Rozporządzenie delegowane Komisji (UE) 2018/1638 z dnia 13 lipca 2018 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/1011 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących sposób zapewnienia adekwatności i weryfikowalności danych wejściowych, jak również procedury nadzoru wewnętrznego i weryfikacji, których posiadanie przez podmiot przekazujący dane musi zapewnić administrator kluczowego lub istotnego wskaźnika referencyjnego, jeżeli dane wejściowe są przekazywane przez jednostkę operacyjną (Tekst mający znaczenie dla EOG.)
Artykuł 3
W mocyProcedury nadzoru wewnętrznego i weryfikacji posiadane przez podmiot przekazujący dane
1. Procedury nadzoru wewnętrznego i weryfikacji, których posiadanie przez podmiot przekazujący dane administrator musi zapewnić zgodnie z art. 11 ust. 3 lit. b) rozporządzenia (UE) 2016/1011, obejmują co najmniej następujące elementy:
a) ustanowienie i utrzymywanie funkcji wewnętrznej służącej jako kontrola pierwszego poziomu na potrzeby przekazywania danych wejściowych i odpowiedzialnej za wykonywanie następujących obowiązków:
(i) przeprowadzanie skutecznych kontroli danych wejściowych przed ich przekazaniem, w tym zapewnienie zgodności z wszelkimi wymogami dotyczącymi walidacji danych wejściowych, którym podmiot przekazujący dane podlega na podstawie art. 15 ust. 2 lit. d) ppkt (iii) rozporządzenia (UE) 2016/1011, oraz dokonywanie przeglądu danych wejściowych przed ich przekazaniem pod kątem ich rzetelności i dokładności;
(ii) sprawdzanie, czy dostawca danych jest upoważniony do przekazywania danych wejściowych w imieniu podmiotu przekazującego dane zgodnie z wszelkimi wymogami nałożonymi na podstawie art. 15 ust. 2 lit. b) rozporządzenia (UE) 2016/1011;
(iii) zapewnienie, by dostęp do przekazywanych danych wejściowych był ograniczony do osób zaangażowanych w proces przekazywania danych, z wyjątkiem sytuacji, gdy taki dostęp jest niezbędny do celów audytu lub dochodzenia bądź innych celów wymaganych przez prawo;
b) ustanowienie i utrzymywanie funkcji wewnętrznej służącej jako kontrola drugiego poziomu na potrzeby przekazywania danych wejściowych i odpowiedzialnej za wykonywanie następujących obowiązków:
(i) dokonywanie przeglądu danych wejściowych po ich przekazaniu, niezależnie od przeglądu dokonywanego przez funkcję kontroli pierwszego poziomu, w celu potwierdzenia rzetelności i dokładności przekazanych danych wejściowych;
(ii) ustanowienie i utrzymywanie procedury sygnalizowania nieprawidłowości obejmującej odpowiednie gwarancje dla osób zgłaszających nieprawidłowości;
(iii) ustanowienie i utrzymywanie procedur na potrzeby wewnętrznego zgłaszania wszelkich prób manipulacji lub faktycznych manipulacji danych wejściowych, na potrzeby wszelkich przypadków nieprzestrzegania własnych zasad podmiotu przekazującego dane dotyczących wskaźników referencyjnych oraz na potrzeby dochodzeń w sprawie takich zdarzeń z chwilą ich ujawnienia;
(iv) ustanowienie i utrzymywanie procedur wewnętrznego zgłaszania wszelkich problemów operacyjnych w ramach procesu przekazywania danych wejściowych z chwilą zaistnienia takich problemów;
(v) zapewnienie regularnej fizycznej obecności członka personelu należącego do funkcji kontroli drugiego poziomu w biurach, w których zlokalizowana jest jednostka operacyjna;
(vi) utrzymywanie nadzoru nad stosowną komunikacją między pracownikami jednostki operacyjnej bezpośrednio zaangażowanymi w przekazywanie danych wejściowych oraz nad stosowną komunikacją między tymi pracownikami a innymi funkcjami wewnętrznymi lub podmiotami zewnętrznymi;
(vii) ustanowienie, utrzymywanie i stosowanie strategii w zakresie konfliktów interesów, która zapewnia:
— identyfikowanie oraz ujawnianie administratorowi faktycznych lub potencjalnych konfliktów interesów dotyczących wszelkich pracowników jednostki operacyjnej podmiotu przekazującego dane, którzy są zaangażowani w proces przekazywania danych wejściowych,
