Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011
Sekcja I
Artykuł 58
W mocyKlauzula przeglądowa
1. Do dnia 17 stycznia 2028 r., po konsultacji z EUN i ERRS, stosownie do przypadku, Komisja przeprowadza przegląd i przedkłada Parlamentowi Europejskiemu i Radzie sprawozdanie, w stosownych przypadkach wraz z wnioskiem ustawodawczym. Przegląd ten obejmuje co najmniej:
a) kryteria wyznaczania kluczowych zewnętrznych dostawców usług ICT określonych zgodnie z art. 31 ust. 2;
b) dobrowolny charakter powiadamiania o znaczących cyberzagrożeniach, o których mowa w art. 19;
c) system, o którym mowa w art. 31 ust. 12, i uprawnienia wiodącego organu nadzorczego przewidziane w art. 35 ust. 1 lit. d) ppkt (iv) tiret pierwsze z myślą o ocenie skuteczności tych przepisów, jeżeli chodzi o zapewnienie skutecznego nadzoru nad kluczowymi zewnętrznymi dostawcami usług ICT mającymi siedzibę w państwie trzecim oraz konieczności ustanowienia jednostki zależnej w Unii.
Do celów akapitu pierwszego niniejszej litery przegląd obejmuje analizę systemu, o którym mowa w art. 31 ust. 12, w tym warunków dostępu unijnych podmiotów finansowych do usług z państw trzecich oraz dostępności takich usług na rynku unijnym, i uwzględnia dalsze zmiany na rynkach usług objętych niniejszym rozporządzeniem, praktyczne doświadczenia podmiotów finansowych i organów nadzoru finansowego w zakresie, odpowiednio, stosowania tego systemu i nadzoru nad nim oraz wszelkie istotne zmiany regulacyjne i nadzorcze zachodzące na poziomie międzynarodowym;
d) zasadność włączenia do zakresu stosowania niniejszego rozporządzenia podmiotów finansowych, o których mowa w art. 2 ust. 3 lit. e), wykorzystujących zautomatyzowane systemy sprzedaży, w świetle zmian dotyczących stosowania takich systemów, jakie mogą zajść na rynku w przyszłości;
e) funkcjonowanie i skuteczność wspólnej sieci nadzoru, jeżeli chodzi o wspieranie spójności nadzoru i efektywności wymiany informacji w kontekście ram nadzoru.
2. W związku z przeglądem dyrektywy (UE) 2015/2366 Komisja ocenia potrzebę zwiększenia cyberodporności systemów płatniczych i działań przetwarzania płatności oraz zasadność rozszerzenia zakresu stosowania niniejszego rozporządzenia na operatorów systemów płatniczych i podmioty prowadzące czynności przetwarzania. W świetle tej oceny, w ramach przeglądu dyrektywy (UE) 2015/2366, Komisja przedkłada Parlamentowi Europejskiemu i Radzie sprawozdanie nie później niż do dnia 17 lipca 2023 r.
Na podstawie tego sprawozdania z przeglądu i po konsultacji z EUN, EBC i ERRS Komisja może przedłożyć, w stosownych przypadkach i w ramach wniosku ustawodawczego, który może przyjąć zgodnie z art. 108 akapit drugi dyrektywy (UE) 2015/2366, propozycję służącą zapewnieniu, by wszyscy operatorzy systemów płatniczych i podmioty prowadzące czynności przetwarzania płatności byli objęci odpowiednim nadzorem, uwzględniając przy tym istniejący nadzór sprawowany przez bank centralny.
3. Do dnia 17 stycznia 2026 r., po konsultacji z EUN i Komitetem Europejskich Organów Nadzoru Audytowego, Komisja przeprowadza przegląd i przedkłada Parlamentowi Europejskiemu i Radzie sprawozdanie, w stosownych przypadkach wraz z wnioskiem ustawodawczym, w sprawie zasadności wprowadzenia wzmocnionych wymogów dla biegłych rewidentów i firm audytorskich, jeżeli chodzi o operacyjną odporność cyfrową, poprzez włączenie biegłych rewidentów i firm audytorskich do zakresu stosowania niniejszego rozporządzenia lub poprzez zmiany w dyrektywie Parlamentu Europejskiego i Rady 2006/43/WE (
9
).
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.