|
Az Európai Unió |
HU L sorozat |
|
2025/295 |
2025.2.13. |
A BIZOTTSÁG (EU) 2025/295 FELHATALMAZÁSON ALAPULÓ RENDELETE
(2024. október 24.)
az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek a felvigyázási tevékenységek végzését lehetővé tevő előfeltételek harmonizációjáról szóló szabályozástechnikai standardok tekintetében történő kiegészítéséről
(EGT-vonatkozású szöveg)
AZ EURÓPAI BIZOTTSÁG,
tekintettel az Európai Unió működéséről szóló szerződésre,
tekintettel a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról szóló, 2022. december 14-i (EU) 2022/2554 európai parlamenti és tanácsi rendeletre (1) és különösen annak 41. cikke (2) bekezdésének második albekezdésére,
mivel:
|
(1) |
Az (EU) 2022/2554 rendelet által a pénzügyi ágazat digitális működési rezilienciája érdekében létrehozott keret a pénzügyi szektor számára szolgáltatásokat nyújtó és az említett rendelet 31. cikkével összhangban kritikusnak minősített harmadik fél információs és kommunikációs technológiai (IKT) szolgáltatókra vonatkozó uniós felvigyázási keretrendszert vezet be. |
|
(2) |
Annak a harmadik fél IKT-szolgáltatónak, amely úgy dönt, hogy kritikusként való kijelölés iránti saját kezdeményezésű kérelmet nyújt be, minden szükséges információt be kell nyújtania az átvevő európai felügyeleti hatósághoz (EFH) annak érdekében, hogy az (EU) 2022/2554 rendeletben meghatározott elvekkel és kritériumokkal összhangban bizonyítsa kritikusságát. Ennélfogva az önkéntes kérelemben feltüntetendő információknak kellően részletesnek és teljesnek kell lenniük ahhoz, hogy lehetővé tegyék az említett rendelet 31. cikkének (11) bekezdése értelmében vett kritikusság egyértelmű és teljeskörű értékelését. Az illetékes EFH-nak vissza kell utasítania minden hiányos kérelmet, és hiánypótlást kell kérnie. |
|
(3) |
Az e szabályozástechnikai standardok hatálya alá tartozó harmadik fél IKT-szolgáltatók jogi azonosítását össze kell hangolni az (EU) 2022/2554 rendelet 28. cikkének (9) bekezdésével összhangban elfogadott bizottsági végrehajtási rendeletben meghatározott azonosító kóddal. |
|
(4) |
A vezető felvigyázó kritikus harmadik fél IKT-szolgáltatóknak címzett ajánlásainak nyomon követéseként a vezető felvigyázónak figyelemmel kell kísérnie, hogy a kritikus harmadik fél IKT-szolgáltatók betartják-e az ajánlásokat. Annak érdekében, hogy biztosítsák a kritikus harmadik fél IKT-szolgáltatók által ezen ajánlásokkal kapcsolatban tett intézkedések vagy végrehajtott korrekciók és eredményes nyomon követését, a vezető felvigyázó számára lehetővé kell tenni, hogy megkövetelje az (EU) 2022/2554 rendelet 35. cikke (1) bekezdésének c) pontjában említett jelentéseket, amelyeket időközi eredményjelentésnek és zárójelentésnek kell tekinteni. |
|
(5) |
Az (EU) 2022/2554 rendelet 42. cikkének (1) bekezdésében meghatározott értékelés céljából, amely szerint a vezető felvigyázó köteles értékelni, hogy a kritikus harmadik fél IKT-szolgáltató által nyújtott magyarázat elegendő-e, a kritikus harmadik fél IKT-szolgáltató által a vezető felvigyázónak küldött, a kapott ajánlások követésére irányuló szándékáról szóló értesítést ki kell egészíteni az ajánlásokban felvázolt kockázatok csökkentése érdekében hozott intézkedések és intézkedések és azok határidejének leírásával. Az ilyen magyarázatnak korrekciós terv formáját kell öltenie. |
