|
Az Európai Unió |
HU L sorozat |
|
2025/299 |
2025.2.13. |
A BIZOTTSÁG (EU) 2025/299 FELHATALMAZÁSON ALAPULÓ RENDELETE
(2024. október 31.)
a kriptoeszközök piacairól szóló (EU) 2023/1114 európai parlamenti és tanácsi rendeletnek a kriptoeszköz-szolgáltatások folytonosságára és szabályosságára vonatkozó szabályozástechnikai standardok tekintetében történő kiegészítéséről
(EGT-vonatkozású szöveg)
AZ EURÓPAI BIZOTTSÁG,
tekintettel az Európai Unió működéséről szóló szerződésre,
tekintettel a kriptoeszközök piacairól, valamint az 1093/2010/EU és az 1095/2010/EU rendelet, továbbá a 2013/36/EU és az (EU) 2019/1937 irányelv módosításáról szóló, 2023. május 31-i (EU) 2023/1114 európai parlamenti és tanácsi rendeletre (1) és különösen annak 68. cikke (10) bekezdésének harmadik albekezdésére,
mivel:
|
(1) |
Az (EU) 2022/2554 európai parlamenti és tanácsi rendelet (2) 11. és 12. cikke követelményeket ír elő a pénzügyi szervezetek, köztük a kriptoeszköz-szolgáltatók IKT-rendszereihez kapcsolódó reagálással és helyreállítással, biztonsági mentési szabályzatokkal és eljárásokkal, valamint visszaállítási és helyreállítási eljárásokkal és módszerekkel kapcsolatban. Az (EU) 2024/1774 felhatalmazáson alapuló bizottsági rendelet (3) tovább pontosítja a pénzügyi szervezetek, köztük a kriptoeszköz-szolgáltatók IKT-vonatkozású üzletmenet-folytonossági politikájának elemeit, IKT-vonatkozású üzletmenet-folytonossági terveinek tesztelését, valamint IKT-vonatkozású reagálási és helyreállítási terveinek elemeit. E rendelet a kriptoeszköz-szolgáltatások nyújtásának folytonossága és szabályossága tekintetében kiegészíti az (EU) 2022/2554 rendelet és az (EU) 2024/1774 felhatalmazáson alapuló bizottsági rendelet említett rendelkezéseit. |
|
(2) |
Szolgáltatásaik nyújtása során a kriptoeszköz-szolgáltatók olyan megosztott főkönyvet is használhatnak, amely felett semmilyen ellenőrzést nem gyakorolnak, ideértve az engedélyhez nem kötött megosztott főkönyvet is. Ebben az esetben előfordulhat, hogy nem képesek biztosítani szolgáltatásaik szabályosságát és folytonosságát, ha a zavarokat az ilyen megosztott főkönyvek működésével járó problémák okozzák. Az ilyen zavarok által érintett ügyfelekre esetlegesen kedvezőtlen hatást gyakorló piaci volatilitás mérséklése érdekében a kriptoeszköz-szolgáltatóknak üzletmenet-folytonossági politikájukba annak biztosítására irányuló intézkedéseket is bele kell foglalniuk, hogy időben kommunikáljanak az ügyfelekkel és más külső érdekelt felekkel. E kommunikációnak azt is magában kell foglalnia, hogy időben az ügyfelek rendelkezésére bocsássák az ilyen zavarokkal kapcsolatos alapvető információkat, ideértve a zavar elhárításáig és a szolgáltatások újraindításáig biztosítandó folyamatos állapotfrissítéseket is. Amennyiben a szolgáltatás megszakadásáért felelős, engedélyhez nem kötött megosztott főkönyv állapotára vonatkozó információk nem állnak azonnal a kriptoeszköz-szolgáltató rendelkezésére, a kriptoeszköz-szolgáltatónak a lehető legnagyobb gondosság elve alapján tájékoztatnia kell az ügyfeleket és más érdekelt feleket, köztük az illetékes hatóságokat a legfrissebb fejleményekről annak biztosítása érdekében, hogy az ügyfelek és az érdekelt felek minél részletesebb információkkal rendelkezzenek az ilyen zavarokról. |
