Rozporządzenie Parlamentu Europejskiego i rady (UE) nr 575/2013 z dnia 26 czerwca 2013 r. w sprawie wymogów ostrożnościowych dla instytucji kredytowych i firm inwestycyjnych, zmieniające rozporządzenie (UE) nr 648/2012 Tekst mający znaczenie dla EOG
Rozdział 2 — GROMADZENIE DANYCH I ZARZĄDZANIE NIMI
Artykuł 317
W mocyZbiór danych dotyczących strat
1. Instytucje, które obliczają roczną stratę z tytułu ryzyka operacyjnego zgodnie z art. 316 ust. 1, wprowadzają rozwiązania, procesy i mechanizmy służące sporządzeniu i aktualizowaniu na bieżąco zbioru danych dotyczących strat, w którym dla każdego zarejestrowanego zdarzenia ryzyka operacyjnego gromadzone są informacje na temat kwot strat brutto, kwot odzyskanych z tytułu innego niż ubezpieczenie, kwot odzyskanych z ubezpieczenia, a także dat odniesienia i strat pogrupowanych, w tym strat wynikających z uchybień.
2. Sporządzony przez instytucję zbiór danych dotyczących strat musi uwzględniać wszystkie zdarzenia ryzyka operacyjnego związane ze wszystkimi podmiotami, które wchodzą w zakres konsolidacji, zgodnie z częścią pierwszą tytuł II rozdział 2.
3. Do celów ust. 1 instytucje:
a) włączają do zbioru danych dotyczących strat każde zdarzenie ryzyka operacyjnego zarejestrowane w ciągu jednego roku obrachunkowego lub wielu lat obrachunkowych;
b) stosują datę ujęcia straty do celów uwzględnienia strat związanych ze zdarzeniami ryzyka operacyjnego w zbiorze danych dotyczących strat;
c) przypisują straty i odzyskane kwoty związane ze wspólnym zdarzeniem ryzyka operacyjnego lub z powiązanymi zdarzeniami ryzyka operacyjnego rozciągniętymi w czasie oraz przekazane na rachunki w ciągu kilku lat do odpowiednich lat obrachunkowych w zbiorze danych dotyczących strat, zgodnie ze swoim podejściem księgowym.
4. Instytucje gromadzą także:
a) informacje o datach odniesienia dotyczących zdarzeń ryzyka operacyjnego, w tym:
(i) dacie zaistnienia lub wystąpienia po raz pierwszy zdarzenia ryzyka operacyjnego („data zdarzenia”), jeżeli jest znana;
(ii) dacie, kiedy instytucja dowiedziała się o zdarzeniu ryzyka operacyjnego („data wykrycia”);
(iii) dacie lub datach, kiedy zdarzenie ryzyka operacyjnego doprowadziło do straty lub utworzenia rezerwy na stratę ujętej w rachunku zysków i strat instytucji („data ujęcia”);
b) informacje na temat ewentualnych kwot odzyskanych kwot straty brutto, a także informacje opisowe na temat czynników lub przyczyn zdarzenia powodującego straty.
Poziom szczegółowości wszelkich informacji opisowych musi być współmierny do wielkości kwoty straty brutto.
5. Instytucja nie uwzględnia w zbiorze danych dotyczących strat zdarzeń ryzyka operacyjnego związanych z ryzykiem kredytowym, które są uwzględnione w kwocie ekspozycji ważonych ryzykiem z tytułu ryzyka kredytowego. W zbiorze danych dotyczących strat uwzględnia się zdarzenia ryzyka operacyjnego związane z ryzykiem kredytowym, ale nieuwzględnione w kwocie ekspozycji ważonych ryzykiem z tytułu ryzyka kredytowego.
6. Zdarzenia ryzyka operacyjnego związane z ryzykiem rynkowym traktuje się jako ryzyko operacyjne i uwzględnia w zbiorze danych dotyczących strat.
7. Na wniosek właściwego organu instytucja musi być w stanie przyporządkować swoje historyczne dane dotyczące strat wewnętrznych do rodzaju zdarzenia.
8. Do celów niniejszego artykułu instytucje zapewniają solidność, niezawodność i wydajność swoich systemów informatycznych i infrastruktury informatycznej niezbędnych do utrzymania i aktualizacji zbioru danych dotyczących strat, potwierdzając wszystkie poniższe elementy:
a) że ich systemy informatyczne i infrastruktura informatyczna są solidne i odporne, a tę solidność i odporność można utrzymać w sposób ciągły;
b) że ich systemy informatyczne i infrastruktura informatyczna podlegają procesom zarządzania konfiguracją, zmianami i wersjami;
c) w przypadku gdy instytucja zleca na zasadzie outsourcingu część czynności związanych z utrzymaniem swoich systemów informatycznych i infrastruktury informatycznej – że zapewnia się solidność, niezawodność i wydajność systemów informatycznych i infrastruktury informatycznej, potwierdzając co najmniej że:
(i) jej systemy informatyczne i infrastruktura informatyczna są solidne i odporne, a tę solidność i odporność można utrzymać w sposób ciągły;
(ii) proces planowania, tworzenia, testowania i wdrażania systemów informatycznych i infrastruktury informatycznej jest solidny i właściwy pod względem zarządzania projektem, zarządzania ryzykiem, ogólnego zarządzania instytucją, inżynierii, zapewniania jakości i planowania testów, modelowania i rozwoju systemów, zapewniania jakości we wszystkich działaniach, w tym przeglądów kodu i, w stosownych przypadkach, weryfikacji kodu, a także testowania, w tym akceptacji użytkowników;
(iii) jej systemy informatyczne i infrastruktura informatyczna podlegają procesom zarządzania konfiguracją, zmianami i wersjami;
(iv) proces planowania, tworzenia, testowania i wdrażania systemów informatycznych i infrastruktury informatycznej oraz plany awaryjne zostały zatwierdzone przez organ zarządzający lub kadrę kierowniczą wyższego szczebla oraz że organ zarządzający i kadrę kierowniczą wyższego szczebla okresowo informuje się o wydajności systemów informatycznych i infrastruktury informatycznej.
9. Na potrzeby ust. 7 EUNB opracowuje projekty regulacyjnych standardów technicznych ustanawiających taksonomię ryzyka w zakresie ryzyka operacyjnego, która jest zgodna ze standardami międzynarodowymi, oraz metody klasyfikacji zdarzeń straty uwzględnianych w zbiorze danych dotyczących strat w oparciu o tę taksonomię ryzyka w zakresie ryzyka operacyjnego.
EUNB przedłoży Komisji te projekty regulacyjnych standardów technicznych do dnia 10 stycznia 2026 r.
Komisja jest uprawniona do uzupełnienia niniejszego rozporządzenia poprzez przyjęcie regulacyjnych standardów technicznych, o których mowa w akapicie pierwszym niniejszego ustępu, zgodnie z art. 10–14 rozporządzenia (UE) nr 1093/2010.
10. Do celów ust. 8 EUNB wydaje wytyczne zgodnie z art. 16 rozporządzenia (UE) nr 1093/2010 wyjaśniające techniczne elementy niezbędne do zapewnienia solidności, niezawodności i wydajności rozwiązań w zakresie zarządzania służących utrzymywaniu zbioru danych dotyczących strat, ze szczególnym uwzględnieniem systemów i infrastruktur informatycznych.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.