Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32025R0295

Regolament Delegat tal-Kummissjoni (UE) 2025/295 tal-24 ta’ Ottubru 2024 li jissupplimenta r-Regolament (UE) 2022/2554 tal-Parlament Ewropew u tal-Kunsill fir-rigward tal-istandards tekniċi regolatorji dwar l-armonizzazzjoni tal-kundizzjonijiet li jippermettu t-twettiq tal-attivitajiet ta’ sorveljanza

C/2024/6913

ĠU L, 2025/295, 13.2.2025, ELI: http://data.europa.eu/eli/reg_del/2025/295/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg_del/2025/295/oj

European flag

Il-Ġurnal Uffiċjali
ta'l-Unjoni Ewropea

MT

Is-serje L


2025/295

13.2.2025

REGOLAMENT DELEGAT TAL-KUMMISSJONI (UE) 2025/295

tal-24 ta’ Ottubru 2024

li jissupplimenta r-Regolament (UE) 2022/2554 tal-Parlament Ewropew u tal-Kunsill fir-rigward tal-istandards tekniċi regolatorji dwar l-armonizzazzjoni tal-kundizzjonijiet li jippermettu t-twettiq tal-attivitajiet ta’ sorveljanza

(Test b’rilevanza għaż-ŻEE)

IL-KUMMISSJONI EWROPEA,

Wara li kkunsidrat it-Trattat dwar il-Funzjonament tal-Unjoni Ewropea,

Wara li kkunsidrat ir-Regolament (UE) 2022/2554 tal-Parlament Ewropew u tal-Kunsill tal-14 ta’ Diċembru 2022 dwar ir-reżiljenza operazzjonali diġitali għas-settur finanzjarju u li jemenda r-Regolamenti (KE) Nru 1060/2009, (UE) Nru 648/2012, (UE) Nru 600/2014, (UE) Nru 909/2014 u (UE) 2016/1011 (1), u b’mod partikolari l-Artikolu 41(2), it-tieni subparagrafu tiegħu,

Billi:

(1)

Il-qafas dwar ir-reżiljenza operazzjonali diġitali għas-settur finanzjarju stabbilit bir-Regolament (UE) 2022/2554 jintroduċi qafas ta’ sorveljanza tal-Unjoni għall-fornituri terzi ta’ servizzi tat-teknoloġija tal-informazzjoni u tal-komunikazzjoni (ICT, information and communication technology) għas-settur finanzjarju ddeżinjati bħala kritiċi f’konformità mal-Artikolu 31 ta’ dak ir-Regolament.

(2)

Fornitur terz ta’ servizzi tal-ICT li jiddeċiedi li jippreżenta talba volontarja biex jiġi ddeżinjat bħala kritiku jenħtieġ li jipprovdi lill-Awtorità Superviżorja Ewropea (ASE) riċeventi l-informazzjoni kollha meħtieġa biex juri l-kritikalità tiegħu skont il-prinċipji u l-kriterji stabbiliti fir-Regolament (UE) 2022/2554. Għal din ir-raġuni, jenħtieġ li l-informazzjoni li għandha tiġi inkluża fl-applikazzjoni għal talba volontarja tkun dettaljata u kompluta biżżejjed biex tippermetti valutazzjoni ċara u kompluta tal-kritikalità skont l-Artikolu 31(11) ta’ dak ir-Regolament. L-ASE rilevanti jenħtieġ li tirrifjuta kwalunkwe applikazzjoni mhux kompluta u titlob l-informazzjoni nieqsa.

(3)

L-identifikazzjoni legali tal-fornituri terzi ta’ servizzi tal-ICT fil-kamp ta’ applikazzjoni ta’ dan l-Istandard Tekniku Regolatorju jenħtieġ li tiġi allinjata mal-kodiċi ta’ identifikazzjoni stabbilit fir-Regolament ta’ Implimentazzjoni tal-Kummissjoni adottat f’konformità mal-Artikolu 28(9) tar-Regolament (UE) 2022/2554.

(4)

Bħala segwitu għar-rakkomandazzjonijiet maħruġa mis-Sorveljant Ewlieni lill-fornituri terzi kritiċi ta’ servizzi tal-ICT, jenħtieġ li s-Sorveljant Ewlieni jimmonitorja l-konformità tal-fornituri terzi kritiċi ta’ servizzi tal-ICT mar-rakkomandazzjonijiet. Bil-ħsieb li jiġi żgurat monitoraġġ effiċjenti u effettiv tal-azzjonijiet li ttieħdu jew tar-rimedji li ġew implimentati mill-fornituri terzi kritiċi ta’ servizzi tal-ICT fir-rigward ta’ dawn ir-rakkomandazzjonijiet, jenħtieġ li s-Sorveljant Ewlieni jkun jista’ jirrikjedi r-rapporti msemmija fl-Artikolu 35(1), il-punt (c), tar-Regolament (UE) 2022/2554, li jenħtieġ li jkunu maħsuba bħala rapporti ta’ progress interim u rapporti finali.

(5)

Għall-fini tal-valutazzjoni speċifikata fl-Artikolu 42(1) tar-Regolament (UE) 2022/2554, li skontha s-Sorveljant Ewlieni huwa obbligat jevalwa jekk hijiex biżżejjed l-ispjegazzjoni pprovduta minn fornitur terz kritiku ta’ servizzi tal-ICT, in-notifika lis-Sorveljant Ewlieni mill-fornitur terz kritiku ta’ servizzi tal-ICT bl-intenzjoni tiegħu li jsegwi r-rakkomandazzjonijiet riċevuti jenħtieġ li tiġi kkomplementata minn deskrizzjoni tal-azzjonijiet u l-miżuri li ttieħdu biex jittaffew ir-riskji deskritti fir-rakkomandazzjonijiet, flimkien mal-iskadenzi rispettivi tagħhom. Tali spjegazzjoni jenħtieġ li tieħu l-forma ta’ pjan ta’ rimedju.

