Rozporządzenie delegowane Komisji (UE) 2020/1230 z dnia 29 listopada 2019 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2017/2402 w odniesieniu do regulacyjnych standardów technicznych określających szczegółowe informacje dotyczące wniosku o rejestrację repozytorium sekurytyzacji oraz szczegółowe informacje dotyczące uproszczonego wniosku o rozszerzenie rejestracji repozytorium transakcji
Artykuł 20
W mocyRyzyko operacyjne
1. Wniosek o rejestrację jako repozytorium sekurytyzacji zawiera:
a) szczegółowy opis dostępnych zasobów oraz procedur opracowanych w celu zidentyfikowania i ograniczenia ryzyka operacyjnego i innych rodzajów istotnego ryzyka, na które jest narażony wnioskodawca, w tym kopię odpowiednich polityk, metodyk, procedur wewnętrznych i instrukcji sporządzonych w tym celu;
b) opis płynnych aktywów netto finansowanych z kapitału własnego służących do pokrycia potencjalnych ogólnych strat z tytułu prowadzenia działalności, tak by kontynuować świadczenie podstawowych usług w zakresie sekurytyzacji;
c) ocenę, czy środki finansowe wnioskodawcy są wystarczające, by pokryć koszty operacyjne likwidacji lub reorganizacji krytycznych operacji i usług w ciągu co najmniej dziewięciu miesięcy;
d) plan zapewnienia ciągłości działania wnioskodawcy oraz politykę aktualizacji tego planu, w tym:
(i) opis wszystkich procesów biznesowych, zasobów, procedur eskalacji i powiązanych systemów, które są niezbędne do zapewnienia podstawowych usług w zakresie sekurytyzacji składającego wniosek o rejestrację, w tym wszelkich odpowiednich usług zlecanych na zasadzie outsourcingu oraz strategii, polityki i celów wnioskodawcy służących ciągłości tych procesów;
(ii) wszelkie porozumienia z innymi dostawcami infrastruktury rynku finansowego, w tym z innymi repozytoriami sekurytyzacji;
(iii) ustalenia mające na celu zapewnienie minimalnego gwarantowanego poziomu świadczenia funkcji krytycznych oraz przewidywany czas przywrócenia pełnej operacyjności tych funkcji;
(iv) maksymalny dopuszczalny czas przywrócenia procesów i systemów biznesowych, mając na uwadze terminy zgłaszania informacji określonych w art. 7 ust. 1 rozporządzenia (UE) 2017/2402 oraz ilość informacji, które wnioskodawca musi przetwarzać w ciągu kwartału;
(v) procedury postępowania w przypadku rejestrowania incydentów i procedury przeglądów;
(vi) okresowy program testujący zapewniający przeprowadzenie wystarczających testów obejmujących odpowiedni zakres możliwych scenariuszy, w perspektywie krótko- i średnioterminowej, w tym błędy systemowe, klęski żywiołowe, zakłócenia komunikacji, utratę kluczowego personelu i brak możliwości korzystania z normalnie stosowanych pomieszczeń i zapewniający określenie w wyniku testów, w jaki sposób sprzęt, oprogramowanie i łączność reagują na potencjalne zagrożenia, wraz z wynikami i działaniami następczymi wynikającymi z wszelkich testów i tych systemów, w przypadku których wykazano, że nie są w stanie sprostać konkretnym testowanym scenariuszami;
(vii) liczbę dostępnych alternatywnych technicznych i operacyjnych miejsc prowadzenia działalności, ich położenie, zasoby tych miejsc prowadzenia działalności w porównaniu z głównym miejscem prowadzenia działalności oraz obowiązujące procedury zapewniające ciągłość działania na wypadek konieczności wykorzystania tych alternatywnych miejsc prowadzenia działalności;
(viii) informacje o dostępie do zapasowego miejsca prowadzenia działalności w celu umożliwienia pracownikom zapewnienia ciągłości podstawowych usług w zakresie sekurytyzacji, jeżeli główne miejsce nie jest dostępne;
(ix) plany, procedury i uzgodnienia dotyczące postępowania w sytuacjach awaryjnych i zapewnienia bezpieczeństwa personelu;
(x) plany, procedury i uzgodnienia dotyczące zarządzania w sytuacji kryzysowej, koordynacji ogólnych działań mających na celu zapewnienie ciągłości i określenia (w zakładanym czasie wznowienia funkcji ustalonym przez wnioskodawcę) możliwości ich szybkiego i skutecznego uruchomienia, mobilizacji i eskalacji;
(xi) plany, procedury i uzgodnienia dotyczące wznowienia działania systemu, aplikacji i elementów infrastruktury wnioskodawcy w zakładanym czasie wznowienia funkcji ustalonym przez wnioskodawcę;
(xii) szczegółowe informacje dotyczące szkolenia pracowników na temat funkcjonowania rozwiązań gwarantujących ciągłość działania i ról poszczególnych osób w tym względzie, w tym personelu odpowiedzialnego za konkretne działania zabezpieczające, w celu zapewnienia gotowości do natychmiastowego reagowania na zakłócenie świadczenia usług;
e) opis uzgodnień dotyczących zapewnienia podstawowych usług wnioskodawcy w zakresie sekurytyzacji w przypadku zakłócenia oraz zaangażowania jego użytkowników i innych stron trzecich w te uzgodnienia;
f) opis uzgodnień wnioskodawcy dotyczących publikowania na jego stronie internetowej i niezwłocznego informowania ESMA i innych użytkowników o wszelkich zakłóceniach świadczenia usługi lub zakłóceniach połączenia, a także o przewidywanym czasie potrzebnym na wznowienie świadczenia regularnej usługi;
g) opis uzgodnień wnioskodawcy pozwalających jego pracownikom na ciągłe monitorowanie w czasie rzeczywistym działania jego systemów informatycznych.
2. Wniosek o rejestrację jako repozytorium sekurytyzacji zawiera kopię zasad i procedur zapewniających uporządkowane przekazywanie informacji do innych repozytoriów sekurytyzacji oraz przekierowywanie przepływów sprawozdawczych do innych repozytoriów sekurytyzacji.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.