Rozporządzenie delegowane Komisji (UE) 2025/295 z dnia 24 października 2024 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych dotyczących harmonizacji warunków umożliwiających prowadzenie działań nadzorczych
Załącznik
W mocyWzór do celów przekazywania informacji na temat umów dalszego podwykonawstwa
Rodzaj informacji
Główne elementy informacji
Informacje ogólne
— Nazwa kluczowego zewnętrznego dostawcy usług ICT.
— Kod identyfikacyjny kluczowego zewnętrznego dostawcy usług ICT.
— Imię i nazwisko osoby wyznaczonej do kontaktów oraz dane kontaktowe kluczowego zewnętrznego dostawcy usług ICT.
— Data przedłożenia wzoru.
Przegląd umów dalszego podwykonawstwa
— Wskazanie umów dalszego podwykonawstwa, w tym krótki opis celu i zakresu stosunków podwykonawstwa (w tym wskazanie poziomu krytyczności lub istotności umów dalszego podwykonawstwa dla kluczowego zewnętrznego dostawcy usług ICT).
— Określenie i opis rodzajów usług ICT zleconych podwykonawcom oraz ich znaczenie dla usług ICT świadczonych na rzecz podmiotów finansowych, zgodnie z wykonawczymi standardami technicznymi przyjętymi na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.
— Przy określaniu rodzajów usług ICT należy odnieść się do wykazu w załączniku IV do wykonawczych standardów technicznych przyjętych na podstawie art. 28 ust. 9 rozporządzenia (UE) 2022/2554.
Informacje o podwykonawcach
— Nazwa i dane podmiotu prawnego (w tym kod identyfikacyjny) każdego podwykonawcy.
— Dane kontaktowe pracowników odpowiedzialnych za poszczególne stosunki podwykonawstwa w ramach struktury zarządzania kluczowego zewnętrznego dostawcy usług ICT.
— Przegląd wiedzy fachowej, doświadczenia i kwalifikacji związanych ze zleconymi usługami ICT w odniesieniu do każdego podwykonawcy.
Opis usług świadczonych przez podwykonawców
— Szczegółowy opis konkretnych usług ICT świadczonych przez poszczególnych podwykonawców.
— Podział obowiązków i zadań przydzielonych podwykonawcom przez wyszczególnienie różnych ról na poszczególnych etapach procesów ICT.
— Informacje na temat poziomu dostępu podwykonawców do danych osobowych lub innych danych wrażliwych lub systemów związanych z usługami ICT świadczonymi na rzecz podmiotów finansowych.
— Informacje na temat obiektów, z których świadczone są usługi podwykonawców, oraz na temat środków zastosowanych w celu przeciwdziałania ryzyku wynikającemu z usług świadczonych poza Unią.
Zarządzanie podwykonawstwem i nadzór nad podwykonawstwem
— Opis istniejących ram umownych i ram zarządzania wykorzystywanych do zarządzania stosunkami podwykonawstwa, w tym klauzule ograniczające wykorzystanie danych wrażliwych.
— Wyjaśnienie procesów wyboru, zatrudniania i monitorowania podwykonawców.
— Przegląd mierników skuteczności działania, celów i umów dotyczących gwarantowanego poziomu usług oraz kluczowych wskaźników skuteczności działania wykorzystywanych do oceny monitorowania wyników i niezawodności podwykonawcy.
Zarządzanie ryzykiem i zgodność z przepisami
— Ocena profili ryzyka podwykonawcy i potencjalnego wpływu na usługi ICT świadczone na rzecz podmiotów finansowych.
— Objaśnienie środków ograniczających ryzyko wdrożonych w celu przeciwdziałania ryzyku związanemu z podwykonawstwem.
— Szczegółowe informacje na temat przestrzegania przez podwykonawcę odpowiednich przepisów, w tym przepisów dotyczących ochrony danych i norm branżowych.
Ciągłość działania i planowanie awaryjne
— Przegląd planów ciągłości działania oraz planów reagowania i przywracania sprawności posiadanych przez podwykonawcę.
— Opis rozwiązań wprowadzonych w celu zapewnienia ciągłości usług w przypadku zakłóceń lub rozwiązania umowy przez podwykonawcę.
— Częstotliwość testów planów ciągłości działania oraz planów reagowania i przywracania sprawności przeprowadzanych przez podwykonawców, daty ostatnich testów w ciągu ostatnich trzech lat oraz wskazanie, czy kluczowy zewnętrzny dostawca usług ICT uczestniczył w tych testach.
Sprawozdawczość
— Opis mechanizmów sprawozdawczych i częstotliwości przekazywania informacji między kluczowym zewnętrznym dostawcą usług ICT a jego podwykonawcami.
Środki zaradcze i zarządzanie incydentami
— Zarys procedur reagowania na incydenty, naruszenia lub nieprzestrzeganie przepisów ze strony podwykonawców.
Certyfikaty i audyty
— Informacje na temat wszelkich certyfikatów oraz niezależnych audytów lub ocen przeprowadzonych w odniesieniu do podwykonawców w celu zatwierdzenia ich kontroli bezpieczeństwa, standardów jakości lub zgodności regulacyjnej.
— Data i częstotliwość audytów podwykonawców przeprowadzanych przez kluczowego zewnętrznego dostawcę usług ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.