a także mając na uwadze, co następuje:(1) Ramy dotyczące operacyjnej odporności cyfrowej sektora finansowego ustanowione rozporządzeniem (UE) 2022/2554 zawierają wymóg, aby podmioty finansowe określiły pewne najważniejsze zasady zarządzania ryzykiem ze strony zewnętrznych dostawców usług ICT, które mają szczególne znaczenie, gdy podmioty finansowe współpracują z zewnętrznymi dostawcami usług ICT w celu wspierania swoich krytycznych lub istotnych funkcji.
(2) W kontekście swoich ram zarządzania ryzykiem związanym z ICT podmioty finansowe muszą przyjąć strategię dotyczącą ryzyka ze strony zewnętrznych dostawców usług ICT oraz regularnie dokonywać jej przeglądu. Zgodnie z art. 28 ust. 2 rozporządzenia (UE) 2022/2554 strategia ta ma obejmować politykę korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT. Ma ona być stosowana na zasadzie indywidualnej oraz, w stosownych przypadkach, na zasadzie subskonsolidowanej i skonsolidowanej.
(3) Podmioty finansowe różnią się znacznie pod względem wielkości, struktury i organizacji wewnętrznej oraz charakteru i stopnia złożoności realizowanych przez nie działań i operacji. Należy uwzględnić tę różnorodność przy nakładaniu pewnych podstawowych wymogów regulacyjnych, które byłyby odpowiednie dla wszystkich podmiotów finansowych przy opracowywaniu polityki w zakresie ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT ("polityka") oraz zapewnić, aby wymogi te były stosowane w sposób proporcjonalny.
(4) W przypadku gdy podmioty finansowe należą do grupy, jednostka dominująca odpowiedzialna za sporządzanie skonsolidowanego lub subskonsolidowanego sprawozdania finansowego grupy powinna zatem zapewnić konsekwentne i spójne stosowanie tej polityki w ramach grupy.
(5) Stosując tę politykę, dostawców usług ICT wewnątrz grupy, w tym dostawców będących w całości lub zbiorowo własnością podmiotów finansowych w ramach tego samego systemu ochrony instytucjonalnej, należy uznać za zewnętrznych dostawców usług ICT. Ryzyko stwarzane przez dostawców usług ICT wewnątrz grupy może być różne, ale wymogi mające do nich zastosowanie są takie same na podstawie rozporządzenia (UE) 2022/2554. Podobnie polityka ta powinna mieć zastosowanie do podwykonawców, którzy świadczą usługi ICT wspierające krytyczne lub istotne funkcje lub ich istotne części na rzecz zewnętrznych dostawców usług ICT, w przypadku gdy istnieje łańcuch zewnętrznych dostawców usług ICT.
(6) Ostateczna odpowiedzialność organu zarządzającego za zarządzanie w zakresie ryzyka związanego z ICT podmiotu finansowego stanowi nadrzędną zasadę, którą stosuje się również w odniesieniu do korzystania z usług zewnętrznych dostawców usług ICT. Odpowiedzialność ta powinna dodatkowo przekładać się na ciągłe zaangażowanie organu zarządzającego w kontrolę i monitorowanie zarządzania w zakresie ryzyka związanego z ICT, jak również w przyjęcie polityki i dokonywanie jej przeglądu co najmniej raz do roku.
(7) Aby zapewnić odpowiednie przekazywanie informacji organowi zarządzającemu, w polityce należy jasno wskazać i określić wewnętrzne obowiązki w zakresie zatwierdzania ustaleń umownych dotyczących korzystania z usług ICT wspierających krytyczne lub istotne funkcje świadczonych przez zewnętrznych dostawców usług ICT ("ustalenia umowne"), w tym usług ICT świadczonych na podstawie ustaleń umownych, o których mowa w art. 28 ust. 1 lit. a) rozporządzenia (UE) 2022/2554, a także w zakresie zarządzania tymi ustaleniami, ich kontroli i prowadzenia dokumentacji w tym zakresie.
