Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Sekcja I — Najważniejsze zasady prawidłowego zarządzania ryzykiem ze strony zewnętrznych dostawców usług ICT

Artykuł 28

W mocy

Zasady ogólne

1. Podmioty finansowe zarządzają ryzykiem ze strony zewnętrznych dostawców usług ICT jako integralnym elementem ryzyka związanego z ICT wchodzącym w zakres ich ram zarządzania ryzykiem związanym z ICT, o których mowa w art. 6 ust. 1, oraz zgodnie z opisanymi poniżej zasadami:

a) podmioty finansowe, które zawarły ustalenia umowne dotyczące korzystania z usług ICT w celu prowadzenia działalności gospodarczej, przez cały czas ponoszą pełną odpowiedzialność za wypełnianie i wywiązywanie się ze wszystkich obowiązków wynikających z niniejszego rozporządzenia i mających zastosowanie przepisów dotyczących usług finansowych;

b) zarządzanie przez podmioty finansowe ryzykiem ze strony zewnętrznych dostawców usług ICT odbywa się w świetle zasady proporcjonalności, z uwzględnieniem:

(i) charakteru, skali, stopnia złożoności i znaczenia zależności w zakresie ICT;

(ii) ryzyka wynikającego z ustaleń umownych dotyczących korzystania z usług ICT zawartych z zewnętrznymi dostawcami usług ICT, biorąc pod uwagę krytyczność lub istotność danej usługi, procesu lub funkcji oraz potencjalny wpływ na ciągłość i dostępność usług finansowych i działalności finansowej, na poziomie indywidualnym i grupowym.

2. Jako część swoich ram zarządzania ryzykiem związanym z ICT podmioty finansowe inne niż podmioty, o których mowa w art. 16 ust. 1 akapit pierwszy, i inne niż mikroprzedsiębiorstwa przyjmują strategię dotyczącą ryzyka ze strony zewnętrznych dostawców usług ICT i regularnie dokonują jej przeglądu, uwzględniając, stosownie do przypadku, strategię obejmującą wielu dostawców, o której mowa w art. 6 ust. 9. Strategia dotycząca ryzyka ze strony zewnętrznych dostawców usług ICT obejmuje politykę korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT i ma zastosowanie na zasadzie indywidualnej oraz, w stosownych przypadkach, na zasadzie subskonsolidowanej i skonsolidowanej. Na podstawie oceny ogólnego profilu ryzyka danego podmiotu finansowego oraz skali i stopnia złożoności usług biznesowych organ zarządzający regularnie dokonuje przeglądu ryzyk zidentyfikowanych w odniesieniu do ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje.

3. W kontekście swoich ram zarządzania ryzykiem związanym z ICT podmioty finansowe utrzymują i aktualizują na poziomie podmiotu oraz na poziomie subskonsolidowanym i skonsolidowanym rejestr informacji w odniesieniu do wszystkich ustaleń umownych dotyczących korzystania z usług ICT świadczonych przez zewnętrznych dostawców usług ICT.

Ustalenia umowne, o których mowa w akapicie pierwszym, są odpowiednio udokumentowane, z rozróżnieniem na ustalenia, które obejmują usługi ICT wspierające krytyczne lub istotne funkcje, oraz ustalenia, które takich funkcji nie wspierają.

Podmioty finansowe co najmniej raz w roku przedstawiają właściwym organom informacje na temat liczby nowych ustaleń dotyczących korzystania z usług ICT, kategorii zewnętrznych dostawców usług ICT, rodzaju ustaleń umownych oraz świadczonych usług ICT i obsługiwanych funkcji.

Podmioty finansowe udostępniają właściwemu organowi, na jego żądanie, pełny rejestr informacji lub, zgodnie z treścią takiego żądania, określone sekcje tego rejestru wraz ze wszelkimi informacjami uznanymi za niezbędne, aby umożliwić skuteczny nadzór nad danym podmiotem finansowym.

Podmioty finansowe informują w odpowiednim terminie właściwy organ o wszelkich planowanych ustaleniach umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje oraz o tym, że dana funkcja stała się krytyczna lub istotna.

4. Przed zawarciem ustalenia umownego dotyczącego korzystania z usług ICT podmioty finansowe:

a) oceniają, czy dane ustalenie umowne dotyczy korzystania z usług ICT wspierających krytyczną lub istotną funkcję;

b) oceniają, czy spełniono warunki nadzorcze dotyczące zawierania umów;

c) określają i oceniają wszystkie stosowne rodzaje ryzyka związane z ustaleniem umownym, w tym możliwość, że takie ustalenie umowne może przyczynić się do zwiększenia ryzyka koncentracji w obszarze ICT, o czym mowa w art. 29;

d) dokładają należytej staranności w stosunku do potencjalnych zewnętrznych dostawców usług ICT i zapewniają w trakcie całego procesu wyboru i oceny, aby zewnętrzny dostawca usług ICT był odpowiedni;

e) identyfikują i oceniają konflikty interesów, które mogą wynikać z ustalenia umownego.

5. Podmioty finansowe mogą zawierać ustalenia umowne wyłącznie z zewnętrznymi dostawcami usług ICT, którzy przestrzegają odpowiednich standardów w zakresie bezpieczeństwa informacji. W przypadku gdy te ustalenia umowne dotyczą krytycznych lub istotnych funkcji, podmioty finansowe – przed zawarciem takich ustaleń umownych – należycie uwzględniają, czy zewnętrzni dostawcy usług ICT stosują najbardziej aktualne i najwyższe standardy bezpieczeństwa informacji.

