Za 46. členom se doda novo podpoglavje 2.4.2.4., ki se glasi:
46.a člen
(politika upravljanja informacijske varnosti)
Banka mora imeti in uresničevati ustrezno politiko upravljanja informacijske varnosti, ki opredeljuje zlasti:
(a)
cilje in pristop banke k zagotavljanju varnosti informacijskih sistemov in informacij, vključno z osnovnimi načeli uresničevanja informacijske varnosti;
(b)
načela in postopke za zagotavljanje zaupnosti, integritete in razpoložljivosti informacij, ter porazdelitev odgovornosti glede varovanja informacijske tehnologije, informacij, shranjenih v informacijskih sistemih banke, ter pripadajoče dokumentacije. »Zaupnost« informacij pomeni, da je informacija razkrita le pooblaščenim osebam, »integriteta informacij« pomeni, da je informacija neoporečna in celovita, »razpoložljivost informacij« pomeni, da imajo pooblaščeni uporabniki v potrebnem času zagotovljen dostop do informacij;
(c)
splošne standarde informacijske varnosti za vse zaposlene ter podrobnejša pravila zagotavljanja varnosti informacij za posamezne skupine zaposlenih;
(d)
obrazložitev najpomembnejših postopkov za ugotavljanje in obvladovanje tveganj iz naslova informacijske varnosti na različnih ravneh organizacijske strukture banke.
46.b člen
(namen in pooblastila funkcije upravljanja informacijske varnosti)
(1)
Funkcija upravljanja informacijske varnosti spremlja in kontrolira postopke informacijske varnosti z namenom preprečevanja nepooblaščenega dostopa do informacij v hrambi, obdelavi ali prenosu ter njihovih sprememb, vključno z upravljanjem s tem povezanih tveganj ter izdelavo vsakokratne analize teh tveganj za namen procesa ICAAP.
(2)
Uprava mora zagotoviti, da ima funkcija upravljanja informacijske varnosti:
(a)
ustrezna pooblastila za učinkovito opravljanje dela,
(b)
zadostne kadrovske in finančne vire za:
i.
izvajanje politike informacijske varnosti,
ii.
učinkovito upravljanje tveganj iz naslova informacijske varnosti,
iii.
usposabljanje in izobraževanje zaposlenih banke o zagotavljanju informacijske varnosti ter
iv.
usposabljanje in izobraževanje zaposlenih v funkciji upravljanja informacijske varnosti.
(3)
Uprava mora z namenom zagotavljanja učinkovitosti funkcije upravljanja informacijske varnosti zagotoviti dosledno in pravočasno obravnavo vseh predloženih poročil, ugotovitev in predlogov ukrepov te funkcije ter od višjega vodstva zahtevati odpravo ugotovljenih nepravilnosti v skladu z dogovorjenimi roki. Morebitno neupoštevanje priporočil funkcije upravljanja informacijske varnosti ter morebitne zamude pri odpravi ugotovljenih nepravilnosti glede na dogovorjene roke, mora biti pisno utemeljeno s strani naslovnika priporočil.
46.c člen
(naloge funkcije upravljanja informacijske varnosti)
(1)
Naloge funkcije upravljanja informacijske varnosti vključujejo:
1.
redno analizo informacijskih tveganj, oceno tveganj in zagotavljanje ocene skladnosti z veljavnimi predpisi in standardi;
2.
upravljanje z varnostnimi incidenti ali potencialnimi varnostnimi incidenti s sodelovanjem drugih funkcij v banki, kjer je ustrezno (npr. ugotavljanje, ocenjevanje, spremljanje in poročanje o varnostnih incidentih);
3.
nadzor izvedbe ukrepov za izboljšanje stanja informacijske varnosti;
4.
redno pregledovanje in posodabljanje politike informacijske varnosti ter zagotavljanje skladnosti s politiko;
5.
redno in izredno poročanje upravljalnemu organu o neskladnostih, varnostnih incidentih, tveganjih, pojavu novih groženj iz naslova informacijske varnosti ter o izvajanju ukrepov za izboljšanje informacijske varnosti;
6.
svetovanje upravi in višjemu vodstvu glede upravljanja informacijske varnosti, vključno glede razvoja predpisov in standardov s tega področja;
7.
izobraževanje zaposlenih glede informacijske varnosti;
8.
izdelava usmeritev za zaposlene glede ustreznega upravljanja informacijske varnosti (npr. navodila, priročniki).
(2)
Ugotovljena tveganja s področja informacijske varnosti morajo biti vključena v poročila o operativnih tveganjih. Če gre za pomembna tveganja, morajo le-ta biti ustrezno obravnavana v okviru vsakokratnega procesa ICAAP.
46.d člen
(vodja funkcije upravljanja informacijske varnosti)
(1)
Funkcijo upravljanja informacijske varnosti mora voditi oseba z ustreznim znanjem, izkušnjami ter pooblastili.
(2)
Osebe, ki opravljajo naloge funkcije upravljanja informacijske varnosti, ne smejo opravljati nobenih operativnih nalog, ki spadajo v obseg dejavnosti, ki naj bi jih ta funkcija spremljala in kontrolirala.
(3)
Banka mora o imenovanju ali razrešitvi vodje funkcije upravljanja informacijske varnosti obvestiti nadzorni svet banke.
46.e člen
(neposreden dostop do nadzornega sveta in uprave)
(1)
Banka mora vodji funkcije upravljanja informacijske varnosti omogočiti redno sodelovanje na sejah nadzornega sveta v delu, ki se nanašajo na tveganja iz naslova informacijske varnosti. Vodja funkcije upravljanja informacijske varnosti na teh sejah predstavlja analize, ocene in druge informacije glede tveganj iz naslova informacijske varnosti ter zastopa stališča funkcije upravljanja informacijske varnosti, ki so v skladu s politiko informacijske varnosti banke.
(2)
Banka mora zagotoviti, da funkcija upravljanja informacijske varnosti o svojih ugotovitvah poroča upravi in nadzornemu svetu neovirano in neodvisno. Neovirano poročanje pomeni, da funkcija upravljanja informacijske varnosti poroča navedenim organom oziroma funkcijam brez morebitnih zahtev ali pritiskov s strani člana upravljalnega organa ali višjega vodstva po neprimernem prilagajanju ali izpuščanju informacij. Banka mora v ta namen zagotoviti, da je način navedenega poročanja upravi in nadzornemu svetu določen s strani funkcije upravljanja informacijske varnosti in ne s strani uprave ali nadzornega sveta. Neodvisno obveščanje pomeni, da lahko funkcija upravljanja informacijske varnosti poroča nadzornemu svetu brez predhodne predložitve zadevnega poročila upravi v podpis oziroma odobritev.«.