lagen.nu
ESMA75-223375936-6132

Guidelines on maintenance of systems and security access protocols under MiCA

Utgivare
Europeiska värdepappers- och marknadsmyndigheten
Antagen
2025-02-26
Språk
svenska
Ämnesord
Digital Finance and Innovation, Guidelines and Technical standards
Källa
www.esma.europa.eu

Riktlinjer

för specificering av unionens standarder för underhåll av system och säkerhetsprotokoll för erbjudare och personer som ansöker om upptagande till handel med andra kryptotillgångar än tillgångsanknutna token och e-pengatoken

1 Tillämpningsområde

Målgrupp

1. Riktlinjerna omfattar behöriga myndigheter och erbjudare enligt definitionen i artikel 3.1.13 i MiCA-förordningen och personer som ansöker om upptagande till handel med andra kryptotillgångar än tillgångsanknutna token eller e-pengatoken. Omfattning

2. Riktlinjerna gäller med avseende på artikel 14.1 d i MiCA-förordningen. Ikraftträdande

3. Riktlinjerna börjar gälla 60 kalenderdagar efter det att de offentliggjorts på Esmas webbplats på alla officiella EU-språk.

2 Hänvisningar till lagstiftning, förkortningar och definitioner

2.1 Hänvisningar till lagstiftning

DORA- Europaparlamentets och rådets förordning (EU) 2022/2554 av den förordninge 14 december 2022 om digital operativ motståndskraft för finanssektorn och n om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011

Esmaförord Europaparlamentets och rådets förordning (EU) nr 1095/2010 av den ningen 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska värdepappers- och marknadsmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/77/EG

MiCA- Europaparlamentets och rådets förordning (EU) 2023/1114 av den förordninge 31 maj 2023 om marknader för kryptotillgångar och om ändring av n förordningarna (EU) nr 1093/2010 och (EU) nr 1095/2010 samt direktiven 2013/36/EU och (EU) 2019/1937

NIS 2- Europaparlamentets och rådets direktiv (EU) 2022/2555 av den 14 december direktivet 2022 om åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen, om ändring av förordning (EU) nr 910/2014 och direktiv (EU) 2018/1972 och om upphävande av direktiv (EU) 2016/1148

2.2 Förkortningar

ART Tillgångsanknuten token EMT E-pengatoken Esma Europeiska värdepappers- och marknadsmyndigheten EU Europeiska unionen Kommissionen Europeiska kommissionen

2.3 Definitioner

åtkomstkontroll kontroller för att säkerställa att fysisk och logisk åtkomst till IKTtillgångar auktoriseras och begränsas baserat på verksamhetsoch informationssäkerhetskrav.

erbjudare och personer avser den förkortade formen av ”erbjudare och personer som som ansöker om ansöker om upptagande till handel med andra kryptotillgångar upptagande till handel än tillgångsanknutna token och e-pengatoken”, i dessa riktlinjer.

IKT-risk ”IKT-risk” enligt definitionen i artikel 3.5 i DORA-förordningen.

IKT-tillgång ”IKT-tillgång” enligt definitionen i artikel 3.7 i DORAförordningen.

nätverks- och ”nätverks- och informationssystem” enligt definitionen i informationssystem artikel 6.1 i NIS 2-direktivet.

3 Syfte

4. Riktlinjerna, som har utarbetats i samarbete med Europeiska bankmyndigheten, bygger på artikel 14.1 d i MiCA-förordningen. Syftet med riktlinjerna är att specificera lämpliga unionsstandarder för erbjudare och personer som ansöker om upptagande till handel när det gäller underhåll av system och säkerhetsprotokoll, inbegripet policyer och förfaranden. Riktlinjerna syftar också till att främja större konvergens i tolkningen och tillämpningen av de bestämmelser i MiCA-förordningen som är tillämpliga på erbjudare och personer som ansöker om upptagande till handel.

4 Efterlevnads- och rapporteringsskyldigheter

4.1 Riktlinjernas status

5. I enlighet med artikel 16 i Esmaförordningen måste de behöriga myndigheterna göra sitt yttersta för att övervaka genomförandet av dessa riktlinjer, och erbjudare eller personer som ansöker om upptagande till handel bör göra sitt yttersta för att följa dem.

6. De behöriga myndigheter som omfattas av riktlinjerna bör införliva dem i sina nationella rättsliga ramar och/eller tillsynsramar utifrån vad som är lämpligt, även i fall där särskilda riktlinjer i första hand riktar sig till aktörer på marknaden för kryptotillgångar i deras jurisdiktioner. I sådana fall bör de behöriga myndigheterna genom sin tillsyn se till att finansmarknadsaktörerna följer riktlinjerna.

