obrasce mrežnog prometa koji odgovaraju poznatim napadima / komunikacijama botneta, IP adrese računala zaraženih zlonamjernim softverom (botovi), podatke koji se odnose na poslužitelje za „upravljanje i kontrolu” koje koristi zlonamjerni softver (obično domene ili IP adrese) i URL-ove povezane s internetskim stranicama za phishing ili stranicama na kojima su uočeni zlonamjerni softveri ili alati za iskorištavanje. |
Ne |
Da, ako je u podatkovnom polju 3.23. kao vrsta incidenta odabrano „povezan s kibernetičkom sigurnošću”. |
Da, ako je u podatkovnom polju 3.23. kao vrsta incidenta odabrano „povezan s kibernetičkom sigurnošću”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Sadržaj završnog izvješća |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opća klasifikacija temeljnog uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće opće kategorije:
|
Ne |
Ne |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Detaljna klasifikacija temeljnih uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće detaljne kategorije povezane s općim kategorijama o kojima se izvješćuje u podatkovnom polju 4.1.:
Financijski subjekti razmatraju da se za značajne IKT incidente koji se ponavljaju uzima u obzir konkretan očiti temeljni uzrok, a ne široke kategorije obuhvaćene ovim poljem. |
Ne |
Ne |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Dodatna klasifikacija temeljnih uzroka značajnog IKT incidenta prema vrstama incidenata, uključujući sljedeće dodatne kategorije klasifikacije povezane s detaljnim kategorijama o kojima se izvješćuje u podatkovnom polju 4.2. Polje je obvezno za završno izvješće ako se u podatkovnom polju 4.2. navedu određene kategorije za koje su potrebne dodatne pojedinosti.
|
Ne |
Ne |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Financijski subjekti koji su odabrali „drugo” za vrstu temeljnog uzroka u podatkovnom polju 4.2. navode druge vrste uzroka. |
Ne |
Ne |
Da, ako je u podatkovnom polju 4.2. odabrana vrsta temeljnih uzroka „drugo”. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis slijeda događaja koji su doveli do značajnog IKT incidenta i opis načina na koji značajni IKT incident ima sličan očit temeljni uzrok ako je taj incident klasificiran kao incident koji se ponavlja, uključujući sažet opis svih temeljnih razloga i primarnih čimbenika koji su pridonijeli nastanku značajnog IKT incidenta. Ako je bilo zlonamjernih radnji, opis načina djelovanja zlonamjerne radnje, uključujući primijenjene taktike, tehnike i postupke te ulazni vektor značajnog IKT incidenta, te uključujući opis istraga i analiza koje su dovele do utvrđivanja temeljnih uzroka, ako je primjenjivo. |
Ne |
Ne |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Dodatne informacije o poduzetim/planiranim radnjama/mjerama za trajno rješavanje značajnog IKT incidenta i sprečavanje njegova ponavljanja. Iskustva stečena tijekom značajnog IKT incidenta. Opis mora sadržavati sljedeće:
|
Ne |
Ne |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme rješavanja temeljnog uzroka incidenta. |
Ne |
Ne |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme rješavanja incidenta. |
Ne |
Ne |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opisi razloga zbog kojih se datum trajnog rješavanja značajnih IKT incidenata razlikuje od prvotno planiranog datuma provedbe mjera za rješavanje, ako je primjenjivo. |
Ne |
Ne |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Procjena toga predstavlja li značajni IKT incident rizik za ključne funkcije u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU Europskog parlamenta i Vijeća (2). Subjekti iz članka 1. stavka 1. Direktive 2014/59/EU navode predstavlja li incident rizik za ključne funkcije u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU koje se navode u obrascu Z 07.01 Provedbene uredbe Komisije (EU) 2018/1624 (3) i povezuju s određenim subjektom u obrascu Z 07.02. |
Ne |
Ne |
