Art. 2 · Contenuto, struttura e formato delle informazioni da trasmettere, diffondere o segnalare da parte dei fornitori terzi critici di servizi TIC

Art. 2

Contenuto, struttura e formato delle informazioni da trasmettere, diffondere o segnalare da parte dei fornitori terzi critici di servizi TIC

In vigore dal 24 ott 2024
Contenuto, struttura e formato delle informazioni da trasmettere, diffondere o segnalare da parte dei fornitori terzi critici di servizi TIC 1.   I fornitori terzi critici di servizi TIC forniscono all’autorità di sorveglianza capofila, su richiesta di quest’ultima, tutte le informazioni necessarie all’autorità di sorveglianza capofila per adempiere i suoi compiti di sorveglianza conformemente ai requisiti del regolamento (UE) 2022/2554. 2.   Tra le informazioni di cui al paragrafo 1 rientrano tra l’altro: a) informazioni sugli accordi, e copie dei documenti contrattuali, tra: i) il fornitore terzo critico di servizi TIC e le entità finanziarie di cui all’, paragrafo 1, del regolamento (UE) 2022/2554; ii) il fornitore terzo critico di servizi TIC e i suoi subappaltatori al fine di rispecchiare la catena del valore tecnologico dei servizi TIC prestati alle entità finanziarie nell’Unione; b) informazioni sulla struttura organizzativa e di gruppo del fornitore terzo critico di servizi TIC, compresa l’identificazione di tutte le entità appartenenti al medesimo gruppo che prestano direttamente o indirettamente servizi TIC a entità finanziarie nell’Unione; c) informazioni sui principali azionisti, compresa la loro struttura ed estensione geografica, di uno qualunque dei soggetti seguenti: i) entità che detengono, da sole o congiuntamente con le loro entità collegate, il 25 % o più del capitale o dei diritti di voto del fornitore terzo critico di servizi TIC; ii) entità che hanno il diritto di nominare o revocare la maggioranza dei membri dell’organo di amministrazione, direzione o vigilanza del fornitore terzo critico di servizi TIC; iii) entità che controllano, in virtù di un accordo, la maggioranza dei diritti di voto degli azionisti o dei soci del fornitore terzo critico di servizi TIC; d) informazioni sulla quota di mercato del fornitore terzo critico di servizi TIC per tipo di servizi, nei mercati rilevanti in cui opera; e) informazioni sui meccanismi di governance interna del fornitore terzo critico di servizi TIC, compresa la struttura con linee di responsabilità di governance e norme in materia di responsabilità; f) i verbali delle riunioni dell’organo di gestione e di altri comitati interni pertinenti del fornitore terzo critico di servizi TIC che riguardino in qualsiasi modo le attività e i rischi relativi ai servizi TIC di terzi volti a supportare le funzioni di entità finanziarie all’interno dell’Unione; g) informazioni sulla sicurezza delle TIC del fornitore terzo critico di servizi TIC, in particolare le strategie, gli obiettivi, le politiche, le procedure, i protocolli, i processi, le misure di controllo pertinenti per proteggere i dati sensibili, i controlli sull’accesso, le pratiche di cifratura, i piani di risposta agli incidenti, nonché informazioni sul rispetto di tutta la normativa pertinente e delle norme nazionali e internazionali, se del caso; h) informazioni sulle misure tecniche e organizzative volte a garantire la protezione e la riservatezza dei dati, compresi i dati personali e non personali, le misure di controllo attuate per proteggere i dati sensibili, i controlli sull’accesso, le pratiche di cifratura, il piano di risposta alle violazioni dei dati; l’elenco dei paesi e le leggi applicabili quando, in relazione al trattamento di dati personali, il fornitore terzo di servizi TIC è soggetto alla legislazione di paesi terzi, compresa la richiesta di accesso da parte del governo di paesi terzi; i) informazioni sui meccanismi che il fornitore terzo critico di servizi TIC offre alle entità finanziarie dell’Unione per la portabilità dei dati, la portabilità e l’interoperabilità delle applicazioni; j) informazioni sull’ubicazione dei centri dati e dei centri di produzione di TIC utilizzati per prestare servizi alle entità finanziarie, compreso un elenco di tutti i locali e strutture pertinenti del fornitore terzo critico di servizi TIC, anche al di fuori dell’Unione; k) informazioni sulla fornitura di servizi da parte del fornitore terzo critico di servizi TIC di paesi terzi, comprese le informazioni sulle pertinenti disposizioni giuridiche applicabili ai dati personali e non personali trattati dal fornitore terzo di servizi TIC; l) informazioni sulle misure adottate per affrontare i rischi derivanti dalla fornitura di servizi TIC da parte del fornitore terzo critico di servizi TIC e dei suoi subappaltatori di paesi