💹 Sektor finansowy Czas czytania: 9 minut · czerwiec 2026 r.

Odporność operacyjna FCA w 2026 r.: co musi zapewnić infrastruktura IT?

Termin pełnego dostosowania się do wymogów FCA określonych w PS21/3 upłynął 31 marca 2025 r. Każda firma podlegająca nadzorowi FCA miała obowiązek zidentyfikować swoje kluczowe usługi biznesowe, ustalić poziomy tolerancji skutków oraz zakończyć proces mapowania i testów scenariuszy. W marcu 2026 r. FCA opublikowała nowe wymogi dotyczące zgłaszania incydentów, które wejdą w życie w marcu 2027 r. Jeśli Państwa infrastruktura informatyczna nie jest przystosowana do spełnienia tych obowiązków, już teraz toczą się rozmowy z zespołem ds. zgodności, których woleliby Państwo uniknąć.

Odporność operacyjna nie jest dokumentem strategicznym. Jest to rzeczywisty, sprawdzony i stale utrzymywany stan Państwa infrastruktury informatycznej. FCA nie chce zapoznawać się z Państwa planami dotyczącymi odporności — oczekuje dowodów na to, że sporządzili Państwo mapę swoich systemów, przetestowali Państwo poziomy tolerancji oraz są Państwo w stanie wykazać, że kluczowe usługi biznesowe będą funkcjonować bez zakłóceń nawet w przypadku wystąpienia zakłóceń. Dowody te znajdują się w Państwa środowisku informatycznym.

W niniejszym przewodniku wyjaśniono, jakie wymagania w zakresie infrastruktury technologicznej w 2026 r. faktycznie stawiają normy PS21/3 oraz ewoluujące ramy odporności opracowane przez FCA, co oznaczają dla Państwa zespołu IT zmiany w zakresie zgłaszania incydentów, które wejdą w życie w marcu 2027 r., oraz w jaki sposób wyspecjalizowany dostawca usług IT dla sektora usług finansowych może wypełnić lukę między obowiązkami regulacyjnymi a rzeczywistością operacyjną.

31 marca
2025
Termin pełnego dostosowania się do wymogów FCA PS21/3 — już minął
18 marca
2027
Wchodzą w życie nowe wymogi FCA dotyczące zgłaszania incydentów
53% Wzrost liczby ofiar wymuszeń z wykorzystaniem oprogramowania ransomware w 2025 r. w porównaniu z rokiem poprzednim

Jakie działania w zakresie IT faktycznie wymaga od Państwa przepis FCA PS21/3

Przepis PS21/3 ma zastosowanie do banków, kas oszczędnościowo-budowlanych, firm inwestycyjnych wyznaczonych przez PRA, ubezpieczycieli, dostawców usług płatniczych oraz podmiotów objętych rozszerzonym zakresem SM&CR. Jeśli Państwa firma podlega nadzorowi FCA i należy do którejkolwiek z tych kategorii, pełna zgodność z przepisami była obowiązkowa do dnia 31 marca 2025 r.

Podstawowe wymagania wydają się na pierwszy rzut oka proste do sformułowania, jednak ich rzeczywiste wdrożenie bez specjalistycznego wsparcia informatycznego jest niezwykle trudne:

1

Proszę określić Państwa kluczowe usługi biznesowe

Są to usługi, których zakłócenie mogłoby spowodować niedopuszczalne szkody dla klientów lub stanowić zagrożenie dla stabilności rynku. Ich zidentyfikowanie wymaga sporządzenia mapy wszystkich systemów informatycznych, przepływów danych, zależności od podmiotów zewnętrznych oraz procesów realizowanych przez personel, które wspierają każdą z tych usług. Jest to zadanie o charakterze zarówno technologicznym, jak i związanym z zapewnieniem zgodności z przepisami.

2

Prosimy o ustalenie tolerancji wpływu dla każdej usługi

Tolerancja na zakłócenia to maksymalny poziom zakłóceń, jaki Państwa firma jest w stanie zaakceptować, zanim dana usługa spowoduje niedopuszczalne szkody. Wyraża się ją w czasie — jak długo konta klientów mogą pozostawać niedostępne? Jak długo handel może być niemożliwy? Państwa infrastruktura informatyczna musi wykazać zdolność do przywrócenia sprawności w ramach tych limitów tolerancji.

