Rozporządzenie delegowane Komisji (UE) 2025/532 z dnia 24 marca 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających elementy, które podmiot finansowy musi określić i ocenić, zlecając podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje
Artykuł 3
W mocyNależyta staranność i ocena ryzyka w odniesieniu do korzystania z podwykonawców wspierających krytyczne lub istotne funkcje
1. Przed zawarciem ustaleń umownych z zewnętrznym dostawcą usług ICT podmiot finansowy podejmuje decyzję, czy ten zewnętrzny dostawca usług ICT może zlecać podwykonawstwo usługi ICT wspierającej krytyczne lub istotne funkcje lub ich istotne części. Podmiot finansowy zawiera takie ustalenie umowne wyłącznie w przypadku, gdy ocenił, że spełnione zostały wszystkie następujące warunki:
a) procesy należytej staranności zewnętrznego dostawcy usług ICT gwarantują, że jest on w stanie wybrać potencjalnych podwykonawców usług ICT i ocenić ich zdolności operacyjne i finansowe pod kątem świadczenia usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części, w tym przez udział, gdy wymaga tego podmiot finansowy, w testowaniu operacyjnej odporności cyfrowej, o którym mowa w rozdziale IV rozporządzenia (UE) 2022/2554;
b) zewnętrzny dostawca usług ICT jest w stanie wskazać wszystkich podwykonawców, którzy świadczą usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części, powiadamiać i informować podmiot finansowy o tych podwykonawcach, a także jest w stanie udzielić podmiotowi finansowemu wszelkich informacji, które mogą być niezbędne do oceny warunków określonych w niniejszym artykule;
c) zewnętrzny dostawca usług ICT zapewnia, aby ustalenia umowne z podwykonawcami świadczącymi usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części umożliwiały podmiotowi finansowemu wywiązanie się z jego własnych obowiązków wynikających z rozporządzenia (UE) 2022/2554 oraz mających zastosowanie przepisów unijnych i krajowych;
d) podwykonawca przyznaje podmiotowi finansowemu oraz właściwym organom i organom ds. restrukturyzacji i uporządkowanej likwidacji takie same umowne prawa dostępu i kontroli, jak te przyznane przez zewnętrznego dostawcę usług ICT;
e) bez uszczerbku dla ostatecznej odpowiedzialności podmiotu finansowego za wywiązywanie się ze swoich obowiązków prawnych i regulacyjnych zewnętrzny dostawca usług ICT sam dysponuje wystarczającymi zdolnościami, wiedzą fachową oraz odpowiednimi zasobami finansowymi, ludzkimi i technicznymi, aby monitorować ryzyko związane z ICT na poziomie podwykonawców, w tym przez stosowanie odpowiednich standardów bezpieczeństwa informacji oraz zapewnienie odpowiedniej struktury organizacyjnej, zarządzania ryzykiem i kontroli wewnętrznych, a także zgłaszania incydentów i reagowania na nie;
f) podmiot finansowy dysponuje wystarczającymi zdolnościami, wiedzą fachową oraz odpowiednimi zasobami finansowymi, ludzkimi i technicznymi, aby monitorować ryzyko związane z ICT w odniesieniu do usługi wspierającej krytyczne lub istotne funkcje lub ich istotne części, która została zlecona podwykonawcy, w tym poprzez stosowanie odpowiednich standardów bezpieczeństwa informacji oraz zapewnienie odpowiedniej struktury organizacyjnej i zarządzania ryzykiem, reagowania na incydenty, zarządzania ciągłością działania i kontroli wewnętrznych;
g) podmiot finansowy ocenił wpływ ewentualnej awarii podwykonawcy świadczącego usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotną część na operacyjną odporność cyfrową podmiotu finansowego i jego kondycję finansową;
h) podmiot finansowy ocenił ryzyko związane z lokalizacją potencjalnych podwykonawców w odniesieniu do usług ICT wspierających krytyczne lub istotne funkcje lub ich istotną część świadczonych przez zewnętrznego dostawcę usług ICT;
i) podmiot finansowy ocenił ryzyko koncentracji w obszarze ICT na poziomie podmiotu zgodnie z art. 29 rozporządzenia (UE) 2022/2554;
j) podmiot finansowy ocenił, czy istnieją jakiekolwiek przeszkody w wykonywaniu prawa audytu, kontroli i dostępu przez właściwe organy, organy ds. restrukturyzacji i uporządkowanej likwidacji lub podmiot finansowy, w tym osoby przez nie wyznaczone.
2. Podmioty finansowe korzystające z zewnętrznych dostawców usług ICT, którzy zlecają podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części, przeprowadzają okresowo ocenę ryzyka, o której mowa w ust. 1 lit. f)–j), pod kątem ewentualnych zmian w ich otoczeniu biznesowym, w tym zmian we wspieranych funkcjach biznesowych oraz w ocenach ryzyka obejmujących zagrożenia ICT, ryzyko koncentracji w obszarze ICT oraz ryzyko geopolityczne.
3. Poleganie na wynikach oceny ryzyka przeprowadzonej przez zewnętrznych dostawców usług ICT w odniesieniu do ich podwykonawców w ramach wywiązywania się z obowiązków określonych w niniejszym artykule nie ogranicza ostatecznej odpowiedzialności podmiotów finansowych za wywiązywanie się z ich obowiązków prawnych i regulacyjnych wynikających z rozporządzenia (UE) 2022/2554.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.