4.2 Rapporteringskrav

7. Inom två månader från offentliggörandet av riktlinjerna på Esmas webbplats på alla officiella EU-språk måste de behöriga myndigheter som berörs av riktlinjerna meddela Esma om de i) tillämpar, ii) inte tillämpar riktlinjerna men avser att tillämpa dem, eller iii) inte tillämpar riktlinjerna och inte avser att tillämpa dem.

8. Om riktlinjerna inte följs ska behöriga myndigheter också inom två månader efter det att riktlinjerna har offentliggjorts på Esmas webbplats på alla officiella EU-språk meddela Esma om skälen till att de inte följer riktlinjerna.

9. En mall för anmälan finns på Esmas webbplats. Så snart mallen har fyllts i ska den översändas till Esma.

10. Erbjudare och personer som ansöker om upptagande till handel behöver inte rapportera huruvida de följer dessa riktlinjer.

5 Riktlinjer som specificerar unionens standarder för underhåll av system och säkerhetsprotokoll för erbjudare och personer som ansöker om upptagande till handel med andra kryptotillgångar än tillgångsanknutna token och e-pengatoken

5.1 Riktlinje 1: Den allmänna proportionalitetsprincipen

11. Erbjudare och personer som ansöker om upptagande till handel förväntas göra sitt yttersta för att följa dessa riktlinjer på ett sätt som står i proportion till och tar hänsyn till organisationens storlek, dess övergripande riskprofil samt karaktären på, omfattningen av och komplexiteten i dess verksamhet och insatser.

5.2 Riktlinje 2: Administrativa överenskommelser avseende system och säkerhetsprotokoll

Administrativa överenskommelser

12. Erbjudaren eller den person som ansöker om upptagande till handel bör se till att det finns en lämplig ram för intern styrning och intern kontroll för underhåll av sina nätverksoch informationssystem och hantering av IKT-risker. Erbjudaren eller den person som ansöker om upptagande till handel bör också fastställa tydliga roller och ansvarsområden för funktioner med ansvar för IKT-riskhantering.

13. Erbjudaren eller den person som ansöker om upptagande till handel bör se till att deras personals kompetens och budgetresurser är tillräckliga för att fortlöpande stödja IKTriskhanteringsarrangemang, med särskild hänsyn till den personal som ansvarar för underhåll av nätverks- och informationssystem och åtkomstkontroll. Dessutom bör erbjudaren eller den person som ansöker om upptagande till handel se till att berörd personal, inbegripet eventuella ledande befattningshavare, regelbundet får lämplig utbildning om IKT-risker.

14. Ledningsorganet för erbjudaren eller den person som ansöker om upptagande till handel bör ha ansvar för att fastställa, godkänna och övervaka genomförandet av organisationens IKT-riskhanteringsarrangemang, inbegripet deras nätverks- och informationssystem samt åtkomstkontroll. Roller och ansvarsområden

15. Erbjudaren eller den person som ansöker om upptagande till handel bör tilldela personal inom organisationen ansvaret för att på lämpligt sätt identifiera, hantera och övervaka IKT-risker. Personen bör säkerställa att den personal som ansvarar för hanteringen av IKT-risker och skyddsåtgärder har lämpliga överenskommelser för att identifiera, övervaka, bedöma och rapportera om dessa IKT-risker.

16. Erbjudaren eller den person som ansöker om upptagande till handel bör se till att den personal som ansvarar för hantering av IKT-risker i samband med nätverks- och informationssystem och åtkomstkontroll är i stånd att säkerställa att de identifierade IKT-riskerna övervakas, bedöms och rapporteras till ledningsorganet.

17. Erbjudaren eller den person som ansöker om upptagande till handel bör definiera och tilldela centrala roller och ansvarsområden för att komma överens om att i. identifiera och bedöma de IKT-risker, inbegripet dem som rör IKT-tjänster som tillhandahålls av tredjepartsleverantörer, som organisationen är exponerad för, ii. fastställa riskreducerande åtgärder, inklusive kontroller för att mildra tredje parts IKT-risker, iii. övervaka effektiviteten hos de åtgärder som avses i led ii och vid behov vidta åtgärder för att korrigera de åtgärderna, iv. rapportera till ledningsorganet om IKT-risker och riskreducerande åtgärder, v. identifiera och bedöma om det finns IKT-risker till följd av större förändringar i nätverks- och informationssystem eller IKT-tjänster (även om de tillhandahålls av tredje part) eller efter en betydande operativ eller säkerhetsmässig incident, vi. hantera krypteringsnycklar under hela deras livscykel.

5.3 Riktlinje 3: Fysiska säkerhetsprotokoll

18. Erbjudare och personer som ansöker om upptagande till handel bör fastställa, dokumentera och genomföra fysiska säkerhetsåtgärder för att skydda sina lokaler, datacentraler och känsliga områden mot obehörig åtkomst och miljöfaror. Erbjudaren eller den person som ansöker om upptagande till handel bör föra register över varje inträde i de lokaler som kräver tillstånd för åtkomst.

