Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 37 Förvärv, utveckling och underhåll av IKT-system
Summary What does Article 37 of the RTS on ICT risk management framework say?
This article applies specifically to the financial entities subject to the simplified ICT risk management framework under Article 16(1) of DORA.
It requires those entities to put in place a procedure for how they acquire, develop, and maintain ICT systems, following a risk-based approach.
The procedure must address three core areas: pre-acquisition requirements gathering, testing and approval before go-live, and safeguards against tampering during development and deployment.
Important points:
- Design and implement a procedure for the acquisition, development, and maintenance of ICT systems using a risk-based approach.
- Ensure that functional, non-functional, and information security requirements are specified and approved by the relevant business function before any acquisition or development begins.
- Put measures in place to protect ICT systems from unintentional alteration or intentional manipulation during development and production deployment.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
De finansiella entiteter som avses i artikel 16.1 i förordning (EU) 2022/2554 ska, när så är lämpligt, utforma och genomföra ett förfarande som styr förvärv, utveckling och underhåll av IKT-system enligt en riskbaserad metod. Detta förfarande ska
säkerställa att de funktionella och icke-funktionella kraven, inbegripet kraven på informationssäkerhet, är tydligt specificerade och godkända av den berörda affärsfunktionen, innan något förvärv eller någon utveckling av IKT-system äger rum,
säkerställa testning och godkännande av IKT-system innan de används för första gången och innan ändringar av IKT-systemet införs i produktionsmiljön,
identifiera åtgärder för att minska risken för oavsiktlig ändring eller avsiktlig manipulering av IKT-systemen under utveckling och införande i produktionsmiljön.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.