सहनक्षमताअब नीति नहींरही, वह कर्तव्यबन गई।
- प्रभाव में
- 16 जनवरी 2023
- लागू
- 17 जनवरी 2025
- बाध्य करता है
- 21 प्रकार की वित्तीय संस्थाएँ
- पहुँच
- उनके ICT तृतीय पक्ष प्रदाता
इक्कीस प्रकार की वित्तीय संस्थाएँ, और उनके पीछे खड़े प्रदाता।
यह क्या माँगता है
एक ICT जोखिम ढाँचा जिसका उत्तरदायित्व बोर्ड का है
प्रबंधन निकाय यह ज़िम्मेदारी उठाता है और उसे प्रत्यायोजन से टाल नहीं सकता। ढाँचा प्रलेखित, समीक्षित और किसी नमूने के बजाय संस्था की अपनी निर्भरताओं के विरुद्ध परखा जाना चाहिए।
बड़ी घटना घड़ी देखकर रिपोर्ट होती है
बड़ी ICT संबंधी घटनाएँ वर्गीकृत होकर सक्षम प्राधिकरण को सूचित की जाती हैं। तकनीकी मानक समय तय करते हैं: बड़ी के रूप में वर्गीकृत होने के चार घंटे के भीतर और जानकारी में आने के 24 घंटे से अधिक नहीं, प्रारंभिक सूचना; उस सूचना के 72 घंटे के भीतर मध्यवर्ती रिपोर्ट; और एक महीने के भीतर अंतिम रिपोर्ट।
खतरा आधारित पेनिट्रेशन परीक्षण, कम से कम हर तीन वर्ष
अपने प्राधिकरण द्वारा चिह्नित संस्थाएँ चालू उत्पादन प्रणालियों पर उन्नत परीक्षण करती हैं। महत्वपूर्ण संस्थान बाहरी रेड टीम परीक्षक लगाते हैं; जो संस्था अपने ही लोगों से परीक्षण करती है, उसे हर तीसरे परीक्षण में बाहरी परीक्षक लाने होते हैं।
परीक्षकों का स्वयं बीमित होना अनिवार्य है
परीक्षक प्रमाणित हों, आवश्यक विशेषज्ञता और उपयुक्तता रखते हों, और व्यावसायिक क्षतिपूर्ति बीमा रखते हों। यह उन गिने चुने स्थानों में से एक है जहाँ कोई यूरोपीय विनियम बीमा को काम करने की ही शर्त के रूप में नाम लेकर रखता है।
हर ICT व्यवस्था का एक रजिस्टर
ICT तृतीय पक्ष सेवा प्रदाताओं के साथ सभी संविदात्मक व्यवस्थाओं की सूचना का रजिस्टर, संस्था, उप समेकित और समेकित स्तर पर, आयोग कार्यान्वयन विनियम (EU) 2024/2956 द्वारा तय प्रारूप में रखा जाता है। यही वह दस्तावेज़ है जो «हम एक क्लाउड प्रदाता का उपयोग करते हैं» को पर्यवेक्षण योग्य तथ्य में बदल देता है।
महत्वपूर्ण प्रदाता सीधे पर्यवेक्षित होते हैं
महत्वपूर्ण घोषित ICT तृतीय पक्ष प्रदाता एक प्रमुख पर्यवेक्षक सहित संघ की निगरानी व्यवस्था के अधीन आते हैं, उन संस्थाओं के पर्यवेक्षण के साथ साथ जो उन्हें उपयोग करती हैं। मुट्ठी भर प्रदाताओं पर संकेंद्रण बाज़ार की टिप्पणी न रहकर विनियामक विषय बन गया।