Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Rozdział III — Zarządzanie incydentami związanymi z ICT, ich klasyfikacja i zgłaszanie

Artykuł 19

W mocy

Zgłaszanie poważnych incydentów związanych z ICT i dobrowolne powiadamianie o znaczących cyberzagrożeniach

1. Podmioty finansowe zgłaszają poważne incydenty związane z ICT odpowiedniemu właściwemu organowi, o którym mowa w art. 46, zgodnie z ust. 4 niniejszego artykułu.

W przypadku gdy nadzór nad podmiotem finansowym sprawuje więcej niż jeden właściwy organ krajowy, o którym mowa w art. 46, państwa członkowskie wyznaczają jeden właściwy organ jako odpowiedni właściwy organ odpowiedzialny za wykonywanie funkcji i obowiązków przewidzianych w tym artykule.

Instytucje kredytowe sklasyfikowane jako istotne zgodnie z art. 6 ust. 4 rozporządzenia (UE) nr 1024/2013 zgłaszają poważne incydenty związane z ICT odpowiedniemu właściwemu organowi krajowemu wyznaczonemu zgodnie z art. 4 dyrektywy 2013/36/UE, który niezwłocznie przekazuje EBC takie sprawozdania.

Do celów akapitu pierwszego podmioty finansowe – po zebraniu i przeanalizowaniu wszystkich istotnych informacji – sporządzają wstępne powiadomienia i sprawozdania, o których mowa w ust. 4 niniejszego artykułu, wykorzystując wzory, o których mowa w art. 20, i przedkładają je właściwemu organowi. W przypadku gdy brak technicznej możliwości nie pozwala na przedłożenie wstępnego powiadomienia z wykorzystaniem wzoru, podmioty finansowe powiadamiają o tym właściwy organ za pomocą alternatywnych środków.

Wstępne powiadomienie i sprawozdania, o których mowa w ust. 4, zawierają wszystkie informacje niezbędne właściwemu organowi do określenia znaczenia poważnego incydentu związanego z ICT oraz do oceny ewentualnych skutków transgranicznych.

Bez uszczerbku dla dokonywania przez podmioty finansowe zgłoszenia zgodnie z akapitem pierwszym do odpowiedniego właściwego organu, państwa członkowskie mogą dodatkowo postanowić, że niektóre lub wszystkie podmioty finansowe mają również przekazywać wstępne powiadomienie i poszczególne sprawozdania, o których mowa w ust. 4 niniejszego artykułu, z wykorzystaniem wzorów, o których mowa w art. 20, właściwym organom lub zespołom reagowania na incydenty bezpieczeństwa komputerowego (CSIRT) wyznaczonym lub ustanowionym zgodnie z dyrektywą (UE) 2022/2555.

2. Podmioty finansowe mogą dobrowolnie powiadomić odpowiedni właściwy organ o znaczących cyberzagrożeniach, jeżeli uznają, że dane zagrożenie ma znaczenie dla systemu finansowego, użytkowników usług lub klientów. Odpowiedni właściwy organ może przekazać takie informacje innym odpowiednim organom, o których mowa w ust. 6.

Instytucje kredytowe sklasyfikowane jako istotne zgodnie z art. 6 ust. 4 rozporządzenia (UE) nr 1024/2013 mogą dobrowolnie powiadomić o znaczących cyberzagrożeniach odpowiedni właściwy organ krajowy wyznaczony zgodnie z art. 4 dyrektywy 2013/36/UE, który niezwłocznie przekazuje EBC takie powiadomienia.

Państwa członkowskie mogą postanowić, że te podmioty finansowe, które dobrowolnie przekazują takie powiadomienie zgodnie z akapitem pierwszym, mogą je również przekazać CSIRT wyznaczonym lub ustanowionymi zgodnie z dyrektywą (UE) 2022/2555

3. W przypadku gdy wystąpi poważny incydent związany z ICT, który ma wpływ na interesy finansowe klientów, podmioty finansowe bez zbędnej zwłoki, gdy tylko się o nim dowiedzą, informują swoich klientów o poważnym incydencie związanym z ICT oraz o środkach, które podjęto w celu złagodzenia negatywnych skutków takiego incydentu.

W przypadku znaczącego cyberzagrożenia podmioty finansowe, w stosownych przypadkach, informują swoich klientów, których może ono dotyczyć, o wszelkich odpowiednich środkach ochrony, których podjęcie klienci ci mogą rozważyć.