|
(6) |
Mivel a vezető felvigyázónak értékelnie kell a kritikus harmadik fél IKT-szolgáltatók alvállalkozási megállapodásait, ki kell dolgozni az ilyen megállapodásokra vonatkozó információk benyújtására szolgáló sablont. E sablonnak figyelembe kell vennie azt a tényt, hogy a kritikus harmadik fél IKT-szolgáltatók más felépítéssel rendelkeznek, mint a pénzügyi szervezetek. |
|
(7) |
Miután a vezető felvigyázó kiadta egy adott kritikus IKT-szolgáltatónak címzett ajánlásait, és az illetékes hatóságok tájékoztatták az érintett pénzügyi szervezeteket az ajánlásokban azonosított kockázatokról, a vezető felvigyázónak figyelemmel kell kísérnie és értékelnie kell a kritikus harmadik fél IKT-szolgáltató által az ajánlások teljesítése érdekében tett intézkedéseket és végrehajtott korrekciókat. Az illetékes hatóságoknak nyomon kell követniük és értékelniük kell, hogy a pénzügyi szervezetek milyen mértékben vannak kitéve az ezen ajánlásokban azonosított kockázatoknak. Annak érdekében, hogy feladataik ellátása során fenntartsák az egyenlő versenyfeltételeket, különösen akkor, ha az ajánlásokban azonosított kockázatok súlyosak és több tagállam számos pénzügyi szervezete között oszlanak meg, mind az illetékes hatóságoknak, mind a vezető felvigyázónak meg kell osztaniuk egymással a feladataik ellátásához szükséges releváns megállapításokat. Az információmegosztás célja annak biztosítása, hogy a vezető felvigyázó által a kritikus harmadik fél IKT-szolgáltatónak az utóbbi által végrehajtott intézkedésekkel és korrekciókkal kapcsolatban adott visszajelzések figyelembe vegyék a pénzügyi szervezetek kockázataira gyakorolt hatást, és hogy az illetékes hatóságok által végzett felügyeleti tevékenységek a vezető felvigyázó által végzett értékelésen alapuljanak. |
|
(8) |
A hatékony és eredményes információmegosztás érdekében az illetékes hatóságoknak felügyeleti tevékenységeik részeként fel kell mérniük, hogy az általuk felügyelt pénzügyi szervezetek milyen mértékben vannak kitéve az ajánlásokban azonosított kockázatoknak. Ezt az értékelést arányosan és kockázati alapon kell elvégezni. A vezető felvigyázónak célszerű felkérnie az illetékes hatóságokat, hogy osszák meg ennek az értékelésnek az eredményeit azokban a konkrét esetekben, amikor az ajánlásokban azonosított kockázatok súlyosak, és több tagállamban sok pénzügyi szervezetet érintenek. Az illetékes hatóságok erőforrásainak legjobb kihasználása érdekében, amikor az értékelés eredményeinek megosztását kéri, a vezető felvigyázónak mindig figyelembe kell vennie, hogy ezeknek a kéréseknek a célja az intézkedések és a korrekciók kritikus harmadik fél IKT-szolgáltatók általi végrehajtásának értékelése. |
|
(9) |
Az (EU) 2018/1725 európai parlamenti és tanácsi rendelet (2) 42. cikkének (1) bekezdésével összhangban a Bizottság egyeztetett az európai adatvédelmi biztossal, aki 2024. július 22-én véleményt nyilvánított. |
|
(10) |
E rendelet alapját az európai felügyeleti hatóságok által a Bizottságnak benyújtott szabályozástechnikai standardtervezetek képezik. |
|
(11) |
