Source: OJ L, 2024/1774, 25.6.2024Current language: FR
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Article 39 Composantes du plan de continuité des activités de TIC
Summary What does Article 39 of the RTS on ICT risk management framework say?
This article applies specifically to the financial entities subject to the simplified ICT risk management framework under Article 16(1) of DORA, and sets out detailed requirements for their ICT business continuity plans.
It requires these plans to be grounded in an analysis of exposures and potential impacts of severe disruptions, including cyber-attack scenarios.
The article then lays out a comprehensive set of conditions these plans must meet, covering everything from management body approval and resource allocation, to backup procedures, communication arrangements, and ongoing updates based on lessons learned.
Important points:
- Develop ICT business continuity plans that are based on an analysis of exposures to severe disruptions, including cyber-attack scenarios, for ICT assets supporting critical or important functions.
- The plans must be approved by the management body, documented, readily accessible in an emergency, and kept updated to reflect incidents, tests, and organisational changes.
- Ensure the plans include recovery timeframes, backup procedures, communication and escalation arrangements, and measures to mitigate failures of critical third-party providers.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Les entités financières visées à l’article 16, paragraphe 1, du règlement (UE) 2022/2554 élaborent leurs plans de continuité des activités de TIC en prenant en considération les résultats de l’analyse de leurs expositions aux graves perturbations des activités et de leurs incidences potentielles, ainsi que les scénarios auxquels leurs actifs de TIC qui soutiennent des fonctions critiques ou importantes pourraient être exposés, y compris un scénario de cyberattaque.
Les plans de continuité des activités de TIC visés au paragraphe 1:
sont approuvés par l’organe de direction de l’entité financière;
sont documentés et facilement accessibles en cas d’urgence ou de crise;
affectent des ressources suffisantes à leur exécution;
établissent les niveaux de rétablissement et les délais prévus pour le rétablissement et la reprise des fonctions et des principales relations de dépendance internes et externes, y compris les prestataires tiers de services TIC;
définissent les conditions susceptibles de déclencher l’activation des plans de continuité des activités de TIC et les mesures à prendre pour garantir la disponibilité, la continuité et le rétablissement des actifs de TIC des entités financières qui soutiennent des fonctions critiques ou importantes;
définissent les mesures de restauration et de rétablissement pour les fonctions «métiers» critiques ou importantes, les processus de soutien, les actifs informationnels et leurs interdépendances afin d’éviter des effets préjudiciables sur le fonctionnement des entités financières;
définissent des procédures et mesures de sauvegarde qui précisent l’étendue des données concernées par la sauvegarde ainsi que la fréquence minimale de celle-ci, selon la criticité de la fonction qui utilise ces données;
prévoient d’autres options pour le cas où le rétablissement ne serait pas réalisable à court terme en raison des coûts, des risques, de problèmes logistiques ou de circonstances imprévues;
précisent les modalités de communication interne et externe, y compris les plans de remontée des informations;
sont actualisés en fonction des enseignements tirés des incidents, des tests, des nouveaux risques et des menaces identifiés, des changements des objectifs de rétablissement, des changements majeurs apportés à l’organisation de l’entité financière et aux actifs de TIC qui soutiennent des fonctions critiques ou des fonctions «métiers».
Aux fins du point f), les mesures visées audit point prévoient l’atténuation des défaillances des prestataires tiers critiques.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
actif informationnel
(En. information asset)
Definition
sécurité des réseaux et des systèmes d’information
(En. security of network and information systems)
Definition
services TIC
(En. ICT services)
Definition
incident lié aux TIC
(En. ICT-related incident)
Definition
organe de direction
(En. management body)
Definition
cyberattaque
(En. cyber-attack)
Definition
prestataire tiers de services TIC
(En. ICT third-party service provider)
Definition
fonction critique ou importante
(En. critical or important function)
Definition
actif de TIC
(En. ICT asset)