4. W terminach, które zostaną określone zgodnie z art. 20 akapit pierwszy lit. a) ppkt (ii), podmioty finansowe przedkładają odpowiedniemu właściwemu organowi następujące dokumenty:

a) wstępne powiadomienie;

b) sprawozdanie śródokresowe po wstępnym powiadomieniu, o którym mowa w lit. a), jak tylko status pierwotnego incydentu ulegnie istotnej zmianie lub gdy w oparciu o nowe informacje zmienia się obsługa danego poważnego incydentu związanego z ICT; po tym sprawozdaniu, w stosownych przypadkach, składa się uaktualnione powiadomienia za każdym razem, gdy dostępna jest odpowiednia aktualizacja statusu, jak również na wyraźne żądanie właściwego organu;

c) sprawozdanie końcowe, po zakończeniu analizy przyczyn źródłowych, niezależnie od tego, czy wdrożono już środki łagodzące skutki incydentu, oraz gdy dostępne są dane dotyczące rzeczywistego wpływu zastępujące dane szacunkowe.

5. Podmioty finansowe mogą zlecić w drodze outsourcingu, zgodnie z unijnym i krajowym prawem sektorowym, zadania związane z obowiązkami sprawozdawczymi na mocy niniejszego artykułu zewnętrznemu dostawcy usług. W przypadku takiego outsourcingu podmiot finansowy pozostaje w pełni odpowiedzialny za spełnienie wymogów dotyczących zgłaszania incydentów.

6. Po otrzymaniu wstępnego powiadomienia i każdego ze sprawozdań, o których mowa w ust. 4, właściwy organ w odpowiednim czasie przekazuje szczegółowe informacje na temat danego poważnego incydentu związanego z ICT następującym odbiorcom, z uwzględnieniem, stosownie do przypadku, ich odnośnych kompetencji:

a) EUNB, ESMA lub EIOPA;

b) EBC w przypadku podmiotów finansowych, o których mowa w art. 2 ust. 1 lit. a), b) i d); oraz

c) właściwym organom, pojedynczym punktom kontaktowym lub CSIRT wyznaczonym lub ustanowionym zgodnie z dyrektywą (UE) 2022/2555;

d) organom ds. restrukturyzacji i uporządkowanej likwidacji, o których mowa w art. 3 dyrektywy 2014/59/UE, oraz Jednolitej Radzie ds. Restrukturyzacji i Uporządkowanej Likwidacji (SRB) w odniesieniu do podmiotów, o których mowa w art. 7 ust. 2 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 806/2014 (

7

), i w odniesieniu do podmiotów i grup, o których mowa w art. 7 ust. 4 lit. b) i ust. 5 tego rozporządzenia, jeżeli takie szczegółowe informacje dotyczą incydentów, które mogą zagrażać zapewnieniu funkcji krytycznych w rozumieniu art. 2 ust. 1 pkt 35 dyrektywy 2014/59/UE; oraz

e) innym odpowiednim organom publicznym zgodnie z prawem krajowym.

7. Po otrzymaniu informacji zgodnie z ust. 6 EUNB, ESMA lub EIOPA i EBC, w porozumieniu z ENISA i we współpracy z odpowiednim właściwym organem, oceniają, czy dany poważny incydent związany z ICT jest istotny dla właściwych organów w innych państwach członkowskich. Po dokonaniu tej oceny EUNB, ESMA lub EIOPA jak najszybciej powiadamiają o jej wynikach odpowiednie właściwe organy w innych państwach członkowskich. EBC powiadamia członków Europejskiego Systemu Banków Centralnych o kwestiach mających znaczenie dla systemu płatności. Na podstawie tego powiadomienia właściwe organy podejmują w stosownych przypadkach wszelkie niezbędne środki w celu ochrony bieżącej stabilności systemu finansowego.

8. Powiadomienie, które ma zostać przekazane przez ESMA zgodnie z ust. 7 niniejszego artykułu, pozostaje bez uszczerbku dla spoczywającego na odnośnym właściwym organie obowiązku pilnego przekazania szczegółowych informacji na temat danego poważnego incydentu związanego z ICT odpowiedniemu organowi w przyjmującym państwie członkowskim, w którym centralny depozyt papierów wartościowych prowadzi znaczącą działalność transgraniczną, w którym incydent ten prawdopodobnie spowoduje poważne konsekwencje dla jego rynków finansowych i w którym istnieją ustalenia dotyczące współpracy między właściwymi organami w zakresie nadzoru nad podmiotami finansowymi.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.