Az európai felügyeleti hatóságok vegyes bizottsága nyilvános konzultációt folytatott az e rendelet alapját képező szabályozástechnikai standardtervezetekről, elemezték az esetleges kapcsolódó költségeket és hasznokat, továbbá kikérték az 1093/2010/EU európai parlamenti és tanácsi rendelet (3) 37. cikkével összhangban létrehozott banki érdekképviseleti csoport, az 1094/2010/EU európai parlamenti és tanácsi rendelet (4) 37. cikkével összhangban létrehozott biztosítási és viszontbiztosítási érdekképviseleti csoport, valamint az 1095/2010/EU európai parlamenti és tanácsi rendelet (5) 37. cikkével összhangban létrehozott értékpapírpiaci érdekképviseleti csoport véleményét, |
ELFOGADTA EZT A RENDELETET:
1. cikk
A kritikusként való kijelölés iránti kérelemben a harmadik fél IKT-szolgáltató által benyújtandó információk
(1) Az információs és kommunikációs technológiai (a továbbiakban: IKT) harmadik fél szolgáltató az alábbi információkat köteles benyújtani az (EU) 2022/2554 rendelet 31. cikkének (11) bekezdése szerinti, arra irányuló önkéntes kérelmében, hogy az (EU) 2022/2554 rendelet 31. cikke (1) bekezdésének a) pontja értelmében kritikusnak minősítsék:
|
a) |
a jogi személy neve; |
|
b) |
a jogi személy azonosító kódja; |
|
c) |
a kritikus harmadik fél IKT-szolgáltató kapcsolattartójának neve és elérhetőségei; |
|
d) |
az ország, ahol a jogi személy bejegyzett székhelye található; |
|
e) |
a vállalat felépítésének ismertetése, amely tartalmazza legalább az anyavállalatára és az uniós pénzügyi szervezeteknek IKT-szolgáltatásokat nyújtó más kapcsolt vállalkozásokra vonatkozó információkat. Ezen információknak adott esetben magukban kell foglalniuk a következőket:
|
|
f) |
a harmadik fél IKT-szolgáltató becsült piaci részesedése az uniós pénzügyi szektorban, valamint piaci részesedése az (EU) 2022/2554 rendelet 2. cikkének (1) bekezdésében említett pénzügyiszervezet-típusonkénti bontásban a kritikusként való kijelölés iránti kérelem benyújtásának évében és az azt megelőző évben; |
|
g) |
az uniós pénzügyi szervezetek számára nyújtott valamennyi IKT-szolgáltatás leírása, beleértve:
|
|
h) |
azoknak a pénzügyi szervezeteknek a listája, amelyek igénybe veszik a harmadik fél IKT-szolgáltató által nyújtott IKT-szolgáltatásokat, beleértve a következő információkat minden egyes kiszolgált pénzügyi szervezetre vonatkozóan, amennyiben ilyen információk rendelkezésre állnak:
|
|
i) |
adott esetben a kritikus harmadik fél IKT-szolgáltatóknak az európai felügyeleti hatóságok által az (EU) 2022/2554 rendelet 31. cikkének (9) bekezdése értelmében közzétett, legfrissebb elérhető listáján szereplő olyan kritikus harmadik fél IKT-szolgáltatók listája, amelyek igénybe veszik a kérelmező által nyújtott szolgáltatásokat; |
|
j) |
a következők tekintetében elvégzett önértékelés:
|
|
k) |
információk az uniós pénzügyi szervezeteknek nyújtott IKT-szolgáltatásokra és -infrastruktúrára vonatkozó jövőbeni üzleti stratégiáról, beleértve a vállalatcsoportban vagy irányítási struktúrában tervezett változtatásokat, új piacokra való belépést vagy új tevékenységek végzését; |
|
l) |
a harmadik fél IKT-szolgáltató olyan alvállalkozóinak azonosítása, amelyeket kritikus harmadik fél IKT-szolgáltatóként kijelöltek; |
|
m) |
bármely egyéb ok, amely lényeges a harmadik fél IKT-szolgáltató kritikusként való kijelölés iránti kérelme szempontjából. |
(2) Amennyiben a harmadik fél IKT-szolgáltató egy vállalatcsoporthoz tartozik, az (1) bekezdésben említett információkat a csoport egésze által nyújtott IKT-szolgáltatások tekintetében be kell nyújtani.