(6)

Peress li s-Sorveljant Ewlieni huwa mistenni jivvaluta l-arranġamenti ta’ sottokuntrattar tal-fornitur terz kritiku ta’ servizzi tal-ICT, jeħtieġ li jiġi żviluppat mudell għall-għoti ta’ informazzjoni dwar dawk l-arranġamenti. Il-mudell jenħtieġ li jqis il-fatt li l-fornituri terzi kritiċi ta’ servizzi tal-ICT għandhom strutturi differenti mill-entitajiet finanzjarji.

(7)

Ladarba r-rakkomandazzjonijiet lil fornitur terz kritiku ta’ servizzi tal-ICT jinħarġu mis-Sorveljant Ewlieni, u l-awtoritajiet kompetenti jkunu infurmaw lill-entitajiet finanzjarji rilevanti dwar ir-riskji identifikati f’dawk ir-rakkomandazzjonijiet, jenħtieġ li s-Sorveljant Ewlieni jimmonitorja u jivvaluta l-implimentazzjoni mill-fornitur terz kritiku ta’ servizzi tal-ICT tal-azzjonijiet u tar-rimedji biex jikkonforma mar-rakkomandazzjonijiet. L-awtoritajiet kompetenti jenħtieġ li jimmonitorjaw u jivvalutaw sa liema punt l-entitajiet finanzjarji huma esposti għar-riskji identifikati f’dawn ir-rakkomandazzjonijiet. Bil-ħsieb li jinżammu kundizzjonijiet ekwi filwaqt li jwettqu l-kompiti rispettivi tagħhom, b’mod partikolari meta r-riskji identifikati fir-rakkomandazzjonijiet ikunu severi u kondiviżi fost għadd kbir ta’ entitajiet finanzjarji f’diversi Stati Membri, jenħtieġ li kemm l-awtoritajiet kompetenti kif ukoll is-Sorveljant Ewlieni jikkondividu bejniethom kwalunkwe sejba rilevanti li tkun meħtieġa għalihom biex iwettqu l-kompiti rispettivi tagħhom. L-objettiv tal-kondiviżjoni tal-informazzjoni huwa li jiġi żgurat li r-reazzjoni tas-Sorveljant Ewlieni lill-fornitur terz kritiku ta’ servizzi tal-ICT fir-rigward tal-azzjonijiet u r-rimedji li dan tal-aħħar ikun qed jimplimenta tqis l-impatt fuq ir-riskji tal-entitajiet finanzjarji, u li l-attivitajiet superviżorji mwettqa mill-awtoritajiet kompetenti jiġu infurmati mill-valutazzjoni mwettqa mis-Sorveljant Ewlieni.

(8)

Biex jippermettu kondiviżjoni effiċjenti u effettiva tal-informazzjoni, jenħtieġ li l-awtoritajiet kompetenti jivvalutaw, bħala parti mill-attivitajiet superviżorji tagħhom, il-punt sa fejn l-entitajiet finanzjarji taħt is-superviżjoni tagħhom ikunu esposti għar-riskji identifikati fir-rakkomandazzjonijiet. Din il-valutazzjoni jenħtieġ li titwettaq b’mod proporzjonat u bbażat fuq ir-riskju. Is-Sorveljant Ewlieni jenħtieġ li jitlob lill-awtoritajiet kompetenti jikkondividu r-riżultati ta’ din il-valutazzjoni fil-każijiet speċifiċi meta r-riskji assoċjati mar-rakkomandazzjonijiet ikunu severi u kondiviżi fost għadd kbir ta’ entitajiet finanzjarji f’diversi Stati Membri. Biex isir l-aħjar użu mir-riżorsi tal-awtoritajiet kompetenti, meta jitlob biex jingħataw ir-riżultati ta’ din il-valutazzjoni, jenħtieġ li s-Sorveljant Ewlieni dejjem iqis li l-objettiv ta’ dawn it-talbiet huwa li jevalwaw l-implimentazzjoni tal-azzjonijiet u tar-rimedji tal-fornituri terzi kritiċi ta’ servizzi tal-ICT.

(9)

Il-Kontrollur Ewropew għall-Protezzjoni tad-Data ġie kkonsultat f’konformità mal-Artikolu 42(1) tar-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill (2) u ta opinjoni fit-22 ta’ Lulju 2024.

(10)

Dan ir-Regolament huwa bbażat fuq l-abbozz tal-istandards tekniċi regolatorji ppreżentat lill-Kummissjoni mill-ASE.

(11)

Il-Kumitat Konġunt tal-ASE wettaq konsultazzjonijiet pubbliċi miftuħa dwar l-abbozz tal-istandards tekniċi regolatorji li fuqhom huwa bbażat dan ir-Regolament, analizza l-kostijiet u l-benefiċċji potenzjali relatati u talab il-parir tal-Grupp tal-Partijiet Bankarji Interessati stabbilit f’konformità mal-Artikolu 37 tar-Regolament (UE) Nru 1093/2010 tal-Parlament Ewropew u tal-Kunsill (3), tal-Grupp tal-Partijiet Interessati tal-Assigurazzjoni u tar-Riassigurazzjoni u tal-Grupp tal-Partijiet Interessati tal-Qasam tal-Pensjonijiet tax-Xogħol stabbiliti f’konformità mal-Artikolu 37 tar-Regolament (UE) Nru 1094/2010 tal-Parlament Ewropew u tal-Kunsill (4), u tal-Grupp tal-Partijiet Interessati tat-Titoli u tas-Swieq stabbilit f’konformità mal-Artikolu 37 tar-Regolament (UE) Nru 1095/2010 tal-Parlament Ewropew u tal-Kunsill (5),

ADOTTAT DAN IR-REGOLAMENT:

