Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 34 Säkerhet för IKT-verksamhet
Summary What does Article 34 of the RTS on ICT risk management framework say?
This article sits within the simplified ICT risk management framework, applying to the subset of financial entities covered by Article 16(1) of DORA.
It lays out a broad set of operational requirements for how those entities must manage and oversee their ICT assets on an ongoing basis.
The article covers the full operational spectrum: from lifecycle and capacity management, to vulnerability scanning, legacy asset risk, event logging, anomaly detection, and cyber threat monitoring.
It is essentially the operational backbone of the simplified framework, translating the risk identification work required by Article 31 into concrete day-to-day technical controls.
Important points:
- Perform automated vulnerability scanning of ICT assets, scaled to their classification and risk profile, and deploy patches to address any vulnerabilities identified.
- Log events across logical and physical access control, ICT operations, network traffic, and change management, ensuring the level of detail in those logs is aligned to the purpose and usage of the asset producing them.
- Implement measures to detect anomalous activities, monitor cyber threats, and identify information leakages, malicious code, and publicly known vulnerabilities in software and hardware.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
De finansiella entiteter som avses i artikel 16.1 i förordning (EU) 2022/2554 ska, som en del av sina system, protokoll och verktyg, och för alla IKT-tillgångar
övervaka och hantera livscykeln för alla IKT-tillgångar,
övervaka huruvida IKT-tillgångarna stöds av finansiella entiteters tredjepartsleverantörer av IKT-tjänster, i tillämpliga fall,
identifiera kapacitetskrav för sina IKT-tillgångar och åtgärder för att upprätthålla och förbättra tillgängligheten och effektiviteten hos IKT-system och förhindra brist på IKT-kapacitet innan den uppstår,
utföra automatiserade sårbarhetsbedömningar och bedömningar av IKT-tillgångar i proportion till deras klassificering enligt artikel 30.1 och till IKT-tillgångens allmänna riskprofil, samt införa programfixar för att åtgärda identifierade sårbarheter,
hantera riskerna med föråldrade, ej stödda eller äldre IKT-tillgångar,
logga händelser relaterade till logisk och fysisk åtkomstkontroll, IKT-verksamhet, inklusive system- och nätverkstrafik, och hantering av IKT-förändringar,
identifiera och genomföra åtgärder för att övervaka och analysera information om onormal verksamhet och onormalt beteende för kritisk eller viktig IKT-verksamhet,
genomföra åtgärder för att övervaka relevant och uppdaterad information om cyberhot,
genomföra åtgärder för att identifiera möjliga informationsläckor, skadlig kod och andra säkerhetshot samt allmänt kända sårbarheter i programvara och hårdvara, och kontrollera om det finns motsvarande nya säkerhetsuppdateringar.
Vid tillämpning av led f ska finansiella entiteter anpassa loggarnas detaljnivå till sitt syfte och användningen av den IKT-tillgång som producerar dessa loggar.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
sårbarhet
(En. vulnerability)
Definition
IKT-tillgång
(En. ICT asset)
Definition
IKT-tjänster
(En. ICT services)
Definition
tredjepartsleverantör av IKT-tjänster
(En. ICT third-party service provider)
Definition
cyberhot
(En. cyber threat)
Definition
nätverks- och informationssystem
(En. network and information system)