Da, ako incident predstavlja rizik za ključne funkcije financijskih subjekata u smislu članka 2. stavka 1. točke 35. Direktive 2014/59/EU. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis toga je li značajni IKT incident utjecao na mogućnost sanacije subjekta ili grupe i na koji način. Subjekti iz članka 1. stavka 1. Direktive 2014/59/EU dostavljaju informacije o tome je li značajni IKT incident utjecao na mogućnost sanacije subjekta ili grupe i na koji način. Ti subjekti navode i utječe li značajni IKT incident na solventnost ili likvidnost financijskog subjekta te moguću kvantifikaciju učinka. Ti subjekti dostavljaju i informacije o učinku na kontinuitet poslovanja, učinku na mogućnost sanacije subjekta i svakom dodatnom učinku na troškove i gubitke nastale zbog značajnog IKT incidenta, među ostalim na strukturu kapitala financijskog subjekta, te o tome jesu li ugovorni aranžmani o upotrebi IKT usluga i dalje pouzdani i potpuno izvršivi u slučaju sanacije subjekta. |
Ne |
Ne |
Da, ako je incident utjecao na mogućnost sanacije subjekta ili grupe. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Detaljne informacije o pragovima koje je značajni IKT incident u konačnici dosegnuo u odnosu na kriterij „ekonomski učinak” iz članaka 7. i 14. Delegirane uredbe (EU) 2024/1772. |
Ne |
Ne |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ukupan iznos bruto izravnih i neizravnih troškova i gubitaka financijskog subjekta koji proizlaze iz značajnog IKT incidenta, uključujući:
Financijski subjekti pri procjeni uzimaju u obzir članak 7. stavke 1. i 2. Delegirane uredbe (EU) 2024/1772. Financijski subjekti u ovaj iznos ne uključuju nijednu vrstu financijskih povrata. Financijski subjekti iskazuju novčani iznos kao pozitivnu vrijednost. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti uzimaju u obzir ukupan iznos troškova i gubitaka svih financijskih subjekata. Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica. |
Ne |
Ne |
Da |
Novčano |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ukupan iznos financijskih povrata. Financijski povrati odnose se na izvorni gubitak uzrokovan incidentom, neovisno o trenutku primitka financijskih povrata u obliku sredstava ili priljeva ekonomskih koristi. Financijski subjekti iskazuju novčani iznos kao pozitivnu vrijednost. U slučaju agregiranog izvješćivanja iz članka 7. ove Uredbe financijski subjekti uzimaju u obzir ukupan iznos financijskih povrata svih financijskih subjekata. |
Ne |
Ne |
Da |
Novčano Financijski subjekti iskazuju podatkovnu točku u jedinicama minimalno na razini tisuća jedinica. |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o tome jesu li se neki manje značajni IKT incidenti ponavljali i o tome smatraju li se zajedno značajnim incidentom u smislu članka 8. stavka 2. Delegirane uredbe (EU) 2024/1772. Financijski subjekti navode jesu li se manje značajni IKT incidenti ponavljali i smatraju li se zajedno jednim značajnim IKT incidentom. Financijski subjekti navode i broj pojava tih manje značajnih IKT incidenata. |
Ne |
Ne |
Da, ako se značajni incident sastoji od nekoliko manje značajnih incidenata koji se ponavljaju. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
Ako financijski subjekti izvješćuju o IKT incidentima koji se ponavljaju, navode datum i vrijeme nastanka prvog IKT incidenta. |
Ne |
Ne |
Da, za incidente koji se ponavljaju. |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
(1) Direktiva (EU) 2022/2555 Europskog parlamenta i Vijeća od 14. prosinca 2022. o mjerama za visoku zajedničku razinu kibersigurnosti širom Unije, izmjeni Uredbe (EU) br. 910/2014 i Direktive (EU) 2018/1972 i stavljanju izvan snage Direktive (EU) 2016/1148 (Direktiva NIS 2) (SL L 333, 27.12.2022., str. 80., ELI: http://data.europa.eu/eli/dir/2022/2555/oj).
(2) Direktiva 2014/59/EU Europskog parlamenta i Vijeća od 15. svibnja 2014. o uspostavi okvira za oporavak i sanaciju kreditnih institucija i investicijskih društava te o izmjeni Direktive Vijeća 82/891/EEZ i direktiva 2001/24/EZ, 2002/47/EZ, 2004/25/EZ, 2005/56/EZ, 2007/36/EZ, 2011/35/EU, 2012/30/EU i 2013/36/EU te uredbi (EU) br. 1093/2010 i (EU) br. 648/2012 Europskog parlamenta i Vijeća (SL L 173, 12.6.2014., str. 190., ELI: http://data.europa.eu/eli/dir/2014/59/oj).
