Artikel 27
Format und Inhalt des Berichts über die Überprüfung des IKT-Risikomanagementrahmens
(1) Die Finanzunternehmen legen den in Artikel 6 Absatz 5 der Verordnung (EU) 2022/2554 genannten Bericht über die Überprüfung des IKT-Risikomanagementrahmens in einem durchsuchbaren elektronischen Format vor.
(2) Die Finanzunternehmen nehmen in den in Absatz 1 genannten Bericht alle folgenden Informationen auf:
a) |
einen einleitenden Abschnitt, der Folgendes enthält:
|
b) |
das Datum der Genehmigung des Berichts durch das Leitungsorgan des Finanzunternehmens; |
c) |
eine Beschreibung des Grunds für die Überprüfung des IKT-Risikomanagementrahmens nach Artikel 6 Absatz 5 der Verordnung (EU) 2022/2554; |
d) |
das Anfangs- und Enddatum des Überprüfungszeitraums; |
e) |
eine Angabe der für die Überprüfung verantwortlichen Funktion; |
f) |
eine Beschreibung der wichtigsten Veränderungen und Verbesserungen des IKT-Risikomanagementrahmens seit der letzten Überprüfung; |
g) |
eine Zusammenfassung der Ergebnisse der Überprüfung und eine detaillierte Analyse und Bewertung der Schwere der Schwächen, Mängel und Lücken des IKT-Risikomanagementrahmens im Überprüfungszeitraum; |
h) |
eine Beschreibung der Maßnahmen zur Behebung festgestellter Schwächen, Mängel und Lücken, die alles Folgende enthält:
|
i) |
Informationen über geplante Weiterentwicklungen des IKT-Risikomanagementrahmens; |
j) |
Schlussfolgerungen aus der Überprüfung des IKT-Risikomanagementrahmens; |
k) |
Informationen über frühere Überprüfungen, insbesondere auch
|
l) |
die zur Ausarbeitung des Berichts herangezogenen Informationsquellen, die insbesondere auch alles Folgende beinhalten müssen:
|
Wurde die Überprüfung nach aufsichtsrechtlichen Anweisungen oder Feststellungen, die sich aus einschlägigen Tests der digitalen operationalen Resilienz oder Auditverfahren ergeben, eingeleitet, so muss der Bericht für die Zwecke des Buchstabens c ausdrückliche Verweise auf diese Anweisungen oder Feststellungen enthalten, die Aufschluss über den Grund für die Einleitung der Überprüfung geben. Wurde die Überprüfung nach IKT-bezogenen Vorfällen eingeleitet, so muss der Bericht eine Liste aller IKT-bezogenen Vorfälle mit einer Analyse der Ursachen dieser Vorfälle enthalten.
Für die Zwecke von Buchstabe f enthält die Beschreibung eine Analyse der Auswirkungen der Veränderungen auf die Strategie für die digitale operationale Resilienz des Finanzunternehmens, auf den internen IKT-Kontrollrahmen des Finanzunternehmens und auf die IKT-Risikomanagement-Governance des Finanzunternehmens.