2. cikk
A kritikus harmadik fél IKT-szolgáltató által benyújtandó, közzéteendő vagy jelentendő információk tartalma, struktúrája és formátuma
(1) A kritikus harmadik fél IKT-szolgáltatók a vezető felvigyázó kérésére minden olyan információt átadnak utóbbinak, amely ahhoz szükséges, hogy az az (EU) 2022/2554 rendelet követelményeivel összhangban felügyeleti feladatait el tudja látni.
(2) Az (1) bekezdésben említett információk a következőket tartalmazzák:
|
a) |
az alábbi felek között létrejött megállapodásokra vonatkozó információk, valamint a szerződéses dokumentumok másolatai:
|
|
b) |
a kritikus harmadik fél IKT-szolgáltató szervezeti és csoportfelépítésére vonatkozó információk, beleértve az azonos vállalatcsoporthoz tartozó valamennyi olyan jogalany azonosítását, amelyek közvetlenül vagy közvetve IKT-szolgáltatásokat nyújtanak pénzügyi szervezeteknek az Unióban; |
|
c) |
a következők bármelyikének főrészvényeseire vonatkozó információk, beleértve a részvényesi szerkezetet és a földrajzi kiterjedésüket:
|
|
d) |
a kritikus harmadik fél IKT-szolgáltató piaci részesedésére vonatkozó információk szolgáltatástípus szerinti bontásban azokon a releváns piacokon, ahol működik; |
|
e) |
a kritikus harmadik fél IKT-szolgáltató belső vállalatirányítási rendszerére vonatkozó információk, beleértve annak felépítését, ismertetve az irányítással kapcsolatos felelősségi köröket és elszámoltathatósági szabályokat; |
|
f) |
a kritikus harmadik fél IKT-szolgáltató vezető testülete és bármely más érintett belső bizottság üléséről készült jegyzőkönyv, amely bármilyen módon kapcsolódik az Unión belüli pénzügyi szervezetek funkcióit támogató, harmadik fél által nyújtott IKT-szolgáltatásokat érintő tevékenységekhez és kockázatokhoz; |
|
g) |
a kritikus harmadik fél IKT-szolgáltató IKT-biztonságára vonatkozó információk, beleértve a vonatkozó stratégiákat, célkitűzéseket, szabályzatokat, eljárásokat, protokollokat, folyamatokat, az érzékeny adatok védelmét szolgáló ellenőrzési intézkedéseket, a hozzáférés ellenőrzését, a titkosítási gyakorlatokat, az eseményekre/incidensekre adandó válaszlépéseket ismertető terveket, valamint adott esetben az összes vonatkozó előírásnak, nemzeti és nemzetközi szabványnak való megfelelésre vonatkozó információk; |
|
h) |
az adatvédelmet és az adatok – ideértve a személyes és nem személyes adatokat is – bizalmas kezelését biztosító technikai és szervezési intézkedésekre, az érzékeny adatok védelme érdekében végrehajtott ellenőrzési intézkedésekre, a hozzáférési jogosultságok ellenőrzésére, a titkosítási gyakorlatokra és az adatvédelmi incidensekre adandó válaszlépéseket ismertető tervre vonatkozó információk; amikor a személyes adatok kezelése tekintetében a harmadik fél IKT-szolgáltatóra harmadik országok jogszabályai vonatkoznak, amely magában foglalja harmadik országok kormányának az adatokhoz való hozzáférés iránti kérelmét, az országok listája és az alkalmazandó jogszabályok; |
|
i) |
azokra a mechanizmusokra vonatkozó információk, amelyeket a kritikus harmadik fél IKT-szolgáltató az uniós pénzügyi szervezeteknek kínál az adathordozhatóság, az alkalmazások hordozhatósága és az interoperabilitás érdekében; |