Artikolu 1

Informazzjoni li għandha tiġi pprovduta minn fornitur terz ta’ servizzi tal-ICT fl-applikazzjoni biex jiġi ddeżinjat bħala kritiku

1.   Il-fornitur terz ta’ servizzi tat-teknoloġija tal-informazzjoni u tal-komunikazzjoni (ICT, information and communication technology) għandu jippreżenta l-informazzjoni li ġejja fl-applikazzjoni motivata għal talba volontarja skont l-Artikolu 31(11) tar-Regolament (UE) 2022/2554 biex jiġi ddeżinjat bħala kritiku skont l-Artikolu 31(1), il-punt (a), tar-Regolament (UE) 2022/2554:

(a)

l-isem tal-entità ġuridika;

(b)

il-kodiċi ta’ identifikazzjoni tal-entità legali;

(c)

isem il-persuna ta’ kuntatt u d-dettalji ta’ kuntatt tal-fornitur terz kritiku ta’ servizzi tal-ICT;

(d)

il-pajjiż li fih l-entità legali għandha l-uffiċċju reġistrat;

(e)

deskrizzjoni tal-istruttura korporattiva inkluża mill-inqas informazzjoni dwar il-kumpanija omm tagħha u impriżi relatati oħra li jipprovdu servizzi tal-ICT lil entitajiet finanzjarji tal-Unjoni. Dik l-informazzjoni għandha tinkludi, meta applikabbli:

(i)

isem l-entitajiet legali;

(ii)

il-kodiċi ta’ identifikazzjoni tal-entità legali;

(iii)

il-pajjiż li fih l-entità legali għandha l-uffiċċju reġistrat;

(f)

stima tas-sehem mis-suq tal-fornitur terz ta’ servizzi tal-ICT fis-settur finanzjarju tal-Unjoni u stima tas-sehem mis-suq għal kull tip ta’ entità finanzjarja kif imsemmi fl-Artikolu 2(1) tar-Regolament (UE) 2022/2554 mis-sena tal-preżentazzjoni tal-applikazzjoni biex jiġi ddeżinjat bħala kritiku u s-sena ta’ qabel dik l-applikazzjoni;

(g)

deskrizzjoni ta’ kull servizz tal-ICT ipprovdut lill-entitajiet finanzjarji tal-Unjoni inklużi:

(i)

deskrizzjoni tan-natura tan-negozju u t-tip ta’ servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji;

(ii)

lista tal-funzjonijiet tal-entitajiet finanzjarji appoġġati mis-servizzi tal-ICT ipprovduti, meta disponibbli;

(iii)

informazzjoni dwar jekk is-servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji jappoġġawx funzjonijiet kritiċi jew importanti, meta disponibbli;

(h)

lista ta’ entitajiet finanzjarji li jagħmlu użu mis-servizzi tal-ICT ipprovduti mill-fornitur terz ta’ servizzi tal-ICT, inkluża l-informazzjoni li ġejja għal kull entità finanzjarja servizzjata, meta disponibbli:

(i)

l-isem tal-entità ġuridika;

(ii)

il-kodiċi ta’ identifikazzjoni tal-entità legali, meta magħrufa mill-fornitur terz ta’ servizzi tal-ICT;

(iii)

it-tip ta’ entità finanzjarja kif speċifikat fl-Artikolu 2(1) tar-Regolament (UE) 2022/2554;

(iv)

il-post ġeografiku li minnu jiġu pprovduti s-servizzi tal-ICT lil dik l-entità legali speċifika;

(i)

lista tal-fornituri terzi kritiċi ta’ servizzi tal-ICT inklużi fl-aħħar lista disponibbli ta’ tali fornituri ppubblikata mill-ASE skont l-Artikolu 31(9) tar-Regolament (UE) 2022/2554 li jiddependu fuq is-servizzi pprovduti mill-applikant, meta disponibbli;

(j)

awtovalutazzjoni fir-rigward ta’ dan li ġej:

(i)

il-grad ta’ sostitwibbiltà għal kull servizz tal-ICT ipprovdut mill-applikant meta jitqies dan li ġej:

is-sehem mis-suq tal-fornitur terz ta’ servizzi tal-ICT fis-settur finanzjarju tal-Unjoni;

l-għadd ta’ kompetituri rilevanti magħrufa għal kull tip ta’ servizzi tal-ICT, jew grupp ta’ servizzi tal-ICT;

deskrizzjoni tal-ispeċifiċitajiet relatati mas-servizzi tal-ICT offruti, inkluż fir-rigward ta’ kwalunkwe teknoloġija proprjetarja, jew il-karatteristiċi speċifiċi tal-organizzazzjoni jew tal-attività tal-fornitur terz ta’ servizzi tal-ICT;

(ii)

għarfien dwar id-disponibbiltà tal-fornituri terzi alternattivi ta’ servizzi tal-ICT biex jipprovdu l-istess servizzi tal-ICT bħall-fornitur terz ta’ servizzi tal-ICT li jippreżenta l-applikazzjoni;

(k)

informazzjoni dwar strateġija kummerċjali futura fir-rigward tal-forniment ta’ servizzi u infrastruttura tal-ICT lil entitajiet finanzjarji fl-Unjoni, inkluż kwalunkwe bidla ppjanata fil-grupp jew fl-istruttura maniġerjali, id-dħul fi swieq ġodda jew attivitajiet ġodda;

(l)

l-identifikazzjoni tas-sottokuntratturi tal-fornitur terz ta’ servizzi tal-ICT li ġew iddeżinjati bħala fornituri terzi kritiċi ta’ servizzi tal-ICT;

(m)

kwalunkwe raġuni oħra rilevanti għall-applikazzjoni tal-fornitur terz ta’ servizzi tal-ICT li għandu jiġi ddeżinjat bħala kritiku.

2.   Meta l-fornitur terz ta’ servizzi tal-ICT jappartjeni għal grupp, l-informazzjoni msemmija fil-paragrafu 1 għandha tiġi pprovduta fir-rigward tas-servizzi tal-ICT ipprovduti mill-grupp kollu kemm hu.

