Rozporządzenie delegowane Komisji (UE) 2025/295 z dnia 24 października 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych dotyczących harmonizacji warunków umożliwiających prowadzenie działań nadzorczych
Artykuł 2
W mocyZakres, struktura i format informacji, które zewnętrzni dostawcy usług ICT mają przedłożyć, ujawnić lub zgłosić
1. Kluczowi zewnętrzni dostawcy usług ICT przekazują wiodącemu organowi nadzorczemu, na jego żądanie, wszelkie informacje niezbędne wiodącemu organowi nadzorczemu do wykonywania jego obowiązków nadzorczych zgodnie z wymogami rozporządzenia (UE) 2022/2554.
2. Informacje, o których mowa w ust. 1, obejmują między innymi następujące elementy:
a) informacje o umowach i kopie dokumentów umownych między:
(i) kluczowym zewnętrznym dostawcą usług ICT i podmiotami finansowymi, o których mowa w art. 2 ust. 1 rozporządzenia (UE) 2022/2554;
(ii) kluczowym zewnętrznym dostawcą usług ICT i jego podwykonawcami w celu uwzględnienia technologicznego łańcucha wartości usług ICT świadczonych na rzecz podmiotów finansowych w Unii;
b) informacje na temat struktury organizacyjnej i grupowej kluczowego zewnętrznego dostawcy usług ICT, w tym wskazanie wszystkich podmiotów należących do tej samej grupy, które bezpośrednio lub pośrednio świadczą usługi ICT na rzecz podmiotów finansowych w Unii;
c) informacje na temat głównych akcjonariuszy lub udziałowców, w tym ich struktury i rozkładu geograficznego, każdego z następujących podmiotów:
(i) podmiotów, które posiadają, samodzielnie lub wspólnie z podmiotami powiązanymi, co najmniej 25 % kapitału lub praw głosu kluczowego zewnętrznego dostawcy usług ICT;
(ii) podmiotów, które mają prawo wyznaczyć lub odwołać większość członków organu administracyjnego, zarządzającego lub nadzorczego kluczowego zewnętrznego dostawcy usług ICT;
(iii) podmiotów, które zgodnie z umową kontrolują większość praw głosu akcjonariuszy lub udziałowców lub członków kluczowego zewnętrznego dostawcy usług ICT;
d) informacje na temat udziału kluczowego zewnętrznego dostawcy usług ICT w rynku w podziale na rodzaj usług w odniesieniu do odpowiednich rynków, na których dostawca prowadzi działalność;
e) informacje na temat wewnętrznych zasad zarządzania kluczowego zewnętrznego dostawcy usług ICT, w tym na temat struktury z uwzględnieniem zakresów odpowiedzialności za zarządzanie i zasad rozliczalności;
f) protokoły posiedzeń organu zarządzającego kluczowego zewnętrznego dostawcy usług ICT i wszelkich innych odpowiednich komitetów wewnętrznych, które to protokoły w jakikolwiek sposób odnoszą się do działań i ryzyka związanych z zewnętrznymi usługami ICT wspierającymi funkcje podmiotów finansowych w Unii;
g) informacje na temat bezpieczeństwa ICT kluczowego zewnętrznego dostawcy usług ICT, w tym na temat odpowiednich strategii, celów, polityk, procedur, protokołów, procesów, środków kontroli mających na celu ochronę danych wrażliwych, kontroli dostępu, praktyk szyfrowania, planów reagowania na incydenty, oraz, w stosownych przypadkach, informacje na temat zgodności ze wszystkimi odpowiednimi przepisami oraz normami krajowymi i międzynarodowymi;
h) informacje na temat środków technicznych i organizacyjnych służących zapewnieniu ochrony danych i poufności danych, w tym danych osobowych i nieosobowych, wdrożonych środków kontroli mających na celu ochronę danych wrażliwych, kontroli dostępu, praktyk szyfrowania, planu reagowania na naruszenia ochrony danych; jeżeli w odniesieniu do przetwarzania danych osobowych zewnętrzny dostawca usług ICT podlega przepisom państw trzecich, w tym wymogowi złożenia do rządu państwa trzeciego wniosku o udzielenie dostępu – wykaz państw i mających zastosowanie przepisów;
i) informacje na temat mechanizmów, jakie kluczowy zewnętrzny dostawca usług ICT oferuje unijnym podmiotom finansowym w zakresie przenoszenia danych, możliwości przenoszenia aplikacji i interoperacyjności;
j) informacje na temat lokalizacji ośrodków przetwarzania danych i ośrodków produkcji ICT wykorzystywanych do celów świadczenia usług na rzecz podmiotów finansowych, w tym wykaz wszystkich odpowiednich obiektów i pomieszczeń kluczowego zewnętrznego dostawcy usług ICT, w tym poza Unią;
k) informacje na temat świadczenia usług przez kluczowego zewnętrznego dostawcę usług ICT z państwa trzeciego, w tym informacje na temat odpowiednich przepisów mających zastosowanie do danych osobowych i nieosobowych przetwarzanych przez zewnętrznego dostawcę usług ICT;
l) informacje na temat środków zastosowanych w celu przeciwdziałania ryzyku wynikającemu ze świadczenia usług ICT przez kluczowego zewnętrznego dostawcę usług ICT i jego podwykonawców z państw trzecich;