|
j) |
a pénzügyi szervezetek számára történő szolgáltatásnyújtás céljára igénybe vett adatközpontok és IKT-központok elhelyezkedésére vonatkozó információk, beleértve a kritikus harmadik fél IKT-szolgáltató összes releváns telephelyének és létesítményének listáját is – az Unión kívülieket is; |
|
k) |
a harmadik országokból származó kritikus harmadik fél IKT-szolgáltatók által nyújtott szolgáltatásokra vonatkozó információk, beleértve a harmadik fél IKT-szolgáltató által kezelt személyes és nem személyes adatokra alkalmazandó jogi rendelkezésekre vonatkozó információkat is; |
|
l) |
azokra az intézkedésekre vonatkozó információk, amelyeket a harmadik országokból származó kritikus harmadik fél IKT-szolgáltató és alvállalkozói az IKT-szolgáltatások nyújtásából eredő kockázatok kezelésére hoztak; |
|
m) |
a kockázatkezelési keretre és az incidenskezelési keretre vonatkozó információk, ideértve a kritikus harmadik fél IKT-szolgáltató és alvállalkozói szabályzatait, eljárásait, eszközeit, mechanizmusait és irányítási megállapodásait, többek között az Unión belüli pénzügyi szervezetekre közvetlen vagy közvetett hatást gyakorló jelentős események listáját és ismertetését, beleértve az esemény pénzügyi szervezetekre gyakorolt jelentőségének meghatározásához és a lehetséges határokon átnyúló hatások felméréséhez szükséges, releváns adatokat; |
|
n) |
a változáskezelési keretre vonatkozó információk, beleértve a kritikus harmadik fél IKT-szolgáltató és alvállalkozói szabályzatait, eljárásait és kontrolljait; |
|
o) |
a kritikus harmadik fél IKT-szolgáltató átfogó reagálási és helyreállítási keretére vonatkozó információk, ideértve az üzletmenet-folytonossági terveket és a kapcsolódó intézkedéseket és eljárásokat, a szoftverfejlesztési életciklusra vonatkozó irányelveket, a reagálási és helyreállítási terveket és a kapcsolódó intézkedéseket és eljárásokat, valamint a biztonsági mentésre vonatkozó intézkedéseket és eljárásokat; |
|
p) |
a teljesítmény és a biztonsági figyelemmel kísérésére és az események nyomon követésére vonatkozó információk, valamint a szolgáltatások teljesítésére, az eseményekre, továbbá a szolgáltatási szintre vonatkozó megállapodásoknak (SLA-k) és szolgáltatási szintre vonatkozó céloknak (SLO-k) vagy a kritikus harmadik fél IKT-szolgáltatók és az uniós pénzügyi szervezetek között létrejött hasonló megállapodásoknak való megfelelésre irányuló jelentési mechanizmusokra vonatkozó információk; |
|
q) |
a kritikus harmadik fél IKT-szolgáltató más IKT-vel foglalkozó harmadik felek kezelésére szolgáló keretrendszerével kapcsolatos információk, beleértve a stratégiákat, szabályzatokat, eljárásokat, folyamatokat és kontrollokat, többek között a kritikus harmadik fél IKT-szolgáltató által az alvállalkozói körében azelőtt végzett átvilágításra és kockázatértékelésre vonatkozó részletes adatokat, hogy megállapodást kötne velük, és figyelemmel kísérje a kapcsolatot az összes releváns IKT- és partnerkockázatra kiterjedően; |
|
r) |
