Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2025/295 z dnia 24 października 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych dotyczących harmonizacji warunków umożliwiających prowadzenie działań nadzorczych

Załącznik

W mocy

Wzór do celów przekazywania informacji na temat umów dalszego podwykonawstwa

Rodzaj informacji

Główne elementy informacji

Informacje ogólne

— Nazwa kluczowego zewnętrznego dostawcy usług ICT.

— Kod identyfikacyjny kluczowego zewnętrznego dostawcy usług ICT.

— Imię i nazwisko osoby wyznaczonej do kontaktów oraz dane kontaktowe kluczowego zewnętrznego dostawcy usług ICT.

— Data przedłożenia wzoru.

Przegląd umów dalszego podwykonawstwa

— Wskazanie umów dalszego podwykonawstwa, w tym krótki opis celu i zakresu stosunków podwykonawstwa (w tym wskazanie poziomu krytyczności lub istotności umów dalszego podwykonawstwa dla kluczowego zewnętrznego dostawcy usług ICT).

— Określenie i opis rodzajów usług ICT zleconych podwykonawcom oraz ich znaczenie dla usług ICT świadczonych na rzecz podmiotów finansowych, zgodnie z wykonawczymi standardami technicznymi przyjętymi na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.

— Przy określaniu rodzajów usług ICT należy odnieść się do wykazu w załączniku IV do wykonawczych standardów technicznych przyjętych na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.

Informacje o podwykonawcach

— Nazwa i dane podmiotu prawnego (w tym kod identyfikacyjny) każdego podwykonawcy.

— Dane kontaktowe pracowników odpowiedzialnych za poszczególne stosunki podwykonawstwa w ramach struktury zarządzania kluczowego zewnętrznego dostawcy usług ICT.

— Przegląd wiedzy fachowej, doświadczenia i kwalifikacji związanych ze zleconymi usługami ICT w odniesieniu do każdego podwykonawcy.

Opis usług świadczonych przez podwykonawców

— Szczegółowy opis konkretnych usług ICT świadczonych przez poszczególnych podwykonawców.

— Podział obowiązków i zadań przydzielonych podwykonawcom przez wyszczególnienie różnych ról na poszczególnych etapach procesów ICT.

— Informacje na temat poziomu dostępu podwykonawców do danych osobowych lub innych danych wrażliwych lub systemów związanych z usługami ICT świadczonymi na rzecz podmiotów finansowych.

— Informacje na temat obiektów, z których świadczone są usługi podwykonawców, oraz na temat środków zastosowanych w celu przeciwdziałania ryzyku wynikającemu z usług świadczonych poza Unią.

Zarządzanie podwykonawstwem i nadzór nad podwykonawstwem

— Opis istniejących ram umownych i ram zarządzania wykorzystywanych do zarządzania stosunkami podwykonawstwa, w tym klauzule ograniczające wykorzystanie danych wrażliwych.

— Wyjaśnienie procesów wyboru, zatrudniania i monitorowania podwykonawców.

— Przegląd mierników skuteczności działania, celów i umów dotyczących gwarantowanego poziomu usług oraz kluczowych wskaźników skuteczności działania wykorzystywanych do oceny monitorowania wyników i niezawodności podwykonawcy.

Zarządzanie ryzykiem i zgodność z przepisami

— Ocena profili ryzyka podwykonawcy i potencjalnego wpływu na usługi ICT świadczone na rzecz podmiotów finansowych.

— Objaśnienie środków ograniczających ryzyko wdrożonych w celu przeciwdziałania ryzyku związanemu z podwykonawstwem.

— Szczegółowe informacje na temat przestrzegania przez podwykonawcę odpowiednich przepisów, w tym przepisów dotyczących ochrony danych i norm branżowych.

Ciągłość działania i planowanie awaryjne

— Przegląd planów ciągłości działania oraz planów reagowania i przywracania sprawności posiadanych przez podwykonawcę.

— Opis rozwiązań wprowadzonych w celu zapewnienia ciągłości usług w przypadku zakłóceń lub rozwiązania umowy przez podwykonawcę.

— Częstotliwość testów planów ciągłości działania oraz planów reagowania i przywracania sprawności przeprowadzanych przez podwykonawców, daty ostatnich testów w ciągu ostatnich trzech lat oraz wskazanie, czy kluczowy zewnętrzny dostawca usług ICT uczestniczył w tych testach.

Sprawozdawczość

— Opis mechanizmów sprawozdawczych i częstotliwości przekazywania informacji między kluczowym zewnętrznym dostawcą usług ICT a jego podwykonawcami.

Środki zaradcze i zarządzanie incydentami

— Zarys procedur reagowania na incydenty, naruszenia lub nieprzestrzeganie przepisów ze strony podwykonawców.

Certyfikaty i audyty

— Informacje na temat wszelkich certyfikatów oraz niezależnych audytów lub ocen przeprowadzonych w odniesieniu do podwykonawców w celu zatwierdzenia ich kontroli bezpieczeństwa, standardów jakości lub zgodności regulacyjnej.

— Data i częstotliwość audytów podwykonawców przeprowadzanych przez kluczowego zewnętrznego dostawcę usług ICT.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.