Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Rozdział I — Przepisy ogólne

Artykuł 3

W mocy

Definicje

Do celów niniejszego rozporządzenia stosuje się następujące definicje:

1) „operacyjna odporność cyfrowa” oznacza zdolność podmiotu finansowego do budowania, gwarantowania i weryfikowania swojej operacyjnej integralności i niezawodności przez zapewnianie, bezpośrednio albo pośrednio – korzystając z usług zewnętrznych dostawców usług ICT – pełnego zakresu możliwości w obszarze ICT niezbędnych do zapewnienia bezpieczeństwa sieci i systemów informatycznych, z których korzysta podmiot finansowy i które wspierają ciągłe świadczenie usług finansowych oraz ich jakość, w tym w trakcie zakłóceń;

2) „sieci i systemy informatyczne” oznaczają sieci i systemy informatyczne zdefiniowane w art. 6 pkt 1 dyrektywy (UE) 2022/2555;

3) „przestarzały system ICT” oznacza system ICT, którego cykl życia dobiegł końca (koniec okresu użytkowania), który ze względów technologicznych lub komercyjnych nie kwalifikuje się do modernizacji lub naprawy, lub który nie jest już obsługiwany przez dostawcę lub zewnętrznego dostawcę usług ICT, ale który nadal jest wykorzystywany i wspiera funkcje danego podmiotu finansowego;

4) „bezpieczeństwo sieci i systemów informatycznych” oznacza bezpieczeństwo sieci i systemów informatycznych zdefiniowane w art. 6 pkt 2 dyrektywy (UE) 2022/2555;

5) „ryzyko związane z ICT” oznacza każdą dającą się racjonalnie określić okoliczność związaną z użytkowaniem sieci i systemów informatycznych, która – jeżeli dojdzie do jej urzeczywistnienia – może naruszyć bezpieczeństwo sieci i systemów informatycznych, dowolnego narzędzia lub procesu zależnego od technologii, bezpieczeństwo operacji i procesów lub świadczenie usług poprzez wywoływanie negatywnych skutków w środowisku cyfrowym lub fizycznym;

6) „zasoby informacyjne” oznaczają zbiór informacji, w formie materialnej albo niematerialnej, który jest wart ochrony;

7) „zasób ICT” oznacza oprogramowanie lub zasoby komputerowe w sieci i systemach informatycznych wykorzystywanych przez dany podmiot finansowy;

8) „incydent związany z ICT” oznacza pojedyncze zdarzenie lub serię powiązanych ze sobą zdarzeń, nieplanowanych przez dany podmiot finansowy, które naruszają bezpieczeństwo sieci i systemów informatycznych i mają negatywny wpływ na dostępność, autentyczność, integralność lub poufność danych lub na usługi świadczone przez ten podmiot finansowy;

9) „incydent operacyjny lub incydent w zakresie bezpieczeństwa związany z płatnościami” oznacza zdarzenie lub serię powiązanych ze sobą zdarzeń, nieplanowanych przez podmioty finansowe, o których mowa w art. 2 ust. 1 lit. a)–d), związanych z ICT lub nie, które mają negatywny wpływ na dostępność, autentyczność, integralność lub poufność danych związanych z płatnościami lub na świadczone przez dany podmiot finansowy usługi związane z płatnościami;

10) „poważny incydent związany z ICT” oznacza incydent związany z ICT o dużym negatywnym wpływie na sieci i systemy informatyczne, które wspierają krytyczne lub istotne funkcje podmiotu finansowego;

11) „poważny incydent operacyjny lub poważny incydent w zakresie bezpieczeństwa związany z płatnościami” oznacza incydent operacyjny lub incydent w zakresie bezpieczeństwa związany z płatnościami o dużym negatywnym wpływie na świadczone usługi związane z płatnościami;

12) „cyberzagrożenie” oznacza cyberzagrożenie zdefiniowane w art. 2 pkt 8 rozporządzenia (UE) 2019/881;

13) „znaczące cyberzagrożenie” oznacza cyberzagrożenie, którego charakterystyka techniczna wskazuje, że potencjalnie może spowodować poważny incydent związany z ICT lub poważny incydent operacyjny lub poważny incydent w zakresie bezpieczeństwa związany z płatnościami;

14) „cyberatak” oznacza złośliwy incydent związany z ICT wywołany przez próbę zniszczenia, ujawnienia, zmiany, dezaktywacji, kradzieży lub uzyskania nieuprawnionego dostępu do zasobu lub jego nieuprawnionego wykorzystania przez jakiegokolwiek agresora;