(3) Provedbena uredba Komisije (EU) 2018/1624 od 23. listopada 2018. o utvrđivanju provedbenih tehničkih standarda u pogledu postupaka te standardnih obrazaca i predložaka za pružanje informacija za potrebe planova sanacije kreditnih institucija i investicijskih društava u skladu s Direktivom 2014/59/EU Europskog parlamenta i Vijeća i o stavljanju izvan snage Provedbene uredbe Komisije (EU) 2016/1066 (SL L 277, 7.11.2018., str. 1., ELI: http://data.europa.eu/eli/reg_impl/2018/1624/oj).
PRILOG III.
OBRASCI ZA OBAVJEŠĆIVANJE O OZBILJNIM KIBERNETIČKIM PRIJETNJAMA
|
Broj polja |
Podatkovno polje |
|
|
1. |
Naziv subjekta koji dostavlja obavijest |
|
|
2. |
Identifikacijska oznaka subjekta koji dostavlja obavijest |
|
|
3. |
Vrsta financijskog subjekta koji dostavlja obavijest |
|
|
4. |
Naziv financijskog subjekta |
|
|
5. |
Oznaka LEI financijskog subjekta |
|
|
6. |
Ime glavne osobe za kontakt |
|
|
7. |
E-adresa glavne osobe za kontakt |
|
|
8. |
Telefonski broj glavne osobe za kontakt |
|
|
9. |
Ime druge osobe za kontakt |
|
|
10. |
E-adresa druge osobe za kontakt |
|
|
11. |
Telefonski broj druge osobe za kontakt |
|
|
12. |
Datum i vrijeme otkrivanja kibernetičke prijetnje |
|
|
13. |
Opis ozbiljne kibernetičke prijetnje |
|
|
14. |
Informacije o mogućem učinku |
|
|
15. |
Klasifikacijski kriteriji za potencijalne incidente |
|
|
16. |
Status kibernetičke prijetnje |
|
|
17. |
Mjere poduzete kako bi se spriječilo ostvarenje prijetnje |
|
|
18. |
Obavješćivanje drugih dionika |
|
|
19. |
Pokazatelji ugroženosti |
|
|
20. |
Druge relevantne informacije |
|
PRILOG IV.
POJMOVNIK PODATAKA I UPUTE ZA OBAVJEŠĆIVANJE O OZBILJNIM KIBERNETIČKIM PRIJETNJAMA
|
Podatkovno polje |
Opis |
Obvezno polje |
Vrsta polja |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Puni pravni naziv subjekta koji dostavlja obavijest. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Identifikacijska oznaka subjekta koji dostavlja obavijest. Ako financijski subjekti dostavljaju obavijest/izvješće, identifikacijska oznaka je LEI (identifikacijska oznaku pravne osobe), što je jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020. Ako treća strana pružatelj usluga dostavlja izvješće u ime financijskog subjekta, može upotrebljavati identifikacijsku oznaku kako je navedeno u provedbenim tehničkim standardima donesenima na temelju članka 28. stavka 9. Uredbe (EU) 2022/2554. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Vrsta subjekta iz članka 2. stavka 1. točaka od (a) do (t) Uredbe (EU) 2022/2554 koji dostavlja izvješće. |
Da, ako zahvaćeni financijski subjekt ne dostavlja izvješće izravno nadležnom tijelu. |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||
|
Puni pravni naziv financijskog subjekta koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji. |
Da, ako se financijski subjekt razlikuje od subjekta koji dostavlja obavijest. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Identifikacijska oznaka pravne osobe (LEI) financijskog subjekta koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji dodijeljena u skladu s pravilima Međunarodne organizacije za normizaciju. |
Da, ako se financijski subjekt koji dostavlja obavijest o ozbiljnoj kibernetičkoj prijetnji razlikuje od subjekta koji dostavlja izvješće. |
Jedinstvena oznaka od 20 alfanumeričkih znakova u skladu s normom ISO 17442-1:2020. |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Ime i prezime glavne osobe za kontakt financijskog subjekta. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
E-adresa glavne osobe za kontakt koju nadležno tijelo može upotrijebiti za daljnju komunikaciju. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Telefonski broj glavne osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju. Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX). |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Ime i prezime druge osobe za kontakt financijskog subjekta ili subjekta koji dostavlja obavijest u ime financijskog subjekta, ako su dostupni. |
