Rozporządzenie delegowane Komisji (UE) 2024/1773 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących szczegółową treść polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT
Artykuł 8
W mocyKlauzule umowne
1. W polityce określa się, że odpowiednie ustalenie umowne ma mieć formę pisemną i obejmować wszystkie elementy, o których mowa w art. 30 ust. 2 i 3 rozporządzenia (UE) 2022/2554. Polityka obejmuje również elementy dotyczące wymogów, o których mowa w art. 1 ust. 1 lit. a) rozporządzenia (UE) 2022/2554, a także, w stosownych przypadkach, w innych odpowiednich przepisach unijnych i krajowych.
2. W polityce określa się, że odpowiednie ustalenia umowne mają obejmować prawo podmiotu finansowego do dostępu do informacji, przeprowadzania inspekcji i audytów oraz do przeprowadzania testów w odniesieniu do ICT. W tym celu w polityce zobowiązuje się podmiot finansowy do stosowania następujących metod, bez uszczerbku dla ostatecznej odpowiedzialności podmiotu finansowego:
a) własnego audytu wewnętrznego lub audytu przeprowadzanego przez wyznaczoną osobę trzecią;
b) w stosownych przypadkach – audytów zbiorczych i zbiorczych testów ICT, w tym testów penetracyjnych pod kątem wyszukiwania zagrożeń, które są organizowane wspólnie z innymi zamawiającymi podmiotami finansowymi lub firmami korzystającymi z usług ICT tego samego zewnętrznego dostawcy usług ICT i które są przeprowadzane przez te zamawiające podmioty finansowe lub firmy lub przez wyznaczoną przez nie osobę trzecią;
c) w stosownych przypadkach – certyfikatów wydanych przez osoby trzecie;
d) w stosownych przypadkach – sprawozdań z audytu wewnętrznego lub sprawozdania z audytu prowadzonego przez osobę trzecią udostępnionych przez zewnętrznego dostawcę usług ICT.
3. Podmiot finansowy nie może po pewnym czasie opierać się wyłącznie na certyfikatach, o których mowa w ust. 2 lit. c), ani na sprawozdaniach z audytu, o których mowa w lit. d) tego ustępu. W ramach polityki dopuszcza się stosowanie metod, o których mowa w ust. 2 lit. c) i d), wyłącznie w przypadku, gdy podmiot finansowy:
a) jest zadowolony z planu audytu zewnętrznego dostawcy usług ICT w odniesieniu do odpowiednich ustaleń umownych;
b) zapewnia, aby zakres certyfikatów lub sprawozdań z audytu obejmował zidentyfikowane przez siebie systemy i kluczowe mechanizmy kontroli oraz zapewniał zgodność z odpowiednimi wymogami regulacyjnymi;
c) na bieżąco dokładnie ocenia treść certyfikatów lub sprawozdań z audytu i sprawdza, czy sprawozdania lub certyfikaty są aktualne;
d) zapewnia uwzględnienie kluczowych systemów i mechanizmów kontroli w przyszłych wersjach sprawozdania z certyfikacji lub audytu;
e) jest usatysfakcjonowany umiejętnościami podmiotu certyfikującego lub przeprowadzającego audyt;
f) stwierdza, że certyfikaty są wydawane, a audyty są przeprowadzane zgodnie z powszechnie uznanymi odpowiednimi normami zawodowymi i obejmują test skuteczności operacyjnej stosowanych kluczowych mechanizmów kontroli;
g) ma wynikające z umowy prawo do żądania – z częstotliwością rozsądną i uzasadnioną z punktu widzenia zarządzania ryzykiem, zmian zakresu certyfikatów lub sprawozdań z audytu – do innych odpowiednich systemów i mechanizmów kontroli;
h) ma wynikające z umowy prawo do przeprowadzania audytów indywidualnych i zbiorczych wedle własnego uznania w odniesieniu do ustaleń umownych oraz wykonywania tych praw zgodnie z uzgodnioną częstotliwością.
4. W ramach polityki zapewnia się, aby istotne zmiany w ustaleniu umownym były formalizowane w sporządzonym na piśmie dokumencie opatrzonym datą i podpisami przez wszystkie strony; określa się w niej również proces przedłużenia obowiązywania ustaleń umownych.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.