Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT
Artykuł 37
W mocyWniosek o udzielenie informacji
1. Wiodący organ nadzorczy może w drodze zwykłego wniosku lub decyzji zobowiązać kluczowych zewnętrznych dostawców usług ICT do przekazania wszelkich informacji, które są niezbędne dla wiodącego organu nadzorczego do wykonywania jego obowiązków wynikających z niniejszego rozporządzenia, w tym wszystkich stosownych dokumentów przedsiębiorstwa lub dokumentów operacyjnych, umów, dokumentacji strategii, sprawozdań z audytu dotyczącego bezpieczeństwa ICT, sprawozdań z incydentów związanych z ICT, jak również wszelkich informacji na temat stron, którym kluczowy zewnętrzny dostawca usług ICT zlecał w drodze outsourcingu funkcje lub działania operacyjne.
2. Wysyłając zwykły wniosek o przekazanie informacji, o którym mowa w ust. 1, wiodący organ nadzorczy:
a) odwołuje się do niniejszego artykułu jako podstawy prawnej wniosku;
b) podaje cel tego wniosku;
c) określa, jakie informacje są wymagane;
d) wskazuje termin przekazania informacji;
e) informuje przedstawiciela kluczowego zewnętrznego dostawcy usług ICT, do którego zwraca się z wnioskiem o informacje, że nie jest on zobowiązany do ich przekazania, lecz w przypadku dobrowolnej odpowiedzi na wniosek przekazane informacje nie mogą być niezgodne z prawdą ani mylące.
3. Wzywając w drodze decyzji do przekazania informacji zgodnie z ust. 1, wiodący organ nadzorczy:
a) odwołuje się do niniejszego artykułu jako podstawy prawnej wniosku;
b) podaje cel tego wniosku;
c) określa, jakie informacje są wymagane;
d) wskazuje termin przekazania informacji;
e) wskazuje okresowe kary pieniężne przewidziane w art. 35 ust. 6, w przypadku gdy przekazane wymagane informacje są niekompletne lub jeżeli takie informacje nie zostaną dostarczone w terminie, o którym mowa w lit. d) niniejszego ustępu;
f) informuje o prawie do odwołania od decyzji do Komisji Odwoławczej EUN i prawie do zaskarżenia tej decyzji do Trybunału Sprawiedliwości Unii Europejskiej (Trybunał Sprawiedliwości) zgodnie z art. 60 i 61 rozporządzeń (UE) nr 1093/2010, (UE) nr 1094/2010 i (UE) nr 1095/2010.
4. Przedstawiciele kluczowych zewnętrznych dostawców usług ICT przekazują wymagane informacje. Prawnicy należycie upoważnieni do działania mogą przekazać informacje w imieniu swoich klientów. Kluczowy zewnętrzny dostawca usług ICT pozostaje w pełni odpowiedzialny, jeżeli przekazane informacje są niepełne, niezgodne z prawdą lub mylące.
5. Wiodący organ nadzorczy niezwłocznie przekazuje kopię decyzji, w której wzywa do przekazania informacji, organom właściwym dla podmiotów finansowych, które korzystają z usług danych kluczowych zewnętrznych dostawców usług ICT, oraz wspólnej sieci nadzoru.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.