Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT
Artykuł 33
W mocyZadania wiodącego organu nadzorczego
1. Wiodący organ nadzorczy, wyznaczony zgodnie z art. 31 ust. 1 lit. b), sprawuje nadzór nad przypisanymi mu kluczowymi zewnętrznymi dostawcami usług ICT i do celów wszelkich kwestii związanych z nadzorem jest głównym punktem kontaktowym dla tych kluczowych zewnętrznych dostawców usług ICT.
2. Do celów ust. 1 wiodący organ nadzorczy ocenia, czy każdy z kluczowych zewnętrznych dostawców usług ICT wprowadził kompleksowe, solidne i skuteczne zasady, procedury, mechanizmy i ustalenia służące do zarządzania ryzykiem związanym z ICT, które dostawca ten może stanowić dla podmiotów finansowych.
Ocena, o której mowa w akapicie pierwszym, koncentruje się głównie na usługach ICT świadczonych przez kluczowego zewnętrznego dostawcę usług ICT wspierających krytyczne lub istotne funkcje podmiotów finansowych. Gdy istnieje potrzeba oceny wszystkich istotnych rodzajów ryzyka, ocena ta obejmuje usługi ICT wspierające funkcje inne niż krytyczne lub istotne.
3. Ocena, o której mowa w ust. 2, obejmuje:
a) wymogi z zakresu ICT mające na celu zapewnienie w szczególności bezpieczeństwa, dostępności, ciągłości, skalowalności i jakości usług, które kluczowy zewnętrzny dostawca usług ICT świadczy na rzecz podmiotów finansowych, jak również możliwości utrzymania przez cały czas wysokich standardów dostępności, autentyczności, integralności lub poufności danych;
b) bezpieczeństwo fizyczne mające wpływ na zapewnienie bezpieczeństwa ICT, w tym bezpieczeństwo obiektów, urządzeń i ośrodków przetwarzania danych;
c) procesy zarządzania ryzykiem, w tym strategie zarządzania ryzykiem związanym z ICT, strategię na rzecz ciągłości działania w zakresie ICT oraz plany reagowania i przywracania sprawności ICT;
d) rozwiązania w zakresie zarządzania obejmujące strukturę organizacyjną z wyraźnymi, przejrzystymi i spójnymi obszarami odpowiedzialności i zasadami rozliczalności umożliwiającą skuteczne zarządzanie ryzykiem związanym z ICT;
e) identyfikację i monitorowanie istotnych incydentów związanych z ICT oraz ich szybkie zgłaszanie podmiotom finansowym, zarządzanie tymi incydentami i zaradzanie tym incydentom, w szczególności cyberatakom;
f) mechanizmy przenoszenia danych oraz możliwości przenoszenia aplikacji i ich interoperacyjność, które zapewniają skuteczne wykonywanie praw do odstąpienia od umowy przez podmioty finansowe;
g) testowanie systemów, infrastruktury i mechanizmów kontrolnych ICT;
h) audyty ICT;
i) stosowanie odnośnych krajowych i międzynarodowych standardów mających zastosowanie do świadczenia usług ICT na rzecz podmiotów finansowych.
4. Na podstawie oceny, o której mowa w ust. 2, i w koordynacji ze wspólną siecią nadzoru, o której mowa w art. 34 ust. 1, wiodący organ nadzorczy przyjmuje jasny, szczegółowy i uzasadniony indywidualny plan nadzoru dla każdego kluczowego zewnętrznego dostawcy usług ICT opisujący roczne cele w zakresie nadzoru i główne planowane działania nadzorcze. Co roku plan ten przekazuje się każdemu z kluczowych zewnętrznych dostawców usług ICT.
Przed przyjęciem planu nadzoru wiodący organ nadzorczy przekazuje projekt tego planu odnośnemu kluczowemu zewnętrznemu dostawcy usług ICT.
Po otrzymaniu projektu planu nadzoru kluczowy zewnętrzny dostawca usług ICT może w ciągu 15 dni kalendarzowych przedłożyć uzasadnione oświadczenie dokumentujące spodziewany wpływ na klientów będących podmiotami nieobjętymi zakresem stosowania niniejszego rozporządzenia i w stosownych przypadkach przedstawiające rozwiązania w celu złagodzenia ryzyka.
5. Po przyjęciu rocznych planów nadzoru, o których mowa w ust. 4, i po powiadomieniu o nich kluczowych zewnętrznych dostawców usług ICT właściwe organy mogą stosować środki dotyczące kluczowych zewnętrznych dostawców usług ICT wyłącznie w porozumieniu z wiodącym organem nadzorczym.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.