a kritikus harmadik fél IKT-szolgáltató és alvállalkozói felügyeleti és átvizsgálási rendszereiből származó kivonatok, beleértve, de nem kizárólagosan a hálózatfelügyeletet, a szerverfelügyeletet, az alkalmazásfelügyeletet, a biztonsági felügyeletet, a sebezhetőségi vizsgálatokat, a naplókezelést, a teljesítményfelügyeletet, az incidenskezelést és a megbízhatósági célokkal, például SLO-kkal kapcsolatos méréseket; |
|
s) |
bármely olyan éles üzemben lévő, éles üzemet megelőző szakaszban lévő és tesztelésre szolgáló rendszerből vagy alkalmazásból származó kivonatok, amelyet a kritikus harmadik fél IKT-szolgáltató és annak alvállalkozói arra használnak, hogy közvetlenül vagy közvetve szolgáltatást nyújtsanak az Unióban működő pénzügyi szervezeteknek; |
|
t) |
megfelelőségi és rendelkezésre álló ellenőrzési jelentések, valamint minden releváns ellenőrzés megállapításai, beleértve az Unión belüli és az Unión kívüli nemzeti hatóságok által végzett ellenőrzéseket, amennyiben az érintett hatóságokkal kötött együttműködési megállapodások rendelkeznek ilyen információcseréről, illetve a kritikus harmadik fél IKT-szolgáltató vagy alvállalkozói által megszerzett tanúsítványok, beleértve a belső és külső ellenőrök jelentéseit, tanúsítványait, vagy az iparág-specifikus szabványoknak való megfelelőségi értékelések. Ez magában foglalja a kritikus harmadik fél IKT-szolgáltató IKT-rendszerei rezilienciájának bármely típusú elérhető független tesztelésére – beleértve a harmadik fél IKT-szolgáltató által valamely fenyegetés kapcsán végzett penetrációs (behatolási) tesztelést is – vonatkozó információkat; |
|
u) |
a kritikus harmadik fél IKT-szolgáltató kérésére vagy nevében a kritikus harmadik fél IKT-szolgáltatónál kulcsfontosságú pozíciót betöltő személyek alkalmasságát és feddhetetlenségét vizsgáló értékelésekre vonatkozó információk; |
|
v) |
a 3. cikk szerinti ajánlások teljesítését célzó bármely helyreállítási tervvel kapcsolatos információk, valamint a korrekciók végrehajtásának megerősítésére vonatkozó lényeges információk; |
|
w) |
a rendelkezésre álló munkavállalói képzési rendszerekre és a biztonsággal kapcsolatos tudatosságot növelő programokra vonatkozó információk, beleértve adott esetben a kritikus harmadik fél IKT-szolgáltató azon beruházásaira, erőforrásaira és módszereire vonatkozó információkat, amelyek célja személyzetének az érzékeny pénzügyi adatok kezelésével és a magas szintű biztonság fenntartásával kapcsolatos képzése; |
|
x) |
a kritikus harmadik fél IKT-szolgáltató tevékenységeire és a pénzügyi kimutatásaira vonatkozó információk, ideértve az IKT-val és a biztonsággal kapcsolatos költségvetésre és forrásokra vonatkozó információkat. |
3. cikk
A kritikus harmadik fél IKT-szolgáltatók által az ajánlások kiadása után szolgáltatandó információk
(1) A kritikus harmadik fél IKT-szolgáltató jelentést nyújt be a vezető felvigyázóhoz, amely tartalmaz egy helyreállítási tervet, amely az ajánlásokhoz és azon korrekciókhoz kapcsolódik, amelyeket a kritikus harmadik fél IKT-szolgáltató végre kíván hajtani az (EU) 2022/2254 rendelet 35. cikke (1) bekezdésének d) pontjában említett ajánlásokban azonosított kockázatok csökkentése érdekében. A jelentésnek összhangban kell lennie a vezető felvigyázó által az egyes ajánlások esetében meghatározott ütemezéssel.
