Source: OJ L, 2024/1774, 25.6.2024

Current language: SV

Artikel 15 IKT-projekthantering


Summary What does Article 15 of the RTS on ICT risk management framework say?

This article requires financial entities to put in place a formal ICT project management policy, framed as one of the safeguards for preserving data availability, authenticity, integrity, and confidentiality.

It sets out the core components that such a policy must cover — from objectives and governance through to risk assessment, change management, and production deployment testing.

Notably, the article connects project management directly to senior oversight, requiring that ICT projects affecting critical or important functions be reported to the management body, reinforcing the governance thread running throughout the regulation.

Important points:

  • Develop, document, and implement an ICT project management policy covering objectives, governance, planning, risk assessment, milestones, change management, and security testing.
  • Ensure the policy draws on information and expertise from the business areas or functions affected by each ICT project.
  • Report the progress and associated risks of ICT projects impacting critical or important functions to the management body, both periodically and on an event-driven basis.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Som en del av skyddsåtgärderna för att bevara uppgifternas tillgänglighet, äkthet, integritet och konfidentialitet ska finansiella entiteter utarbeta, dokumentera och genomföra en policy för IKT-projekthantering.

    1. Den policy för IKT-projekthantering som avses i punkt 1 ska ange de delar som säkerställer en ändamålsenlig IKT-projekthantering i samband med förvärv, underhåll och, i tillämpliga fall, utveckling av den finansiella entitetens IKT-system.

    1. Den policy för IKT-projekthantering som avses i punkt 1 ska innehålla allt av följande:

      1. IKT-projektets mål.

      2. IKT-projektets styrning, inklusive roller och ansvarsområden.

      3. IKT-projektets planering, tidsram och steg.

      4. Riskbedömning av IKT-projektet.

      5. Relevanta delmål.

      6. Krav på förändringshantering.

      7. Testning av alla krav, inklusive säkerhetskrav, och respektive godkännandeprocess vid införande av ett IKT-system i produktionsmiljön.

    1. Den policy för IKT-projekthantering som avses i punkt 1 ska säkerställa ett säkert genomförande av IKT-projekt genom tillhandahållande av nödvändig information och expertis från det affärsområde eller de funktioner som påverkas av IKT-projektet.

    1. I enlighet med den riskbedömning av IKT-projekt som avses i punkt 3 d ska den policy för IKT-projekthantering som avses i punkt 1 föreskriva att inrättandet och utvecklingen av IKT-projekt som påverkar den finansiella entitetens kritiska eller viktiga funktioner och tillhörande risker rapporteras till ledningsorganet enligt följande:

      1. Individuellt eller i aggregerad form, beroende på IKT-projektens betydelse och storlek.

      2. Regelbundet och, vid behov, händelsebaserat.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod