Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Ustawa z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji

Art. 3x

Obowiązuje

1. W ramach nadzoru, o którym mowa w art. 1 ust. 2 pkt 16, Komisji przysługują uprawnienia nadzorcze określone w przepisach rozdziału 2c.

2. W ramach nadzoru, o którym mowa w art. 1 ust. 2 pkt 17, Komisji przysługują uprawnienia nadzorcze określone w przepisach rozdziału 2d.”;

3) w art. 4 w ust. 1 pkt 3b otrzymuje brzmienie:

„3b) podejmowanie działań mających na celu przeciwdziałanie:

a) poważnym incydentom oraz zagrożeniom systemów teleinformatycznych w rozumieniu art. 3 pkt 3 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne,

b) cyberzagrożeniom w rozumieniu art. 3 pkt 12 rozporządzenia 2022/2554 oraz incydentom związanym z ICT w rozumieniu art. 3 pkt 8 rozporządzenia 2022/2554 sieci i systemów informatycznych w rozumieniu art. 3 pkt 2 rozporządzenia 2022/2554

– wykorzystywanych przez podmioty podlegające nadzorowi Komisji, w tym przez wykonywanie zadań organu właściwego do spraw cyberbezpieczeństwa w zakresie określonym przepisami ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1077 i 1222 oraz z 2025 r. poz. 1017 i 1069);”; Zmiany wymienionego rozporządzenia zostały ogłoszone w Dz. Urz. UE L 320 z 11.12.2019, str. 1, Dz. Urz. UE L 347 z 20.10.2020, str. 1 oraz Dz. Urz. UE L 68 z 26.02.2021, str. 1.

Zmiany wymienionego rozporządzenia zostały ogłoszone w Dz. Urz. UE L 320 z 11.12.2019, str. 1, Dz. Urz. UE L 347 z 20.10.2020, str. 1, Dz. Urz. UE L 68 z 26.02.2021, str. 1, Dz. Urz. UE L 2023/2869 z 20.12.2023 oraz Dz. Urz. UE L 2024/2809 z 14.11.2024. Zmiana wymienionego rozporządzenia została ogłoszona w Dz. Urz. UE L 2024/90177 z 12.03.2024.

Zmiana wymienionego rozporządzenia została ogłoszona w Dz. Urz. UE L 2023/2869 z 20.12.2023.

4) w art. 4a po ust. 3 dodaje się ust. 3a i 3b w brzmieniu:

„3a. Dane osobowe, o których mowa w art. 56 ust. 1 rozporządzenia 2022/2554, Komisja przetwarza przez okres 15 lat w celu sprawowania nadzoru w zakresie, o którym mowa w art. 1 ust. 2 pkt 16, chyba że toczy się postępowanie sądowe wymagające dalszego przetwarzania tych danych.

3b. Realizowanie przez Komisję obowiązków wynikających z art. 15, art. 16, art. 18 ust. 1 lit. a i d oraz art. 19 zdanie drugie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm. ), w zakresie danych pozyskanych w związku ze zgłoszeniem poważnego incydentu związanego z ICT w rozumieniu art. 3 pkt 10 rozporządzenia 2022/2554 lub znaczącego cyberzagrożenia w rozumieniu art. 3 pkt 13 rozporządzenia 2022/2554, jest możliwe dopiero po zakończeniu obsługi tego zdarzenia, w związku z którym dane zostały pozyskane, lub po zakończeniu obsługi tego zdarzenia, do której te dane są niezbędne.”;

5) art. 17cc otrzymuje brzmienie:

„Art. 17cc. 1. W zakresie niezbędnym do wykonywania zadania, o którym mowa w art. 4 ust. 1 pkt 3b, Komisja może przekazywać podmiotowi podlegającemu jej nadzorowi informacje, w tym chronione na podstawie odrębnych ustaw, jeżeli ich przekazanie jest niezbędne do podjęcia przez ten podmiot działań polegających na przeciwdziałaniu:

1) cyberzagrożeniom w rozumieniu art. 3 pkt 12 rozporządzenia 2022/2554 lub incydentom związanym z ICT w rozumieniu art. 3 pkt 8 rozporządzenia 2022/2554 sieci i systemów informatycznych w rozumieniu art. 3 pkt 2 rozporządzenia 2022/2554 lub

2) poważnym incydentom lub zagrożeniom systemów teleinformatycznych w rozumieniu art. 3 pkt 3 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne

– wykorzystywanych przez ten podmiot lub jeżeli wymaga tego ochrona interesów jego klientów.

2. W zakresie niezbędnym do wykonywania zadania, o którym mowa w art. 4 ust. 1 pkt 3b, Komisja może żądać od podmiotu podlegającego jej nadzorowi informacji, dokumentów lub wyjaśnień na zasadach określonych w przepisach, o których mowa w art. 1 ust. 2.”;

6) po rozdziale 2b dodaje się rozdziały 2c i 2d w brzmieniu:

„Rozdział 2c

Nadzór nad podmiotami finansowymi i ich obowiązki w zakresie zapewnienia operacyjnej odporności cyfrowej sektora finansowego

Treść aktu w brzmieniu ogłoszonym

Nie znamy aktów, które by go zmieniały.

Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.