Artikolu 2

Il-kontenut, l-istruttura u l-format tal-informazzjoni li għandha tiġi ppreżentata, iddivulgata jew irrapportata minn fornituri terzi kritiċi ta’ servizzi tal-ICT

1.   Il-fornituri terzi kritiċi ta’ servizzi tal-ICT għandhom jipprovdu lis-Sorveljant Ewlieni, fuq talba tiegħu, kwalunkwe informazzjoni li tkun meħtieġa mis-Sorveljant Ewlieni biex iwettaq id-dmirijiet ta’ sorveljanza tiegħu f’konformità mar-rekwiżiti tar-Regolament (UE) 2022/2554.

2.   L-informazzjoni msemmija fil-paragrafu 1 tinkludi, fost oħrajn, dawn li ġejjin:

(a)

informazzjoni dwar l-arranġamenti, u kopji tad-dokumenti kuntrattwali, bejn:

(i)

il-fornitur terz kritiku ta’ servizzi tal-ICT u l-entitajiet finanzjarji msemmija fl-Artikolu 2(1) tar-Regolament (UE) 2022/2554;

(ii)

il-fornitur terz kritiku ta’ servizzi tal-ICT u s-sottokuntratturi tiegħu bil-ħsieb li jaħkmu l-katina tal-valur teknoloġiku tas-servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji fl-Unjoni;

(b)

informazzjoni dwar l-istruttura organizzazzjonali u tal-grupp tal-fornitur terz kritiku ta’ servizzi tal-ICT, inkluża l-identifikazzjoni tal-entitajiet kollha li jappartjenu għall-istess grupp li direttament jew indirettament jipprovdu servizzi tal-ICT lil entitajiet finanzjarji fl-Unjoni;

(c)

informazzjoni dwar l-azzjonisti ewlenin, inklużi l-istruttura u l-firxa ġeografika tagħhom, ta’ kwalunkwe waħda minn dawn li ġejjin:

(i)

entitajiet li jkollhom, waħedhom jew b’mod konġunt mal-entitajiet konnessi tagħhom, 25 % jew aktar tal-kapital jew tad-drittijiet tal-vot tal-fornitur terz kritiku ta’ servizzi tal-ICT;

(ii)

entitajiet li jkollhom id-dritt li jaħtru jew ineħħu l-maġġoranza tal-membri tal-korp amministrattiv, maniġerjali jew superviżorju tal-fornitur terz kritiku ta’ servizzi tal-ICT;

(iii)

entitajiet li jikkontrollaw, skont ftehim, il-maġġoranza tad-drittijiet tal-vot tal-azzjonisti jew tal-membri fil-fornitur terz kritiku ta’ servizzi tal-ICT;

(d)

informazzjoni dwar is-sehem mis-suq tal-fornitur terz kritiku ta’ servizzi tal-ICT, għal kull tip ta’ servizz, fis-swieq rilevanti li fihom jopera;

(e)

informazzjoni dwar l-arranġamenti ta’ governanza interna tal-fornitur terz kritiku ta’ servizzi tal-ICT, inkluża l-istruttura b’linji ta’ responsabbiltà ta’ governanza u regoli dwar l-akkontabilità;

(f)

il-minuti tal-laqgħa tal-korp maniġerjali tal-fornitur terz kritiku ta’ servizzi tal-ICT u kwalunkwe kumitat rilevanti intern ieħor, li b’xi mod huma relatati ma’ attivitajiet u riskji li jikkonċernaw servizzi terzi tal-ICT li jappoġġaw funzjonijiet ta’ entitajiet finanzjarji fl-Unjoni;

(g)

informazzjoni dwar is-sigurtà tal-ICT tal-fornitur terz kritiku ta’ servizzi tal-ICT, inklużi l-istrateġiji, l-objettivi, il-politiki, il-proċeduri, il-protokolli, il-proċessi, il-miżuri ta’ kontroll għall-protezzjoni ta’ data sensittiva, il-kontrolli tal-aċċess, il-prattiki ta’ kriptaġġ, il-pjanijiet ta’ rispons għall-inċidenti rilevanti, u informazzjoni dwar il-konformità mar-regolamenti rilevanti kollha u mal-istandards nazzjonali u internazzjonali, meta applikabbli;

(h)

informazzjoni dwar miżuri tekniċi u organizzattivi biex jiġu żgurati l-protezzjoni tad-data u l-kunfidenzjalità tad-data, inkluża data personali u mhux personali, miżuri ta’ kontroll implimentati għall-protezzjoni ta’ data sensittiva, aċċess, prattiki ta’ kriptaġġ tal-kontrolli, pjan ta’ rispons għall-ksur tad-data; meta fir-rigward tal-proċessar ta’ data personali, il-fornitur terz ta’ servizzi tal-ICT ikun soġġett għal liġijiet minn pajjiżi terzi, inkluż talba għal aċċess minn gvern ta’ pajjiż terz, lista tal-pajjiżi u l-liġijiet applikabbli;

(i)

informazzjoni dwar il-mekkaniżmi li l-fornitur terz kritiku ta’ servizzi tal-ICT joffri lill-entitajiet finanzjarji tal-Unjoni għall-portabbiltà tad-data, il-portabbiltà tal-applikazzjonijiet u l-interoperabbiltà;

(j)

informazzjoni dwar il-post taċ-ċentri tad-data u taċ-ċentri tal-produzzjoni tal-ICT użati għall-finijiet tal-forniment ta’ servizzi lill-entitajiet finanzjarji, inkluża lista tal-bini u l-faċilitajiet rilevanti kollha tal-fornitur terz kritiku ta’ servizzi tal-ICT, inkluż barra mill-Unjoni;

