Art. 21
Cyberrisque
En vigueur depuis le 2 juil. 2025
Article 21
Cyberrisque
1. Un opérateur de SPIS met en place un cadre global de cyberrésilience assorti de mesures de gouvernance appropriées lui permettant de gérer manière effective et efficace les cyberrisques, ainsi qu’une stratégie de cyberrésilience tenant compte de la tolérance au risque et de l’appétit pour le risque de cet opérateur.
2. Le cadre de cyberrésilience visé au paragraphe 1 garantit au moins:
a)
la détermination et la répartition des principaux rôles, y compris la responsabilité décisionnelle au sein de l’organisation, ainsi que des principaux processus, opérations, services et actifs informationnels qui soutiennent les opérations et services critiques du SPIS, afin de garantir la mise en place de mesures appropriées pour leur protection et leur rétablissement en temps utile en cas de cyberattaque;
b)
la protection adéquate du SPIS contre les cyberrisques, notamment en mettant en œuvre des contrôles de sécurité efficaces et en menant des activités de contrôle concernant le fonctionnement et la sécurité des principaux systèmes de TIC, le traitement ou le stockage d’informations sensibles;
c)
la détection appropriée et en temps utile de tout cyberincident ou signe de cyberincident, y compris par la suivi des activités anormales;
d)
la réaction et le rétablissement à la suite d’un cyberincident ou d’un événement indésirable, en temps utile et de manière appropriée, permettant au SPIS de reprendre rapidement ses opérations critiques d’une manière qui limite tout dommage pour lui.
3. Un opérateur de SPIS met sur pied un programme de test destiné à tester régulièrement l’efficacité opérationnelle de l’ensemble des processus, procédures et contrôles du cadre de cyberrésilience visé aux paragraphes 1 et 2. Dans le cadre de ce programme de test, l’opérateur de SPIS effectue des tests d’intrusion fondés sur la menace conformes au cadre TIBER-UE, ayant recours à des techniques de simulation d’une attaque contre les fonctions critiques et les systèmes sous-jacents du SPIS telles qu’énoncées dans le cadre TIBER-UE.
Lorsqu’une succursale est reconnue en tant qu’opérateur de SPIS, l’autorité compétente peut tenir compte des résultats d’un test d’intrusion effectué par l’entité juridique dont la succursale est une partie juridiquement dépendante si ce test d’intrusion peut être considéré comme un exercice comparable à un test TIBER-EU et s’il rend également bien compte de l’efficacité des contrôles et systèmes concernés de la succursale.
4. Un opérateur de SPIS veille à ce que son conseil et sa direction et, le cas échéant, la direction de la succursale, ainsi que son personnel, aient une bonne compréhension de la cyberrésilience et une bonne connaissance de l’environnement des cybermenaces au sein duquel il intervient, via un processus efficace de renseignements sur les menaces et de partage d’informations au sein de son organisation et avec les autres entités interconnectées dans l’ensemble du système financier.
5. Un opérateur de SPIS met en place des systèmes, politiques, procédures et contrôles appropriés lui permettant d’évaluer et de comprendre l’efficacité de la mise en œuvre de sa stratégie et de son cadre de cyberrésilience.
6. Un opérateur de SPIS met en place des procédures garantissant qu’au moins tout cyberincident majeur ayant une incidence négative sur le SPIS, y compris les incidents provenant des participants au SPIS et des prestataires de services tiers, est déclaré: a) au conseil, à la direction et, le cas échéant, à la direction de la succursale; et b) à l’autorité compétente. Un opérateur de SPIS met en place des processus d’apprentissage et d’amélioration continus en matière de cybersécurité. Ceux-ci consistent notamment à s’assurer que le cadre de cyberrésilience tient compte de l’évolution des menaces et fait le bilan des cyberincidents.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2025:1355:oj#art-21