Source: OJ L, 2024/1774, 25.6.2024Current language: DE
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 41 Format und Inhalt des Berichts über die Überprüfung des vereinfachten IKT-Risikomanagementrahmens
Summary What does Article 41 of the RTS on ICT risk management framework say?
This article is the simplified ICT risk management framework equivalent of Article 27, which sets out the same reporting requirement for financial entities under the full framework.
Article 41 prescribes both the format and the mandatory content of the report that certain financial entities — those subject to the simplified framework under Article 16(1) of DORA — must submit when reviewing their ICT risk management framework.
The report must be submitted in a searchable electronic format and cover a comprehensive range of information: from contextual background and the reasons the review was triggered, through to findings, identified weaknesses, remedying measures, and overall conclusions.
Important points:
- Submit the ICT risk management framework review report in a searchable electronic format, covering all mandatory content areas set out in this article.
- The report must include a self-assessment of weaknesses and gaps identified, along with remedying measures and expected implementation dates — including follow-up on unresolved issues from previous reports.
- Where the review was triggered by supervisory instructions or ICT-related incidents, the report must include evidence of those instructions or a list of the relevant incidents with root-cause analysis.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Die in Artikel 16 Absatz 1 der Verordnung (EU) 2022/2554 genannten Finanzunternehmen legen den in Absatz 2 jenes Artikels genannten Bericht über die Überprüfung des IKT-Risikomanagementrahmens in einem durchsuchbaren elektronischen Format vor.
Der in Absatz 1 genannte Bericht muss alle folgenden Informationen enthalten:
einen einleitenden Abschnitt, der Folgendes enthält:
eine Beschreibung des Kontexts des Berichts mit Blick auf Art, Umfang und Komplexität der Dienstleistungen, Tätigkeiten und Geschäfte des Finanzunternehmens, die Organisation, die ermittelten kritischen Funktionen, die Strategie, die wichtigsten laufenden Projekte oder Tätigkeiten und die Beziehungen des Finanzunternehmens sowie die Abhängigkeit des Finanzunternehmens von internen und ausgelagerten IKT-Dienstleistungen und -Systemen oder die Auswirkungen, die ein Totalverlust oder eine schwerwiegende Verschlechterung derartiger Systeme hinsichtlich kritischer oder wichtiger Funktionen und der Markteffizienz hätte;
eine Kurzzusammenfassung des ermittelten aktuellen und auf kurze Sicht bestehenden IKT-Risikoprofils, der Bedrohungslage, der erachteten Wirksamkeit seiner Kontrollen und der Sicherheitslage des Finanzunternehmens;
Informationen über das Gebiet, über das Bericht erstattet wird;
eine Zusammenfassung der wichtigsten Veränderungen des IKT-Risikomanagementrahmens seit dem letzten Bericht;
eine Zusammenfassung und eine Beschreibung der Auswirkungen der wichtigsten Veränderungen des IKT-Risikomanagementrahmens seit dem letzten Bericht;
das Datum der Genehmigung des Berichts durch das Leitungsorgan des Finanzunternehmens, sofern anwendbar;
eine Beschreibung der Gründe für die Überprüfung, insbesondere auch,
falls die Überprüfung nach aufsichtsrechtlichen Anweisungen eingeleitet wurde: Belege für diese Anweisungen;
falls die Überprüfung nach Auftreten von IKT-bezogenen Vorfällen eingeleitet wurde: die Liste aller IKT-bezogenen Vorfälle mit zugehöriger Ursachenanalyse;
das Anfangs- und Enddatum des Überprüfungszeitraums;
die für die Überprüfung zuständige Person;
eine Zusammenfassung der Ergebnisse und eine Eigenbewertung der Schwere der Schwächen, Mängel und Lücken, die im IKT-Risikomanagementrahmen für den Überprüfungszeitraum festgestellt wurden, einschließlich einer detaillierten Analyse derselben;
ermittelte Abhilfemaßnahmen zur Behebung von Schwächen, Mängeln und Lücken im vereinfachten IKT-Risikomanagementrahmen und voraussichtliches Datum für die Implementierung dieser Maßnahmen, einschließlich Folgemaßnahmen für in früheren Berichten festgestellte Schwächen, Mängel und Lücken, sofern diese Schwächen, Mängel und Lücken noch nicht behoben sind;
allgemeine Schlussfolgerungen zur Überprüfung des vereinfachten IKT-Risikomanagementrahmens, einschließlich weiterer geplanter Entwicklungen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
Leitungsorgan
(En. management body)
Definition
IKT-Dienstleistungen
(En. ICT services)