Rozporządzenie delegowane Komisji (UE) 2025/1125 z dnia 5 czerwca 2025 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2023/1114 w odniesieniu do regulacyjnych standardów technicznych określających informacje, jakie należy przekazać we wniosku o zezwolenie na ofertę publiczną tokenów powiązanych z aktywami lub na ubieganie się o dopuszczenie ich do obrotu
Artykuł 5
W mocyInformacje dotyczące ram kontroli wewnętrznej
1. Wniosek o zezwolenie zawiera wyczerpujący opis ram kontroli wewnętrznej emitenta ubiegającego się o zezwolenie, w tym wszystkie następujące elementy:
a) wyczerpujący opis komórki wewnętrznego nadzoru zgodności z prawem stanowiącej część mechanizmu kontroli wewnętrznej zgodnie z art. 34 ust. 10 rozporządzenia (UE) 2023/1114, posiadającej wystarczające uprawnienia, rangę, zasoby i bezpośredni dostęp do organu zarządzającego;
b) wyczerpujący opis ram zarządzania ryzykiem oraz funkcji zarządzania ryzykiem, jeżeli taką funkcję ustanowiono lub jeżeli, zgodnie z zasadą proporcjonalności ze względu na wielkość, złożoność i profil ryzyka, funkcję tę powierzono zewnętrznemu dostawcy – wyczerpujący opis odnośnych uzgodnień z podmiotami zewnętrznymi zgodnie z art. 4 ust. 2;
c) wyczerpujący opis systemów zarządzania ryzykiem i mechanizmów kontroli, wyjaśniający strategię emitenta ubiegającego się o zezwolenie w zakresie identyfikacji, oceny, monitorowania, ograniczania i zgłaszania wszystkich rodzajów ryzyka, na które dany emitent ubiegający się o zezwolenie jest lub może być narażony, w tym ryzyka dla posiadaczy tokena powiązanego z aktywami, ryzyka rynkowego, ryzyka utraty płynności, ryzyka koncentracji, ryzyka operacyjnego, ryzyka związanego z ICT, ryzyka dla reputacji, ryzyka prawnego, ryzyka postępowania, ryzyka braku zgodności, ryzyka ESG, ryzyka prania pieniędzy i finansowania terroryzmu oraz ryzyka strategicznego;
d) wyczerpujący opis funkcji audytu wewnętrznego stanowiącej część mechanizmu kontroli wewnętrznej zgodnie z art. 34 ust. 10 rozporządzenia (UE) 2023/1114, jeżeli taką funkcję ustanowiono lub, jeżeli zgodnie z zasadą proporcjonalności ze względu na wielkość, złożoność i profil ryzyka działalności emitenta ubiegającego się o zezwolenie, mechanizm ten powierzono zewnętrznemu dostawcy – wyczerpujący opis uzgodnień z podmiotem zewnętrznym, w którym to opisie zawiera się wszystkie elementy, o których mowa w art. 4 ust. 2 lit. a)–g) niniejszego rozporządzenia, jak również nazwę i dane kontaktowe wyznaczonego audytora zewnętrznego;
e) wyjaśnienie zasad zarządzania wdrożonych w celu zapewnienia wyodrębnienia i odpowiedniego rozdzielenia zadań linii biznesowych i jednostek od funkcji kontroli wewnętrznej stanowiącej część mechanizmu kontroli wewnętrznej zgodnie z art. 34 ust. 10 rozporządzenia (UE) 2023/1114 oraz wyjaśnienie rozwiązań wdrożonych w celu zapewnienia niezależności funkcji kontroli wewnętrznej, w tym poprzez zapewnienie osobom pełniącym te funkcje bezpośredniego dostęp do organu zarządzającego w jego funkcji zarządczej i nadzorczej.
Do celów lit. c) wspomniany opis obejmuje również oświadczenie emitenta ubiegającego się o zezwolenie dotyczące gotowości do podejmowania ryzyka i tolerancji ryzyka, w tym przewidywane procedury i środki służące zarządzaniu zidentyfikowanym ryzykiem w ramach gotowości do podejmowania ryzyka.