19. Fysisk åtkomst till nätverks- och informationssystem bör endast tillåtas för behöriga personer enligt behovsenlig behörighet och principen för begränsad behörighet och på ad hoc-basis. Tillstånd bör tilldelas i enlighet med den behöriga personens uppgifter och ansvarsområden och begränsas till personer som har lämplig utbildning och övervakas på lämpligt sätt. Fysisk åtkomst bör ses över regelbundet och återkallas när detta inte längre behövs.

20. Lämpliga åtgärder för att skydda mot miljöfaror bör stå i proportion till byggnadernas betydelse och hur kritiska verksamheterna eller nätverks- och informationssystemen i dessa byggnader är.

5.4 Riktlinje 4: Säkerhetsprotokoll för nätverks- och informationssystem

21. Logisk åtkomst till nätverks- och informationssystem bör begränsas till behöriga personer som utsetts av erbjudaren eller den person som ansöker om upptagande till handel. Tillstånd bör tilldelas i enlighet med personalens uppgifter och ansvarsområden och begränsas till personer som har lämplig utbildning och vars åtkomst till systemen övervakas på lämpligt sätt. Erbjudare och personer som ansöker om upptagande till handel bör införa kontroller som på ett tillförlitligt sätt begränsar sådan åtkomst till nätverks- och informationssystem till dem som har ett legitimt affärskrav. Elektronisk åtkomst för applikationer till data och system bör begränsas till det minimum som krävs för att tillhandahålla den berörda tjänsten.

22. Erbjudare och personer som ansöker om upptagande till handel bör införa stark kontroll av privilegierad åtkomst till systemet genom att strikt begränsa och noga övervaka personal med högre systemåtkomst. Kontroller som rollbaserad åtkomst, loggning och översyn av privilegierade användares nätverks- och informationssystem, stark autentisering och övervakning av avvikelser bör genomföras. Erbjudaren eller den person som ansöker om upptagande till handel bör förvalta åtkomsträttigheter till informationstillgångar och deras stödsystem enligt behovsenlig behörighet och principen för begränsad behörighet. Logiska åtkomsträttigheter bör ses över regelbundet och återkallas när detta inte längre behövs.

23. Loggar över åtkomst bör bevaras under en period som står i proportion till hur kritiska de identifierade affärsfunktionerna, stödprocesserna och informationstillgångarna är, utan att det påverkar de lagringskrav som fastställs i EU-lagstiftning och nationell lagstiftning. Erbjudare och personer som ansöker om upptagande till handel bör använda denna information för att underlätta identifiering och utredning av avvikande aktiviteter som har upptäckts vid tillhandahållandet av deras tjänster.

24. Administrativ fjärråtkomst till kritiska IKT-tillgångar bör endast beviljas enligt behovsenlig behörighet och principen för begränsad behörighet och endast när starka autentiseringslösningar finns tillgängliga.

25. Användningen av produkter, verktyg och förfaranden med anknytning till processer för åtkomstkontroll bör skydda dessa processer från att äventyras eller kringgås. Detta omfattar inskrivning, leverans, återkallelse och tillbakadragande av motsvarande produkter, verktyg och förfaranden.

5.5 Riktlinje 5: Hantering av krypteringsnycklar

26. Erbjudaren eller den person som ansöker om upptagande till handel bör ansvara för hanteringen av krypteringsnycklar som en del av de roller och ansvarsområden som tilldelats central personal för IKT-risker. Personalen hos erbjudaren eller de personer som ansöker om upptagande till handel bör ansvara för hanteringen av krypteringsnycklar under hela deras livscykel, inbegripet att generera, förnya, lagra, säkerhetskopiera, arkivera, hämta, överföra, återkalla, dra tillbaka och förstöra nycklar.

27. Erbjudare och personer som ansöker om upptagande till handel bör identifiera och genomföra kontroller för att skydda krypteringsnycklar under hela deras livscykel mot förlust, obehörig åtkomst, röjande och ändring.

28. Erbjudare och personer som ansöker om upptagande till handel bör utveckla och införa metoder för att ersätta krypteringsnycklar i händelse av att nycklar förloras, komprometteras eller skadas.

29. Erbjudare och personer som ansöker om upptagande till handel bör upprätta och föra ett register över alla certifikat och enheter för lagring av certifikat för åtminstone kritiska IKT-tillgångar. Registret bör vara uppdaterat.

30. Erbjudare och personer som ansöker om upptagande till handel bör se till att certifikaten förnyas snabbt innan de löper ut.

Fotnoter

  1. 1 EUT L 333, 14.12.2022, s. 1. 2 EUT L 331, 15.12.2010, s. 84. 3 EUT L 150, 9.6.2023, s. 40. EUT L 333, 12.12.2022, s. 80.
  2. ISO/IEC 29146:2016 Informationsteknik — Säkerhetsteknik — En ram för åtkomsthantering. Internationella standardiseringsorganisationen, 2016.