|
(3) |
A kis- és középvállalkozásokat és az induló innovatív vállalkozásokat sújtó aránytalan adminisztratív terhek elkerülése érdekében a kriptoeszköz-szolgáltatóknak üzletmenet-folytonossági politikájukban figyelembe kell venniük az általuk nyújtott szolgáltatások nagyságrendjét, jellegét és körét. Ez azt jelenti, hogy a kriptoeszköz-szolgáltatóknak megbízható önértékelés alapján kell meghatározniuk egyedi üzletmenet-folytonossági követelményeiket egy sor olyan kritériumra támaszkodva, amelyek lehetővé teszik számukra a szolgáltatásaik piaci hatásával arányos üzletmenet-folytonossági politika végrehajtását. Az önértékelés során figyelembe kell venni a mellékletben felsoroltakon kívüli egyéb olyan körülményeket is, amelyek hatással lehetnek a kriptoeszköz-szolgáltatóra. |
|
(4) |
Ez a rendelet az Európai Értékpapírpiaci Hatóság által a Bizottsághoz benyújtott szabályozástechnikai standardtervezeteken alapul. |
|
(5) |
Az Európai Értékpapírpiaci Hatóság nyilvános konzultációkat folytatott az e rendelet alapját képező szabályozástechnikai standardtervezetekről, elemezte az esetleges kapcsolódó költségeket és hasznot, továbbá kikérte az 1095/2010/EU európai parlamenti és tanácsi rendelet 37. cikkével összhangban létrehozott Értékpapírpiaci Érdekképviseleti Csoport tanácsát (4), |
ELFOGADTA EZT A RENDELETET:
1. cikk
Fogalommeghatározások
E rendelet alkalmazásában:
|
a) |
„kritikus vagy fontos funkció”: az (EU) 2022/2554 európai parlamenti és tanácsi rendelet 3. cikkének 22. pontjában meghatározott kritikus vagy fontos funkció; |
|
b) |
„engedélyhez nem kötött megosztott főkönyv”: a megosztott főkönyv olyan sajátos típusa, amely felett egyetlen szervezet sem gyakorol ellenőrzést, és amely kapcsán bárki létrehozhat DLT-hálózati csomópontokat, aki eleget tesz a megosztott főkönyv műszaki követelményeinek és protokolljainak. |
2. cikk
Szervezeti üzletmenet-folytonossági rendszer
(1) Az (EU) 2023/1114 rendelet 68. cikkének (7) bekezdésében említett üzletmenet-folytonossági politika tervekből, eljárásokból és intézkedésekből tevődik össze.
(2) A kriptoeszköz-szolgáltatók vezető testülete az (EU) 2023/1114 rendelet 68. cikkének (6) bekezdésében említett feladatainak ellátása során kidolgozza és jóváhagyja az üzletmenet-folytonossági politikát alkotó terveket, eljárásokat és intézkedéseket. A kriptoeszköz-szolgáltató vezető testülete felel az üzletmenet-folytonossági politika végrehajtásáért, valamint hatékonyságának legalább évente történő felülvizsgálatáért.
(3) A kriptoeszköz-szolgáltatók biztosítják, hogy az üzletmenet-folytonossági politikával kapcsolatos módosításokat hatékony kommunikációs csatornákon keresztül eljuttassák az összes érintett belső munkatárs számára.
3. cikk
Üzletmenet-folytonossági politika
(1) Az (EU) 2023/1114 rendelet 68. cikkének (7) bekezdésében említett üzletmenet-folytonossági politika azt hivatott biztosítani, hogy a kriptoeszköz-szolgáltatók megfelelően kezeljék az üzleti funkcióik működése szempontjából kritikus rendszerekkel kapcsolatos zavarokat vagy teljesítményproblémákat; e politikát tartós adathordozón kell rögzíteni.
