لم تعد المرونةسياسةً داخلية،بل صارتواجبًا.
- النفاذ
- 16 يناير 2023
- التطبيق من
- 17 يناير 2025
- يُلزم
- 21 نوعًا من الكيانات المالية
- يبلغ
- مزوّدي تقنية المعلومات لديهم
واحد وعشرون نوعًا من الكيانات المالية، ومن يقف خلفها من مزوّدين.
ماذا يفرض
إطار لمخاطر تقنية المعلومات يملكه المجلس
تتحمل هيئة الإدارة المسؤولية ولا تستطيع التخلص منها بالتفويض. ويجب أن يكون الإطار موثّقًا ومُراجعًا ومُختبَرًا في مواجهة تبعيات الكيان نفسه لا في مواجهة نموذج جاهز.
الحادث الجسيم يُبلَّغ عنه بالساعة
تُصنَّف الحوادث الجسيمة المتصلة بتقنية المعلومات ويُبلَّغ بها إلى السلطة المختصة. وتحدد المعايير التقنية التوقيت: إخطار أولي خلال أربع ساعات من تصنيف الحادث جسيمًا وبما لا يتجاوز 24 ساعة من العلم به، وتقرير وسيط خلال 72 ساعة من ذلك الإخطار، وتقرير نهائي خلال شهر واحد.
اختبار اختراق موجَّه بالتهديد، كل ثلاث سنوات على الأقل
تُجري الكيانات التي تحددها سلطتها اختبارًا متقدمًا على أنظمة إنتاج قائمة. وتستعين المؤسسات المهمة بمختبري فريق أحمر من الخارج؛ والكيان الذي يختبر بكوادره عليه إدخال مختبرين خارجيين في كل اختبار ثالث.
على المختبِرين أنفسهم أن يكونوا مؤمَّنين
يجب أن يكون المختبِرون معتمدين، وأن تتوافر لديهم الخبرة والأهلية اللازمتان، وأن يحملوا تأمين مسؤولية مهنية. وهو من المواضع القليلة التي تسمّي فيها لائحة أوروبية التأمين شرطًا لأداء العمل من أساسه.
سجل لكل ترتيب يخص تقنية المعلومات
سجل معلومات بجميع الترتيبات التعاقدية مع مزوّدي خدمات تقنية المعلومات من أطراف ثالثة، يُمسَك على مستوى الكيان وشبه المجمَّع والمجمَّع، بالصيغة التي حددتها لائحة المفوضية التنفيذية (EU) 2024/2956. وهو المستند الذي يحوّل «نستخدم مزوّد خدمة سحابية» إلى واقعة قابلة للإشراف.
المزوّدون الحرجون يخضعون للإشراف مباشرة
يقع مزوّدو خدمات تقنية المعلومات من أطراف ثالثة المصنَّفون حرجين تحت إطار رقابة على مستوى الاتحاد له مشرف رئيسي، إلى جانب الإشراف على الكيانات التي تستخدمهم. وهكذا صار التركّز في حفنة من المزوّدين موضوعًا تنظيميًا لا ملاحظة سوقية.