Source: OJ L, 2024/1772, 25.6.2024Current language: SV
RTS on incident classification
KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2024/1772
av den 13 mars 2024
om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska standarder för tillsyn som specificerar kriterierna för klassificering av IKT-relaterade incidenter och cyberhot, fastställande av väsentlighetströsklar och närmare uppgifter om rapporter om allvarliga incidenter
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1), särskilt artikel 18.4 tredje stycket, och
av följande skäl:
Skäl 1Simple, harmonised and consistent criteria and thresholds
Förordning (EU) 2022/2554 syftar till att harmonisera och effektivisera rapporteringskraven för IKT-relaterade incidenter och för betalningsrelaterade operativa incidenter eller säkerhetsincidenter som rör kreditinstitut, betalningsinstitut, leverantörer av kontoinformationstjänster och institut för elektroniska pengar (incidenter). Med tanke på att rapporteringskraven omfattar 20 olika typer av finansiella entiteter bör klassificeringskriterierna och väsentlighetströsklarna för att fastställa allvarlig incidenter och betydande cyberhot specificeras på ett enkelt, harmoniserat och konsekvent sätt som tar hänsyn till särdragen i alla relevanta finansiella entiteters tjänster och verksamheter.
Skäl 2Principle of proportionality
För att säkerställa proportionalitet bör klassificeringskriterierna och väsentlighetströsklarna återspegla alla finansiella entiteters storlek och övergripande riskprofil samt karaktären på, omfattningen av och komplexiteten i deras tjänster. Dessutom bör kriterierna och väsentlighetströsklarna utformas på ett sådant sätt att de tillämpas konsekvent på alla finansiella entiteter, oavsett storlek och riskprofil, och inte medför en oproportionell rapporteringsbörda för mindre finansiella entiteter. För att hantera situationer där ett betydande antal kunder påverkas av en incident som i sig inte överskrider det tillämpliga tröskelvärdet, bör dock ett absolut tröskelvärde fastställas som främst riktar sig till större finansiella entiteter.
Skäl 3Alignment towards other guidelines
När det gäller ramverk för incidentrapportering som har funnits före ikraftträdandet av förordning (EU) 2022/2554, bör kontinuiteten för finansiella entiteter säkerställas. Därför bör klassificeringskriterierna och väsentlighetströsklarna anpassas till och inspireras av EBA:s riktlinjer om rapportering av allvarliga incidenter enligt Europaparlamentets och rådets direktiv (EU) 2015/2366(2), riktlinjerna om regelbunden information och anmälan av väsentliga förändringar som ska lämnas till Esma av transaktionsregister, tillsynsnämndens ramverk för rapportering av cyberincidenter och andra relevanta riktlinjer. Klassificeringskriterierna och tröskelvärdena bör också vara lämpliga för de finansiella entiteter som inte har varit föremål för krav på incidentrapportering före förordning (EU) 2022/2554.
Skäl 4Meaning of transactions
När det gäller klassificeringskriteriet mängd och antal transaktioner som påverkas är begreppet transaktioner brett och omfattar olika verksamheter och tjänster i de sektorsspecifika rättsakter som är tillämpliga på finansiella entiteter. Detta klassificeringskriterium bör tillämpas på betalningstransaktioner och alla former av utbyte av finansiella instrument, kryptotillgångar, råvaror eller andra tillgångar, även i form av marginalsäkerheter, säkerheter eller pant, både mot kontanter och mot andra tillgångar. Alla transaktioner som omfattar tillgångar vars värde kan uttryckas i ett penningbelopp bör beaktas vid klassificeringen.
Skäl 5Cyber attacks
Klassificeringskriterierna bör säkerställa att alla relevanta typer av allvarliga incidenter fångas upp. Cyberangrepp som rör intrång i nätverk eller informationssystem fångas inte nödvändigtvis upp av många klassificeringskriterier. De är dock viktiga eftersom intrång i nätverks- och informationssystem kan skada den finansiella entiteten. Klassificeringskriterierna kritiska tjänster som påverkas och dataförluster bör därför specificeras på ett sådant sätt att de omfattar dessa typer av allvarliga incidenter, särskilt obehöriga intrång som även om effekterna inte är omedelbart kända kan leda till allvarliga konsekvenser, särskilt dataintrång och dataläckage.
