ICT-teknisten riskien käsittelemiseksi ja hallitsemiseksi finanssiorganisaatioiden on käytettävä ja ylläpidettävä ajan tasalla olevia ICT-teknisiä järjestelmiä, protokollia ja välineitä, jotka ovat:
(a) jotka ovat 4 artiklassa tarkoitetun suhteellisuusperiaatteen mukaisesti tarkoituksenmukaisia niiden toimintaa tukevien operaatioiden laajuuteen nähden;
(b) luotettavia;
(c) varustettu riittävällä kapasiteetilla, joka mahdollistaa toimintojen suorittamiseen ja palvelujen oikea-aikaiseen tarjoamiseen tarvittavien tietojen täsmällisen käsittelyn ja tarvittaessa huipputoimeksiantojen, viestien tai tapahtumien määrän käsittelemisen, myös silloin, kun uutta teknologiaa otetaan käyttöön;
(d) teknisesti joustava, jotta se pystyy asianmukaisesti selviytymään ylimääräisistä tietojenkäsittelytarpeista, joita tarvitaan stressaantuneissa markkinaolosuhteissa tai muissa epäsuotuisissa tilanteissa.
Organisaation on ylläpidettävä listaa käytetyistä tietojärjestelmistä sekä tietojärjestelmille nimetyistä omistajista. Omistaja vastaa järjestelmän tietojen täydentämisestä sekä mahdollisista muista tietoturvatoimenpiteistä, jotka liittyvät tiiviisti järjestelmään.
Järjestelmiin liittyvä dokumentaatio sisältää mm. seuraavia tietoja:
Järjestelmien luotettavuuden varmistamiseksi tulisi olla tehtynä seuraavia toimenpiteitä:
Tietojärjestelmien, laitteiden ja verkkojen huoltaminen, päivittäminen ja mahdollinen uusiminen tulee suunnitella tarvittavien komponentti- ja ohjelmistopäivitysten toteuttamiseksi ennen mahdollisia vikoja. Komponenttien kriittisyyttä tarkastellessa tulee ottaa huomioon asiakas- ja potilasturvallisuuden näkökulma.
Viranomaisen on varmistettava tietojärjestelmien saatavuus koko niiden elinkaaren ajan. Tämän vuoksi eri tietojärjestelmien saatavuusvaatimukset (etenkin pisin aika, jonka järjestelmä voi olla pois käytöstä, palautusaikatavoite sekä palautuspistetavoite).
Saatavuusvaatimusten toteutuksen tulee huomioida tietojärjestelmältä edellytettävä kuormituksen kesto, vikasietoisuus ja palautumisaika.
Lisäksi tarve saatavuutta suojaaville menettelyille on tunnistettu ja menettelyt on toteutettu kriittisille järjestelmille järjestelmäkohtaisesti räätälöidyillä suojauksilla. Suojauksiin voi sisältyä esimerkiksi keskeisten verkkoyhteyksien, laitteistojen ja sovellusten ajoympäristöjen kahdentamiset.
Organisaation on varmistettava, että tietojärjestelmiä ylläpidetään ja päivitetään valmistajan ohjeiden mukaisesti.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.