15) „analiza zagrożeń” oznacza informacje, które zostały zagregowane, przekształcone, przeanalizowane, zinterpretowane lub wzbogacone w celu zapewnienia niezbędnego kontekstu na potrzeby podejmowania decyzji i umożliwienia odpowiedniego i wystarczającego zrozumienia w celu złagodzenia skutków incydentu związanego z ICT lub cyberzagrożenia, w tym informacje dotyczące technicznych szczegółów cyberataku, osób odpowiedzialnych za atak oraz ich sposobu działania i motywacji;

16) „podatność” oznacza słabość, wrażliwość lub wadę zasobu, systemu, procesu lub mechanizmu kontrolnego, które można wykorzystać;

17) „testy penetracyjne ukierunkowane przez analizę zagrożeń (TLPT)” oznaczają ramy naśladujące taktykę, techniki i procedury stosowane w rzeczywistości przez agresorów uznanych za stanowiących rzeczywiste cyberzagrożenie, które zapewniają dostarczenie kontrolowanych, dostosowanych do podmiotu, wynikających z analizy zebranych danych (red team) testów działających na bieżąco krytycznych systemów produkcyjnych podmiotu finansowego;

18) „ryzyko ze strony zewnętrznych dostawców usług ICT” oznacza ryzyko związane z ICT, które może wystąpić w przypadku podmiotu finansowego w związku z korzystaniem przez niego z usług ICT świadczonych przez zewnętrznych dostawców usług ICT lub przez ich podwykonawców, w tym w drodze uzgodnień dotyczących outsourcingu;

19) „zewnętrzny dostawca usług ICT” oznacza przedsiębiorstwo świadczące usługi ICT;

20) „dostawca usług ICT wewnątrz grupy” oznacza przedsiębiorstwo, które jest częścią grupy finansowej i które świadczy głównie usługi ICT na rzecz podmiotów finansowych należących do tej samej grupy lub podmiotów finansowych należących do tego samego systemu ochrony instytucjonalnej, w tym ich jednostek dominujących, jednostek zależnych, oddziałów lub innych podmiotów będących wspólną własnością lub pod wspólną kontrolą;

21) „usługi ICT” oznaczają usługi cyfrowe i usługi w zakresie danych świadczone w sposób ciągły za pośrednictwem systemów ICT na rzecz co najmniej jednego użytkownika wewnętrznego lub zewnętrznego, łącznie ze sprzętem komputerowym jako usługą i usługami w zakresie sprzętu komputerowego obejmującymi zapewnianie wsparcia technicznego za pośrednictwem aktualizacji oprogramowania lub oprogramowania układowego przez dostawcę sprzętu, z wyłączeniem tradycyjnych usług telefonii analogowej;

22) „krytyczna lub istotna funkcja” oznacza funkcję, której zakłócenie w sposób istotny niekorzystnie wpłynęłoby na wyniki finansowe podmiotu finansowego, na bezpieczeństwo lub ciągłość usług i działalności tego podmiotu lub której zaprzestanie lub wadliwe bądź zakończone niepowodzeniem działanie w sposób istotny niekorzystnie wpłynęłoby na dalsze wypełnianie przez podmiot finansowy warunków i obowiązków wynikających z udzielonego mu zezwolenia lub jego innych obowiązków wynikających z obowiązujących przepisów dotyczących usług finansowych;

23) „kluczowy zewnętrzny dostawca usług ICT” oznacza zewnętrznego dostawcę usług ICT wyznaczonego zgodnie z art. 31;

24) „zewnętrzny dostawca usług ICT z siedzibą w państwie trzecim” oznacza zewnętrznego dostawcę usług ICT, który jest osobą prawną mającą siedzibę w państwie trzecim i który zawarł z podmiotem finansowym ustalenie umowne o świadczenie usług ICT;

25) „jednostka zależna” oznacza jednostkę zależną w rozumieniu art. 2 pkt 10 i art. 22 dyrektywy 2013/34/UE;

26) „grupa” oznacza grupę zdefiniowaną w art. 2 pkt 11 dyrektywy 2013/34/UE;

27) „jednostka dominująca” oznacza jednostkę dominującą w rozumieniu art. 2 pkt 9 i art. 22 dyrektywy 2013/34/UE;