Skäl 6Consistent assessment of the economic impact of an incident
Eftersom kreditinstitut omfattas både av ramen för klassificering av incidenter enligt artikel 18 i förordning (EU) 2022/2554 och av ramen för operativ risk enligt kommissionens delegerade förordning (EU) 2018/959(3), bör metoden för att bedöma den ekonomiska effekten av en incident baserat på beräkningen av kostnader och förluster i största möjliga utsträckning vara konsekvent inom båda ramarna för att undvika att införa oförenliga eller motsägelsefulla krav.
Skäl 7The geographical spread criterion
Kriteriet avseende den geografiska spridningen av en incident i artikel 18.1 c i förordning (EU) 2022/2554 bör fokusera på incidentens gränsöverskridande påverkan, eftersom påverkan av en incident på en finansiell entitets verksamhet inom en enda jurisdiktion kommer att fångas upp av de andra kriterier som anges i den artikeln.
Skäl 8Weighting of criteria
Med tanke på att klassificeringskriterierna är beroende av och kopplade till varandra bör metoden för att identifiera allvarliga incidenter som ska rapporteras i enlighet med artikel 19.1 i förordning (EU) 2022/2554 baseras på en kombination av kriterier, där vissa kriterier som är nära kopplade till definitionerna av en IKT-relaterad incident och en allvarlig IKT-relaterad incident i artikel 3.8 och 3.10 i förordning (EU) 2022/2554 bör ha större betydelse vid klassificeringen av allvarliga incidenter än andra kriterier.
Skäl 9Focus of materiality thresholds
I syfte att säkerställa att de rapporter om och anmälningar av allvarliga incidenter som de behöriga myndigheterna mottar enligt artikel 19.1 i förordning (EU) 2022/2554 används både för tillsynsändamål och för att förhindra spridning inom den finansiella sektorn, bör väsentlighetströsklarna göra det möjligt att fånga upp allvarliga incidenter genom att bland annat fokusera på inverkan på enhetsspecifika kritiska tjänster, de specifika absoluta och relativa trösklarna för kunder eller finansiella motparter, transaktioner som tyder på en betydande inverkan på den finansiella entiteten och inverkans betydelse i andra medlemsstater.
Skäl 10Critical services
Incidenter som påverkar IKT-tjänster eller nätverks- och informationssystem som stöder kritiska eller viktiga funktioner, eller finansiella tjänster som kräver godkännande eller skadlig obehörig åtkomst till nätverks- och informationssystem som stöder kritiska eller viktiga funktioner, bör betraktas som incidenter som påverkar de finansiella entiteternas kritiska tjänster. Skadlig, obehörig åtkomst till nätverks- och informationssystem som stöder kritiska eller viktiga funktioner hos finansiella entiteter utgör allvarliga risker för den finansiella entiteten och bör, eftersom de kan påverka andra finansiella entiteter, alltid betraktas som allvarliga incidenter som ska rapporteras.
Skäl 11Recurring incidents
Återkommande incidenter som är kopplade till varandra genom en liknande uppenbar grundorsak, men som var för sig inte är allvarliga incidenter, kan tyda på betydande brister och svagheter i den finansiella entitetens incident- och riskhanteringsförfaranden. Därför bör återkommande incidenter betraktas som viktiga kollektivt om de inträffar upprepade gånger under en viss tidsperiod.
Skäl 12Classification of a cyber threats
Med tanke på att cyberhot kan ha en negativ inverkan på den finansiella entiteten och sektorn, bör de betydande cyberhot som finansiella entiteter kan lämna in ange sannolikheten för materialisering och hur kritisk den potentiella inverkan är. För att säkerställa en tydlig och konsekvent bedömning av cyberhotens betydelse bör klassificeringen av ett cyberhot som betydande därför vara beroende av sannolikheten för att klassificeringskriterierna för allvarliga incidenter och deras tröskelvärde skulle uppfyllas om hotet hade materialiserats, av typen av cyberhot och av den information som är tillgänglig för den finansiella entiteten.
Skäl 13Other member states
Med tanke på att behöriga myndigheter i andra medlemsstater ska underrättas om incidenter som påverkar finansiella entiteter och kunder i deras jurisdiktion, bör bedömningen av påverkan i en annan jurisdiktion i enlighet med artikel 19.7 i förordning (EU) 2022/2554 baseras på grundorsaken till incidenten, på potentiell spridning genom tredjepartsleverantörer och på finansmarknadsinfrastrukturer samt på incidentens inverkan på betydande grupper av kunder eller finansiella motparter.