terzi; m) informazioni sul quadro di gestione dei rischi e sul quadro di gestione degli incidenti, comprese le politiche, le procedure, gli strumenti, i meccanismi e i meccanismi di governance del fornitore terzo critico di servizi TIC e dei suoi subappaltatori, tra cui l’elenco e la descrizione degli incidenti gravi che hanno un impatto diretto o indiretto sulle entità finanziarie all’interno dell’Unione, compresi i dettagli pertinenti per determinare la rilevanza dell’incidente per le entità finanziarie e valutare i possibili impatti transfrontalieri; n) informazioni sul quadro di gestione delle modifiche, compresi le politiche, le procedure e i controlli del fornitore terzo critico di servizi TIC e dei suoi subappaltatori; o) informazioni sul quadro generale di risposta e ripristino del fornitore terzo critico di servizi TIC, compresi i piani di continuità operativa con relative modalità e procedure, la politica del ciclo di vita di sviluppo del software, i piani di risposta e ripristino con relative modalità e procedure, le politiche di backup con relative modalità e procedure; p) informazioni sul monitoraggio delle prestazioni, sul monitoraggio della sicurezza e sul tracciamento degli incidenti, nonché informazioni sui meccanismi di segnalazione relativi alle prestazioni del servizio, agli incidenti e al rispetto degli accordi sul livello dei servizi e degli obiettivi sul livello dei servizi concordati o di accordi analoghi tra fornitori terzi critici di servizi TIC ed entità finanziarie nell’Unione; q) informazioni sul quadro di gestione dei rischi informatici derivanti da terzi del fornitore terzo critico di servizi TIC, comprese le strategie, le politiche, le procedure, i processi e i controlli, tra cui i dettagli sul dovere di diligenza e sulla valutazione dei rischi effettuata dal fornitore terzo critico di servizi TIC nei confronti dei suoi subappaltatori prima di concludere un accordo con questi ultimi, e per monitorare il rapporto tra tutti i pertinenti rischi di controparte e in materia di TIC; r) estrazioni dai sistemi di monitoraggio e scansione del fornitore terzo critico di servizi TIC e dei suoi subappaltatori, riguardanti, tra l’altro, il monitoraggio della rete, il monitoraggio dei server, il monitoraggio delle applicazioni, il monitoraggio della sicurezza, la scansione delle vulnerabilità, la gestione dei log, il monitoraggio delle prestazioni, la gestione degli incidenti e le misurazioni rispetto agli obiettivi di affidabilità, quali gli obiettivi sul livello dei servizi; s) estrazioni da qualsiasi sistema o applicazione di produzione, pre-produzione e test utilizzati dal fornitore terzo critico di servizi TIC e dai suoi subappaltatori per prestare direttamente o indirettamente servizi a entità finanziarie nell’Unione; t) le relazioni di conformità e di audit disponibili, nonché tutte le risultanze di audit pertinenti, compresi gli audit effettuati dalle autorità nazionali nell’Unione e al di fuori dell’Unione, qualora gli accordi di cooperazione con le autorità competenti prevedano tale scambio di informazioni, oppure le certificazioni ottenute dal fornitore terzo critico di servizi TIC o dai suoi subappaltatori, comprese le relazioni di revisori interni ed esterni, le certificazioni o le valutazioni del rispetto delle norme di settore specifiche. Sono comprese le informazioni su qualsiasi tipo di test indipendente disponibile della resilienza dei sistemi TIC del fornitore terzo critico di servizi TIC, compreso qualsiasi tipo di test di penetrazione basato sulle minacce effettuato dal fornitore terzo di servizi TIC; u) informazioni su eventuali valutazioni effettuate dal fornitore terzo critico di servizi TIC, su sua richiesta o per suo conto, per valutare l’idoneità e l’integrità delle persone che ricoprono posizioni chiave all’interno del fornitore terzo critico di servizi TIC; v) informazioni su eventuali piani correttivi per dare seguito alle raccomandazioni a norma dell’ e le relative informazioni pertinenti per confermare l’attuazione dei rimedi; w) informazioni sui programmi di formazione dei dipendenti e sui programmi di sensibilizzazione alla sicurezza disponibili, comprese, se del caso, informazioni sugli investimenti, sulle risorse e sui metodi del fornitore terzo critico di servizi TIC per formare il proprio personale a gestire dati finanziari sensibili e a mantenere livelli elevati di sicurezza; x) informazioni sulle attività del fornitore terzo critico di servizi TIC e sui bilanci d’esercizio, comprese le informazioni sulla dotazione finanziaria e sulle risorse connesse alle TIC e alla sicurezza.
Storico versioni

Questo articolo non ha mai subito modificazioni dalla sua pubblicazione.

Le tue annotazioni

Pro

eli:reg_del:2025:295:oj#art-2