Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1773 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących szczegółową treść polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT

Artykuł 3

W mocy

Rozwiązania w zakresie zarządzania

1. Organ zarządzający dokonuje przeglądu polityki co najmniej raz w roku i w razie potrzeby aktualizuje ją. Zmiany w polityce wprowadza się w odpowiednim czasie i tak szybko, jak jest to możliwe w ramach odpowiednich ustaleń umownych. Podmiot finansowy dokumentuje planowany harmonogram wdrażania.

2. W polityce ustanawia się metodykę określania, które usługi ICT wspierają krytyczne lub istotne funkcje, lub odnosi się do niej. W polityce określa się również, kiedy ocena ta ma zostać przeprowadzona i poddana przeglądowi.

3. W polityce wyraźnie określa się wewnętrzne obowiązki w zakresie zatwierdzania odpowiednich ustaleń umownych, a także zarządzania tymi ustaleniami, ich kontroli i prowadzenia dokumentacji w tym zakresie, oraz zapewnia się utrzymanie odpowiednich umiejętności, doświadczenia i wiedzy w ramach podmiotu finansowego w celu skutecznej kontroli przestrzegania odpowiednich ustaleń umownych, w tym usług ICT świadczonych na podstawie tych ustaleń.

4. Bez uszczerbku dla ostatecznej odpowiedzialności podmiotu finansowego za skuteczną kontrolę nad przestrzeganiem odpowiednich ustaleń umownych polityka musi zawierać wymóg, aby zewnętrzny dostawca usług ICT został poddany ocenie pozwalającej stwierdzić, że posiada on wystarczające zasoby w celu zapewnienia, aby podmiot finansowy spełniał wszystkie wymogi prawne i regulacyjne dotyczące świadczonych usług ICT wspierających krytyczne lub istotne funkcje.

5. W polityce wyraźnie określa się stanowisko lub członka kadry kierowniczej wyższego szczebla odpowiedzialnego za monitorowanie odpowiednich ustaleń umownych. W polityce określa się sposób, w jaki to stanowisko lub członek kadry kierowniczej wyższego szczebla współpracują z funkcjami kontroli, jeżeli nie są ich częścią, oraz określa się strukturę raportowania wobec organu zarządzającego, w tym charakter informacji, które należy przekazać, oraz dokumenty, które należy przedstawić. Określa się w niej również częstotliwość takiego raportowania.

6. Polityka zapewnia zgodność ustaleń umownych z:

a) ramami zarządzania ryzykiem związanym z ICT, o których mowa w art. 6 rozporządzenia (UE) 2022/2554;

b) polityką bezpieczeństwa informacji, o której mowa w art. 9 ust. 4 rozporządzenia (UE) 2022/2554;

c) strategią na rzecz ciągłości działania w zakresie ICT, o której mowa w art. 11 rozporządzenia (UE) 2022/2554;

d) wymogami dotyczącymi zgłaszania incydentów określonymi w art. 19 rozporządzenia (UE) 2022/2554.

7. Polityka zawiera wymóg, aby usługi ICT wspierające krytyczne lub istotne funkcje świadczone przez zewnętrznych dostawców usług ICT podlegały niezależnemu przeglądowi i były uwzględnione w planie audytu.

8. W polityce wyraźnie wskazuje się, że ustalenia umowne:

a) nie zwalniają podmiotu finansowego i jego organu zarządzającego z obowiązków regulacyjnych i obowiązków wobec klientów;

b) nie uniemożliwiają skutecznego nadzoru nad podmiotem finansowym i nie naruszają żadnych ograniczeń nadzorczych dotyczących usług i działań;

c) zobowiązują zewnętrznych dostawców usług ICT do współpracy z właściwymi organami;

d) zapewniają, aby podmiot finansowy, jego audytorzy i właściwe organy mieli skuteczny dostęp do danych i pomieszczeń związanych z korzystaniem z usług ICT wspierających krytyczne lub istotne funkcje.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.