6. Korzystając z praw dostępu, kontroli i audytu w odniesieniu do zewnętrznego dostawcy usług ICT, podmioty finansowe, stosując podejście oparte na analizie ryzyka, określają z góry częstotliwość audytów i kontroli oraz obszary, które mają podlegać kontroli, przestrzegając powszechnie przyjętych standardów audytu zgodnie z wszelkimi instrukcjami nadzorczymi dotyczącymi stosowania i włączania takich standardów audytu.

W przypadku gdy ustalenia umowne dotyczące korzystania z usług ICT zawarte z zewnętrznymi dostawcami usług ICT wiążą się z wysokim stopniem złożoności technicznej, podmiot finansowy sprawdza, czy audytorzy – zarówno wewnętrzni, jak i zewnętrzni lub grupa audytorów – posiadają odpowiednie umiejętności i wiedzę umożliwiające skuteczne przeprowadzanie odpowiednich audytów i ocen.

7. Podmioty finansowe zapewniają, aby ustalenia umowne dotyczące korzystania z usług ICT mogły być wypowiadane w którejkolwiek z następujących sytuacji:

a) poważne naruszenie przez zewnętrznego dostawcę usług ICT obowiązujących przepisów ustawowych, wykonawczych lub warunków umowy;

b) zidentyfikowanie okoliczności w trakcie monitorowania ryzyka ze strony zewnętrznych dostawców usług ICT, w przypadku których to okoliczności uznano, że mogą one zmienić wykonywanie funkcji przewidzianych w ustaleniu umownym, w tym istotne zmiany mające wpływ na ustalenie umowne lub sytuację zewnętrznego dostawcy usług ICT;

c) wykazanie w przypadku zewnętrznego dostawcy usług ICT jego słabych stron w zakresie jego ogólnego zarządzania ryzykiem związanym z ICT, a w szczególności, jeżeli chodzi o sposób, w jaki zapewnia on dostępność, autentyczność, integralność i poufność danych, niezależnie od tego, czy chodzi o dane osobowe lub w inny sposób wrażliwe, czy też o dane nieosobowe;

d) gdy w wyniku warunków lub okoliczności związanych z danym ustaleniem umownym właściwy organ nie może już skutecznie nadzorować podmiotu finansowego.

8. W odniesieniu do usług ICT wspierających krytyczne lub istotne funkcje podmioty finansowe wprowadzają strategie wyjścia. Strategie wyjścia uwzględniają ryzyko, które może pojawić się na poziomie zewnętrznych dostawców usług ICT, w szczególności ich możliwej awarii, pogorszenia jakości świadczonych usług ICT, wszelkich zakłóceń w działalności spowodowanych niewłaściwym lub nieudanym świadczeniem usług ICT lub jakiegokolwiek istotnego ryzyka związanego z odpowiednią i ciągłą realizacją danej usługi ICT lub w razie wypowiedzenia ustaleń umownych z zewnętrznymi dostawcami usług w związku z wystąpieniem którejkolwiek z okoliczności wymienionych w ust. 7.

Podmioty finansowe zapewniają sobie możliwość wycofania się z ustaleń umownych bez:

a) powodowania zakłóceń w swojej działalności;

b) ograniczania zgodności z wymogami regulacyjnymi;

c) szkody dla ciągłości i jakości usług świadczonych na rzecz klientów.

Plany wyjścia są kompleksowe, udokumentowane i, zgodnie z kryteriami określonymi w art. 4 ust. 2, wystarczająco przetestowane oraz podlegają okresowym przeglądom.

Podmioty finansowe określają rozwiązania alternatywne i opracowują plany przejściowe umożliwiające im odebranie usług ICT będących przedmiotem umowy oraz odpowiednich danych zewnętrznemu dostawcy usług ICT oraz bezpieczne i integralne przekazanie ich dostawcom alternatywnym lub ponowne włączenie ich do struktury wewnętrznej.

Podmioty finansowe wprowadzają odpowiednie środki awaryjne w celu utrzymania ciągłości działania na wypadek okoliczności, o których mowa w akapicie pierwszym.

9. EUN, za pośrednictwem Wspólnego Komitetu, opracowują projekty wykonawczych standardów technicznych w celu ustanowienia standardowych wzorów na potrzeby rejestru informacji, o którym mowa w ust. 3, w tym informacji wspólnych dla wszystkich ustaleń umownych dotyczących korzystania z usług ICT. EUN przedkładają Komisji te projekty wykonawczych standardów technicznych do dnia 17 stycznia 2024 r.

Komisja jest uprawniona do przyjmowania wykonawczych standardów technicznych, o których mowa w akapicie pierwszym, zgodnie z art. 15 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.

10. EUN, za pośrednictwem Wspólnego Komitetu, opracowują projekty regulacyjnych standardów technicznych w celu doprecyzowania szczegółowej treści polityki, o której mowa w ust. 2, w odniesieniu do ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT.

Opracowując te projekty regulacyjnych standardów technicznych, EUN biorą pod uwagę wielkość i ogólny profil ryzyka podmiotu finansowego oraz charakter, skalę i stopień złożoności jego usług, działań i operacji. EUN przedkładają Komisji te projekty regulacyjnych standardów technicznych do dnia 17 stycznia 2024 r.

Komisja jest uprawniona do uzupełnienia niniejszego rozporządzenia w drodze przyjmowania regulacyjnych standardów technicznych, o których mowa w akapicie pierwszym, zgodnie z art. 10–14 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.