§ 4 Vyhláška, kterou se mění vyhláška č. 7/2018 Sb., o některých podmínkách výkonu činnosti platební instituce, správce informací o platebním účtu, poskytovatele platebních služeb malého rozsahu, instituce elektronických peněz a vydavatele elektronických peněz malého rozsahu – Systém řízení bezpečnostních a provozních rizik
Vyhláška, kterou se mění vyhláška č. 7/2018 Sb., o některých podmínkách výkonu činnosti platební instituce, správce informací o platebním účtu, poskytovatele platebních služeb malého rozsahu, instituce elektronických peněz a vydavatele elektronických peněz malého rozsahu · 2/2022 Sb. · § 4 · Ostatní právní předpisy
Stručně: Paragraf 4 vyhlášky 2/2022 ukládá platebním institucím povinnost zavést systém pro řízení bezpečnostních a provozních rizik souvisejících s platebními službami, včetně rizik v oblasti informačních technologií a kybernetické bezpečnosti.
§ 4 Systém řízení bezpečnostních a provozních rizik
(1) Platební instituce zavede k řízení bezpečnostních a provozních rizik souvisejících s platebními službami, které poskytuje, opatření pro zmírnění těchto rizik a kontrolní mechanismy. Platební instituce stanoví a udržuje účinné postupy řízení bezpečnostních a provozních incidentů, a to i pro odhalování a klasifikaci závažných bezpečnostních a provozních incidentů.
(2) Platební instituce v rámci systému řízení bezpečnostních a provozních rizik řídí vždy také rizika v oblasti informačních a komunikačních technologií a bezpečnosti, která zahrnují alespoň
a) rizika ztráty v důsledku narušení důvěrnosti dat, integrity systémů a dat nebo dostupnosti systémů a dat nebo v důsledku neschopnosti změnit informační a komunikační systémy v přiměřeném čase a s přiměřenými náklady, pokud se mění prostředí nebo činnosti,
b) bezpečnostní rizika vyplývající z nedostatečnosti nebo selhání vnitřních procesů nebo z vnějších událostí včetně kybernetických útoků nebo z nedostatečného fyzického zabezpečení.
(3) Podrobnosti k řízení rizik v oblasti informačních a komunikačních technologií a bezpečnosti, kterým platební instituce je nebo by mohla být vystavena v souvislosti s jí poskytovanými platebními službami, jsou uvedeny v příloze k této vyhlášce.
(4) Platební instituce vypracuje politiku bezpečnosti informací, která vymezuje zásady a pravidla na ochranu důvěrnosti, integrity a dostupnosti dat a informací platební instituce a uživatelů platebních služeb. Platební instituce upraví ve svých vnitřních předpisech bezpečnostní opatření v souladu s podrobnostmi k řízení rizik podle přílohy k této vyhlášce.
Paragraf 4 vyhlášky 2/2022 ukládá platebním institucím povinnost zavést systém pro řízení bezpečnostních a provozních rizik souvisejících s platebními službami, včetně rizik v oblasti informačních technologií a kybernetické bezpečnosti.
Co to znamená v praxi
Platební instituce musí mít zavedená opatření a kontrolní mechanismy pro zmírnění bezpečnostních a provozních rizik.
Musí mít účinné postupy pro odhalování a klasifikaci závažných bezpečnostních a provozních incidentů.
Platební instituce musí řídit rizika spojená se ztrátou dat, narušením integrity systémů a dat, nedostupností systémů a dat, nebo neschopností rychle měnit informační systémy.
Musí také řešit bezpečnostní rizika z vnitřních procesů, vnějších událostí (včetně kybernetických útoků) a nedostatečného fyzického zabezpečení.
Platební instituce musí vypracovat politiku bezpečnosti informací, která chrání data instituce i uživatelů.
Na co si dát pozor
Podrobnosti k řízení rizik v oblasti informačních a komunikačních technologií a bezpečnosti jsou uvedeny v příloze k této vyhlášce.
Platební instituce musí upravit svá bezpečnostní opatření ve vnitřních předpisech podle těchto podrobností.