(k)

informazzjoni dwar il-forniment ta’ servizzi mill-fornitur terz kritiku ta’ servizzi tal-ICT minn pajjiżi terzi, inkluża informazzjoni dwar id-dispożizzjonijiet legali rilevanti applikabbli għad-data personali u mhux personali pproċessati mill-fornitur terz ta’ servizzi tal-ICT;

(l)

informazzjoni dwar il-miżuri li ttieħdu biex jiġu indirizzati r-riskji li jirriżultaw mill-forniment ta’ servizzi tal-ICT mill-fornitur terz kritiku ta’ servizzi tal-ICT u s-sottokuntratturi tagħhom minn pajjiżi terzi;

(m)

informazzjoni dwar il-qafas ta’ ġestjoni tar-riskju u l-qafas ta’ ġestjoni tal-inċidenti, inklużi l-politiki, il-proċeduri, l-għodod, il-mekkaniżmi, u l-arranġamenti ta’ governanza tal-fornitur terz kritiku ta’ servizzi tal-ICT u tas-sottokuntratturi tiegħu, inklużi lista u deskrizzjoni ta’ inċidenti kbar b’impatt dirett jew indirett fuq l-entitajiet finanzjarji fl-Unjoni, inklużi d-dettalji rilevanti biex jiġi ddeterminat is-sinifikat tal-inċident fuq l-entitajiet finanzjarji u jiġu vvalutati l-impatti transfruntiera possibbli;

(n)

informazzjoni dwar il-qafas ta’ ġestjoni tat-tibdil, inklużi politiki, proċeduri u kontrolli tal-fornitur terz kritiku ta’ servizzi tal-ICT u s-sottokuntratturi tiegħu;

(o)

informazzjoni dwar il-qafas ġenerali ta’ rispons u ta’ rkupru tal-fornitur terz kritiku ta’ servizzi tal-ICT, inklużi pjanijiet ta’ kontinwità tal-operat u l-arranġamenti u l-proċeduri relatati, il-politika dwar iċ-ċiklu tal-ħajja tal-iżvilupp tas-software, il-pjanijiet ta’ rispons u ta’ rkupru u l-arranġamenti u l-proċeduri relatati, l-arranġamenti u l-proċeduri ta’ politiki ta’ backup;

(p)

informazzjoni dwar il-monitoraġġ tal-prestazzjoni, il-monitoraġġ tas-sigurtà, u t-traċċar tal-inċidenti kif ukoll informazzjoni dwar il-mekkaniżmi ta’ rapportar relatati mal-prestazzjoni tas-servizz, l-inċidenti, u l-konformità ma’ ftehimiet dwar il-livell ta’ servizz (SLAs, service level agreements) maqbula u mal-objettivi fil-livell ta’ servizz (SLOs, service level objectives) jew arranġamenti simili bejn fornituri terzi kritiċi ta’ servizzi tal-ICT u entitajiet finanzjarji fl-Unjoni;

(q)

informazzjoni dwar il-qafas ta’ ġestjoni ta’ riskji informatiċi li ġejjin minn partijiet terzi tal-fornitur terz kritiku ta’ servizzi tal-ICT, inklużi l-istrateġiji, il-politiki, il-proċeduri, il-proċessi, u l-kontrolli inklużi d-dettalji dwar id-diliġenza dovuta u l-valutazzjoni tar-riskju mwettqa mill-fornitur terz kritiku ta’ servizzi tal-ICT fuq is-sottokuntratturi tiegħu qabel ma jidħol fi ftehim magħhom u biex tiġi mmonitorjata r-relazzjoni li tkopri r-riskji rilevanti kollha tal-ICT u tal-kontroparti;

(r)

estrazzjonijiet mis-sistemi ta’ monitoraġġ u ta’ skrutinju tal-fornitur terz kritiku ta’ servizzi tal-ICT u tas-sottokuntratturi tiegħu, li jkopru iżda mhux limitati għall-monitoraġġ tan-network, il-monitoraġġ tas-servers, il-monitoraġġ tal-applikazzjoni, il-monitoraġġ tas-sigurtà, l-iskennjar tal-vulnerabbiltà, il-ġestjoni tal-logs, il-monitoraġġ tal-prestazzjoni, il-ġestjoni tal-inċidenti u l-kejl skont l-għanijiet ta’ affidabbiltà, bħall-SLOs;

(s)

estrazzjonijiet minn kwalunkwe sistema jew applikazzjoni ta’ produzzjoni, preproduzzjoni u ttestjar użata mill-fornitur terz kritiku ta’ servizzi tal-ICT u s-sottokuntratturi tiegħu, biex jipprovdu direttament jew indirettament servizzi lill-entitajiet finanzjarji fl-Unjoni;

(t)

ir-rapporti tal-konformità u tal-awditjar disponibbli kif ukoll kwalunkwe sejba tal-awditjar rilevanti, inkluż l-awditi mwettqa mill-awtoritajiet nazzjonali fl-Unjoni u barra mill-Unjoni fejn il-ftehimiet ta’ kooperazzjoni mal-awtoritajiet rilevanti jipprevedu tali skambju ta’ informazzjoni, jew iċ-ċertifikazzjonijiet miksuba mill-fornitur terz kritiku ta’ servizzi tal-ICT jew mis-sottokuntratturi tiegħu, inklużi r-rapporti minn awdituri interni u esterni, iċ-ċertifikazzjonijiet, jew il-valutazzjonijiet tal-konformità ma’ standards speċifiċi għall-industrija. Dan jinkludi informazzjoni dwar kwalunkwe tip ta’ ttestjar indipendenti disponibbli tar-reżiljenza tas-sistemi tal-ICT tal-fornitur terz kritiku ta’ servizzi tal-ICT, inkluż kwalunkwe tip ta’ ttestjar tal-penetrazzjoni mmexxi mit-theddid imwettaq mill-fornitur terz ta’ servizzi tal-ICT;