m) informacje na temat ram zarządzania ryzykiem i ram zarządzania incydentami, w tym na temat polityk, procedur, narzędzi, mechanizmów i zasad zarządzania kluczowego zewnętrznego dostawcy usług ICT i jego podwykonawców, w tym wykaz i opis poważnych incydentów mających bezpośredni lub pośredni wpływ na podmioty finansowe w Unii, wraz z istotnymi szczegółami umożliwiającymi określenie znaczenia incydentu dla podmiotów finansowych i ocenę ewentualnych skutków transgranicznych;
n) informacje na temat ram zarządzania zmianami, w tym na temat polityk, procedur i kontroli kluczowego zewnętrznego dostawcy usług ICT i jego podwykonawców;
o) informacje na temat ogólnych ram reagowania i przywracania sprawności kluczowego zewnętrznego dostawcy usług ICT, w tym na temat planów ciągłości działania oraz powiązanych ustaleń i procedur, polityki cyklu życia oprogramowania, planów reagowania i przywracania sprawności oraz powiązanych ustaleń i procedur, ustaleń i procedur dotyczących polityki tworzenia kopii zapasowych;
p) informacje na temat monitorowania skuteczności działania, monitorowania bezpieczeństwa i śledzenia incydentów, a także informacje na temat mechanizmów zgłaszania związanych z wykonywaniem usług, incydentami i zgodnością z uzgodnionymi umowami o gwarantowanym poziomie usług i celami dotyczącymi gwarantowanego poziomu usług lub podobnymi uzgodnieniami między kluczowymi zewnętrznymi dostawcami usług ICT i podmiotami finansowymi w Unii;
q) informacje na temat ram zarządzania zewnętrznymi dostawcami usług ICT kluczowego zewnętrznego dostawcy usług ICT, w tym na temat strategii, polityk, procedur, procesów i kontroli, wraz ze szczegółowymi informacjami na temat należytej staranności i oceny ryzyka przeprowadzanej przez kluczowego zewnętrznego dostawcę usług ICT wobec jego podwykonawców przed zawarciem z nimi umowy oraz w celu monitorowania relacji obejmującego wszelkie istotne ryzyko związane z ICT i ryzyko kontrahenta;
r) wyciągi z systemów monitorowania i skanowania kluczowego zewnętrznego dostawcy usług ICT i jego podwykonawców, obejmujące m.in. monitorowanie sieci, monitorowanie serwerów, monitorowanie aplikacji, monitorowanie bezpieczeństwa, skanowanie pod kątem podatności, zarządzanie rejestrami zdarzeń, monitorowanie skuteczności działania, zarządzanie incydentami i pomiary pod kątem realizacji celów w zakresie niezawodności, takich jak cele dotyczące gwarantowanego poziomu usług;
s) wyciągi z wszelkich systemów lub aplikacji produkcyjnych, przedprodukcyjnych i testowych wykorzystywanych przez kluczowego zewnętrznego dostawcę usług ICT i jego podwykonawców do świadczenia, bezpośrednio lub pośrednio, usług na rzecz podmiotów finansowych w Unii;
t) sprawozdania dotyczące zgodności i dostępne sprawozdania z audytów oraz wszelkie istotne ustalenia z audytów, w tym audytów przeprowadzonych przez organy krajowe w Unii i poza Unią, w przypadku gdy umowy o współpracy z odpowiednimi organami przewidują taką wymianę informacji, lub certyfikaty uzyskane przez kluczowego zewnętrznego dostawcę usług ICT lub jego podwykonawców, w tym sprawozdania audytorów wewnętrznych i zewnętrznych, certyfikaty lub oceny zgodności z normami branżowymi. Obejmuje to informacje na temat wszelkiego rodzaju dostępnych niezależnych testów odporności systemów ICT kluczowego zewnętrznego dostawcy usług ICT, w tym na temat wszelkiego rodzaju testów penetracyjnych pod kątem wyszukiwania zagrożeń przeprowadzanych przez zewnętrznego dostawcę usług ICT;
u) informacje na temat wszelkich ocen przeprowadzonych przez kluczowego zewnętrznego dostawcę usług ICT na jego żądanie lub w jego imieniu, dotyczących odpowiedniości i uczciwości osób zajmujących kluczowe stanowiska u kluczowego zewnętrznego dostawcy usług ICT;
v) informacje na temat wszelkich planów naprawczych służących realizacji zaleceń zgodnie z art. 3 oraz odpowiednie informacje powiązane umożliwiające potwierdzenie wdrożenia działań naprawczych;
w) informacje na temat dostępnych programów szkolenia pracowników i programów zwiększania świadomości w zakresie bezpieczeństwa, w tym, w stosownych przypadkach, informacje na temat inwestycji, zasobów i metod kluczowego zewnętrznego dostawcy usług ICT w zakresie szkolenia pracowników w dziedzinie przetwarzania wrażliwych danych finansowych i utrzymania wysokiego poziomu bezpieczeństwa;
x) informacje na temat działalności kluczowego zewnętrznego dostawcy usług ICT oraz sprawozdania finansowe, w tym informacje na temat budżetu i zasobów związanych z ICT i bezpieczeństwem.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.