Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2556 z dnia 14 grudnia 2022 r. w sprawie zmiany dyrektyw 2009/65/WE, 2009/138/WE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 oraz (UE) 2016/2341 w odniesieniu do operacyjnej odporności cyfrowej sektora finansowego
Artykuł 4
W mocyZmiany dyrektywy 2013/36/UE
W dyrektywie 2013/36/UE wprowadza się następujące zmiany:
1) art. 65 ust. 3 lit. a) pkt (vi) otrzymuje brzmienie:
„(vi)
osoby trzecie, którym podmioty, o których mowa w ppkt (i)–(iv), zleciły na zasadzie outsourcingu funkcje lub działalność, w tym zewnętrzni dostawcy usług ICT, o których mowa w rozdziale V rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 (*4);
(*4) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz.U. L 333 z 27.12.2022, s. 1).”;"
2) art. 74 ust. 1 akapit pierwszy otrzymuje brzmienie:
„Instytucje muszą posiadać solidne zasady zarządzania obejmujące jasną strukturę organizacyjną z dobrze określonymi, przejrzystymi i spójnymi zakresami odpowiedzialności, skuteczne procedury służące identyfikacji ryzyka, na które te instytucje są lub mogą być narażone, zarządzania tym ryzykiem, monitorowania i zgłaszania go, odpowiednie mechanizmy kontroli wewnętrznej obejmujące należyte procedury administracyjne i księgowe, sieci i systemy informatyczne utworzone i zarządzane zgodnie z rozporządzeniem (UE) 2022/2554 oraz politykę i praktyki wynagrodzeń zgodne z zasadami należytego i skutecznego zarządzania ryzykiem i sprzyjające takiemu zarządzaniu.”;
3) art. 85 ust. 2 otrzymuje brzmienie:
„2. Właściwe organy zapewniają, by instytucje posiadały odpowiednie strategie i plany awaryjne oraz strategie i plany ciągłości działania, w tym strategie i plany na rzecz ciągłości działania w zakresie ICT oraz plany reagowania i przywracania sprawności ICT w odniesieniu do technologii, którą wykorzystują do przekazywania informacji, oraz by plany te były ustanawiane, zarządzane i testowane zgodnie z art. 11 rozporządzenia (UE) 2022/2554, aby instytucje te mogły nadal prowadzić działalność w przypadku poważnego zakłócenia działalności gospodarczej i ograniczyć straty ponoszone w wyniku takiego zakłócenia.”;
4) w art. 97 ust. 1 dodaje się literę w brzmieniu:
„d)
ryzyka ujawnione podczas testowania operacyjnej odporności cyfrowej zgodnie z rozdziałem IV rozporządzenia (UE) 2022/2554.”.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.