(2) A kriptoeszköz-szolgáltatóknak az üzletmenet-folytonossági politikába a következők mindegyikét bele kell foglalniuk:
|
a) |
az üzletmenet-folytonossági politika hatókörének meghatározása – beleértve a rá vonatkozó korlátozásokat és kizárásokat is –, amelyre az üzletmenet-folytonossági terveknek, eljárásoknak és intézkedéseknek ki kell terjedniük; |
|
b) |
az üzletmenet-folytonossági tervek aktiválására vonatkozó kritériumok ismertetése, a vezető testület szintjéig elérő eszkalációs eljárásokat is beleértve; |
|
c) |
a kriptoeszköz-szolgáltató irányítására és szervezetére vonatkozó rendelkezések, beleértve a személyzet feladat- és felelősségi körét, biztosítva, hogy a politika hatékony végrehajtásához elegendő erőforrás álljon rendelkezésre; |
|
d) |
az (EU) 2024/1774 felhatalmazáson alapuló bizottsági rendelet 24. és 26. cikkében említett üzletmenet-folytonossági tervek és IKT-vonatkozású üzletmenet-folytonossági tervek, valamint IKT-vonatkozású reagálási és helyreállítási tervek közötti összhangot biztosító rendelkezések. |
4. cikk
Üzletmenet-folytonossági tervek
(1) Az (EU) 2023/1114 rendelet 68. cikkének (7) bekezdésében említett üzletmenet-folytonossági politika végrehajtása során a kriptoeszköz-szolgáltatók üzletmenet-folytonossági terveket dolgoznak ki. Az üzletmenet-folytonossági tervekben a következők védelméhez és szükség esetén helyreállításához szükséges eljárásokat határozzák meg:
|
a) |
az ügyféladatok bizalmas jellege, sérthetetlensége és rendelkezésre állása; |
|
b) |
a kriptoeszköz-szolgáltatók üzleti funkcióinak, támogató folyamatainak és információs eszközeinek rendelkezésre állása. |
(2) Az üzletmenet-folytonossági tervek a következőket tartalmazzák:
|
a) |
a kritikus vagy fontos funkciók működésével kapcsolatos, lehetséges negatív forgatókönyvek, ideértve az üzleti funkciók, személyzet, munkaterület, külső beszállítók, adatközpontok rendelkezésre nem állását, illetve a kritikus adatok és dokumentumok elvesztését vagy módosulását; |
|
b) |
rendszerzavar esetén követendő eljárások és politikák, beleértve a következőket:
|
|
c) |
a kriptoeszköz-szolgáltatások nyújtásához használt üzleti funkciók tartalékrendszerekbe történő áttelepítésére vonatkozó eljárások és politikák; |
|
d) |
a kritikus üzleti adatok biztonsági mentése, ideértve a kriptoeszköz-szolgáltató és ügyfelei közötti kommunikáció kriptoeszköz-szolgáltatón belüli biztosításához szükséges kapcsolatokra vonatkozó naprakész információkat is; |
|
e) |
az ügyfelekkel és más külső érdekelt felekkel, többek között az illetékes hatóságokkal időben folytatott kommunikációt szolgáló eljárások. |
(3) A kriptoeszköz-szolgáltató által a szolgáltatásnyújtás során használt, engedélyhez nem kötött megosztott főkönyvet érintő zavar esetén a (2) bekezdés e) pontjában említett kommunikációnak a következő információkra kell kiterjednie:
|
a) |
a szolgáltatások újraindításának várható ideje; |
|
b) |
a rendszerzavar okai és hatása; |
|
c) |
az ügyfelek pénzeszközeivel és az ügyfelek nevében tartott kriptoeszközökkel kapcsolatos kockázatok; |
|
d) |
a kriptoeszköz-szolgáltatás keretében az engedélyhez nem kötött megosztott főkönyvet érintő zavarra válaszul meghozni kívánt intézkedések. |
Amennyiben ezek az információk nem állnak azonnal a kriptoeszköz-szolgáltató rendelkezésére, a kriptoeszköz-szolgáltatónak a legnagyobb gondosság elve alapján tájékoztatnia kell az ügyfeleket és az érdekelt feleket, köztük az illetékes hatóságokat az első albekezdésben foglalt információkkal kapcsolatos legfrissebb fejleményekről.
(4) Az üzletmenet-folytonossági tervek tartalmazzák a kiszervezett kritikus vagy fontos funkciók zavarainak kezelését szolgáló eljárásokat, e zavarok közé értve a kritikus vagy fontos funkciók hozzáférhetetlenné válását is.
5. cikk
Az üzletmenet-folytonossági tervek időszakos tesztelése
(1) A kriptoeszköz-szolgáltatók valószerű forgatókönyvek alapján tesztelik a 4. cikkben említett üzletmenet-folytonossági tervek működését. Az ilyen tesztelés során ellenőrizni kell, hogy a kriptoeszköz-szolgáltató a 4. cikk (2) bekezdésének b) pontjával összhangban képes-e elhárítani a rendszerzavart és újraindítani a szolgáltatásokat.
(2) A kriptoeszköz-szolgáltatók a következők figyelembevételével évente tesztelik az üzletmenet-folytonossági terveket:
|
a) |
az (1) bekezdésben említett tesztek eredményei; |
|
b) |
a legfrissebb fenyegetettségi információk; |
|
c) |
a korábbi eseményekből levont tanulságok; |
|
d) |
adott esetben a 4. cikk (2) bekezdésének b) pontjában említettek szerinti helyreállítási célkitűzéseket érintő bármilyen változás, beleértve a helyreállítási időre vonatkozó célkitűzéseket és a helyreállítási pontra vonatkozó célkitűzéseket is; |
|
e) |
az üzleti funkciókban bekövetkező változások. |
(3) A kriptoeszköz-szolgáltatók írásban dokumentálják a tesztelési tevékenység eredményeit, majd benyújtják azokat vezető testületüknek és az üzletmenet-folytonossági tervekben részt vevő operatív egységeknek.
