Article 11: Response and Recovery
Establishes requirements for ICT business continuity policy, response plans, and recovery procedures. Financial entities must implement comprehensive business continuity plans subject to regular testing.
Key Requirements
- Maintain ICT business continuity policy integrated with overall operational continuity
- Implement documented response and recovery plans for ICT-related incidents
- Conduct Business Impact Analysis (BIA) to assess exposure to severe disruptions
- Test ICT business continuity plans at least annually, including cyber-attack scenarios
- Maintain records of activities before, during, and after disruption events
