Hodnocení incidentů souvisejících s informačními a komunikačními technologiemi

Hodnocení incidentů souvisejících s informačními a komunikačními technologiemi
Hodnocení incidentů souvisejících s informačními a komunikačními technologiemi

Evropské orgány dohledu zveřejnily první výroční zprávu o závažných incidentech souvisejících s informačními a komunikačními technologiemi (IKT) v evropském finančním systému. Tato zpráva je založena na mechanismu podávání zpráv podle nařízení 2022/2554/EU o digitální provozní odolnosti finančního sektoru (DORA) a ukazuje, že rizika IKT stále více stírají hranice jednotlivých států a jsou vzájemně propojena.

Vzhledem k tomu, že daná problematika je poměrně komplikovaná, tak je důležité upřesnit, že „incidentem souvisejícím s IKT“ se rozumí jediná událost nebo řada propojených událostí, které finanční subjekt neplánoval a které ohrožují bezpečnost sítí a informačních systémů a mají nepříznivý dopad na dostupnost, hodnověrnost, integritu nebo důvěrnost údajů nebo na služby, které finanční subjekt poskytuje (čl. 3 odst. 8 DORA[1]).

Povinnost zpracovávat každoročně danou zprávu vyplývá z ustanovení čl. 22 odst. 2 DORA, který zní: „Evropské orgány dohledu každoročně anonymizovaně a souhrnně informují prostřednictvím společného výboru o závažných incidentech souvisejících s IKT, o nichž obdržely podrobné informace od příslušných orgánů v souladu s čl. 19 odst. 6, přičemž uvedou alespoň počet závažných incidentů souvisejících s IKT, jejich povahu a dopad na provoz finančních subjektů nebo klientů, přijatá nápravná opatření a vzniklé náklady. Evropské orgány dohledu vydávají varování a statistiky na vysoké úrovni na podporu posuzování hrozeb a zranitelností v oblasti IKT.“


Mohlo by vás zajímat: Moody's: Pojistná mezera v ochraně proti velké vodě v USA dosahuje 65 % i více


Evropské orgány dohledu[2] kromě upozornění na přeshraniční charakter rizik IKT a jejich vzájemnou propojenost dále upozorňují, že nedávný rychlý rozvoj vysoce schopných nástrojů založených na umělé inteligenci (AI) by měl podnítit finanční instituce k posílení kybernetické bezpečnosti, aby si udržely i v budoucnu odolnost. 

Pokud jde o samotné nařízení DORA, tak evropské orgány dohledu zdůrazňují, že jeho cílem je harmonizovat a zjednodušit režim podávání informací o závažných incidentech souvisejících s IKT. Proto toto nařízení zavádí konzistentní požadavky na finanční instituce týkající se řízení, klasifikace a podávání zpráv. Tím, že jsou závažné incidenty řádně oznámeny kompetentním orgánům, tak je umožněna rychlejší a koordinovanější reakce v případě přeshraničních a vzájemně propojených incidentů, což v konečném důsledku přispívá k odolnosti evropského finančního systému.

Ve zprávě je uvedeno, že asi jedna třetina z 3 383 závažných incidentů, jež byly nahlášeny finančními entitami v EU (tj. 0,18 entity na jeden subjekt patřící do působnosti DORA), měla přeshraniční dopad, což podtrhuje rostoucí propojenost prostřednictvím sdílených infrastruktur a služeb. Na druhé straně se ve zprávě konstatuje, že přímý dopad na klienty a transakce byl v zásadě omezený. Hlavními problémy byly chyby systémů a externí události, což zvýrazňuje potřebu robustního řízení rizik u třetích stran, dohledu nad vyčleněnými službami (outsourcing) a úzké koordinace s poskytovateli služeb, a to během reakce na incident i během nápravy škod.  I když pouze 10 % nahlášených incidentů se týkalo kybernetické bezpečnosti, tak má klíčový význam, aby finanční entity udržovaly nejvyšší standardy kybernetické bezpečnosti a byly tak schopny držet krok s potenciálním využíváním vysoce schopných nástrojů AI.


Mohlo by vás zajímat: K čemu podniky používají umělou inteligenci?


Podle evropských orgánů dohledu tato zjištění ilustrují narůstající systémovou dimenzi rizik IKT, stejně jako význam odolnosti a dohledu v posilování schopnosti finančního sektoru předcházet incidentům, utlumit je a rychle obnovit činnost.

Zájemci o tuto problematiku se mohou seznámit s plným zněním zprávy. Nechybí tam pochopitelně ani přehled závažných incidentů. Zvláštní pozornost je věnována například výpadku elektrického proudu, který znamenal narušení platebního systému Evropské centrální banky dne 27. února 2025. Výpadek trval přibližně sedm hodin a byl připsán poruše hardwaru. Mělo to dopad na mezibankovní transakce a byly zpožděny důležité platby včetně výplat mezd a penzí. Také energetický blackout, resp. výpadek dodávek elektřiny, na Iberském poloostrově, který se udál v dubnu 2025, přerušil normální provoz napříč všemi sektory.


[1] DORA = REGULATION (EU) 2022/2554 OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL of 14 December 2022 on digital operational resilience for the financial sector and amending Regulations (EC) No 1060/2009, (EU) No 648/2012, (EU) No 600/2014, (EU) No 909/2014 and (EU) 2016/1011
[2] Evropský orgán pro bankovnictví – EBA; Evropský orgán pro cenné papíry a trhy – ESMA; Evropský orgán pro pojišťovnictví a zaměstnanecké penzijní pojištění - EIOPA

Zdroj: EIOPA

Sledujte nás

Facebook Twitter LinkedIn

Komentáře

Přidat komentář

Nejsou žádné komentáře.

Související články