Rozporządzenie Europejskiego Banku Centralnego (UE) 2025/1355 z dnia 2 lipca 2025 r. w sprawie wymogów nadzorczych w odniesieniu do systemów płatności o znaczeniu systemowym (ECB/2025/22) (wersja przekształcona)
Część III — WYMOGI NAKŁADANE NA OPERATORÓW SIPS
Artykuł 20
W mocyRyzyko operacyjne
1. Operator SIPS ustanawia skuteczne ramy w zakresie odpowiednich systemów, polityk, procedur i kontroli w celu identyfikacji i monitorowania ryzyka operacyjnego i zarządzania takim ryzykiem.
2. Operator SIPS poddaje systemy, polityki operacyjne, procedury i kontrole przeglądowi, audytowi oraz testom, okresowo oraz po istotnych zmianach.
3. Operator SIPS ustanawia cele dotyczące poziomu usług oraz wiarygodności operacyjnej, a także polityki opracowane dla osiągnięcia tych celów. Wspomniane cele i polityki podlegają przeglądowi co najmniej raz do roku.
4. Operator SIPS zapewnia dysponowanie przez SIPS w każdym momencie skalowalnymi możliwościami przetwarzania zwiększonej liczby płatności, która może być skutkiem wystąpienia zdarzeń skrajnych; operator SIPS zapewnia także zdolność SIPS do świadczenia takich usług na odpowiednim poziomie.
5. Operator SIPS ustanawia kompleksowe polityki i procesy w zakresie bezpieczeństwa fizycznego i bezpieczeństwa informacji i technologii komunikacyjnych (information and communication technology, ICT), a także odporne systemy informacyjne, które odpowiednio identyfikują i oceniają wszystkie potencjalne podatności, incydenty i zagrożenia w środowisku ICT. Polityki te podlegają przeglądowi co najmniej raz do roku.
6. Operator SIPS ustala plan ciągłości działania, który odnosi się do wydarzeń stanowiących znaczne ryzyko zakłócenia działalności SIPS. Plan ten obejmuje wykorzystanie zastępczego budynku i zapewnia możliwość wznowienia działania kluczowych systemów informatycznych w ciągu dwóch godzin od takich wydarzeń. Plan ten umożliwia SIPS rozrachunek wszystkich płatności wymagalnych do końca dnia operacyjnego, w którym doszło do zakłócenia. Operator SIPS dokonuje testów oraz przeglądu planu co najmniej raz do roku.
7. Operator SIPS dokonuje identyfikacji kluczowych uczestników w szczególności w oparciu o liczbę i wartość płatności oraz ich potencjalny wpływ na innych uczestników oraz na SIPS jako całość w przypadku doświadczenia przez takich uczestników istotnego problemu operacyjnego.
8. Operator SIPS identyfikuje i monitoruje ryzyko, jakie kluczowi uczestnicy, inne infrastruktury rynku finansowego oraz dostawcy usług i świadczeń publicznych mogą stworzyć dla działalności SIPS, a także zarządza takim ryzykiem.
9. Do celów niniejszego artykułu odniesienia do „ryzyka” obejmują ryzyka określone w art. 21 i 22.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.