Source: OJ L, 2024/1774, 25.6.2024Current language: SV
- Digital operational resilience in the financial sector
ICT risk management
- RTS on ICT risk management framework
Artikel 39 Komponenter i IKT-kontinuitetsplanen
Summary What does Article 39 of the RTS on ICT risk management framework say?
This article applies specifically to the financial entities subject to the simplified ICT risk management framework under Article 16(1) of DORA, and sets out detailed requirements for their ICT business continuity plans.
It requires these plans to be grounded in an analysis of exposures and potential impacts of severe disruptions, including cyber-attack scenarios.
The article then lays out a comprehensive set of conditions these plans must meet, covering everything from management body approval and resource allocation, to backup procedures, communication arrangements, and ongoing updates based on lessons learned.
Important points:
- Develop ICT business continuity plans that are based on an analysis of exposures to severe disruptions, including cyber-attack scenarios, for ICT assets supporting critical or important functions.
- The plans must be approved by the management body, documented, readily accessible in an emergency, and kept updated to reflect incidents, tests, and organisational changes.
- Ensure the plans include recovery timeframes, backup procedures, communication and escalation arrangements, and measures to mitigate failures of critical third-party providers.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
De finansiella entiteter som avses i artikel 16.1 i förordning (EU) 2022/2554 ska utarbeta sina IKT-kontinuitetsplaner med beaktande av resultaten av analysen av deras exponering för och potentiella effekter av allvarliga störningar i verksamheten och scenarier som deras IKT-tillgångar som stöder kritiska eller viktiga funktioner kan utsättas för, inbegripet ett scenario för cyberangrepp.
De IKT-kontinuitetsplaner som avses i punkt 1 ska
godkännas av den finansiella entitetens ledningsorgan,
vara dokumenterade och lättillgängliga i händelse av en nödsituation eller kris,
avsätta tillräckliga resurser för deras genomförande,
fastställa planerade återställningsnivåer och tidsramar för återställning och återupptagande av funktioner och viktiga interna och externa beroenden, inklusive tredjepartsleverantörer av IKT-tjänster,
identifiera de förhållanden som kan föranleda aktivering av IKT-kontinuitetsplanerna och vilka åtgärder som ska vidtas för att säkerställa tillgänglighet och kontinuitet för och återställning av de finansiella entiteternas IKT-tillgångar som stöder kritiska eller viktiga funktioner,
identifiera åtgärder för återskapande och återställning av kritiska eller viktiga affärsfunktioner, stödprocesser och informationstillgångar och deras ömsesidiga beroenden, för att undvika negativa effekter på de finansiella entiteternas funktion,
identifiera förfaranden och åtgärder för säkerhetskopiering som anger omfattningen av de uppgifter som ska säkerhetskopieras och den lägsta frekvensen för säkerhetskopieringen, baserat på hur kritisk den funktion som använder dessa uppgifter är,
överväga alternativ där återställning kanske inte är genomförbar på kort sikt på grund av kostnader, risker, logistik eller oförutsedda omständigheter,
specificera interna och externa kommunikationsarrangemang, inklusive eskaleringsplaner,
uppdateras i linje med lärdomar från incidenter, tester, nya risker och hot som identifierats, ändrade återställningsmål, större förändringar av den finansiella entitetens organisation och av de IKT-tillgångar som stöder kritiska funktioner eller affärsfunktioner.
Vid tillämpning av led f ska de åtgärder som avses i det ledet föreskriva begränsning av misslyckanden hos kritiska tredjepartsleverantörer.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
IKT-relaterad incident
(En. ICT-related incident)
Definition
IKT-tillgång
(En. ICT asset)
Definition
IKT-tjänster
(En. ICT services)
Definition
tredjepartsleverantör av IKT-tjänster
(En. ICT third-party service provider)
Definition
cyberangrepp
(En. cyber-attack)
Definition
ledningsorgan
(En. management body)
Definition
informationstillgång
(En. information asset)
Definition
nätverks- och informationssystem
(En. network and information system)
Definition
säkerhet i nätverks- och informationssystem
(En. security of network and information systems)