Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/1773 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących szczegółową treść polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT

Artykuł 9

W mocy

Monitorowanie ustaleń umownych

1. Polityka zawiera wymóg, aby w ustaleniach umownych określano środki i kluczowe wskaźniki służące bieżącemu monitorowaniu wyników zewnętrznych dostawców usług ICT, w tym środki monitorowania przestrzegania wymogów dotyczących poufności, dostępności, integralności i autentyczności danych i informacji oraz przestrzegania przez zewnętrznych dostawców usług ICT odpowiednich polityk i procedur podmiotu finansowego. W polityce określa się również środki mające zastosowanie w przypadku niewywiązania się z postanowień umów o gwarantowanym poziomie usług, w tym, w stosownych przypadkach, kary umowne.

2. W polityce wskazuje się, jak podmiot finansowy ma ocenić, czy zewnętrzni dostawcy usług ICT zaangażowani na potrzeby usług ICT wspierających krytyczne lub istotne funkcje spełniają odpowiednie standardy pod względem wyników i jakości zgodnie z ustaleniem umownym i własnymi politykami podmiotu finansowego. W ramach polityki w szczególności zapewnia się, aby:

a) zewnętrzni dostawcy usług ICT przekazywali podmiotowi finansowemu odpowiednie sprawozdania ze swoich działań i usług, w tym sprawozdania okresowe, zgłoszenia incydentów, sprawozdania dotyczące świadczenia usług, sprawozdania dotyczące bezpieczeństwa ICT oraz sprawozdania dotyczące środków na rzecz zapewnienia ciągłości działania i testów ciągłości działania;

b) ocenę wyników zewnętrznych dostawców usług ICT przeprowadzano za pomocą kluczowych wskaźników efektywności, kluczowych wskaźników kontroli, audytów, samocertyfikacji i niezależnych przeglądów zgodnie z ramami zarządzania ryzykiem związanym z ICT podmiotu finansowego;

c) podmiot finansowy otrzymywał inne istotne informacje od zewnętrznych dostawców usług ICT;

d) podmiot finansowy był powiadamiany, w stosownych przypadkach, o incydentach związanych z ICT oraz incydentach operacyjnych lub incydentach w zakresie bezpieczeństwa związanych z płatnościami;

e) przeprowadzano niezależne przeglądy i audyty sprawdzające zgodność z wymogami i strategiami prawnymi i regulacyjnymi.

3. W polityce wskazuje się, że ocenę, o której mowa w ust. 2, należy udokumentować, a jej wyniki należy wykorzystać do aktualizacji oceny ryzyka podmiotu finansowego, o której mowa w art. 6.

4. W polityce ustanawia się odpowiednie środki, które podmiot finansowy ma przyjąć w przypadku stwierdzenia niedociągnięć ze strony zewnętrznych dostawców usług ICT, w tym incydentów związanych z ICT oraz incydentów operacyjnych lub incydentów w zakresie bezpieczeństwa związanych z płatnościami, w świadczeniu usług ICT wspierających krytyczne lub istotne funkcje lub w zakresie zgodności z ustaleniami umownymi lub wymogami prawnymi. Określa się w niej również, w jaki sposób należy monitorować wdrażanie takich środków w celu zapewnienia ich skutecznego przestrzegania w określonych ramach czasowych, z uwzględnieniem istotności niedociągnięć.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.