Source: OJ L, 2024/1774, 25.6.2024

Current language: DE

Artikel 15 IKT-Projektmanagement


Summary What does Article 15 of the RTS on ICT risk management framework say?

This article requires financial entities to put in place a formal ICT project management policy, framed as one of the safeguards for preserving data availability, authenticity, integrity, and confidentiality.

It sets out the core components that such a policy must cover — from objectives and governance through to risk assessment, change management, and production deployment testing.

Notably, the article connects project management directly to senior oversight, requiring that ICT projects affecting critical or important functions be reported to the management body, reinforcing the governance thread running throughout the regulation.

Important points:

  • Develop, document, and implement an ICT project management policy covering objectives, governance, planning, risk assessment, milestones, change management, and security testing.
  • Ensure the policy draws on information and expertise from the business areas or functions affected by each ICT project.
  • Report the progress and associated risks of ICT projects impacting critical or important functions to the management body, both periodically and on an event-driven basis.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Im Rahmen der Schutzvorkehrungen zur Wahrung der Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten entwickeln, dokumentieren und implementieren die Finanzunternehmen Richtlinien für das IKT-Projektmanagement.

    1. In den in Absatz 1 genannten Richtlinien für das IKT-Projektmanagement werden die Elemente festgelegt, die ein wirksames Management der IKT-Projekte in Bezug auf die Beschaffung, die Wartung sowie gegebenenfalls die Entwicklung der IKT-Systeme des Finanzunternehmens gewährleisten.

    1. Die in Absatz 1 genannten Richtlinien für das IKT-Projektmanagement müssen alles Folgende beinhalten:

      1. die Ziele des IKT-Projekts,

      2. die Governance des IKT-Projekts, samt Aufgaben und Zuständigkeiten,

      3. die Planung, den zeitlichen Rahmen und die Etappen des IKT-Projekts,

      4. eine IKT-Projektrisikobewertung,

      5. die relevanten Etappenziele,

      6. die Anforderungen an das Änderungsmanagement,

      7. das Testen aller Anforderungen, einschließlich der Sicherheitsanforderungen, und das zugehörige Genehmigungsverfahren bei der Einführung eines IKT-Systems in der Produktionsumgebung.

    1. Durch Bereitstellung der erforderlichen Informationen und Fachkenntnisse aus dem Geschäftsbereich oder den geschäftlichen Funktionen, auf die sich das IKT-Projekt auswirkt, gewährleisten die in Absatz 1 genannten Richtlinien für das IKT-Projektmanagement die sichere Durchführung des Projekts.

    1. Der in Absatz 3 Buchstabe d genannten IKT-Projektrisikobewertung entsprechend müssen die in Absatz 1 genannten Richtlinien für das IKT-Projektmanagement vorsehen, dass das Leitungsorgan wie folgt über die Einleitung von IKT-Projekten, die sich auf kritische oder wichtige Funktionen des Finanzunternehmens auswirken, deren Fortschritte und die damit verbundenen Risiken unterrichtet wird:

      1. einzeln oder zusammengefasst, je nach Bedeutung und Umfang der IKT-Projekte,

      2. in regelmäßigen Abständen sowie erforderlichenfalls bei einzelnen Ereignissen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod