Ustawa z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji
Art. 3x
Obowiązuje1. W ramach nadzoru, o którym mowa w art. 1 ust. 2 pkt 16, Komisji przysługują uprawnienia nadzorcze określone w przepisach rozdziału 2c.
2. W ramach nadzoru, o którym mowa w art. 1 ust. 2 pkt 17, Komisji przysługują uprawnienia nadzorcze określone w przepisach rozdziału 2d.”;
3) w art. 4 w ust. 1 pkt 3b otrzymuje brzmienie:
„3b) podejmowanie działań mających na celu przeciwdziałanie:
a) poważnym incydentom oraz zagrożeniom systemów teleinformatycznych w rozumieniu art. 3 pkt 3 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne,
b) cyberzagrożeniom w rozumieniu art. 3 pkt 12 rozporządzenia 2022/2554 oraz incydentom związanym z ICT w rozumieniu art. 3 pkt 8 rozporządzenia 2022/2554 sieci i systemów informatycznych w rozumieniu art. 3 pkt 2 rozporządzenia 2022/2554
– wykorzystywanych przez podmioty podlegające nadzorowi Komisji, w tym przez wykonywanie zadań organu właściwego do spraw cyberbezpieczeństwa w zakresie określonym przepisami ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2024 r. poz. 1077 i 1222 oraz z 2025 r. poz. 1017 i 1069);”; Zmiany wymienionego rozporządzenia zostały ogłoszone w Dz. Urz. UE L 320 z 11.12.2019, str. 1, Dz. Urz. UE L 347 z 20.10.2020, str. 1 oraz Dz. Urz. UE L 68 z 26.02.2021, str. 1.
Zmiany wymienionego rozporządzenia zostały ogłoszone w Dz. Urz. UE L 320 z 11.12.2019, str. 1, Dz. Urz. UE L 347 z 20.10.2020, str. 1, Dz. Urz. UE L 68 z 26.02.2021, str. 1, Dz. Urz. UE L 2023/2869 z 20.12.2023 oraz Dz. Urz. UE L 2024/2809 z 14.11.2024. Zmiana wymienionego rozporządzenia została ogłoszona w Dz. Urz. UE L 2024/90177 z 12.03.2024.
Zmiana wymienionego rozporządzenia została ogłoszona w Dz. Urz. UE L 2023/2869 z 20.12.2023.
4) w art. 4a po ust. 3 dodaje się ust. 3a i 3b w brzmieniu:
„3a. Dane osobowe, o których mowa w art. 56 ust. 1 rozporządzenia 2022/2554, Komisja przetwarza przez okres 15 lat w celu sprawowania nadzoru w zakresie, o którym mowa w art. 1 ust. 2 pkt 16, chyba że toczy się postępowanie sądowe wymagające dalszego przetwarzania tych danych.
3b. Realizowanie przez Komisję obowiązków wynikających z art. 15, art. 16, art. 18 ust. 1 lit. a i d oraz art. 19 zdanie drugie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Dz. Urz. UE L 119 z 04.05.2016, str. 1, z późn. zm. ), w zakresie danych pozyskanych w związku ze zgłoszeniem poważnego incydentu związanego z ICT w rozumieniu art. 3 pkt 10 rozporządzenia 2022/2554 lub znaczącego cyberzagrożenia w rozumieniu art. 3 pkt 13 rozporządzenia 2022/2554, jest możliwe dopiero po zakończeniu obsługi tego zdarzenia, w związku z którym dane zostały pozyskane, lub po zakończeniu obsługi tego zdarzenia, do której te dane są niezbędne.”;
5) art. 17cc otrzymuje brzmienie:
„Art. 17cc. 1. W zakresie niezbędnym do wykonywania zadania, o którym mowa w art. 4 ust. 1 pkt 3b, Komisja może przekazywać podmiotowi podlegającemu jej nadzorowi informacje, w tym chronione na podstawie odrębnych ustaw, jeżeli ich przekazanie jest niezbędne do podjęcia przez ten podmiot działań polegających na przeciwdziałaniu:
1) cyberzagrożeniom w rozumieniu art. 3 pkt 12 rozporządzenia 2022/2554 lub incydentom związanym z ICT w rozumieniu art. 3 pkt 8 rozporządzenia 2022/2554 sieci i systemów informatycznych w rozumieniu art. 3 pkt 2 rozporządzenia 2022/2554 lub
2) poważnym incydentom lub zagrożeniom systemów teleinformatycznych w rozumieniu art. 3 pkt 3 ustawy z dnia 17 lutego 2005 r. o informatyzacji działalności podmiotów realizujących zadania publiczne
– wykorzystywanych przez ten podmiot lub jeżeli wymaga tego ochrona interesów jego klientów.
2. W zakresie niezbędnym do wykonywania zadania, o którym mowa w art. 4 ust. 1 pkt 3b, Komisja może żądać od podmiotu podlegającego jej nadzorowi informacji, dokumentów lub wyjaśnień na zasadach określonych w przepisach, o których mowa w art. 1 ust. 2.”;
6) po rozdziale 2b dodaje się rozdziały 2c i 2d w brzmieniu:
„Rozdział 2c
Nadzór nad podmiotami finansowymi i ich obowiązki w zakresie zapewnienia operacyjnej odporności cyfrowej sektora finansowego
Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.