Rozporządzenie delegowane Komisji (UE) 2025/532 z dnia 24 marca 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających elementy, które podmiot finansowy musi określić i ocenić, zlecając podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje
Artykuł 4
W mocyWarunki, na jakich usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotną część mogą być zlecane podwykonawcom
1. W ustaleniu umownym zawartym między podmiotem finansowym a zewnętrznym dostawcą usług ICT określa się, które usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części kwalifikują się do podwykonawstwa i na jakich warunkach. W umowie tej określa się:
a) że zewnętrzny dostawca usług ICT jest odpowiedzialny za świadczenie usług przez podwykonawców;
b) że zewnętrzny dostawca usług ICT jest zobowiązany do monitorowania wszystkich zlecanych podwykonawcom usług ICT wspierających krytyczne lub istotne funkcje lub ich istotne części, w celu zapewnienia, by jego zobowiązania umowne wobec podmiotu finansowego były stale wypełniane;
c) obowiązki zewnętrznego dostawcy usług ICT w zakresie monitorowania i sprawozdawczości wobec podmiotu finansowego w odniesieniu do podwykonawców świadczących usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części;
d) że zewnętrzny dostawca usług ICT ma ocenić wszelkie ryzyko związane z lokalizacją obecnych lub potencjalnych podwykonawców świadczących usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części oraz z lokalizacją ich jednostki dominującej, a także z miejscem, z którego świadczona jest dana usługa ICT;
e) w stosownych przypadkach – miejsce przetwarzania lub przechowywania danych przez podwykonawcę;
f) że zewnętrzny dostawca usług ICT ma określić w swojej umowie z podwykonawcami obowiązki tych podwykonawców w zakresie monitorowania i sprawozdawczości wobec zewnętrznego dostawcy usług ICT oraz, w stosownych przypadkach, wobec podmiotu finansowego;
g) że zewnętrzny dostawca usług ICT ma zapewnić ciągłość usług ICT wspierających krytyczne lub istotne funkcje w całym łańcuchu podwykonawców w przypadku niewywiązania się przez podwykonawcę z jego zobowiązań umownych;
h) że ustalenia umowne między zewnętrznym dostawcą usług ICT a jego podwykonawcami zawierają wymogi dotyczące planów awaryjnych, o których mowa w art. 30 ust. 3 lit. c) rozporządzenia (UE) 2022/2554, oraz określają gwarantowane poziomy usług, które mają zostać osiągnięte przez podwykonawców usług ICT w odniesieniu do tych planów;
i) że ustalenia umowne między zewnętrznym dostawcą usług ICT a jego podwykonawcami określają standardy bezpieczeństwa ICT i wszelkie dodatkowe wymogi w zakresie bezpieczeństwa, o których mowa w art. 30 ust. 3 lit. c) rozporządzenia (UE) 2022/2554;
j) że podwykonawca ma przyznać podmiotowi finansowemu oraz odpowiednim właściwym organom i organom ds. restrukturyzacji i uporządkowanej likwidacji takie same prawa dostępu, kontroli i audytu, jak prawa, o których mowa w art. 30 ust. 3 lit. e) rozporządzenia (UE) 2022/2554;
k) że zewnętrzny dostawca usług ICT ma powiadamiać podmiot finansowy o wszelkich istotnych zmianach w umowach podwykonawstwa;
l) że podmiot finansowy ma prawo wypowiedzieć umowę z zewnętrznym dostawcą usług ICT, jeżeli spełnione są warunki określone w art. 6 niniejszego rozporządzenia lub warunki określone w art. 28 ust. 7 rozporządzenia (UE) 2022/2554.
2. Zmiany w ustaleniach umownych między podmiotem finansowym a zewnętrznymi dostawcami usług ICT świadczącymi usługę ICT wspierającą krytyczne lub istotne funkcje lub ich istotne części, które to zmiany są niezbędne do zapewnienia zgodności z niniejszym rozporządzeniem, wprowadza się w odpowiednim czasie i tak szybko, jak to możliwe. Podmiot finansowy dokumentuje planowany harmonogram wprowadzania tych zmian.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.