Rozporządzenie delegowane Komisji (UE) 2024/1773 z dnia 13 marca 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych doprecyzowujących szczegółową treść polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT
Artykuł 9
W mocyMonitorowanie ustaleń umownych
1. Polityka zawiera wymóg, aby w ustaleniach umownych określano środki i kluczowe wskaźniki służące bieżącemu monitorowaniu wyników zewnętrznych dostawców usług ICT, w tym środki monitorowania przestrzegania wymogów dotyczących poufności, dostępności, integralności i autentyczności danych i informacji oraz przestrzegania przez zewnętrznych dostawców usług ICT odpowiednich polityk i procedur podmiotu finansowego. W polityce określa się również środki mające zastosowanie w przypadku niewywiązania się z postanowień umów o gwarantowanym poziomie usług, w tym, w stosownych przypadkach, kary umowne.
2. W polityce wskazuje się, jak podmiot finansowy ma ocenić, czy zewnętrzni dostawcy usług ICT zaangażowani na potrzeby usług ICT wspierających krytyczne lub istotne funkcje spełniają odpowiednie standardy pod względem wyników i jakości zgodnie z ustaleniem umownym i własnymi politykami podmiotu finansowego. W ramach polityki w szczególności zapewnia się, aby:
a) zewnętrzni dostawcy usług ICT przekazywali podmiotowi finansowemu odpowiednie sprawozdania ze swoich działań i usług, w tym sprawozdania okresowe, zgłoszenia incydentów, sprawozdania dotyczące świadczenia usług, sprawozdania dotyczące bezpieczeństwa ICT oraz sprawozdania dotyczące środków na rzecz zapewnienia ciągłości działania i testów ciągłości działania;
b) ocenę wyników zewnętrznych dostawców usług ICT przeprowadzano za pomocą kluczowych wskaźników efektywności, kluczowych wskaźników kontroli, audytów, samocertyfikacji i niezależnych przeglądów zgodnie z ramami zarządzania ryzykiem związanym z ICT podmiotu finansowego;
c) podmiot finansowy otrzymywał inne istotne informacje od zewnętrznych dostawców usług ICT;
d) podmiot finansowy był powiadamiany, w stosownych przypadkach, o incydentach związanych z ICT oraz incydentach operacyjnych lub incydentach w zakresie bezpieczeństwa związanych z płatnościami;
e) przeprowadzano niezależne przeglądy i audyty sprawdzające zgodność z wymogami i strategiami prawnymi i regulacyjnymi.
3. W polityce wskazuje się, że ocenę, o której mowa w ust. 2, należy udokumentować, a jej wyniki należy wykorzystać do aktualizacji oceny ryzyka podmiotu finansowego, o której mowa w art. 6.
4. W polityce ustanawia się odpowiednie środki, które podmiot finansowy ma przyjąć w przypadku stwierdzenia niedociągnięć ze strony zewnętrznych dostawców usług ICT, w tym incydentów związanych z ICT oraz incydentów operacyjnych lub incydentów w zakresie bezpieczeństwa związanych z płatnościami, w świadczeniu usług ICT wspierających krytyczne lub istotne funkcje lub w zakresie zgodności z ustaleniami umownymi lub wymogami prawnymi. Określa się w niej również, w jaki sposób należy monitorować wdrażanie takich środków w celu zapewnienia ich skutecznego przestrzegania w określonych ramach czasowych, z uwzględnieniem istotności niedociągnięć.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.