(28) „podwykonawca usług ICT z siedzibą w państwie trzecim” oznacza podwykonawcę usług ICT, który jest osobą prawną mającą siedzibę w państwie trzecim i który zawarł ustalenie umowne z zewnętrznym dostawcą usług ICT albo z zewnętrznym dostawcą usług ICT mającym siedzibę w państwie trzecim;

29) „ryzyko koncentracji w obszarze ICT” oznacza ekspozycję na poszczególnych lub wielu powiązanych ze sobą kluczowych zewnętrznych dostawców usług ICT, która prowadzi do takiego stopnia uzależnienia od takich dostawców, że niedostępność, awaria lub innego rodzaju braki po stronie tych ostatnich mogą potencjalnie zagrozić zdolności podmiotu finansowego do wypełniania krytycznych lub istotnych funkcji lub przyczynić się do poniesienia przez ten podmiot innego rodzaju negatywnych skutków, w tym dużych strat, lub zagrozić stabilności finansowej Unii jako całości;

30) „organ zarządzający” oznacza organ zarządzający zdefiniowany w art. 4 ust. 1 pkt 36 dyrektywy 2014/65/UE, art. 3 ust. 1 pkt 7 dyrektywy 2013/36/UE, art. 2 ust. 1 lit. s) dyrektywy 2009/65/WE (

1

), art. 2 ust. 1 pkt 45 rozporządzenia (UE) nr 909/2014, art. 3 ust. 1 pkt 20 rozporządzenia (UE) 2016/1011, oraz w odpowiednim przepisie rozporządzenia w sprawie rynków kryptoaktywów lub równorzędne osoby, które faktycznie zarządzają podmiotem lub pełnią kluczowe funkcje zgodnie z odpowiednimi przepisami unijnymi lub krajowymi;

31) „instytucja kredytowa” oznacza instytucję kredytową zdefiniowaną w art. 4 ust. 1 pkt 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 575/2013 (

2

);

32) „instytucja zwolniona zgodnie z dyrektywą 2013/36/UE” oznacza podmiot, o którym mowa w art. 2 ust. 5 pkt 4–23 dyrektywy 2013/36/UE;

33) „firma inwestycyjna” oznacza firmę inwestycyjną zdefiniowaną w art. 4 ust. 1 pkt 1 dyrektywy 2014/65/UE;

34) „mała i niepowiązana wzajemnie firma inwestycyjna” oznacza firmę inwestycyjną, która spełnia warunki określone w art. 12 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2019/2033 (

3

);

35) „instytucja płatnicza” oznacza instytucję płatniczą zdefiniowaną w art. 4 pkt 4 dyrektywy (UE) 2015/2366;

36) „instytucja płatnicza zwolniona zgodnie z dyrektywą (UE) 2015/2366” oznacza instytucję płatniczą zwolnioną zgodnie z art. 32 ust. 1 dyrektywy (UE) 2015/2366;

37) „dostawca świadczący usługę dostępu do informacji o rachunku” oznacza dostawcę świadczącego usługę dostępu do informacji o rachunku, o którym mowa w art. 33 ust. 1 dyrektywy (UE) 2015/2366;

38) „instytucja pieniądza elektronicznego” oznacza instytucję pieniądza elektronicznego zdefiniowaną w art. 2 pkt 1 dyrektywy Parlamentu Europejskiego i Rady 2009/110/WE;

39) „instytucja pieniądza elektronicznego zwolniona zgodnie z dyrektywą 2009/110/WE” oznacza instytucję pieniądza elektronicznego korzystającą z wyłączenia, o którym mowa w art. 9 ust. 1 dyrektywy 2009/110/WE;

40) „kontrahent centralny” oznacza CCP zdefiniowanego w art. 2 pkt 1 rozporządzenia (UE) nr 648/2012;

41) „repozytorium transakcji” oznacza repozytorium transakcji zdefiniowane w art. 2 pkt 2 rozporządzenia (UE) nr 648/2012;

42) „centralny depozyt papierów wartościowych” oznacza centralny depozyt papierów wartościowych zdefiniowany w art. 2 ust. 1 pkt 1 rozporządzenia (UE) nr 909/2014;

43) „system obrotu” oznacza system obrotu zdefiniowany w art. 4 ust. 1 pkt 24 dyrektywy 2014/65/UE;

44) „zarządzający alternatywnymi funduszami inwestycyjnymi” oznacza zarządzającego alternatywnymi funduszami inwestycyjnymi zdefiniowanego w art. 4 ust. 1 lit. b) dyrektywy 2011/61/UE;

