Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT

Artykuł 31

W mocy

Wyznaczenie kluczowych zewnętrznych dostawców usług ICT

1. Za pośrednictwem Wspólnego Komitetu i na podstawie zalecenia forum nadzoru ustanowionego zgodnie z art. 32 ust. 1 EUN:

a) wyznaczają zewnętrznych dostawców usług ICT, którzy mają dla podmiotów finansowych kluczowe znaczenie, po przeprowadzeniu oceny uwzględniającej kryteria określone w ust. 2;

b) wyznaczają – jako wiodący organ nadzorczy w odniesieniu do każdego z kluczowych zewnętrznych dostawców usług ICT – EUN, który jest odpowiedzialny, zgodnie z rozporządzeniem (UE) nr 1093/2010, rozporządzeniem (UE) nr 1094/2010 lub rozporządzeniem (UE) nr 1095/2010, za podmioty finansowe mające wspólnie największą część łącznych aktywów wszystkich podmiotów finansowych korzystających z usług danego kluczowego zewnętrznego dostawcy usług ICT, wykazanych jako suma indywidualnych bilansów tych podmiotów finansowych.

2. Wyznaczenie, o którym mowa w ust. 1 lit. a), w odniesieniu do usług ICT świadczonych przez zewnętrznego dostawcę usług ICT opiera się na wszystkich następujących kryteriach:

a) systemowym wpływie na stabilność, ciągłość lub jakość świadczenia usług finansowych, w przypadku gdy dany zewnętrzny dostawca usług ICT musiałby sprostać awarii operacyjnej na dużą skalę w zakresie świadczenia swoich usług, biorąc pod uwagę liczbę podmiotów finansowych i łączną wartość aktywów podmiotów finansowych, na rzecz których dany zewnętrzny dostawca usług ICT świadczy usługi;

b) systemowym charakterze lub znaczeniu podmiotów finansowych, które korzystają z usług danego zewnętrznego dostawcy usług ICT, ocenianym zgodnie z poniższymi parametrami:

(i) liczbą globalnych instytucji o znaczeniu systemowym lub innych instytucji o znaczeniu systemowym, które korzystają z usług danego zewnętrznego dostawcy usług ICT;

(ii) współzależnością między globalnymi instytucjami o znaczeniu systemowym lub innymi instytucjami o znaczeniu systemowym, o których mowa w ppkt (i), a innymi podmiotami finansowymi, obejmującą sytuacje, w których globalne instytucje o znaczeniu systemowym lub inne instytucje o znaczeniu systemowym świadczą usługi w zakresie infrastruktury finansowej na rzecz innych podmiotów finansowych;

c) zależności podmiotów finansowych od usług świadczonych przez danego zewnętrznego dostawcę usług ICT w odniesieniu do krytycznych lub istotnych funkcji podmiotów finansowych, które ostatecznie obejmują tego samego zewnętrznego dostawcę usług ICT, niezależnie od tego, czy podmioty finansowe korzystają z tych usług bezpośrednio czy pośrednio, w ramach umów dalszego podwykonawstwa;

d) stopniu substytucyjności zewnętrznego dostawcy usług ICT, biorąc pod uwagę następujące parametry:

(i) brak realnych alternatyw, nawet częściowych, ze względu na ograniczoną liczbę zewnętrznych dostawców usług ICT działających na określonym rynku lub udział w rynku danego zewnętrznego dostawcy usług ICT, bądź stopień złożoności technicznej lub zaawansowania technicznego, w tym w odniesieniu do jakiejkolwiek zastrzeżonej technologii, bądź szczególne cechy organizacji lub działalności tego dostawcy;

(ii) trudności z częściową lub całkowitą migracją stosownych danych i nakładów pracy od danego zewnętrznego dostawcy usług ICT do innego zewnętrznego dostawcy usług ICT, ze względu na znaczące koszty finansowe, czas lub inne zasoby, które mogą wiązać się z procesem migracji, albo ze względu na zwiększone ryzyko związane z ICT lub inne ryzyko operacyjne, na które podmiot finansowy może być narażony w wyniku takiej migracji.

3. W przypadku gdy zewnętrzny dostawca usług ICT należy do grupy, kryteria, o których mowa w ust. 2, są uwzględniane w kontekście usług ICT świadczonych przez grupę jako całość.

4. Kluczowi zewnętrzni dostawcy usług ICT będący częścią grupy wyznaczają jedną osobę prawną jako punkt koordynacyjny w celu zapewnienia odpowiedniej reprezentacji i komunikacji z wiodącym organem nadzorczym.

