Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT
Artykuł 32
W mocyStruktura ram nadzoru
1. Zgodnie z art. 57 ust. 1 rozporządzenia (UE) nr 1093/2010, rozporządzenia (UE) nr 1094/2010 i rozporządzenia (UE) nr 1095/2010 Wspólny Komitet ustanawia forum nadzoru jako podkomitet na potrzeby wspierania prac Wspólnego Komitetu i wiodącego organu nadzorczego, o którym mowa w art. 31 ust. 1 lit. b), w obszarze ryzyka ze strony zewnętrznych dostawców usług ICT we wszystkich sektorach finansowych. Forum nadzoru sporządza projekty wspólnych stanowisk i projekty wspólnych aktów Wspólnego Komitetu w tym obszarze.
Forum nadzoru regularnie omawia istotne zmiany dotyczące ryzyka i podatności związanych z ICT oraz promuje spójne podejście przy monitorowaniu ryzyka ze strony zewnętrznych dostawców usług ICT na szczeblu Unii.
2. Forum nadzoru co roku dokonuje zbiorowej oceny wyników i ustaleń z działań nadzorczych przeprowadzonych w odniesieniu do wszystkich kluczowych zewnętrznych dostawców usług ICT i promuje środki koordynacji mające na celu zwiększenie operacyjnej odporności cyfrowej podmiotów finansowych, propagowanie najlepszych praktyk w zakresie eliminowania ryzyka koncentracji w obszarze ICT oraz analizę czynników łagodzących przenoszenie ryzyka między sektorami.
3. Forum nadzoru przedkłada kompleksowe wskaźniki referencyjne kluczowych zewnętrznych dostawców usług ICT, które mają zostać przyjęte przez Wspólny Komitet jako wspólne stanowiska EUN zgodnie z art. 56 akapit pierwszy rozporządzenia (UE) nr 1093/2010, rozporządzenia (UE) nr 1094/2010 i rozporządzenia (UE) nr 1095/2010.
4. W skład forum nadzoru wchodzą:
a) przewodniczący poszczególnych EUN;
b) po jednym przedstawicielu wysokiego szczebla z aktualnego personelu odpowiedniego właściwego organu, o którym mowa w art. 46, z każdego państwa członkowskiego;
c) jako obserwatorzy – dyrektorzy wykonawczy każdego z EUN oraz po jednym przedstawicielu z Komisji, ERRS, EBC i ENISA;
d) w stosownych przypadkach, jako obserwatorzy – po jednym dodatkowym przedstawicielu właściwego organu, o którym mowa w art. 46, z każdego państwa członkowskiego;
e) w stosownych przypadkach, jako obserwatorzy – po jednym przedstawicielu właściwych organów wyznaczonych lub ustanowionych na mocy dyrektywy (UE) 2022/2555 jako odpowiedzialne za nadzór nad kluczowym lub ważnym podmiotem objętym zakresem stosowania tej dyrektywy, który został wyznaczony jako kluczowy zewnętrzny dostawca usług ICT.
W stosownych przypadkach forum nadzoru może zwrócić się o poradę do niezależnych ekspertów wyznaczonych zgodnie z ust. 6.
5. Każde państwo członkowskie wyznacza odpowiedni właściwy organ, którego członkiem personelu jest przedstawiciel wysokiego szczebla, o którym mowa w ust. 4 akapit pierwszy lit. b), i informuje o tym wiodący organ nadzorczy.
EUN publikują na swoich stronach internetowych wykaz przedstawicieli wysokiego szczebla będących członkami personelu odpowiedniego właściwego organu wyznaczonych przez państwa członkowskie.
6. Niezależni eksperci, o których mowa w ust. 4 akapit drugi, są wyznaczani przez forum nadzoru spośród grupy ekspertów wybranych po przeprowadzeniu publicznej i przejrzystej procedury składania wniosków.
Niezależni eksperci są wyznaczani na podstawie posiadanej wiedzy fachowej w dziedzinie stabilności finansowej, operacyjnej odporności cyfrowej i bezpieczeństwa ICT. Działają oni niezależnie i obiektywnie w wyłącznym interesie Unii jako całości i nie zwracają się o instrukcje do instytucji lub organów unijnych, rządu żadnego z państw członkowskich lub do innego podmiotu publicznego lub prywatnego ani nie przyjmują takich instrukcji.
7. Zgodnie z art. 16 rozporządzenia (UE) nr 1093/2010, rozporządzenia (UE) nr 1094/2010 i rozporządzenia (UE) nr 1095/2010 EUN wydają – do celów niniejszej sekcji – wytyczne do dnia 17 lipca 2024 r. w zakresie współpracy między EUN i właściwymi organami dotyczące szczegółowych procedur i warunków podziału i wykonywania zadań między właściwymi organami i EUN oraz szczegółów wymiany informacji niezbędnych właściwym organom do zapewnienia działań następczych w związku z zaleceniami zgodnie z art. 35 ust. 1 lit. d) skierowanymi do kluczowych zewnętrznych dostawców usług ICT.
8. Wymogi określone w niniejszej sekcji pozostają bez uszczerbku dla stosowania dyrektywy (UE) 2022/2555 i nie naruszają innych unijnych przepisów dotyczących nadzoru mających zastosowanie do dostawców usług chmurowych.
9. EUN, za pośrednictwem Wspólnego Komitetu i na podstawie prac przygotowawczych przeprowadzonych przez forum nadzoru, co roku przedstawiają Parlamentowi Europejskiemu, Radzie i Komisji sprawozdanie na temat stosowania niniejszej sekcji.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.