(u)

informazzjoni dwar kwalunkwe valutazzjoni mwettqa mill-fornitur terz kritiku ta’ servizzi tal-ICT fuq talba tiegħu jew f’ismu li tevalwa l-adegwatezza u l-integrità tal-individwi li jkollhom pożizzjonijiet ewlenin fi ħdan il-fornitur terz kritiku ta’ servizzi tal-ICT;

(v)

informazzjoni dwar kwalunkwe pjan ta’ rimedju biex jiġu indirizzati r-rakkomandazzjonijiet skont l-Artikolu 3, u l-informazzjoni relatata rilevanti biex jiġu kkonfermati r-rimedji li ġew implimentati;

(w)

informazzjoni dwar l-iskemi disponibbli ta’ taħriġ għall-impjegati u l-programmi ta’ sensibilizzazzjoni dwar is-sigurtà, inkluż, fejn rilevanti, informazzjoni dwar l-investimenti, ir-riżorsi u l-metodi tal-fornitur terz kritiku ta’ servizzi tal-ICT fit-taħriġ tal-persunal tiegħu biex jittratta data finanzjarja sensittiva u jżomm livelli għoljin ta’ sigurtà;

(x)

informazzjoni dwar l-attivitajiet tal-fornitur terz kritiku ta’ servizzi tal-ICT u r-rapporti finanzjarji, inkluża informazzjoni dwar il-baġit u r-riżorsi relatati mal-ICT u mas-sigurtà.

Artikolu 3

Informazzjoni minn fornituri terzi kritiċi ta’ servizzi tal-ICT wara l-ħruġ ta’ rakkomandazzjonijiet

1.   Il-fornitur terz kritiku ta’ servizzi tal-ICT għandu jipprovdi lis-Sorveljant Ewlieni rapport li jkun fih pjan ta’ rimedju fir-rigward tar-rakkomandazzjonijiet u r-rimedji li l-fornitur terz kritiku ta’ servizzi tal-ICT jippjana li jimplimenta sabiex jittaffew ir-riskji identifikati fir-rakkomandazzjonijiet imsemmija fl-Artikolu 35(1), il-punt (d), tar-Regolament (UE) 2022/2254. Ir-rapport għandu jkun konsistenti mal-iskeda ta’ żmien stabbilita mis-Sorveljant Ewlieni għal kull rakkomandazzjoni.

2.   Sabiex ikun jista’ jsir il-monitoraġġ tal-implimentazzjoni tal-azzjonijiet li jkunu ttieħdu jew tar-rimedji li jkunu ġew implimentati mill-fornitur terz kritiku ta’ servizzi tal-ICT fir-rigward tar-rakkomandazzjonijiet riċevuti, il-fornitur terz kritiku ta’ servizzi tal-ICT għandu jikkondividi mas-Sorveljant Ewlieni meta jintalab dan:

(a)

ir-rapporti interim ta’ progress u d-dokumenti ta’ sostenn relatati li jispeċifikaw il-progress tal-implimentazzjoni tal-azzjonijiet u tal-miżuri stabbiliti fir-rapport ipprovdut mill-fornitur terz kritiku ta’ servizzi tal-ICT lis-Sorveljant Ewlieni fl-iskeda ta’ żmien definita mis-Sorveljant Ewlieni;

(b)

ir-rapporti finali u d-dokumenti ta’ sostenn relatati li jispeċifikaw l-azzjonijiet li ttieħdu jew ir-rimedji li ġew implimentati mill-fornitur terz kritiku ta’ servizzi tal-ICT sabiex jittaffew ir-riskji identifikati fir-rakkomandazzjonijiet riċevuti.

Artikolu 4

Struttura u format tal-informazzjoni pprovduta minn fornituri terzi kritiċi ta’ servizzi tal-ICT

1.   Il-fornitur terz kritiku ta’ servizzi tal-ICT għandu jipprovdi l-informazzjoni mitluba lis-Sorveljant Ewlieni permezz tal-kanali elettroniċi siguri ddedikati indikati mis-Sorveljant Ewlieni fit-talba tiegħu u fil-forma stabbilita mis-Sorveljant Ewlieni.

2.   Meta jipprovdu informazzjoni lis-Sorveljant Ewlieni, il-fornituri terzi kritiċi ta’ servizzi tal-ICT għandhom:

(a)

isegwi l-istruttura indikata mis-Sorveljant Ewlieni fit-talba tiegħu għal informazzjoni;

(b)

jindikaw b’mod ċar l-informazzjoni rilevanti fid-dokumentazzjoni ppreżentata.

3.   L-informazzjoni ppreżentata, iddivulgata jew irrapportata lis-Sorveljant Ewlieni mill-fornitur terz kritiku ta’ servizzi tal-ICT għandha tkun b’lingwa abitwali fl-isfera tal-finanzi internazzjonali.

Artikolu 5

Mudell għall-għoti ta’ informazzjoni dwar arranġamenti ta’ sottokuntrattar

Fornitur terz kritiku ta’ servizzi tal-ICT li huwa meħtieġ jikkondividi informazzjoni dwar arranġamenti ta’ sottokuntrattar għandu jipprovdi l-informazzjoni lis-Sorveljant Ewlieni skont il-mudell stabbilit fl-Anness.

Artikolu 6

Il-valutazzjoni mill-awtoritajiet kompetenti tar-riskji indirizzati fir-rakkomandazzjonijiet tas-Sorveljant Ewlieni

1.   Bħala parti mis-superviżjoni tagħha tal-entitajiet finanzjarji, l-awtorità kompetenti għandha tivvaluta l-impatt fuq l-entitajiet finanzjarji tal-miżuri li ttieħdu mill-fornitur terz kritiku ta’ servizzi tal-ICT abbażi tar-rakkomandazzjonijiet tas-Sorveljant Ewlieni f’konformità mal-prinċipju tal-proporzjonalità.

