Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT
Artykuł 35
W mocyUprawnienia wiodącego organu nadzorczego
1. Do celów wykonywania obowiązków określonych w niniejszej sekcji wiodący organ nadzorczy posiada w odniesieniu do kluczowych zewnętrznych dostawców usług ICT uprawnienia do:
a) występowania z wnioskiem o przekazanie wszystkich stosownych informacji i dokumentów zgodnie z art. 37;
b) prowadzenia ogólnych dochodzeń i kontroli zgodni, odpowiednio, z art. 38 i 39;
c) występowania z wnioskiem o złożenie sprawozdań po zakończeniu działań nadzorczych, w których omówione są działania podjęte lub środki zaradcze wdrożone przez kluczowych zewnętrznych dostawców usług ICT w związku z zaleceniami, o których mowa w lit. d) niniejszego ustępu;
d) wydawania zaleceń dotyczących obszarów, o których mowa w art. 33 ust. 3, odnoszących się w szczególności do:
(i) stosowania szczególnych wymogów lub procesów z zakresu bezpieczeństwa i jakości ICT, w szczególności w związku z wprowadzaniem poprawek, aktualizacji, szyfrowania i innych środków bezpieczeństwa, które wiodący organ nadzorczy uważa za stosowne dla zapewnienia bezpieczeństwa ICT usług świadczonych na rzecz podmiotów finansowych;
(ii) korzystania z warunków i zasad, w tym ich technicznego wdrożenia, zgodnie z którymi kluczowi zewnętrzni dostawcy usług ICT świadczą usługi ICT na rzecz podmiotów finansowych, które wiodący organ nadzorczy uważa za stosowne dla zapobiegania powstawaniu pojedynczych punktów awarii lub ich nasileniu lub dla minimalizowania potencjalnego wpływu systemowego na cały sektor finansowy Unii w przypadku ryzyka koncentracji w obszarze ICT;
(iii) wszelkiego planowanego podwykonawstwa, w przypadku którego wiodący organ nadzorczy uważa – po przeprowadzeniu analizy informacji zebranych zgodnie z art. 37 i 38 – że dalsze podwykonawstwo, w tym umowy podwykonawstwa, które kluczowi zewnętrzni dostawcy usług ICT zamierzają zawrzeć z innymi zewnętrznymi dostawcami usług ICT lub z podwykonawcami usług ICT z siedzibą w państwie trzecim, może wywołać ryzyko dla świadczenia usług przez podmiot finansowy lub ryzyko dla stabilności finansowej;
(iv) odstąpienia od zawarcia umowy dalszego podwykonawstwa, jeżeli spełnione są łącznie poniższe warunki:
— przewidzianym podwykonawcą jest zewnętrzny dostawca usług ICT lub podwykonawca usług ICT z siedzibą w państwie trzecim,
— podwykonawstwo dotyczy krytycznej lub istotnej funkcji podmiotu finansowego, oraz
— wiodący organ nadzorczy uważa, że korzystanie z takiego podwykonawstwa stwarza wyraźne i poważne ryzyko dla stabilności finansowej Unii lub podmiotów finansowych, w tym dla zdolności podmiotów finansowych do spełnienia wymogów w zakresie nadzoru.
Do celów ppkt (iv) niniejszej litery zewnętrzni dostawcy usług ICT przekazują wiodącemu organowi nadzorczemu informacje dotyczące podwykonawstwa, wykorzystując wzór, o którym mowa w art. 41 ust. 1 lit. b).
2. Wykonując uprawnienia, o których mowa w niniejszym artykule, wiodący organ nadzorczy:
a) zapewnia regularną koordynację działań w ramach wspólnej sieci nadzoru, a w szczególności dąży do stosowania spójnych podejść, stosownie do przypadku, w odniesieniu do nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT;
b) należycie uwzględnia ramy ustanowione dyrektywą (UE) 2022/2555 oraz, w razie potrzeby, konsultuje się z odpowiednimi właściwymi organami wyznaczonymi lub ustanowionymi zgodnie z tą dyrektywą, aby uniknąć powielania środków technicznych i organizacyjnych, które mogą mieć zastosowanie do kluczowych zewnętrznych dostawców usług ICT zgodnie z tą dyrektywą;
c) dążą do zminimalizowania, na ile to możliwe, ryzyka zakłócenia usług świadczonych przez kluczowych dostawców usług ICT na rzecz klientów będących podmiotami nieobjętymi zakresem stosowania niniejszego rozporządzenia.