(2) A kritikus harmadik fél IKT-szolgáltató által a kapott ajánlásokkal kapcsolatban tett intézkedések vagy végrehajtott korrekciók nyomon követése érdekében a kritikus harmadik fél IKT-szolgáltató annak kérésére megosztja a vezető felvigyázóval a következőket:
|
a) |
időközi eredményjelentések és a kapcsolódó alátámasztó dokumentumok, amelyek meghatározzák a kritikus harmadik fél IKT-szolgáltató által a vezető felvigyázóhoz – az utóbbi által megállapított határidőn belül – benyújtott jelentésben szereplő tevékenységek és intézkedések végrehajtásának előrehaladását; |
|
b) |
zárójelentések és a kapcsolódó alátámasztó dokumentumok, amelyek meghatározzák a kritikus harmadik fél IKT-szolgáltató által az ajánlásban azonosított kockázatok mérséklése érdekében tett intézkedéseket vagy végrehajtott korrekciókat. |
4. cikk
A kritikus harmadik fél IKT-szolgáltatók által benyújtott információk struktúrája és formátuma
(1) A kritikus harmadik fél IKT-szolgáltató a kért információkat a vezető felvigyázó által annak kérelmében megjelölt, külön erre a célra szolgáló, biztonságos elektronikus csatornákon és a vezető felvigyázó által meghatározott formában nyújtja be a vezető felvigyázónak.
(2) A vezető felvigyázónak történő információszolgáltatás során a kritikus harmadik fél IKT-szolgáltatók:
|
a) |
betartják a vezető felvigyázó által az adatszolgáltatás iránti kérelemben jelzett struktúrát; |
|
b) |
egyértelműen megjelölik a lényeges információkat a benyújtott dokumentációban. |
(3) A kritikus harmadik fél IKT-szolgáltatók által a vezető felvigyázónak benyújtott, közzétett vagy jelentett információkat a nemzetközi pénzügyek területén szokásos nyelven kell feltüntetni.
5. cikk
Sablon az alvállalkozói megállapodásokkal kapcsolatos adatszolgáltatáshoz
Az a kritikus harmadik fél IKT-szolgáltató, amelynek meg kell osztania az alvállalkozási megállapodásokkal kapcsolatos információkat, a mellékletben található sablonnak megfelelően nyújtja be az információkat a vezető felvigyázónak.
6. cikk
A vezető felvigyázó ajánlásaiban tárgyalt kockázatok illetékes hatóságok általi értékelése
(1) A pénzügyi szervezetek felügyeletének részeként az illetékes hatóság az arányosság elvével összhangban értékeli a kritikus harmadik fél IKT-szolgáltató által a vezető felvigyázó ajánlásai alapján hozott intézkedések pénzügyi szervezetekre gyakorolt hatását.
(2) Az (1) bekezdésben említett értékelés lefolytatása során az illetékes hatóság a következők mindegyikét figyelembe veszi:
|
a) |
a pénzügyi szervezetek által az ajánlásokban azonosított kockázatok mérséklése érdekében végrehajtott korrekciós és helyreállító intézkedések megfelelősége és koherenciája; |
|
b) |
a vezető felvigyázó arra vonatkozó értékelése, hogy a kritikus harmadik fél IKT-szolgáltató végrehajtja-e a jelentésben szereplő intézkedéseket és tevékenységeket, amennyiben az hatással van a hatáskörébe tartozó pénzügyi szervezeteknek az ajánlásokban azonosított kockázatoknak való kitettségére; |
|
c) |
bármely más olyan illetékes hatóság álláspontja, amellyel az (EU) 2022/2554 rendelet 42. cikkének (5) bekezdésével összhangban konzultáltak; |
|
d) |
a vezető felvigyázó megfelelőnek ítélte-e meg a kritikus harmadik fél IKT-szolgáltató által végrehajtott intézkedéseket és korrekciókat annak érdekében, hogy mérsékelje a vezető felvigyázó hatáskörébe tartozó pénzügyi szervezeteknek az ajánlásokban azonosított kockázatoknak való kitettségét. |
(3) A vezető felvigyázó kérésére az illetékes hatóság észszerű időn belül átadja az (1) bekezdésben meghatározott értékelés eredményeit. Az értékelési eredmények átadásának kérésekor a vezető felvigyázó figyelembe veszi az arányosság elvét és az ajánlásokkal érintett kockázatok mértékét, beleértve e kockázatok határokon átnyúló hatásait is, ha egynél több tagállamban működő pénzügyi szervezeteket érintenek.