Skäl 14Forwarding of all information
De rapporterings- och anmälningsförfaranden som avses i artikel 19.6 och 19.7 i förordning (EU) 2022/2554 bör göra det möjligt för respektive mottagare att bedöma incidenternas inverkan. Den översända informationen bör därför omfatta alla uppgifter i de incidentrapporter som den finansiella entiteten lämnar till den behöriga myndigheten.
Skäl 15Personal data processing
Om en incident utgör en personuppgiftsincident enligt Europaparlamentets och rådets förordning (EU) 2016/679(4) och Europaparlamentets och rådets direktiv 2002/58/EG(5) bör den här förordningen inte påverka de skyldigheter att registrera och anmäla personuppgiftsincidenter som fastställs i denna unionslagstiftning. De behöriga myndigheterna bör samarbeta och utbyta information om alla relevanta frågor med de myndigheter som avses i förordning (EU) 2016/679 och direktiv 2002/58/EG.
Skäl 16Draft regulatory technical standards from ESAs
Denna förordning grundar sig på det förslag till tekniska standarder för tillsyn som de europeiska tillsynsmyndigheterna har överlämnat till kommissionen i samråd med Europeiska unionens cybersäkerhetsbyrå (Enisa) och Europeiska centralbanken (ECB).
Skäl 17Open public consultations
Den gemensamma kommittén för de europeiska tillsynsmyndigheterna, som avses i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1093/2010(6), i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1094/2010(7) och i artikel 54 i Europaparlamentets och rådets förordning (EU) nr 1095/2010(8), har genomfört öppna offentliga samråd om det förslag till tekniska standarder för tillsyn som den här förordningen grundar sig på, analyserat de potentiella kostnaderna och fördelarna med de föreslagna standarderna och begärt råd från den bankintressentgrupp som inrättats i enlighet med artikel 37 i förordning (EU) nr 1093/2010, den intressentgrupp för försäkring och återförsäkring och den intressentgrupp för tjänstepensioner som inrättats i enlighet med artikel 37 i förordning (EU) nr 1094/2010 samt den intressentgrupp för värdepapper och marknader som inrättats i enlighet med artikel 37 i förordning (EU) nr 1095/2010.
Skäl 18European Data Protection Supervisor consultation
Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i Europaparlamentets och rådets förordning (EU) 2018/1725(9) och avgav ett yttrande den 24 januari 2024.
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
- Kapitel IKlassificeringskriterier
- Kapitel IIAllvarliga incidenter och väsentlighetströsklar
- Kapitel IIIBetydande cyberhot
- Kapitel IVAllvarliga incidenters relevans för behöriga myndigheter I andra medlemsstater och uppgifter om rapporter som ska delas med andra behöriga myndigheter
- Kapitel VSlutbestämmelser
Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.
Utfärdad i Bryssel den 13 mars 2024.
På kommissionens vägnar
Ursula VON DER LEYEN
Ordförande
Definition
IKT-relaterad incident
(En. ICT-related incident)
Definition
betalningsinstitut
(En. payment institution)
Definition
kreditinstitut
(En. credit institution)
Definition
institut för elektroniska pengar
(En. electronic money institution)
Definition
transaktionsregister
(En. trade repository)
Definition
allvarlig betalningsrelaterad operativ incident eller säkerhetsincident
(En. major operational or security payment-related incident)
Definition
IKT-tjänster
(En. ICT services)
Definition
cyberangrepp
(En. cyber-attack)
Definition
leverantör av kontoinformationstjänster
(En. account information service provider)
Definition
den gemensamma kommittén
(En. Joint Committee)
Definition
allvarlig IKT-relaterad incident
(En. major ICT-related incident)
Definition
cyberhot
(En. cyber threat)
Definition
nätverks- och informationssystem
(En. network and information system)
Definition
säkerhet i nätverks- och informationssystem
(En. security of network and information systems)
Definition
betydande cyberhot
(En. significant cyber threat)
Definition
betalningsrelaterad operativ incident eller säkerhetsincident
(En. operational or security payment-related incident)
Footnote 1
Footnote 9
Footnote 3
Footnote 6
Footnote 5
Footnote 7
Footnote 2
Footnote 4
Footnote 8