(4) A kriptoeszköz-szolgáltatók biztosítják, hogy az üzletmenet-folytonossági tervek tesztelése ne zavarja szolgáltatásaik szokásos végzését.
6. cikk
Összetettség és kockázati megfontolások
(1) Az üzletmenet-folytonossági politika – többek között a tervek, eljárások és intézkedések – kidolgozásakor a kriptoeszköz-szolgáltatók az összetettebb, illetve a nagyobb kockázatot jelentő elemeket veszik figyelembe, többek között a következőket:
|
a) |
a kínált kriptoeszköz-szolgáltatások típusa és köre; |
|
b) |
a kriptoeszköz-szolgáltató szolgáltatásai milyen mértékben támaszkodnak engedélyhez nem kötött megosztott főkönyvre; |
|
c) |
az esetleges zavaroknak a kriptoeszköz-szolgáltató tevékenységeinek folytonosságára és szolgáltatásainak rendelkezésre állására gyakorolt lehetséges hatása. |
(2) Az (1) bekezdés alkalmazásában a kriptoeszköz-szolgáltatók évente önértékelést végeznek a szolgáltatásaik nagyságrendjével, jellegével és körével kapcsolatban. A kriptoeszköz-szolgáltatóknak ezt az önértékelést a mellékletben meghatározott kritériumok és bármely más, a kriptoeszköz-szolgáltató által lényegesnek ítélt kritérium alapján kell elvégezniük.
7. cikk
Hatálybalépés
Ez a rendelet az Európai Unió Hivatalos Lapjában való kihirdetését követő huszadik napon lép hatályba.
Ez a rendelet teljes egészében kötelező és közvetlenül alkalmazandó valamennyi tagállamban.
Kelt Brüsszelben, 2024. október 31-én.
a Bizottság részéről
az elnök
Ursula VON DER LEYEN
(1) HL L 150., 2023.6.9., 40. o., ELI: http://data.europa.eu/eli/reg/2023/1114/oj.
(2) Az Európai Parlament és a Tanács (EU) 2022/2554 rendelete (2022. december 14.) a pénzügyi ágazat digitális működési rezilienciájáról, valamint az 1060/2009/EK, a 648/2012/EU, a 600/2014/EU, a 909/2014/EU és az (EU) 2016/1011 rendelet módosításáról (HL L 333., 2022.12.27., 1. o., ELI: http://data.europa.eu/eli/reg/2022/2554/oj).
(3) A Bizottság (EU) 2024/1774 felhatalmazáson alapuló rendelete (2024. március 13.) az (EU) 2022/2554 európai parlamenti és tanácsi rendeletnek az IKT-kockázatkezelési eszközöket, módszereket, folyamatokat és szabályzatokat, valamint az egyszerűsített IKT-kockázatkezelési keretrendszert meghatározó szabályozástechnikai standardok tekintetében történő kiegészítéséről (HL L, 2024/1774, 2024.6.25., ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj).
(4) Az Európai Parlament és a Tanács 1095/2010/EU rendelete (2010. november 24.) az európai felügyeleti hatóság (Európai Értékpapírpiaci Hatóság) létrehozásáról, a 716/2009/EK határozat módosításáról és a 2009/77/EK bizottsági határozat hatályon kívül helyezéséről (HL L 331., 2010.12.15., 84. o., ELI: http://data.europa.eu/eli/reg/2010/1095/oj).
MELLÉKLET
A kriptoeszköz-szolgáltatók által végzett önértékelésre vonatkozó kritériumok
|
a) |
A kriptoeszköz-szolgáltató jellege a következő elemek alapján:
|
|
b) |
Nagyságrend, a következő, értelemszerűen figyelembe vett elemek alapján értékelve a kriptoeszköz-szolgáltató által a piacok szabályos működésére gyakorolt hatást:
|
|
c) |
Összetettség, adott esetben a következő elemek értékelésével:
|
A b) pont iii–viii. alpontja alkalmazásában a kriptoeszköz-szolgáltató az önértékeléshez egy egyéves referencia-időszak napi átlagát használja.
ELI: http://data.europa.eu/eli/reg_del/2025/299/oj
ISSN 1977-0731 (electronic edition)