2. Wniosek o zezwolenie zawiera opis rozwiązań oraz zasobów ICT i kadrowych przeznaczonych na potrzeby zapewnienia zgodności emitenta ubiegającego się o zezwolenie z rozporządzeniem (UE) 2022/2554, w tym wszystkie następujące informacje dotyczące systemów, protokołów i narzędzi ICT emitenta ubiegającego się o zezwolenie:
a) szczegółową dokumentację techniczną, w tym opis ram zarządzania ryzykiem związanym ICT zgodnie z art. 6 ust. 1 rozporządzenia (UE) 2022/2554, wykazującą zdolność emitenta ubiegającego się o zezwolenie do szybkiego, skutecznego i kompleksowego przeciwdziałania ryzyku związanemu z ICT oraz do zapewnienia wysokiego poziomu operacyjnej odporności cyfrowej;
b) szczegółowe informacje wskazujące, że emitent ubiegający się o zezwolenie utrzymuje zaktualizowane systemy, protokoły i narzędzia ICT, które są odpowiednie, wiarygodne, mają wystarczającą zdolność do dokładnego przetwarzania danych niezbędnych do prowadzenia działalności i terminowego świadczenia usług oraz są odporne pod względem technologicznym, zgodnie z art. 7 rozporządzenia (UE) 2022/2254;
c) szczegółowy opis polityki bezpieczeństwa wykazujący, że systemy i procedury emitenta ubiegającego się o zezwolenie są w stanie chronić dostępność, autentyczność, integralność i poufność danych, zasobów informacyjnych i zasobów ICT, w tym danych, zasobów informacyjnych i zasobów ICT jego klientów, zgodnie z art. 9 ust. 4 rozporządzenia (UE) 2022/2554;
d) wyczerpujący opis procesu i systemów ICT wykazujący zdolność do zapewnienia emitentowi ubiegającemu się o zezwolenie wiarygodnych informacji i danych w celu spełnienia wymogów dotyczących przekazywania danych.
3. Wniosek o zezwolenie zawiera opis polityki i planu ciągłości działania zapewniających zdolność emitenta ubiegającego się o zezwolenie do nieprzerwanego działania i ograniczenia strat w przypadku poważnego zakłócenia działalności gospodarczej. W tym celu plan ciągłości działania obejmuje:
a) określenie istotnych danych i funkcji;
b) informacje na temat dostępnych systemów na potrzeby tworzenia kopii zapasowych i przywracania sprawności;
c) opis dostępności kluczowego personelu w sytuacjach zagrożenia ciągłości działania zgodnie z art. 34 ust. 8 rozporządzenia (UE) 2023/1114 i art. 11 ust. 1 rozporządzenia (UE) 2022/2554.
4. W przypadku gdy tokeny powiązane z aktywami są emitowane, przechowywane i przenoszone przy wykorzystaniu własnościowego systemu DLT lub podobnej technologii obsługiwanej przez emitenta ubiegającego się o zezwolenie lub osobę trzecią działającą w jego imieniu, we wniosku o zezwolenie przedstawia się funkcjonowanie DLT lub podobnej technologii z uwzględnieniem wszystkich następujących elementów:
a) opis tytułu prawnego emitenta ubiegającego się o zezwolenie do DLT lub podobnej technologii, niezależnie od tego, czy jest to prawo własności czy inny stosunek umowny zapewniający emitentowi ubiegającemu się o zezwolenie kontrolę nad technologią rozproszonego rejestru lub podobną technologią, bez względu na to, czy DLT jest obsługiwana przez inne przedsiębiorstwo;
b) nazwę i dane kontaktowe operatora lub operatorów DLT, jeżeli nie jest to emitent ubiegający się o zezwolenie;
c) plan emitenta ubiegającego się o zezwolenie lub zewnętrznego operatora dotyczący identyfikacji, monitorowania, oceny i ograniczania ryzyka oraz zapobiegania mu, również z uwzględnieniem potencjalnego skutku ubocznego dla innych emitowanych kryptoaktywów przenoszonych lub przechowywanych w ramach tego systemu DLT i powiązanych dostawców usług w zakresie kryptoaktywów, a także plan regularnej konserwacji technicznej i aktualizacji DLT lub podobnej technologii;
d) sprawozdanie z audytu technicznego i audytu bezpieczeństwa dotyczące zgodności funkcjonowania DLT ze standardami jakości stosowanymi na rynku oraz stosowności i adekwatności planów, o których mowa w lit. c);
e) w przypadku gdy własnościowy system DLT jest systemem prywatnym – szczegółowy opis mechanizmów przejrzystości.
5. Jeżeli przewiduje się współpracę między emitentem ubiegającym się o zezwolenie a konkretnymi dostawcami usług w zakresie kryptoaktywów, wniosek o zezwolenie zawiera szczegółowy opis mechanizmów kontroli wewnętrznej i procedur stosowanych obecnie przez danego dostawcę usług w zakresie kryptoaktywów w celu zapewnienia wywiązywania się z obowiązków w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu na mocy dyrektywy (UE) 2015/849 oraz, w stosownych przypadkach, rozporządzenia (UE) 2023/1113. Taki szczegółowy opis zawiera prospektywną ocenę ciągłego wywiązywania się z tych obowiązków w trzyletnim okresie objętym planem biznesowym emitenta ubiegającego się o zezwolenie. Wspomniany opis i prospektywna ocena sporządzone przez konkretnego dostawcę usług w zakresie kryptoaktywów mogą być udostępniane przez właściwy organ właściwym organom ds. przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu, jednostkom analityki finansowej lub innym organom publicznym zgodnie z art. 20 ust. 2 akapit drugi rozporządzenia (UE) 2023/1114.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.