Legaljuridisch naslagwerk
DORA

Artikel 8Identificatie

02022R2554-20221227 · NL

8.1In het kader van het in artikel 6, lid 1, bedoelde kader voor ICT-risicobeheer identificeren, classificeren en documenteren financiële entiteiten naar behoren alle door ICT ondersteunde bedrijfsfuncties, taken en verantwoordelijkheden, de informatie- en ICT-activa die deze functies ondersteunen, en hun taken en afhankelijkheden met betrekking tot ICT-risico’s. Financiële entiteiten evalueren indien nodig en ten minste eenmaal per jaar of deze classificatie en de relevante documentatie adequaat is.
8.2Financiële entiteiten identificeren permanent alle bronnen van ICT-risico, met name de wederzijdse risicoblootstelling ten aanzien van andere financiële entiteiten, en beoordelen de cyberdreigingen en ICT-kwetsbaarheden die relevant zijn voor hun door ICT ondersteunde bedrijfsfuncties en informatie- en ICT-activa. Financiële entiteiten evalueren regelmatig en ten minste eenmaal per jaar de risicoscenario’s die op hen van invloed zijn.
8.3Andere financiële entiteiten dan micro-ondernemingen verrichten een risicobeoordeling bij elke belangrijke wijziging in de netwerk- en informatiesysteeminfrastructuur en in de processen of procedures die van invloed zijn op hun door ICT ondersteunde bedrijfsfuncties en informatie- of ICT-activa.
8.4Financiële entiteiten identificeren alle informatie- en ICT-activa, met inbegrip van die welke zich op afgelegen locaties bevinden, netwerkmiddelen en hardware-uitrusting, en inventariseren die welke zij cruciaal achten. Zij inventariseren de configuratie van de informatie- en ICT-activa en de verbanden en onderlinge afhankelijkheden tussen de verschillende informatie- en ICT-activa.
8.5Financiële entiteiten identificeren en documenteren alle processen die afhankelijk zijn van derde aanbieders van ICT-diensten en identificeren interconnecties met derde aanbieders van ICT-diensten die diensten verlenen die kritieke of belangrijke functies ondersteunen.
8.6Voor de toepassing van de leden 1, 4 en 5 houden financiële entiteiten desbetreffende inventarissen bij en actualiseren zij deze periodiek en telkens wanneer zich een belangrijke wijziging als bedoeld in lid 3 voordoet.
8.7Andere financiële entiteiten dan micro-ondernemingen verrichten regelmatig en ten minste eenmaal per jaar een specifieke ICT-risicobeoordeling op alle legacy-ICT-systemen en in ieder geval voor en na de aansluiting van technologieën, toepassingen of systemen.