Устойчивостьперестала бытьполитикой и сталаобязанностью.
- Вступил в силу
- 16 января 2023 года
- Применяется с
- 17 января 2025 года
- Обязывает
- 21 вид финансовых организаций
- Достаёт до
- Их ИКТ-провайдеров
Двадцать один вид финансовых организаций и провайдеры за ними.
Что он требует
Система управления ИКТ-риском, за которую отвечает совет
Ответственность несёт орган управления, и делегировать её нельзя. Систему нужно задокументировать, пересматривать и тестировать против собственных зависимостей организации, а не против шаблона.
О крупном инциденте сообщают по часам
Крупные инциденты, связанные с ИКТ, классифицируются и сообщаются компетентному органу. Технические стандарты задают сроки: первичное уведомление в течение четырёх часов с момента классификации инцидента как крупного и не позднее 24 часов с момента, когда о нём стало известно, промежуточный отчёт в течение 72 часов после этого уведомления и итоговый отчёт в течение одного месяца.
Тестирование на проникновение по сценариям угроз, не реже чем раз в три года
Организации, отобранные своим надзорным органом, проводят продвинутое тестирование на действующих продуктивных системах. Значимые институты привлекают внешних специалистов красной команды; организация, тестирующая собственными силами, обязана привлекать внешних специалистов каждый третий раз.
Сами тестировщики должны быть застрахованы
Тестировщики должны быть сертифицированы, обладать необходимой экспертизой и пригодностью и иметь страхование профессиональной ответственности. Это одно из немногих мест, где европейский регламент называет страхование условием самой возможности выполнять работу.
Реестр всех ИКТ-договорённостей
Реестр сведений обо всех договорных отношениях с внешними ИКТ-провайдерами, ведущийся на уровне организации, субконсолидированном и консолидированном, в формате, установленном Имплементационным регламентом Комиссии (ЕС) 2024/2956. Это документ, который превращает «мы пользуемся облачным провайдером» в поднадзорный факт.
Критически важные провайдеры под прямым надзором
Внешние ИКТ-провайдеры, признанные критически важными, попадают под общеевропейский надзор с ведущим надзорным органом, наряду с надзором за организациями, которые ими пользуются. Концентрация на горстке провайдеров стала предметом регулирования, а не рыночным наблюдением.