Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2556 z dnia 14 grudnia 2022 r. w sprawie zmiany dyrektyw 2009/65/WE, 2009/138/WE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 oraz (UE) 2016/2341 w odniesieniu do operacyjnej odporności cyfrowej sektora finansowego

Artykuł 7

W mocy

Zmiany dyrektywy (UE) 2015/2366

W dyrektywie (UE) 2015/2366 wprowadza się następujące zmiany:

1) art. 3 lit. j) otrzymuje brzmienie:

„j)

usług świadczonych przez dostawców usług technicznych, które wspierają świadczenie usług płatniczych, nie wchodząc jednak na żadnym etapie w posiadanie transferowanych środków pieniężnych; usługi te obejmują m.in. przetwarzanie i przechowywanie danych, usługi powiernicze i ochrony prywatności, uwierzytelnianie danych i podmiotów, technologie informacyjno-komunikacyjne (ICT), dostarczanie sieci informatycznych i komunikacyjnych, dostarczanie i konserwacja terminali i urządzeń wykorzystywanych na potrzeby usług płatniczych, z wyjątkiem usług inicjowania płatności i usług dostępu do informacji o rachunku;”;

2) w art. 5 ust. 1 wprowadza się następujące zmiany

a) w akapicie pierwszym wprowadza się następujące zmiany:

(i) lit. e) otrzymuje brzmienie:

„e)

opis stosowanych przez wnioskodawcę zasad zarządzania i mechanizmów kontroli wewnętrznej, w tym procedur administracyjnych, procedur zarządzania ryzykiem i procedur księgowych, jak również ustaleń dotyczących korzystania z usług ICT zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2022/2554 (*7), wykazujący, że te zasady zarządzania i mechanizmy kontroli wewnętrznej są proporcjonalne, właściwe, rzetelne i adekwatne;

(*7) Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 (Dz.U. L 333 z 27.12.2022, s. 1).”;"

(ii) lit. f) otrzymuje brzmienie:

„f)

opis procedury wprowadzonej w celu monitorowania incydentów związanych z bezpieczeństwem i skarg klientów dotyczących bezpieczeństwa oraz postępowania i działań następczych w przypadku wystąpienia takich incydentów i skarg, łącznie z mechanizmem zgłaszania incydentów uwzględniającym obowiązki instytucji płatniczej dotyczące zgłaszania określone w rozdziale III rozporządzenia (UE) 2022/2554;”;

(iii) lit. h) otrzymuje brzmienie:

„h)

opis rozwiązań zapewniających ciągłość działania, w tym jasne określenie operacji krytycznych, skutecznej strategii i planów na rzecz ciągłości działania w zakresie ICT oraz planów reagowania i przywracania sprawności ICT, a także procedury na potrzeby regularnego testowania i przeglądu adekwatności i skuteczności takich planów zgodnie z rozporządzeniem (UE) 2022/2554;”;

b) akapit trzeci otrzymuje brzmienie:

„Środki kontroli bezpieczeństwa i ograniczania ryzyka, o których mowa w akapicie pierwszym lit. j), wskazują sposób zapewniania wysokiego poziomu operacyjnej odporności cyfrowej zgodnie z rozdziałem II rozporządzenia (UE) 2022/2554, w szczególności w zakresie bezpieczeństwa technicznego i ochrony danych, w tym w odniesieniu do oprogramowania i systemów ICT stosowanych przez wnioskodawcę lub przedsiębiorstwa, którym zleca on w ramach outsourcingu całość lub część swoich operacji. Środki te obejmują również środki bezpieczeństwa określone w art. 95 ust. 1 niniejszej dyrektywy. Środki te uwzględniają wytyczne EUNB dotyczące środków bezpieczeństwa, o których mowa w art. 95 ust. 3 niniejszej dyrektywy, kiedy zostaną one przyjęte.”;

3) art. 19 ust. 6 akapit drugi otrzymuje brzmienie:

„Zlecanie w ramach outsourcingu ważnych funkcji operacyjnych, łącznie z systemami ICT, nie może odbywać się w sposób istotnie obniżający jakość kontroli wewnętrznej instytucji płatniczej oraz zdolność właściwych organów do monitorowania i odtworzenia przestrzegania przez instytucję płatniczą wszystkich obowiązków określonych w niniejszej dyrektywie.”;

4) w art. 95 ust. 1 dodaje się akapit w brzmieniu:

„Akapit pierwszy pozostaje bez uszczerbku dla stosowania rozdziału II rozporządzenia (UE) 2022/2554 do:

a) dostawców usług płatniczych, o których mowa w art. 1 ust. 1 lit. a), b) i d) niniejszej dyrektywy;

b) dostawców świadczących usługę dostępu do informacji o rachunku, o których mowa w art. 33 ust. 1 niniejszej dyrektywy;

c) instytucji płatniczych zwolnionych zgodnie z art. 32 ust. 1 niniejszej dyrektywy; oraz

d) instytucji pieniądza elektronicznego korzystających z wyłączenia, o którym mowa w art. 9 ust. 1 dyrektywy 2009/110/WE.”;

5) w art. 96 dodaje się ustęp w brzmieniu:

„7. Państwa członkowskie zapewniają, aby ust. 1–5 niniejszego artykułu nie miały zastosowania do:

a) dostawców usług płatniczych, o których mowa w art. 1 ust. 1 lit. a), b) i d) niniejszej dyrektywy;

b) dostawców świadczących usługę dostępu do informacji o rachunku, o których mowa w art. 33 ust. 1 niniejszej dyrektywy;

c) instytucji płatniczych zwolnionych zgodnie z art. 32 ust. 1 niniejszej dyrektywy; oraz

d) instytucji pieniądza elektronicznego korzystających z wyłączenia, o którym mowa w art. 9 ust. 1 dyrektywy 2009/110/WE.”;

6) art. 98 ust. 5 otrzymuje brzmienie:

„5. EUNB, zgodnie z art. 10 rozporządzenia (UE) nr 1093/2010, dokonuje regularnego przeglądu i, w stosownych przypadkach, aktualizuje regulacyjne standardy techniczne w celu, między innymi, uwzględnienia innowacji i postępu technologicznego oraz przepisów rozdziału II rozporządzenia (UE) 2022/2554”.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.