Rozporządzenie delegowane Komisji (UE) 2024/1773 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących szczegółową treść polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT
Artykuł 6
W mocyNależyta staranność
1. W polityce określa się odpowiedni i proporcjonalny proces wyboru i oceny potencjalnych zewnętrznych dostawców usług ICT, biorąc pod uwagę, czy dany zewnętrzny dostawca usług ICT jest dostawcą usług ICT wewnątrz grupy, oraz zawiera się wymóg, aby podmiot finansowy przed zawarciem ustalenia umownego ocenił, czy zewnętrzny dostawca usług ICT:
a) cieszy się odpowiednią reputacją biznesową, posiada wystarczające umiejętności, wiedzę fachową i odpowiednie zasoby finansowe, ludzkie i techniczne, stosuje standardy bezpieczeństwa informacji, ma odpowiednią strukturą organizacyjną, mechanizmy zarządzania ryzykiem i kontroli wewnętrznych oraz, w stosownych przypadkach, posiada zezwolenia lub rejestracje wymagane do świadczenia usług ICT wspierających krytyczne lub istotne funkcje w sposób wiarygodny i profesjonalny;
b) jest w stanie monitorować istotne zmiany technologiczne i określić wiodące praktyki w zakresie bezpieczeństwa ICT oraz wdrażać je, w stosownych przypadkach, aby dysponować skutecznymi i solidnymi ramami operacyjnej odporności cyfrowej;
c) korzysta lub zamierza korzystać z podwykonawców usług ICT do świadczenia usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części;
d) ma siedzibę lub przetwarza lub przechowuje dane w państwie trzecim, a jeżeli tak, to czy praktyka ta wpływa na poziom ryzyka operacyjnego lub ryzyka utraty reputacji lub na ryzyko objęcia środkami ograniczającymi, w tym embargiem i sankcjami, które mogą mieć wpływ na zdolność zewnętrznego dostawcy usług ICT do świadczenia usług ICT lub podmiotu finansowego do korzystania z tych usług ICT;
e) wyraża zgodę na ustalenia umowne, które zapewniają realną możliwość przeprowadzania audytów u zewnętrznego dostawcy usług ICT, w tym na miejscu, przez sam podmiot finansowy, wyznaczone osoby trzecie i właściwe organy;
f) działa w sposób etyczny i społecznie odpowiedzialny, przestrzega praw człowieka i praw dziecka, w tym zakazu pracy dzieci, przestrzega obowiązujących zasad ochrony środowiska oraz zapewnia odpowiednie warunki pracy.
2. W polityce określa się wymagany poziom pewności w odniesieniu do skuteczności ram zarządzania ryzykiem zewnętrznych dostawców usług ICT w odniesieniu do usług ICT wspierających krytyczne lub istotne funkcje, które mają być świadczone przez zewnętrznego dostawcę usług ICT. W polityce tej wymaga się, aby proces należytej staranności obejmował ocenę istnienia środków ograniczania ryzyka i środków zapewniających ciągłość działania oraz sposobu zapewnienia ich funkcjonowania u zewnętrznego dostawcy usług ICT.
3. W polityce określa się procedurę należytej staranności przy wyborze i ocenie potencjalnych zewnętrznych dostawców usług ICT oraz wskazuje się, które z poniższych elementów mają być wykorzystane do osiągnięcia wymaganego poziomu pewności w odniesieniu do wyników osiąganych przez zewnętrznego dostawcę usług ICT:
a) audyty lub niezależne oceny przeprowadzane przez sam podmiot finansowy lub w jego imieniu;
b) korzystanie z niezależnych sprawozdań z audytu sporządzanych na wniosek zewnętrznego dostawcy usług ICT;
c) korzystanie ze sprawozdań z audytu sporządzanych przez funkcję audytu wewnętrznego zewnętrznego dostawcy usług ICT;
d) stosowanie odpowiednich certyfikatów wydanych przez osoby trzecie;
e) wykorzystanie innych istotnych informacji, do których ma dostęp podmiot finansowy, lub innych informacji dostarczonych przez zewnętrznego dostawcę usług ICT.
4. Podmioty finansowe gwarantują odpowiedni poziom pewności w odniesieniu do wyników osiąganych przez zewnętrznego dostawcę usług ICT, z uwzględnieniem elementów wymienionych w ust. 3 lit. a)–e). W stosownych przypadkach wykorzystuje się więcej niż jeden element wymieniony w tych punktach.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.