Source: OJ L, 2024/1774, 25.6.2024Current language: FR
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Article 22 Politique de gestion des incidents liés aux TIC
Summary What does Article 22 of the RTS on ICT risk management framework say?
This article requires financial entities to develop, document, and implement a dedicated ICT-related incident policy as part of their broader anomaly detection mechanisms.
It connects directly to the ICT-related incident management process established under Article 17 of DORA (Regulation (EU) 2022/2554), effectively operationalising that process by setting out what the supporting policy must contain.
The article covers the full incident policy lifecycle: from maintaining contact lists and deploying detection mechanisms, to retaining evidence securely and analysing patterns in recurring incidents.
Important points:
- Develop, document, and implement an ICT-related incident policy that supports the incident management process referenced in Article 17 of DORA.
- Retain all evidence related to ICT-related incidents securely, for no longer than necessary, and in line with Commission Delegated Regulation (EU) 2024/1772 and applicable Union law.
- Establish mechanisms to analyse significant or recurring ICT-related incidents, including patterns in their number and occurrence.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Dans le cadre des mécanismes de détection des activités anormales, y compris des problèmes de performance des réseaux de TIC et des incidents liés aux TIC, les entités financières élaborent, documentent et mettent en œuvre une politique en matière d’incidents liés aux TIC dans le cadre de laquelle elles:
documentent le processus de gestion des incidents liés aux TIC visé à l’article 17 du règlement (UE) 2022/2554;
établissent une liste des contacts pertinents avec les fonctions internes et les parties prenantes externes qui sont directement associées à la sécurité des opérations de TIC, notamment en ce qui concerne:
la détection et le suivi des cybermenaces;
la détection des activités anormales;
la gestion des vulnérabilités;
établissent, mettent en œuvre et gèrent des mécanismes techniques, organisationnels et opérationnels pour soutenir le processus de gestion des incidents liés aux TIC, notamment des mécanismes permettant de détecter rapidement les activités et comportements anormaux conformément à l’article 23 du présent règlement;
conservent tous les éléments de preuve relatifs aux incidents liés aux TIC pendant une durée qui n’excède pas celle nécessaire à la réalisation des finalités pour lesquelles les données sont collectées, et qui est proportionnée à la criticité des fonctions «métiers», des processus d’appui et des actifs de TIC et informationnels affectés, conformément à l’article 15 du règlement délégué (UE) 2024/1772 de la Commission(12) et à toute exigence en matière de conservation applicable en vertu du droit de l’Union;
établissent et mettent en œuvre des mécanismes permettant d’analyser les incidents importants ou récurrents liés aux TIC et les caractéristiques relatives au nombre et à la fréquence des incidents liés aux TIC.
Aux fins du point d), les entités financières conservent les éléments de preuve visés audit point de manière sécurisée aux fins dudit point.
Relevant recitals
Considérant 18 ICT-related incident management process
Pour détecter, gérer et notifier les incidents liés aux TIC, les entités financières visées au titre II du présent règlement devraient se doter d’une politique en matière d’incidents liés aux TIC qui inclue les composantes d’un processus de gestion des incidents liés aux TIC. À cette fin, les entités financières devraient identifier tous les contacts pertinents, à l’intérieur et à l’extérieur de l’organisation, susceptibles de faciliter la bonne coordination et la bonne mise en œuvre des différentes phases de ce processus. Afin d’optimiser la détection des incidents liés aux TIC et la réponse à ces incidents, et pour cerner les tendances que révèlent ces incidents et qui constituent une source précieuse d’informations permettant aux entités financières d’identifier les causes profondes et les problèmes et d’y remédier de manière efficace, les entités financières devraient en particulier analyser en détail les incidents liés aux TIC qu’elles jugent les plus importants, notamment en raison de leur répétition régulière.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
cybermenace
(En. cyber threat)
Definition
actif de TIC
(En. ICT asset)
Footnote 12