45) „spółka zarządzająca” oznacza spółkę zarządzającą zdefiniowaną w art. 2 ust. 1 lit. b) dyrektywy 2009/65/WE;

46) „dostawca usług w zakresie udostępniania informacji” oznacza dostawcę usług w zakresie udostępniania informacji w rozumieniu rozporządzenia (UE) nr 600/2014, zgodnie z art. 2 ust. 1 pkt 34–36 tego rozporządzenia;

47) „zakład ubezpieczeń” oznacza zakład ubezpieczeń zdefiniowany w art. 13 pkt 1 dyrektywy 2009/138/WE;

48) „zakład reasekuracji” oznacza zakład reasekuracji zdefiniowany w art. 13 pkt 4 dyrektywy 2009/138/WE;

49) „pośrednik ubezpieczeniowy” oznacza pośrednika ubezpieczeniowego zdefiniowanego w art. 2 ust. 1 pkt 3 dyrektywy Parlamentu Europejskiego i Rady (UE) 2016/97 (

4

);

50) „pośrednik oferujący ubezpieczenia uzupełniające” oznacza pośrednika oferującego ubezpieczenia uzupełniające zdefiniowanego w art. 2 ust. 1 pkt 4 dyrektywy (UE) 2016/97;

51) „pośrednik reasekuracyjny” oznacza pośrednika reasekuracyjnego zdefiniowanego w art. 2 ust. 1 pkt 5 dyrektywy (UE) 2016/97;

52) „instytucja pracowniczych programów emerytalnych” oznacza instytucję pracowniczych programów emerytalnych zdefiniowaną w art. 6 pkt 1 dyrektywy (UE) 2016/2341;

53) „mała instytucja pracowniczych programów emerytalnych” oznacza instytucję pracowniczych programów emerytalnych, która obsługuje programy emerytalne liczące łącznie mniej niż 100 uczestników;

54) „agencja ratingowa” oznacza agencję ratingową zdefiniowaną w art. 3 ust. 1 lit. b) rozporządzenia (WE) nr 1060/2009;

55) „dostawca usług w zakresie kryptoaktywów” oznacza dostawcę usług w zakresie kryptoaktywów zdefiniowanego w odpowiednim przepisie rozporządzenia w sprawie rynków kryptoaktywów;

56) „emitent tokenów powiązanych z aktywami” oznacza emitenta tokenów powiązanych z aktywami zdefiniowanego w odpowiednim przepisie rozporządzenia w sprawie rynków kryptoaktywów;

57) „administrator kluczowych wskaźników referencyjnych” oznacza administratora kluczowych wskaźników referencyjnych zdefiniowanych w art. 3 ust. 1 pkt 25 rozporządzenia (UE) 2016/1011;

58) „dostawca usług finansowania społecznościowego” oznacza dostawcę usług finansowania społecznościowego zdefiniowanego w art. 2 ust. 1 lit. e) rozporządzenia Parlamentu Europejskiego i Rady (UE) 2020/1503 (

5

);

59) „repozytorium sekurytyzacji” oznacza repozytorium sekurytyzacji zdefiniowane w art. 2 pkt 23 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2017/2402 (

6

);

60) „mikroprzedsiębiorstwo” oznacza podmiot finansowy inny niż system obrotu, kontrahent centralny, repozytorium transakcji lub centralny depozyt papierów wartościowych, który zatrudnia mniej niż 10 osób i którego roczny obrót lub bilans roczny nie przekracza 2 mln EUR;

61) „wiodący organ nadzorczy” oznacza Europejski Urząd Nadzoru wyznaczony zgodnie z art. 31 ust. 1 lit. b) niniejszego rozporządzenia;

62) „Wspólny Komitet” oznacza komitet, o którym mowa w art. 54 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 oraz (UE) nr 1095/2010;

63) „małe przedsiębiorstwo” oznacza podmiot finansowy zatrudniający co najmniej 10 osób, ale mniej niż 50 osób, którego roczny obrót lub bilans roczny przekracza 2 mln EUR, ale nie przekracza 10 mln EUR;

64) „średnie przedsiębiorstwo” oznacza podmiot finansowy niebędący małym przedsiębiorstwem, zatrudniający mniej niż 250 osób i którego roczny obrót nie przekracza 50 mln EUR lub którego bilans roczny nie przekracza 43 mln EUR;

65) „organ publiczny” oznacza każdy rząd lub inny podmiot administracji publicznej, w tym krajowe banki centralne.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.