3

Proszę sporządzić wykaz wszystkich zależności związanych z każdą usługą

FCA oczekuje od firm, że udokumentują każdą osobę, każdy proces, każdy system technologiczny, każdy obiekt oraz każdy zasób informacyjny, które wspierają każdą istotną usługę biznesową — w tym dostawców zewnętrznych, takich jak platformy chmurowe i zlecone na zewnątrz usługi informatyczne. Jeśli Państwa dostawca usług informatycznych nie jest w stanie dostarczyć szczegółowej dokumentacji dotyczącej zależności infrastrukturalnych, nie będą Państwo mogli zrealizować tego etapu.

4

Przeprowadzenie i udokumentowanie testów scenariuszy

Należy sprawdzić, czy Państwa firma jest w stanie faktycznie utrzymać się w granicach dopuszczalnego poziomu skutków w realistycznych scenariuszach zakłóceń — takich jak cyberatak, awaria centrum danych, awaria podmiotu zewnętrznego czy masowe przejście na pracę zdalną. Testy te należy udokumentować, zarejestrować ich wyniki, zidentyfikować słabe punkty oraz wdrożyć plany naprawcze.

5

Prowadzenie rejestru wniosków wyciągniętych z dotychczasowych doświadczeń

Każdy test, każdy rzeczywisty incydent oraz każda sytuacja, w której o mało nie doszło do incydentu, muszą stanowić element informacji zwrotnej dla Państwa systemu zapewniania odporności. FCA oczekuje ciągłego doskonalenia — a nie jednorazowego działania. Państwa infrastruktura informatyczna musi generować dane monitorujące, dzienniki incydentów oraz ścieżki audytowe, które to umożliwiają.

Stanowisko FCA w sprawie outsourcingu usług informatycznych: Zgodnie z SYSC 8 oraz wytycznymi dotyczącymi outsourcingu firmy ponoszą pełną odpowiedzialność za odporność usług świadczonych przez zewnętrznych dostawców usług informatycznych. Stwierdzenie „zlecamy usługi informatyczne podmiotom zewnętrznym” nie stanowi okoliczności łagodzącej — jest to ryzyko wymagające aktywnego zarządzania, udokumentowanych umów z odpowiednimi uprawnieniami audytowymi oraz regularnej weryfikacji stanu bezpieczeństwa samego dostawcy.

Co oznaczają dla Państwa zespołu IT zmiany w zakresie zgłaszania incydentów, które wejdą w życie w marcu 2027 r.

W dniu 18 marca 2026 r. FCA opublikowała nowe wymogi dotyczące zgłaszania incydentów oraz powiadamiania stron trzecich, dając firmom 12 miesięcy na przygotowanie się przed wejściem tych przepisów w życie w dniu 18 marca 2027 r. Zmiany te wprowadzają:

  • Bardziej przejrzyste obowiązki w zakresie zgłaszania incydentów operacyjnych — co stanowi podstawę do zgłoszenia, kiedy należy je złożyć oraz jakie informacje są wymagane
  • Istotne powiadomienia dotyczące podmiotów zewnętrznych — firmy mają obowiązek zgłaszać do FCA istotne problemy operacyjne mające wpływ na ich dostawców usług IT i dostawców usług w chmurze
  • Krótsze terminy — FCA skraca czas między wykryciem incydentu a pierwszym zgłoszeniem w przypadku najpoważniejszych zakłóceń

Dla Państwa zespołu IT oznacza to, że infrastruktura monitorowania i powiadamiania musi być w stanie wykrywać incydenty na tyle szybko, aby zespół ds. zgodności mógł złożyć dokładne zgłoszenia w terminie wyznaczonym przez przepisy. Oznacza to również, że Państwa dostawca usług IT musi być w stanie w krótkim czasie dostarczyć harmonogramy incydentów, analizę przyczyn źródłowych oraz dowody potwierdzające podjęcie działań naprawczych.

