Source: OJ L, 2024/1774, 25.6.2024

Current language: SV

Artikel 2 Allmänna delar av IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg


Summary What does Article 2 of the RTS on ICT risk management framework say?

This article establishes the core requirements for how financial entities must structure and maintain their ICT security policies.

It builds directly on Article 9(2) of DORA (Regulation (EU) 2022/2554), specifying that ICT security policies must be embedded within the broader ICT risk management framework.

Beyond setting out the fundamental security objectives these policies must achieve — network security, data protection, and reliable data transmission — the article goes into considerable detail about the formal characteristics those policies must have, covering everything from management body approval and staff responsibilities to alignment with the digital operational resilience strategy and responsiveness to material changes.

Important points:

  • Embed ICT security policies within the ICT risk management framework, ensuring they cover network security, safeguards against intrusions, data integrity, and reliable transmission.
  • Ensure ICT security policies are formally approved by the management body, aligned to the digital operational resilience strategy, and include indicators to monitor implementation and manage exceptions.
  • ICT security policies must specify staff responsibilities and consequences of non-compliance, reflect segregation of duties, consider leading practices and standards, and be updated to account for material changes to the entity's activities, the cyber threat landscape, or applicable legal obligations.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Finansiella entiteter ska säkerställa att deras IKT-relaterade säkerhetsstrategier, informationssäkerhet och därtill hörande förfaranden, protokoll och verktyg som avses i artikel 9.2 i förordning (EU) 2022/2554 är integrerade i deras IKT-riskhanteringsram. Finansiella entiteter ska inrätta IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg enligt detta kapitel som

      1. säkerställer säkerheten i nätverk,

      2. innehåller skyddsåtgärder mot intrång och missbruk av uppgifter,

      3. bevarar uppgifternas tillgänglighet, äkthet, integritet och konfidentialitet, inbegripet genom användning av krypteringsmetoder,

      4. garanterar en korrekt och snabb dataöverföring utan allvarliga avbrott och onödiga dröjsmål.

    1. Finansiella entiteter ska säkerställa att de IKT-relaterade säkerhetsstrategier som avses i punkt 1

      1. är anpassade till den finansiella entitetens informationssäkerhetsmål som ingår i den strategi för digital operativ motståndskraft som avses i artikel 6.8 i förordning (EU) 2022/2554,

      2. anger datumet för ledningsorganets formella godkännande av IKT-relaterade säkerhetsstrategier,

      3. innehåller indikatorer och åtgärder för att

        1. övervaka genomförandet av IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg,

        2. registrera undantag från detta genomförande,

        3. säkerställa att den finansiella entitetens digitala operativa motståndskraft säkerställs i samband med de undantag som avses i led ii,

      4. specificerar ansvaret för personal på alla nivåer i fråga om att säkerställa den finansiella entitetens IKT-relaterade säkerhet,

      5. anger konsekvenserna när den finansiella entitetens personal inte följer de IKT-relaterade säkerhetsstrategierna, om bestämmelser om detta inte fastställs i den finansiella entitetens övriga strategier,

      6. förtecknar den dokumentation som ska bevaras,

      7. specificerar arrangemangen för åtskillnad av arbetsuppgifter inom ramen för modellen med tre försvarslinjer eller en annan intern riskhanterings- och kontrollmodell, beroende på vad som är tillämpligt, i syfte att undvika intressekonflikter,

      8. beaktar ledande praxis och, i tillämpliga fall, standarder enligt definitionen i artikel 2.1 i förordning (EU) nr 1025/2012,

      9. identifierar roller och ansvarsområden för att utarbeta, genomföra och upprätthålla dessa IKT-relaterade säkerhetsstrategier, förfaranden, protokoll och verktyg,

      10. ses över i enlighet med artikel 6.5 i förordning (EU) 2022/2554,

      11. tar hänsyn till väsentliga förändringar som rör den finansiella entiteten, inbegripet väsentliga förändringar i den finansiella entitetens verksamhet eller processer, i cyberhotbilden eller i tillämpliga rättsliga skyldigheter.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod