Source: OJ L, 2024/1774, 25.6.2024Current language: FR
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Article 38 Gestion des projets de TIC et des changements dans les TIC
Summary What does Article 38 of the RTS on ICT risk management framework say?
This article sits within the simplified ICT risk management framework for the smaller financial entities referred to in Article 16(1) of DORA, and it sets out two closely related procedural obligations: ICT project management and ICT change management.
Rather than prescribing detailed content requirements, it focuses on the existence and implementation of these procedures, requiring that they span the full lifecycle of projects and changes respectively.
It is the simplified-framework counterpart to the more detailed project and change management provisions that apply to larger financial entities elsewhere in this regulation.
Important points:
- Develop, document, and implement an ICT project management procedure that covers all stages of ICT projects from initiation to closure, with clearly specified roles and responsibilities.
- Develop, document, and implement an ICT change management procedure ensuring all changes to ICT systems are recorded, tested, assessed, approved, implemented, and verified in a controlled manner.
- Both obligations apply to the financial entities referred to in Article 16(1) of Regulation (EU) 2022/2554, i.e., those subject to the simplified ICT risk management framework.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Les entités financières visées à l’article 16, paragraphe 1, du règlement (UE) 2022/2554 élaborent, documentent et mettent en œuvre une procédure de gestion des projets de TIC et précisent les rôles et responsabilités liés à sa mise en œuvre. Cette procédure couvre tous les stades des projets de TIC, depuis leur lancement jusqu’à leur clôture.
Les entités financières visées au paragraphe 1 élaborent, documentent et mettent en œuvre une procédure de gestion des changements dans les TIC, afin de garantir que tous les changements apportés aux systèmes de TIC sont consignés, testés, évalués, approuvés, mis en œuvre et vérifiés de manière contrôlée et avec les garanties adéquates pour préserver la résilience opérationnelle numérique de l’entité financière.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
sécurité des réseaux et des systèmes d’information
(En. security of network and information systems)
Definition
services TIC
(En. ICT services)
Definition
résilience opérationnelle numérique
(En. digital operational resilience)
Definition
prestataire tiers de services TIC
(En. ICT third-party service provider)