Firmy, w których środowiska informatyczne generują niewystarczające dane logowania, których monitorowanie ma charakter reaktywny, a nie proaktywny, lub których dostawcy usług informatycznych nie są w stanie sporządzać uporządkowanych raportów dotyczących incydentów, będą miały ogromne trudności ze spełnieniem wymogów obowiązujących od marca 2027 r.

Wymagania dotyczące infrastruktury informatycznej związane z zapewnieniem zgodności z przepisami FCA

Aby przełożyć zobowiązania wynikające z normy PS21/3 na konkretne wymagania informatyczne, Państwa infrastruktura musi zapewniać następujące elementy:

Kompleksowe mapowanie zależności systemowych

Państwa dostawca usług IT musi być w stanie stworzyć i aktualizować na bieżąco mapę wszystkich systemów, aplikacji oraz usług stron trzecich, od których zależą Państwa kluczowe usługi biznesowe. Nie jest to arkusz kalkulacyjny — jest to aktualizowany, wersjonowany i dokładny opis Państwa architektury IT, na który zespół ds. zgodności może powoływać się w zgłoszeniach składanych do FCA.

Docelowe czasy przywrócenia zgodności z Państwa limitami dopuszczalnego wpływu

Jeśli dopuszczalny czas przestoju w dostępie do kont klientów wynosi cztery godziny, Państwa plan odtworzenia sprawności po awarii informatycznej musi gwarantować przywrócenie sprawności w tym przedziale czasowym — i musi zostać przetestowany w celu potwierdzenia tej zdolności. Teoretyczny wskaźnik RTO, który nigdy nie został zweryfikowany, nie ma żadnej wartości dla celów FCA.

Niezmienne rejestrowanie zdarzeń audytowych we wszystkich kluczowych systemach

Każde zdarzenie związane z dostępem, każda zmiana w systemie oraz każdy incydent muszą być rejestrowane w nośniku zabezpieczonym przed manipulacją. Rejestry te stanowią podstawę dowodową potwierdzającą zgodność Państwa działalności z wymogami FCA. Stanowią one również główne źródło informacji podczas prowadzenia dochodzenia w sprawie naruszenia bezpieczeństwa lub w trakcie kontroli nadzorczej przeprowadzanej przez FCA.

Archiwizacja korespondencji na potrzeby prowadzenia dokumentacji zgodnie z zasadami COBS

Zgodnie z przepisami FCA COBS 11.8 oraz MiFID II firmy mają obowiązek przechowywać dokumentację dotyczącą odpowiedniej korespondencji. Centrum zgodności Microsoft 365, odpowiednio skonfigurowane i aktywnie zarządzane, zapewnia niezbędne funkcje archiwizacji — jednak domyślna konfiguracja M365 nie spełnia tych wymagań w stanie fabrycznym. Wymaga to specjalistycznej konfiguracji oraz bieżącego zarządzania.

Bariery informacyjne między działem obsługi klienta a działem administracyjnym

W przypadku firm łączących funkcje doradcze i wykonawcze bariery informacyjne stanowią wymóg regulacyjny — a nie jedynie zalecany element ładu korporacyjnego. W usłudze Microsoft 365 są one wdrażane za pomocą zasad dotyczących barier informacyjnych, które muszą być konfigurowane, testowane i utrzymywane przez zespół IT posiadający specjalistyczną wiedzę w zakresie zgodności z wymogami M365.

W kwestii zgodności z normą ISO 27001 i wymogami FCA: Certyfikacja ISO 27001 nie zapewnia automatycznie spełnienia wymogów FCA, jednak stanowi ustrukturyzowane ramy — zwłaszcza w zakresie oceny ryzyka, zarządzania incydentami oraz ciągłości działania — które w znacznym stopniu zmniejszają dystans między Państwa obecną sytuacją a oczekiwaniami FCA. FCA w swoich wytycznych wyraźnie odwołuje się do środków kontroli zgodnych z normą ISO 27001.

