Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011

Sekcja II — Ramy nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT

Artykuł 39

W mocy

Kontrole

1. W celu wykonywania swoich obowiązków wynikających z niniejszego rozporządzenia wiodący organ nadzorczy, przy wsparciu wspólnych zespołów ds. kontroli, o których mowa w art. 40 ust. 1, może wejść do obiektów, na tereny lub do nieruchomości, które stanowią miejsce prowadzenia działalności gospodarczej zewnętrznych dostawców usług ICT, takich jak siedziby, centra operacyjne i lokale dodatkowe, oraz przeprowadzać w nich wszystkie niezbędne kontrole na miejscu, a także przeprowadzać kontrole zdalne.

Do celów wykonywania uprawnień, o których mowa w akapicie pierwszym, wiodący organ nadzorczy konsultuje się ze wspólną siecią nadzoru.

2. Urzędnicy i inne osoby upoważnione przez wiodący organ nadzorczy do przeprowadzania kontroli na miejscu są uprawnieni do:

a) wejścia do wszelkich takich lokali, na teren lub do nieruchomości; oraz

b) opieczętowania wszelkich takich lokali, ksiąg lub rejestrów na czas i w zakresie koniecznym do przeprowadzenia kontroli.

Urzędnicy i inne osoby upoważnione przez wiodący organ nadzorczy wykonują swoje uprawnienia po przedstawieniu pisemnego upoważnienia określającego przedmiot i cel kontroli oraz okresowe kary pieniężne przewidziane w art. 35 ust. 6, które podlegają nałożeniu w przypadku, gdy przedstawiciele odnośnych kluczowych zewnętrznych dostawców usług ICT nie poddadzą się kontroli.

3. Z odpowiednim wyprzedzeniem przed rozpoczęciem kontroli wiodący organ nadzorczy informuje o niej organy właściwe dla podmiotów finansowych, które korzystają z usług danego zewnętrznego dostawcy usług ICT.

4. Kontrole obejmują pełen zakres stosownych systemów, sieci, urządzeń, informacji i danych związanych z ICT wykorzystywanych do świadczenia usług ICT na rzecz podmiotów finansowych albo mających wpływ na świadczenie tych usług.

5. Przed każdą planowaną kontrolą na miejscu wiodący organ nadzorczy powiadamia z odpowiednim wyprzedzeniem danego kluczowego zewnętrznego dostawcę usług ICT, chyba że takie powiadomienie jest niemożliwe ze względu na nadzwyczajną lub kryzysową sytuację, lub jeżeli prowadziłoby do sytuacji, w której kontrola lub audyt nie byłyby już skuteczne.

6. Kluczowy zewnętrzny dostawca usług ICT jest zobowiązany poddać się kontrolom na miejscu określonym w decyzji wiodącego organu nadzorczego. W decyzji tej określa się przedmiot i cel kontroli, datę jej rozpoczęcia oraz okresowe kary pieniężne przewidziane w art. 35 ust. 6, środki odwoławcze dostępne na mocy rozporządzenia (UE) nr 1093/2010, rozporządzenia (UE) nr 1094/2010 i rozporządzenia (UE) nr 1095/2010 oraz prawo do zaskarżenia decyzji do Trybunału Sprawiedliwości.

7. Jeżeli urzędnicy wiodącego organu nadzorczego i inne osoby upoważnione przez ten organ stwierdzą, że kluczowy zewnętrzny dostawca usług ICT sprzeciwia się kontroli zarządzonej na mocy niniejszego artykułu, wiodący organ nadzorczy informuje tego kluczowego zewnętrznego dostawcę usług ICT o konsekwencjach takiego sprzeciwu, w tym o możliwości żądania przez właściwe organy, by podmioty finansowe zakończyły stosunki umowne z tym kluczowym zewnętrznym dostawcą usług ICT.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.