(4) Adott esetben az illetékes hatóság felkéri a pénzügyi szervezeteket, hogy adjanak meg minden olyan információt, amely az (1) bekezdésben említett értékelés elvégzéséhez szükséges.
7. cikk
Hatálybalépés
Ez a rendelet az Európai Unió Hivatalos Lapjában való kihirdetését követő huszadik napon lép hatályba.
Ez a rendelet teljes egészében kötelező és közvetlenül alkalmazandó valamennyi tagállamban.
Kelt Brüsszelben, 2024. október 24-én.
a Bizottság részéről
az elnök
Ursula VON DER LEYEN
(1) HL L 333., 2022.12.27., 1. o., ELI: http://data.europa.eu/eli/reg/2022/2554/oj.
(2) Az Európai Parlament és a Tanács (EU) 2018/1725 rendelete (2018. október 23.) a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelése tekintetében való védelméről és az ilyen adatok szabad áramlásáról, valamint a 45/2001/EK rendelet és az 1247/2002/EK határozat hatályon kívül helyezéséről (HL L 295., 2018.11.21., 39. o., ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(3) Az Európai Parlament és a Tanács 1093/2010/EU rendelete (2010. november 24.) az európai felügyeleti hatóság (Európai Bankhatóság) létrehozásáról, a 716/2009/EK határozat módosításáról és a 2009/78/EK bizottsági határozat hatályon kívül helyezéséről (HL L 331., 2010.12.15., 12. o., ELI: http://data.europa.eu/eli/reg/2010/1093/oj).
(4) Az Európai Parlament és a Tanács 1094/2010/EU rendelete (2010. november 24.) az európai felügyeleti hatóság (az Európai Biztosítás- és Foglalkoztatóinyugdíj-hatóság) létrehozásáról, valamint a 716/2009/EK határozat módosításáról és a 2009/79/EK bizottsági határozat hatályon kívül helyezéséről (HL L 331., 2010.12.15., 48. o., ELI: http://data.europa.eu/eli/reg/2010/1094/oj).
(5) Az Európai Parlament és a Tanács 1095/2010/EU rendelete (2010. november 24.) az európai felügyeleti hatóság (Európai Értékpapír-piaci Hatóság) létrehozásáról, a 716/2009/EK határozat módosításáról és a 2009/77/EK bizottsági határozat hatályon kívül helyezéséről (HL L 331., 2010.12.15., 84. o., ELI: http://data.europa.eu/eli/reg/2010/1095/oj).
MELLÉKLET
SABLON AZ ALVÁLLALKOZÓI MEGÁLLAPODÁSOKKAL KAPCSOLATOS INFORMÁCIÓK MEGOSZTÁSÁHOZ
|
Információs kategória |
Legfontosabb információs elemek |
||||||||
|
Általános információk |
|
||||||||
|
Az alvállalkozói megállapodások áttekintése |
|
||||||||
|
Alvállalkozókra vonatkozó információk |
|
||||||||
|
Az alvállalkozók által nyújtott szolgáltatások leírása |
|
||||||||
|
Az alvállalkozásba adás irányítása és felügyelete |
|
||||||||
|
Kockázatkezelés és megfelelés |
|
||||||||
|
Üzletmenet-folytonosság és vészhelyzeti tervezés |
|
||||||||
|
Jelentéstétel |
|
||||||||
|
Korrekció és incidenskezelés |
|
||||||||
|
Tanúsítványok és auditok |
|
ELI: http://data.europa.eu/eli/reg_del/2025/295/oj
ISSN 1977-0731 (electronic edition)