Czego można oczekiwać od dostawcy rozwiązań informatycznych dla sektora usług finansowych

Różnica między dostawcą usług IT o profilu ogólnym a tym, który naprawdę rozumie specyfikę środowiska FCA, jest wymierna. Kiedy firma Foxcomm rozpoczyna współpracę z klientem z branży usług finansowych, przygotowujemy:

  • Kompletny pakiet umów outsourcingowych zgodny z normą SYSC 8, obejmujący uprawnienia dostępu do audytu, dokumentację środków kontroli bezpieczeństwa oraz informacje dotyczące podwykonawców
  • Dokumentacja dotycząca mapowania zależności systemowych w formacie wymaganym do samooceny PS21/3
  • Pisemny plan przywrócenia sprawności po awarii, zawierający sprawdzone czasy przywrócenia usług (RTO) dostosowane do określonych przez Państwa poziomów tolerancji skutków awarii
  • Zabezpieczenie platformy Microsoft 365 oraz konfiguracja zgodności z przepisami, w tym archiwizacja, bariery informacyjne, zasady DLP oraz dostęp warunkowy
  • Miesięczne raporty dotyczące bezpieczeństwa i dostępności, które dostarczają Państwa zespołowi ds. zgodności z przepisami rzeczywistych danych, a nie tylko ustnych zapewnień
  • Ustrukturyzowane raporty dotyczące incydentów zawierające osi czasu, przyczyny źródłowe oraz działania naprawcze — w formacie wymaganym przez FCA

Dostawca o profilu ogólnym zapewni infrastrukturę. Specjalista ds. usług finansowych zapewni infrastrukturę wraz z towarzyszącą jej dokumentacją dotyczącą zgodności z przepisami.

Rzetelna ocena: Czy Państwa infrastruktura IT jest obecnie gotowa na wymogi FCA?

Jeśli nie mogą Państwo odpowiedzieć twierdząco na poniższe pytania, oznacza to, że w zakresie zgodności z wymogami FCA występują luki, które należy wyeliminować w ramach Państwa infrastruktury informatycznej:

  • Czy dysponują Państwo pisemnym, przetestowanym i opatrzonym datą planem przywrócenia sprawności po awarii, w którym wskaźniki RTO są dostosowane do Państwa progów tolerancji skutków określonych w normie PS21/3?
  • Czy Państwa dostawca usług informatycznych dostarczył dokumentację umowną zgodną z normą SYSC 8, obejmującą prawa dostępu na potrzeby audytu?
  • Czy Państwa korespondencja w ramach usługi Microsoft 365 jest archiwizowana w zabezpieczonej przed manipulacją pamięci masowej przez wymagany okres przechowywania?
  • Czy w ciągu ostatnich 12 miesięcy przeprowadzili Państwo co najmniej jeden formalny test scenariusza odporności systemów informatycznych i udokumentowali Państwo jego wyniki?
  • Czy Państwa system monitorowania IT zapewnia wystarczający poziom szczegółowości rejestracji zdarzeń, aby umożliwić sporządzanie dokładnych raportów dotyczących incydentów zgodnie z wymogami FCA w terminach określonych przez przepisy?
  • Czy w Państwa firmie, w przypadku występowania sprzecznych funkcji biznesowych, skonfigurowano i przetestowano bariery informacyjne?

Jeśli na którekolwiek z tych pytań padnie odpowiedź „nie jesteśmy pewni” lub „zajmuje się tym nasz dostawca usług informatycznych”, oznacza to, że odpowiedź brzmi „nie” — warto więc dokładnie ustalić, jakie usługi zapewnia Państwa dostawca, a jakich nie, zanim FCA zada te same pytania.

Zarezerwuj bezpłatny audyt informatyczny w sektorze usług finansowych

Starszy inżynier firmy Foxcomm dokona przeglądu Państwa infrastruktury pod kątem zgodności z wymogami FCA PS21/3, zidentyfikuje luki w zgodności oraz sporządzi pisemny raport dotyczący ryzyka — bez żadnych kosztów i zobowiązań. Sprawdzimy również, czy umowa z Państwa obecnym dostawcą usług IT jest zgodna z wymogami SYSC 8.

Zarezerwuj bezpłatny audyt →

Zadzwoń: 020 3475 5466 · [email protected]

Foxcomm

Od 2009 roku firma Foxcomm świadczy usługi zarządzanego wsparcia informatycznego na rzecz podmiotów podlegających nadzorowi FCA w całym Londynie. Posiada certyfikat ISO 27001 · jest partnerem Microsoft Solutions · oferuje umowy outsourcingowe zgodne z SYSC 8.