Da, ako su dostupni ime i prezime druge osobe za kontakt financijskog subjekta ili subjekta koji dostavlja obavijest u ime financijskog subjekta. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
E-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju, ako je dostupna. |
Da, ako je dostupna e-adresa druge osobe za kontakt ili zajednička e-adresa tima koju nadležno tijelo može upotrijebiti za daljnju komunikaciju. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Telefonski broj druge osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju, ako je dostupan. Telefonski broj navodi se sa svim međunarodnim pozivnim brojevima (npr. +33XXXXXXXXX). |
Da, ako je dostupan telefonski broj druge osobe za kontakt koji nadležno tijelo može upotrijebiti za daljnju komunikaciju. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Datum i vrijeme kad je financijski subjekt postao svjestan ozbiljne kibernetičke prijetnje. |
Da |
UTC vrijeme u skladu s normom ISO 8601 (GGGG-MM-DD, hh: mm:ss) |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Opis najvažnijih aspekata ozbiljne kibernetičke prijetnje. Financijski subjekti navode:
|
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o mogućem učinku kibernetičke prijetnje na financijski subjekt, njegove klijente ili partnerske financijske subjekte ako se ona ostvari. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Klasifikacijski kriteriji na kojima se mogla temeljiti izrada izvješća o značajnom incidentu da se kibernetička prijetnja ostvarila. |
Da |
Opcija (višestruki izbor):
|
||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o statusu kibernetičke prijetnje za financijski subjekt i o tome je li došlo do promjena u aktivnosti prijetnje. Ako je kibernetička prijetnja prestala komunicirati s informacijskim sustavima financijskog subjekta, status se može označiti kao neaktivan. Ako financijski subjekt ima informacije o tome da je prijetnja i dalje aktivna protiv drugih strana ili financijskog sustava u cjelini, status se označava kao aktivan. |
Da |
Opcija:
|
||||||||||||||||||||||||||||||||||||||||||||||||
|
Opće informacije o mjerama koje je financijski subjekt poduzeo kako bi spriječio ostvarenje ozbiljnih kibernetičkih prijetnji, ako je primjenjivo. |
Da |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Informacije o dostavljanju obavijesti o kibernetičkoj prijetnji drugim financijskim subjektima ili tijelima. |
Da, ako su drugi financijski subjekti ili tijela obaviješteni o kibernetičkoj prijetnji. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Prema potrebi, informacije povezane s ozbiljnom prijetnjom koje bi mogle pomoći u utvrđivanju zlonamjernih aktivnosti unutar mrežnog ili informacijskog sustava (pokazatelji ugroženosti). Pokazatelj ugroženosti koji dostavlja financijski subjekt može među ostalim uključivati sljedeće kategorije podataka:
Ta vrsta informacija može uključivati podatke koji se odnose na pokazatelje koji opisuju obrasce mrežnog prometa koji odgovaraju poznatim napadima / komunikacijama botneta, IP adrese računala zaraženih zlonamjernim softverom (botovi), podatke koji se odnose na poslužitelje za „upravljanje i kontrolu” koje koristi zlonamjerni softver (obično domene ili IP adrese) i URL-ove povezane s internetskim stranicama za phishing ili stranicama na kojima su uočeni zlonamjerni softveri ili alati za iskorištavanje. |
Da, ako su dostupne informacije o pokazateljima ugroženosti povezanima s kibernetičkim prijetnjama. |
Alfanumeričko |
||||||||||||||||||||||||||||||||||||||||||||||||
|
Sve druge relevantne informacije o ozbiljnoj kibernetičkoj prijetnji. |
Da, ako je primjenjivo i ako su dostupne druge informacije koje nisu obuhvaćene obrascem. |
Alfanumeričko |
ELI: http://data.europa.eu/eli/reg_impl/2025/302/oj
ISSN 1977-0847 (electronic edition)