— brak jakiegokolwiek bezpośredniego lub pośredniego powiązania między wynagrodzeniem dostawcy danych a wartością wskaźnika referencyjnego, wartością konkretnych dostarczonych danych lub wynikami jakiejkolwiek działalności prowadzonej przez podmiot przekazujący dane, która może prowadzić do powstania konfliktu interesów związanego z przekazywaniem danych wejściowych na potrzeby wskaźnika referencyjnego,
— jasny podział obowiązków między pracownikami jednostki operacyjnej zaangażowanymi w przekazywanie danych wejściowych oraz pozostałymi pracownikami jednostki operacyjnej;
— fizyczne oddzielenie pracowników jednostki operacyjnej zaangażowanych w przekazywanie danych wejściowych oraz pozostałych pracowników jednostki operacyjnej,
— skuteczne kontrole wymiany informacji pomiędzy pracownikami jednostki operacyjnej i pozostałymi pracownikami podmiotu przekazującego dane zaangażowanymi w działalność, która może prowadzić do powstania konfliktu interesów, w zakresie w jakim wymieniane informacje mogą mieć wpływ na przekazywane dane wejściowe,
— istnienie przepisów na potrzeby sytuacji nadzwyczajnych w przypadku tymczasowego zakłócenia kontroli dotyczących wymiany informacji, o których mowa w tiret piątym,
— stosowanie środków uniemożliwiających jakiejkolwiek osobie wywieranie niewłaściwego wpływu na sposób, w jaki pracownicy jednostki operacyjnej zaangażowani w przekazywanie danych wejściowych wykonują swoje obowiązki;
c) ustanowienie i utrzymywanie funkcji wewnętrznej, niezależnej od funkcji kontroli pierwszego i drugiego poziomu, służącej jako trzeci poziom kontroli na potrzeby przekazywania danych wejściowych i odpowiedzialnej za przeprowadzanie regularnych kontroli w odniesieniu do kontroli przeprowadzanych przez dwie pozostałe funkcje kontroli;
d) procedury regulujące:
(i) środki współpracy oraz przepływ informacji pomiędzy trzema funkcjami kontrolnymi, które są wymagane na podstawie lit. a), b) i c) niniejszego ustępu;
(ii) regularne składanie sprawozdań kadrze kierowniczej wyższego szczebla na temat obowiązków wykonywanych przez te trzy funkcje kontrolne;
(iii) przekazywanie administratorowi, na wniosek, żądanych przez administratora informacji dotyczących procedur nadzoru wewnętrznego i weryfikacji ustanowionych przez podmiot przekazujący dane.
2. Administrator może odstąpić od stosowania dowolnego z wymogów określonych w ust. 1 lit. b) ppkt (v) lub lit. b) ppkt (vii) tiret trzecie, czwarte lub szóste, przy uwzględnieniu następujących kwestii:
a) charakteru, skali i złożoności działalności podmiotu przekazującego dane;
b) prawdopodobieństwa powstania konfliktu interesów między przekazywaniem danych wejściowych na potrzeby wskaźnika referencyjnego a działalnością związaną z zawieraniem transakcji lub jakąkolwiek inną działalnością podmiotu przekazującego dane;
c) stopnia swobody uznania związanej z procesem przekazywania danych wejściowych.
3. Uwzględniając przede wszystkim niewielki rozmiar organizacji podmiotu przekazującego dane oraz kwestie wymienione w ust. 2 lit. a), b) i c), administrator może zezwolić podmiotowi przekazującemu dane na posiadanie prostszej struktury kontroli organizacyjnej niż wymagana na podstawie ust. 1. Prostsza struktura kontroli musi jednak zapewniać wykonywanie wszystkich obowiązków wymienionych w ust. 1 lit. a), b) i c), z wyjątkiem obowiązków, w odniesieniu do których przyznano odstępstwo zgodnie z ust. 2. Przepisy ust. 1 lit. d) ppkt (i) i (ii) stosuje się w sposób odzwierciedlający prostszą strukturę kontroli.
4. Administrator istotnego wskaźnika referencyjnego może podjąć decyzję o stosowaniu wymogów określonych w ust. 1 lit. b) ppkt (vii) wyłącznie w odniesieniu do tych faktycznych lub potencjalnych konfliktów interesów, które są lub mogłyby okazać się istotne.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.