Rozporządzenie delegowane Komisji (UE) 2025/532 z dnia 24 marca 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających elementy, które podmiot finansowy musi określić i ocenić, zlecając podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje
Artykuł 1
W mocyOgólny profil ryzyka i stopień złożoności
Podmioty finansowe uwzględniają swoją wielkość i ogólny profil ryzyka oraz charakter, skalę i elementy zwiększonej lub zmniejszonej złożoności ich usług, działań i operacji, w tym elementy związane z:
a) rodzajem usług ICT wspierających krytyczne lub istotne funkcje objętych ustaleniami umownymi między podmiotem finansowym a zewnętrznym dostawcą usług ICT;
b) rodzajem usług ICT objętych ustaleniami umownymi między zewnętrznym dostawcą usług ICT a jego podwykonawcami;
c) lokalizacją podwykonawcy usług ICT świadczącego usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części lub lokalizacją jego jednostki dominującej;
d) długością i złożonością łańcucha podwykonawców świadczących usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części, z których to podwykonawców korzysta zewnętrzny dostawca usług ICT;
e) charakterem danych udostępnianych podwykonawcom usług ICT świadczącym usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części;
f) tym, czy usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części są świadczone przez podwykonawców zlokalizowanych w państwie członkowskim czy w państwie trzecim, w tym elementy związane z miejscem, z którego usługi ICT są faktycznie świadczone, oraz miejscem, w którym dane są faktycznie przetwarzane i przechowywane;
g) tym, czy podwykonawcy ICT świadczący usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części należą do tej samej grupy co podmiot finansowy, na rzecz którego świadczone są te usługi;
h) tym, czy podwykonawcy ICT świadczący usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części uzyskali zezwolenie, są zarejestrowani lub podlegają nadzorowi właściwego organu w państwie członkowskim lub czy podlegają ramom nadzoru na podstawie rozdziału V sekcja II rozporządzenia (UE) 2022/2554;
i) tym, czy zewnętrzni dostawcy usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części uzyskali zezwolenie, są zarejestrowani lub podlegają nadzorowi właściwego organu w państwie trzecim;
j) tym, czy świadczenie usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części ogranicza się do jednego podwykonawcy zewnętrznego dostawcy usług ICT lub niewielkiej liczby takich podwykonawców;
k) tym, czy podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części miałoby wpływ na możliwość przekazania tych usług ICT innemu zewnętrznemu dostawcy usług ICT;
l) potencjalnym wpływem zakłóceń na ciągłość i dostępność usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części świadczonych przez zewnętrznego dostawcę usług ICT w przypadku korzystania z podwykonawcy świadczącego usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.