2.   Meta twettaq il-valutazzjoni msemmija fil-paragrafu 1, l-awtorità kompetenti għandha tqis dan kollu li ġej:

(a)

l-adegwatezza u l-koerenza tal-miżuri korrettivi u ta’ rimedju implimentati mill-entitajiet finanzjarji biex jittaffew ir-riskji identifikati fil-pjan ta’ rakkomandazzjonijiet;

(b)

il-valutazzjoni magħmula mis-Sorveljant Ewlieni tal-konformità tal-fornitur terz kritiku ta’ servizzi tal-ICT mal-miżuri u mal-azzjonijiet inklużi fir-rapport meta ikollha impatti fuq l-iskopertura tal-entitajiet finanzjarji skont il-mandat tiegħu għar-riskji identifikati fir-rakkomandazzjonijiet;

(c)

il-fehma ta’ kwalunkwe awtorità kompetenti oħra li tkun ġiet ikkonsultata f’konformità mal-Artikolu 42(5) tar-Regolament (UE) 2022/2554;

(d)

jekk is-Sorveljant Ewlieni qiesx l-azzjonijiet u r-rimedji implimentati mill-fornitur terz kritiku ta’ servizzi tal-ICT bħala adegwati biex itaffu l-iskopertura tal-entitajiet finanzjarji skont il-mandat tiegħu għar-riskji identifikati fir-rakkomandazzjonijiet.

3.   Fuq talba mis-Sorveljant Ewlieni, l-awtorità kompetenti għandha tipprovdi fi żmien raġonevoli r-riżultati tal-valutazzjoni stabbiliti fil-paragrafu 1. Meta jitlob ir-riżultati ta’ din il-valutazzjoni, is-Sorveljant Ewlieni għandu jqis il-prinċipju tal-proporzjonalità u l-kobor tar-riskji assoċjati mar-rakkomandazzjonijiet, inklużi l-impatti transfruntiera ta’ dawn ir-riskji meta jkollhom impatt fuq l-entitajiet finanzjarji li joperaw f’aktar minn Stat Membru wieħed.

4.   Meta rilevanti, l-awtorità kompetenti għandha titlob lill-entitajiet finanzjarji jipprovdu kwalunkwe informazzjoni meħtieġa biex twettaq il-valutazzjoni msemmija fil-paragrafu 1.

Artikolu 7

Dħul fis-seħħ

Dan ir-Regolament għandu jidħol fis-seħħ fl-għoxrin jum wara dak tal-pubblikazzjoni tiegħu f’Il-Ġurnal Uffiċjali tal-Unjoni Ewropea.

Dan ir-Regolament għandu jorbot fl-intier tiegħu u japplika direttament fl-Istati Membri kollha.

Magħmul fi Brussell, l-24 ta’ Ottubru 2024.

Għall-Kummissjoni

Il-President

Ursula VON DER LEYEN


(1)   ĠU L 333, 27.12.2022, p. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj.

(2)  Ir-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill tat-23 ta’ Ottubru 2018 dwar il-protezzjoni ta’ persuni fiżiċi fir-rigward tal-ipproċessar ta’ data personali mill-istituzzjonijiet, korpi, uffiċċji u aġenziji tal-Unjoni u dwar il-moviment liberu ta’ tali data, u li jħassar ir-Regolament (KE) Nru 45/2001 u d-Deċiżjoni Nru 1247/2002/KE (ĠU L 295, 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(3)  Ir-Regolament (UE) Nru 1093/2010 tal-Parlament Ewropew u tal-Kunsill tal-24 ta’ Novembru 2010 li jistabbilixxi Awtorità Superviżorja Ewropea (Awtorità Bankarja Ewropea) u li jemenda d-Deċiżjoni Nru 716/2009/KE u jħassar id-Deċiżjoni tal-Kummissjoni 2009/78/KE (ĠU L 331, 15.12.2010, p. 12, ELI: http://data.europa.eu/eli/reg/2010/1093/oj).

(4)  Ir-Regolament (UE) Nru 1094/2010 tal-Parlament Ewropew u tal-Kunsill tal-24 ta’ Novembru 2010 li jistabbilixxi Awtorità Superviżorja Ewropea (Awtorità Ewropea tal-Assigurazzjoni u l-Pensjonijiet tax-Xogħol), u li jemenda d-Deċiżjoni Nru 716/2009/KE u li jħassar id-Deċiżjoni tal-Kummissjoni 2009/79/KE (ĠU L 331, 15.12.2010, p. 48, ELI: http://data.europa.eu/eli/reg/2010/1094/oj).

(5)  Ir-Regolament (UE) Nru 1095/2010 tal-Parlament Ewropew u tal-Kunsill tal-24 ta’ Novembru 2010 li jistabbilixxi Awtorità Superviżorja Ewropea (Awtorità Ewropea tat-Titoli u s-Swieq) u li jemenda d-Deċiżjoni Nru 716/2009/KE u jħassar id-Deċiżjoni tal-Kummissjoni 2009/77/KE (ĠU L 331, 15.12.2010, p. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj).


ANNESS

MUDELL GĦALL-KONDIVIŻJONI TA’ INFORMAZZJONI DWAR ARRANĠAMENTI TA’ SOTTOKUNTRATTAR

Kategorija ta’ Informazzjoni

Elementi ta’ Informazzjoni Ewlenin

Informazzjoni Ġenerali

Isem il-fornitur terz kritiku ta’ servizzi tal-ICT.

Kodiċi ta’ identifikazzjoni tal-fornitur terz kritiku ta’ servizzi tal-ICT.

Isem il-persuna ta’ kuntatt u dettalji ta’ kuntatt tal-fornitur terz kritiku ta’ servizzi tal-ICT.

Data tas-sottomissjoni tal-mudell.

