Rozporządzenie wykonawcze Komisji (UE) 2025/302 z dnia 23 października 2024 r. ustanawiające wykonawcze standardy techniczne do celów stosowania rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do standardowych formularzy, wzorów i procedur stosowanych przez podmioty finansowe do celów zgłaszania poważnych incydentów związanych z ICT i powiadamiania o znaczących cyberzagrożeniach
Artykuł 7
W mocySprawozdawczość zagregowana
1. Dostawca usług będący osobą trzecią, któremu zlecono w drodze outsourcingu zadania związane z obowiązkami sprawozdawczymi zgodnie z art. 19 ust. 5 rozporządzenia (UE) 2022/2554, może korzystać ze wzoru określonego w załączniku I do niniejszego rozporządzenia, aby przedstawić zagregowane informacje na temat poważnego incydentu związanego z ICT mającego wpływ na wiele podmiotów finansowych w ramach jednego powiadomienia lub sprawozdania, oraz może przedłożyć to powiadomienie lub sprawozdanie właściwemu organowi w imieniu wszystkich podmiotów finansowych, których dotyczy dany incydent, pod warunkiem że spełnione są wszystkie następujące warunki:
a) poważny incydent związany z ICT, który ma zostać zgłoszony, wywodzi się od dostawcy usług będącego osobą trzecią lub został przez niego spowodowany;
b) ten dostawca usług będący osobą trzecią świadczy daną usługę ICT na rzecz więcej niż jednego podmiotu finansowego lub na rzecz grupy;
c) incydent związany z ICT został sklasyfikowany jako poważny przez każdy podmiot finansowy uwzględniony w zagregowanym powiadomieniu lub sprawozdaniu;
d) poważny incydent związany z ICT wywiera wpływ na podmioty finansowe w jednym państwie członkowskim, a zagregowane sprawozdanie dotyczy podmiotów finansowych nadzorowanych przez ten sam właściwy organ;
e) właściwe organy wyraźnie zezwoliły temu rodzajowi podmiotów finansowych na sprawozdawczość zagregowaną.
2. Ust. 1 nie ma zastosowania do instytucji kredytowych, które uznaje się za istotne nadzorowane podmioty, o których mowa w art. 2 pkt 16 rozporządzenia (UE) nr 468/2014 Europejskiego Banku Centralnego (8), operatorów systemów obrotu i kontrahentów centralnych, którzy korzystają ze wzoru określonego w załączniku I wyłącznie do indywidualnego przedkładania swojemu właściwemu organowi powiadomień lub sprawozdań dotyczących poważnych incydentów związanych z ICT.
3. W przypadku gdy właściwe organy zwracają się o udostępnienie informacji na temat indywidualnego wpływu poważnego incydentu związanego z ICT na jeden podmiot finansowy, ten podmiot finansowy, na wniosek właściwego organu, przedkłada indywidualne powiadomienie lub sprawozdanie dotyczące poważnego incydentu związanego z ICT.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.