5. Wiodący organ nadzorczy powiadamia zewnętrznego dostawcę usług ICT o wyniku oceny do celów wyznaczenia, o którym mowa w ust. 1 lit. a). W terminie 6 tygodni od daty powiadomienia zewnętrzny dostawca usług ICT może przedłożyć wiodącemu organowi nadzorczemu uzasadnione oświadczenie zawierające wszelkie istotne informacje na potrzeby tej oceny. Wiodący organ nadzorczy analizuje uzasadnione oświadczenie i może zażądać przedłożenia dodatkowych informacji w terminie 30 dni kalendarzowych od otrzymania takiego oświadczenia.

Po wyznaczeniu zewnętrznego dostawcy usług ICT jako kluczowego, EUN, za pośrednictwem Wspólnego Komitetu, powiadamia tego zewnętrznego dostawcę usług ICT o takim wyznaczeniu i o dacie, od której będzie on faktycznie podlegać działaniom nadzorczym. Data ta nie może być późniejsza niż miesiąc po powiadomieniu. Ten zewnętrzny dostawca usług ICT powiadamia o takim wyznaczeniu podmioty finansowe, na rzecz których świadczy usługi.

6. Komisja jest uprawniona do przyjmowania aktu delegowanego zgodnie z art. 57 w celu uzupełnienia niniejszego rozporządzenia poprzez doprecyzowanie kryteriów, o których mowa w ust. 2 niniejszego artykułu do dnia 17 lipca 2024 r.

7. Wyznaczenie, o którym mowa w ust. 1 lit. a), nie może być dokonane do czasu przyjęcia przez Komisję aktu delegowanego zgodnie z ust. 6.

8. Wyznaczenie, o którym mowa w ust. 1 lit. a), nie ma zastosowania do:

(i) podmiotów finansowych świadczących usługi ICT na rzecz innych podmiotów finansowych;

(ii) zewnętrznych dostawców usług ICT, którzy podlegają ramom nadzoru ustanowionym na potrzeby wspierania realizacji zadań, o których mowa w art. 127 ust. 2 Traktatu o funkcjonowaniu Unii Europejskiej;

(iii) dostawców usług ICT wewnątrz grupy;

(iv) zewnętrznych dostawców usług ICT świadczących usługi ICT wyłącznie w jednym państwie członkowskim na rzecz podmiotów finansowych działających tylko w tym państwie członkowskim.

9. EUN, za pośrednictwem Wspólnego Komitetu, sporządzają, publikują i co roku aktualizują wykaz kluczowych zewnętrznych dostawców usług ICT na szczeblu Unii.

10. Do celów ust. 1 lit. a) właściwe organy przekazują forum nadzoru ustanowionemu zgodnie z art. 32 sprawozdania w ujęciu rocznym i zagregowanym, o których mowa w art. 28 ust. 3 akapit trzeci. Forum nadzoru ocenia zależności podmiotów finansowych od zewnętrznych dostawców usług ICT na podstawie informacji uzyskanych od właściwych organów.

11. Zewnętrzni dostawcy usług ICT, których nie uwzględniono w wykazie, o którym mowa w ust. 9, mogą zwrócić się z wnioskiem o wyznaczenie ich jako kluczowych zgodnie z ust. 1 lit. a).

Do celów akapitu pierwszego zewnętrzni dostawcy usług ICT składają umotywowany wniosek do EUNB, ESMA lub EIOPA, które, za pośrednictwem Wspólnego Komitetu, podejmują decyzję, czy wyznaczyć danego zewnętrznego dostawcę usług ICT jako kluczowego zgodnie z ust. 1 lit. a).

Decyzja, o której mowa w akapicie drugim, zostaje przyjęta i przekazana zewnętrznemu dostawcy usług ICT w terminie 6 miesięcy od otrzymania wniosku.

12. Podmioty finansowe mogą korzystać z usług zewnętrznych dostawców usług ICT mających siedzibę w państwie trzecim i wyznaczonych jako kluczowi zgodnie z ust. 1 lit. a) wyłącznie wtedy, gdy ci zewnętrzni dostawcy usług ICT ustanowili w Unii swoją jednostkę zależną w ciągu 12 miesięcy od wyznaczenia.

13. Kluczowy zewnętrzny dostawca usług ICT, o którym mowa w ust. 12, powiadamia wiodący organ nadzorczy o wszelkich zmianach w strukturze zarządzania jednostki zależnej ustanowionej w Unii.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.