Ħarsa ġenerali lejn l-Arranġamenti ta’ Sottokuntrattar

L-immappjar tal-arranġamenti ta’ sottokuntrattar, inkluża deskrizzjoni qasira tal-iskop u l-ambitu tar-relazzjonijiet sottokuntrattwali (inkluża indikazzjoni dwar il-livell ta’ kritikalità jew l-importanza tal-arranġamenti ta’ subkuntrattar għall-fornitur terz kritiku ta’ servizzi tal-ICT).

Speċifikazzjoni u deskrizzjoni tat-tipi ta’ servizzi tal-ICT sottokuntrattati u s-sinifikat tagħhom għas-servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji, f’konformità mal-istandards tekniċi ta’ implimentazzjoni adottati skont l-Artikolu 28(9) tar-Regolament (UE) 2022/2554.

Meta tispeċifika t-tipi ta’ servizzi tal-ICT, jekk jogħġbok irreferi għal-lista fl-Anness IV tal-istandards tekniċi ta’ implimentazzjoni adottati skont l-Artikolu 28(9) tar-Regolament (UE) 2022/2554.

Informazzjoni tas-Sottokuntatturi

Isem u dettalji tal-entità ġuridika (inkluż il-kodiċi ta’ identifikazzjoni) ta’ kull sottokuntrattur.

Informazzjoni ta’ kuntatt tal-membri tal-persunal responsabbli għal kull waħda mir-relazzjonijiet ta’ sottokuntrattar fl-istruttura tal-ġestjoni tal-fornitur terz kritiku tal-ICT.

Ħarsa ġenerali għal kull sottokuntrattur tal-għarfien espert, tal-esperjenza u tal-kwalifiki relatati mas-servizzi tal-ICT ikkuntrattati.

Deskrizzjoni tas-Servizzi Pprovduti mis-Sottokuntratturi

Deskrizzjoni dettaljata tas-servizzi speċifiċi tal-ICT ipprovduti minn kull sottokuntrattur.

Tqassim tar-responsabbiltajiet u tal-kompiti allokati lis-sottokuntratturi permezz tal-għoti ta’ dettalji dwar ir-rwoli differenti fl-istadji differenti tal-proċessi tal-ICT.

Informazzjoni dwar il-livell ta’ aċċess li għandhom is-sottokuntratturi għal data personali jew sensittiva b’mod ieħor jew għal sistemi rigward is-servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji.

Informazzjoni dwar is-siti li minnhom jiġu pprovduti s-servizzi tas-sottokuntratturi u dwar il-miżuri meħuda biex jiġu indirizzati r-riskji li jirriżultaw minn servizzi pprovduti barra mill-Unjoni.

Sottokuntrattar tal-Governanza u s-Sorveljanza

Deskrizzjoni tal-qafas kuntrattwali u ta’ governanza fis-seħħ għall-ġestjoni tar-relazzjonijiet ta’ sottokuntrattar, inklużi klawżoli li jirrestrinġu l-użu ta’ data sensittiva.

Spjegazzjoni tal-proċessi għall-għażla, l-involviment u l-monitoraġġ tas-sottokuntratturi.

Ħarsa ġenerali lejn il-metriċi tal-prestazzjoni, l-objettivi u l-ftehimiet fil-livell ta’ servizz, u lejn l-indikaturi ewlenin tal-prestazzjoni użati biex jiġi vvalutat il-monitoraġġ tal-prestazzjoni u l-affidabbiltà tas-sottokuntrattur.

Ġestjoni tar-Riskju u Konformità

Valutazzjoni tal-profili tar-riskju tas-sottokuntrattur u tal-impatt potenzjali fuq is-servizzi tal-ICT ipprovduti lill-entitajiet finanzjarji.

Spjegazzjoni tal-miżuri ta’ mitigazzjoni tar-riskju implimentati biex jiġu indirizzati r-riskji relatati mas-sottokuntrattar.

Dettalji tal-konformità, min-naħa tas-sottokuntrattur, mar-regolamenti rilevanti, anki fir-rigward tal-protezzjoni tad-data u l-istandards tal-industrija.

Il-Kontinwità tal-Operat u l-Ippjanar ta’ Kontinġenza

Ħarsa ġenerali lejn il-kontinwità tal-operat u l-pjanijiet ta’ rispons u ta’ rkupru tas-sottokuntrattur.

Deskrizzjoni tal-arranġamenti fis-seħħ biex tiġi żgurata l-kontinwità tas-servizz f’każ ta’ tfixkil jew teminazzjoni mis-sottokuntrattur.

Il-frekwenza tat-testijiet tal-pjanijiet tal-kontinwità tal-operat u tal-pjanijiet ta’ rispons u ta’ rkupru mis-sottokuntratturi, id-dati tal-aħħar testijiet matul l-aħħar 3 snin, u l-ispeċifikazzjoni jekk il-fonitur terz kritiku ta’ servizzi tal-ICT kienx involut f’dawk it-testijiet.

Rappurtar

Deskrizzjoni tal-mekkaniżmi ta’ rapportar u l-frekwenza ta’ rappurtar bejn il-fornitur terz kritiku ta’ servizzi tal-ICT u s-sottokuntratturi tiegħu.

Rimedju u Ġestjoni tal-Inċidenti

Deskrizzjoni tal-proċeduri biex jiġu indirizzati inċidenti, ksur jew nuqqas ta’ konformità relatati mas-sottokuntratturi.

Ċertifikazzjoni u Awditi

Informazzjoni dwar kwalunkwe ċertifikazzjoni, awditjar indipendenti jew valutazzjoni mwettqa fuq is-sottokuntratturi biex jivvalidaw il-kontrolli tas-sigurtà, l-istandards tal-kwalità jew il-konformità regolatorja tagħhom.

Id-data u l-frekwenza tal-awditi tas-sottokuntratturi mwettqa mill-fornitur terz kritiku ta’ servizzi tal-ICT.


ELI: http://data.europa.eu/eli/reg_del/2025/295/oj

ISSN 1977-074X (electronic edition)


Top