Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT
Artykuł 36
W mocyWykonywanie uprawnień wiodącego organu nadzorczego poza Unią
1. W przypadku gdy cele w zakresie nadzoru nie mogą zostać osiągnięte poprzez kontakty z jednostką zależną utworzoną do celów art. 31 ust. 12 lub poprzez działania nadzorcze prowadzone w obiektach znajdujących się w Unii, wiodący organ nadzorczy może – we wszystkich obiektach znajdujących się w państwie trzecim, które są własnością kluczowego zewnętrznego dostawcy usług ICT lub są wykorzystywane w dowolny sposób w celu świadczenia przez tego dostawcę usług na rzecz unijnych podmiotów finansowych w związku z jego działalnością gospodarczą, funkcjami lub usługami, w tym we wszystkich biurach ds. administracyjnych, biznesowych czy operacyjnych, odnośnych obiektach, terenach, budynkach lub innych nieruchomościach – wykonywać uprawnienia przewidziane w następujących przepisach:
a) w art. 35 ust. 1 lit. a); oraz
b) w art. 35 ust. 1 lit. b), zgodnie z art. 38 ust. 2 lit. a), b) i d) oraz, odpowiednio, w art. 39 ust. 1 i ust. 2 lit. a).
Uprawnienia, o których mowa w akapicie pierwszym, mogą być wykonywane, o ile spełnione są wszystkie następujące warunki:
(i) wiodący organ nadzorczy uznaje przeprowadzenie kontroli w państwie trzecim za konieczne, by umożliwić mu pełne i skuteczne wykonywanie obowiązków wynikających z niniejszego rozporządzenia;
(ii) kontrola w państwie trzecim jest bezpośrednio związana ze świadczeniem usług ICT na rzecz podmiotów finansowych w Unii;
(iii) dany kluczowy dostawca usług ICT wyraża zgodę na przeprowadzenie kontroli w państwie trzecim; oraz
(iv) odpowiedni organ danego państwa trzeciego został o tym oficjalnie powiadomiony przez wiodący organ nadzorczy i nie zgłosił sprzeciwu.
2. Bez uszczerbku dla odpowiednich kompetencji instytucji unijnych oraz państw członkowskich, do celów ust. 1 EUNB, ESMA lub EIOPA zawierają porozumienia o współpracy administracyjnej z odpowiednimi organami państw trzecich, aby umożliwić sprawne przeprowadzenie w danym państwie trzecim kontroli przez wiodący organ nadzorczy i jego zespół wyznaczony do tego zadania w tym państwie trzecim. Te porozumienia o współpracy nie tworzą zobowiązań prawnych w odniesieniu do Unii i jej państw członkowskich ani nie uniemożliwiają państwom członkowskim i ich właściwym organom zawierania dwustronnych lub wielostronnych porozumień z tymi państwami trzecimi i ich odpowiednimi organami.
W tych porozumieniach o współpracy określa się co najmniej następujące elementy:
a) procedury koordynacji działań nadzorczych prowadzonych na mocy niniejszego rozporządzenia oraz wszelkich analogicznych działań w zakresie monitorowania ryzyka ze strony zewnętrznych dostawców usług ICT w sektorze finansowym wykonywanych przez odpowiedni organ danego państwa trzeciego, w tym szczegółowe informacje dotyczące przekazywania zgody tego organu na prowadzenie przez wiodący organ nadzorczy i jego wyznaczony zespół na terytorium objętym jego jurysdykcją ogólnych dochodzeń i kontroli na miejscu, o których mowa w ust. 1 akapit pierwszy;
b) mechanizm przekazywania wszelkich istotnych informacji między EUNB, ESMA lub EIOPA oraz odpowiednim organem danego państwa trzeciego, w szczególności w związku z informacjami, o które wiodący organ nadzorczy może się zwrócić zgodnie z art. 37;
c) mechanizmy szybkiego powiadamiania przez odpowiedni organ danego państwa trzeciego EUNB, ESMA lub EIOPA o przypadkach, w których uznaje się, że zewnętrzny dostawca usług ICT mający siedzibę w państwie trzecim i wyznaczony jako krytyczny zgodnie z art. 31 ust. 1 lit. a), naruszył mające zastosowanie przepisy tego państwa trzeciego podczas świadczenia usług na rzecz podmiotów finansowych w tym państwie trzecim, a także o podjętych środkach zaradczych i zastosowanych sankcjach;
d) regularne przekazywanie aktualnych informacji na temat zmian regulacyjnych lub nadzorczych w zakresie monitorowania ryzyka ze strony zewnętrznych dostawców usług ICT dla instytucji finansowych w danym państwie trzecim;
e) szczegółowe informacje umożliwiające, w razie potrzeby, udział jednego przedstawiciela odpowiedniego organu państwa trzeciego w kontrolach prowadzonych przez wiodący organ nadzorczy i wyznaczony zespół.
3. W przypadku gdy wiodący organ nadzorczy nie jest w stanie przeprowadzić działań nadzorczych poza Unią, o czym mowa w ust. 1 i 2, organ ten:
a) wykonuje swoje uprawnienia na mocy art. 35 w oparciu o wszystkie dostępne mu fakty i dokumenty;
b) dokumentuje i wyjaśnia wszelkie konsekwencje niemożności przeprowadzenia planowanych działań nadzorczych, o których mowa w niniejszym artykule.
Potencjalne konsekwencje, o których mowa w lit. b) niniejszego ustępu, są uwzględniane w zaleceniach wydawanych przez wiodący organ nadzorczy zgodnie z art. 35 ust. 1 lit. d).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.