(8) Aby uwzględnić wszystkie możliwe rodzaje ryzyka, które mogą pojawić się przy zawieraniu umów o świadczenie usług ICT wspierających krytyczną lub istotną funkcję, struktura polityki powinna być zgodna ze wszystkimi etapami każdego głównego etapu cyklu życia ustaleń umownych z dostawcami zewnętrznymi.
(9) Aby ograniczyć zidentyfikowane ryzyko, w polityce należy określić planowanie ustaleń umownych, w tym ocenę ryzyka, należytą staranność oraz proces zatwierdzania nowych lub istotnych zmian w tych ustaleniach umownych. W celu zarządzania ryzykiem, które może pojawić się przed zawarciem ustaleń umownych z zewnętrznym dostawcą usług ICT, w polityce należy określić odpowiedni i proporcjonalny proces wyboru i oceny odpowiedniości potencjalnych zewnętrznych dostawców usług ICT oraz zawrzeć wymóg, aby podmiot finansowy uwzględniał nie- wyczerpujący wykaz elementów, które powinni posiadać zewnętrzni dostawcy usług ICT. Wykaz powinien zawierać elementy związane z reputacją biznesową usługodawców, ich zasobami finansowymi, ludzkimi i technicznymi, bezpieczeństwem informacji, ich strukturą organizacyjną, w tym zarządzaniem ryzykiem, oraz ich kontrolami wewnętrznymi.
(10) Aby zapewnić należyte zarządzanie ryzykiem przy świadczeniu usług ICT wspierających krytyczne lub istotne funkcje przez zewnętrznych dostawców usług ICT, polityka powinna zawierać informacje na temat wdrażania i monitorowania ustaleń umownych oraz zarządzania nimi, w tym, w stosownych przypadkach, na poziomie skonsolidowanym i subskonsolidowanym. Obejmuje to wymogi w zakresie klauzul umownych dotyczących wzajemnych zobowiązań podmiotów finansowych i zewnętrznych dostawców usług ICT, które należy określić na piśmie. Aby zapewnić skuteczny nadzór i zwiększyć odporność w przypadku zmian w modelu biznesowym lub otoczeniu działalności gospodarczej, polityka powinna zapewniać prawa podmiotów finansowych lub wyznaczonych osób trzecich i właściwych organów do kontroli i dostępu do informacji, a także powinna dokładniej określać strategie wyjścia i procesy wypowiedzenia.
(11) W zakresie, w jakim dane osobowe są przetwarzane przez zewnętrznych dostawców usług ICT, polityka ta i wszelkie ustalenia umowne pozostają bez uszczerbku dla obowiązków wynikających z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 2 , takich jak zawarcie pisemnej umowy opisującej przetwarzanie danych osobowych, wymogu zapewnienia bezpieczeństwa przetwarzania danych osobowych oraz określenia wszystkich innych elementów wymaganych na mocy tego rozporządzenia, a także powinny je uzupełniać.
(12) Wspólny Komitet Europejskich Urzędów Nadzoru, o którym mowa w art. 54 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1093/2010 3 , w art. 54 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1094/2010 4 i w art. 54 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1095/2010 5 , przeprowadził otwarte konsultacje publiczne na temat projektu regulacyjnych standardów technicznych, który stanowi podstawę niniejszego rozporządzenia, dokonał analizy potencjalnych powiązanych kosztów i korzyści oraz zwrócił się o opinię do Bankowej Grupy Interesariuszy powołanej zgodnie z art. 37 rozporządzenia (UE) nr 1093/2010, do Grupy Interesariuszy z Sektora Ubezpieczeń i Reasekuracji i Grupy Interesariuszy z Sektora Pracowniczych Programów Emerytalnych powołanych zgodnie z art. 37 rozporządzenia (UE) nr 1094/2010 oraz do Grupy Interesariuszy z Sektora Giełd i Papierów Wartościowych powołanej zgodnie z art. 37 rozporządzenia (UE) nr 1095/2010.
(13) Zgodnie z art. 42 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 6 skonsultowano się z Europejskim Inspektorem Ochrony Danych, który swoją opinię wydał 24 stycznia 2024 r.,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.Sporządzono w Brukseli dnia 13 marca 2024 r.