Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 26 Åtgärds- och återställningsplaner avseende IKT
Summary What does Article 26 of the RTS on ICT risk management framework say?
This article sets out the detailed requirements for ICT response and recovery plans, building directly on the ICT business continuity policy framework established in Article 24.
It requires financial entities to ground these plans in their business impact analysis and covers everything from the conditions triggering plan activation, to the range of disruption scenarios that must be accounted for.
Notably, the article provides an extensive and explicit list of scenarios that plans must address, ranging from cyber-attacks and insider threats to natural disasters, political instability, and widespread power outages, reflecting the broad threat landscape financial entities must prepare for.
Important points:
- Develop ICT response and recovery plans that are rooted in the business impact analysis, cover both short- and long-term recovery options, and are documented and accessible to relevant staff with clearly assigned roles and responsibilities.
- Ensure your plans account for a wide range of defined disruption scenarios, including cyber-attacks, ICT third-party service provider failures, staff unavailability, and physical or environmental disasters.
- Implement continuity measures within your plans to specifically mitigate failures of ICT third-party service providers supporting critical or important functions.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Vid utarbetandet av de åtgärds- och återställningsplaner avseende IKT som avses i artikel 11.3 i förordning (EU) 2022/2554 ska finansiella entiteter ta hänsyn till resultaten av den finansiella entitetens verksamhetskonsekvensanalys. Dessa åtgärds- och återställningsplaner avseende IKT ska
ange de villkor som föranleder deras aktivering eller inaktivering, och eventuella undantag från sådan aktivering eller inaktivering,
beskriva vilka åtgärder som ska vidtas för att säkerställa tillgänglighet, integritet och kontinuitet för och återställning av åtminstone IKT-system och IKT-tjänster som stöder kritiska eller viktiga funktioner hos den finansiella entiteten,
vara utformade för att uppfylla återställningsmålen för de finansiella entiteternas verksamhet,
dokumenteras och göras tillgängliga för den personal som är involverad i genomförandet av åtgärds- och återställningsplaner avseende IKT och vara lättillgängliga i nödsituationer,
innehålla alternativ för återställning på både kort och lång sikt, inbegripet partiell systemåterställning,
fastställa målen för åtgärds- och återställningsplaner avseende IKT och villkoren för att konstatera att dessa planer har genomförts på ett framgångsrikt sätt.
Vid tillämpning av led d ska finansiella entiteter tydligt ange roller och ansvarsområden.
De åtgärds- och återställningsplaner avseende IKT som avses i punkt 1 ska identifiera relevanta scenarier, inbegripet scenarier med allvarliga störningar i verksamheten och ökad sannolikhet för att störningar inträffar. Dessa planer ska utveckla scenarier baserade på aktuell information om hot och på lärdomar från tidigare störningar i verksamheten. Finansiella entiteter ska vederbörligen beakta samtliga följande scenarier:
Cyberangrepp och byten mellan primär IKT-infrastruktur och reservkapacitet, säkerhetskopior och reservanläggningar.
Scenarier där kvaliteten på tillhandahållandet av en kritisk eller viktig funktion försämras till en oacceptabel nivå eller uteblir, och den potentiella effekten av insolvens, eller andra misslyckanden, hos någon relevant tredjepartsleverantör av IKT-tjänster.
Partiellt eller totalt bortfall av lokaler, inklusive kontors- och affärslokaler samt datacentraler.
Betydande fel på IKT-tillgångar eller på kommunikationsinfrastrukturen.
Avsaknad av ett kritiskt antal anställda eller anställda som ansvarar för att garantera verksamhetens kontinuitet.
Effekter av händelser relaterade till klimatförändringar och miljöförstöring, naturkatastrofer, pandemier och fysiska angrepp, inklusive intrång och terrorattentat.
Angrepp inifrån.
Politisk och social instabilitet, inklusive i relevanta fall inom tredjepartsleverantörens av IKT-tjänster jurisdiktion och på den plats där uppgifter lagras och behandlas.
Omfattande strömavbrott.
Om de primära återställningsåtgärderna kanske inte är genomförbara på kort sikt på grund av kostnader, risker, logistik eller oförutsedda omständigheter, ska de åtgärds- och återställningsplaner avseende IKT som avses i punkt 1 överväga alternativa möjligheter.
Som en del av de åtgärds- och återställningsplaner avseende IKT som avses i punkt 1 ska finansiella entiteter överväga och genomföra kontinuitetsåtgärder för att begränsa misslyckanden hos tredjepartsleverantörer av IKT-tjänster att tillhandahålla IKT-tjänster som stöder kritiska eller viktiga funktioner hos den finansiella entiteten.
Relevant recitals
Skäl 23 Business continuity scenarios
Det är nödvändigt att fastställa den uppsättning scenarier som de finansiella entiteter som avses i avdelning II i denna förordning bör beakta både vid genomförandet av åtgärds- och återställningsplaner avseende IKT och testning av IKT-kontinuitetsplaner. Dessa scenarier bör tjäna som utgångspunkt för de finansiella entiteternas analys av både relevansen och rimligheten i varje scenario och behovet av att utveckla alternativa scenarier. Finansiella entiteter bör fokusera på de scenarier där investeringar i åtgärder för motståndskraft skulle kunna vara mer effektiva och ändamålsenliga. Genom att testa byten mellan den primära IKT-infrastrukturen och reservkapacitet, säkerhetskopior och reservanläggningar bör finansiella institut bedöma om denna kapacitet och dessa säkerhetskopior och anläggningar fungerar effektivt under en tillräckligt lång tidsperiod och säkerställa att den primära IKT-infrastrukturens normala funktion återställs i enlighet med återställningsmålen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
IKT-relaterad incident
(En. ICT-related incident)
Definition
kritisk eller viktig funktion
(En. critical or important function)
Definition
IKT-tillgång
(En. ICT asset)
Definition
IKT-tjänster
(En. ICT services)
Definition
tredjepartsleverantör av IKT-tjänster
(En. ICT third-party service provider)
Definition
cyberangrepp
(En. cyber-attack)
Definition
nätverks- och informationssystem
(En. network and information system)
Definition
säkerhet i nätverks- och informationssystem
(En. security of network and information systems)