3. Przed wykonaniem uprawnień, o których mowa w ust. 1, wiodący organ nadzorczy konsultuje się z forum nadzoru.
Przed wydaniem zaleceń zgodnie z ust. 1 lit. d) wiodący organ nadzorczy daje zewnętrznemu dostawcy usług ICT możliwość dostarczenia w terminie 30 dni kalendarzowych istotnych informacji dokumentujących spodziewany wpływ na klientów będących podmiotami nieobjętymi zakresem stosowania niniejszego rozporządzenia i w stosownych przypadkach przedstawiających rozwiązania w celu złagodzenia ryzyka.
4. Wiodący organ nadzorczy informuje wspólną sieć nadzoru o wynikach wykonania uprawnień, o których mowa w ust. 1 lit. a) i b). Wiodący organ nadzorczy bez zbędnej zwłoki przekazuje sprawozdania, o których mowa w ust. 1 lit. c), wspólnej sieci nadzoru i właściwym organom podmiotów finansowych korzystających z usług ICT świadczonych przez tego kluczowego zewnętrznego dostawcę usług ICT.
5. Kluczowi zewnętrzni dostawcy usług ICT współpracują w dobrej wierze z wiodącym organem nadzorczym i pomagają mu w wykonywaniu jego zadań.
6. W przypadku całkowitego lub częściowego niezastosowania się do środków, które należy podjąć w związku z wykonaniem uprawnień na mocy ust. 1 lit. a), b) i c), oraz po upływie co najmniej 30 dni kalendarzowych od dnia, w którym kluczowy zewnętrzny dostawca usług ICT otrzymał powiadomienie o odpowiednich środkach, wiodący organ nadzorczy przyjmuje decyzję nakładającą okresową karę pieniężną, aby nakłonić kluczowego zewnętrznego dostawcę usług ICT do zastosowania się do tych środków.
7. Okresowa kara pieniężna, o której mowa w ust. 6, jest nakładana za każdy dzień do czasu zastosowania się do środków i nie dłużej niż przez sześć miesięcy po powiadomieniu kluczowego zewnętrznego dostawcy usług ICT o decyzji nakładającej tę karę.
8. Kwota okresowej kary pieniężnej, naliczana od dnia określonego w decyzji nakładającej okresową karę pieniężną, wynosi maksymalnie 1 % średniego dziennego światowego obrotu kluczowego zewnętrznego dostawcy usług ICT w poprzedzającym roku obrotowym. Ustalając kwoty okresowej kary pieniężnej, wiodący organ nadzorczy bierze pod uwagę następujące kryteria dotyczące niezastosowania się do środków, o których mowa w ust. 6:
a) wagę tego niezastosowania się i czas jego trwania;
b) kwestię, czy niezastosowanie się jest wynikiem działania umyślnego lub zaniedbania;
c) poziom współpracy zewnętrznego dostawcy usług z wiodącym organem nadzorczym.
Do celów akapitu pierwszego, aby zapewnić spójne podejście, wiodący organ nadzorczy podejmuje konsultacje ze wspólną siecią nadzoru.
9. Okresowe kary pieniężne mają charakter administracyjny i podlegają egzekucji. Przebieg postępowania egzekucyjnego regulują przepisy dotyczące postępowania cywilnego obowiązujące w państwie członkowskim, na którego terytorium prowadzone są kontrole i udzielany jest dostęp. Do rozpatrywania skarg dotyczących nieprawidłowego przeprowadzania postępowania egzekucyjnego właściwe są sądy danego państwa członkowskiego. Kwoty okresowych kar pieniężnych stanowi przychód budżetu ogólnego Unii Europejskiej.
10. Wiodący organ nadzorczy podaje do wiadomości publicznej każdą nałożoną okresową karę pieniężną, chyba że takie ujawnienie zagrażałoby poważnie rynkom finansowym lub wyrządziłoby nieproporcjonalną szkodę stronom, których dotyczy.
11. Przed nałożeniem okresowej kary pieniężnej na podstawie ust. 6 wiodący organ nadzorczy zapewnia przedstawicielom kluczowego zewnętrznego dostawcy usług ICT, wobec którego toczy się postępowanie, możliwość bycia wysłuchanym w sprawie ustaleń i opiera swoją decyzję wyłącznie na ustaleniach, do których kluczowy zewnętrzny dostawca usług ICT objęty postępowaniem miał szansę się odnieść.
W postępowaniu w pełni przestrzega się prawa do obrony osób, których dotyczy postępowanie. Kluczowemu zewnętrznemu dostawcy usług ICT objętemu postępowaniem przysługuje prawo dostępu do akt sprawy, z zastrzeżeniem prawnie uzasadnionego interesu innych osób w zakresie ochrony ich tajemnicy handlowej. Prawo dostępu do akt sprawy nie obejmuje dostępu do informacji poufnych ani wewnętrznych dokumentów przygotowawczych wiodącego organu nadzorczego.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.