|
Publicatieblad |
NL L-serie |
|
2025/299 |
13.2.2025 |
GEDELEGEERDE VERORDENING (EU) 2025/299 VAN DE COMMISSIE
van 31 oktober 2024
tot aanvulling van Verordening (EU) 2023/1114 van het Europees Parlement en de Raad betreffende cryptoactivamarkten met technische reguleringsnormen betreffende de continuïteit en regelmatigheid bij het uitvoeren van cryptoactivadiensten
(Voor de EER relevante tekst)
DE EUROPESE COMMISSIE,
Gezien het Verdrag betreffende de werking van de Europese Unie,
Gezien Verordening (EU) 2023/1114 van het Europees Parlement en de Raad van 31 mei 2023 betreffende cryptoactivamarkten en tot wijziging van Verordeningen (EU) nr. 1093/2010 en (EU) nr. 1095/2010 en Richtlijnen 2013/36/EU en (EU) 2019/1937 (1), en met name artikel 68, lid 10, derde alinea,
Overwegende hetgeen volgt:
|
(1) |
De artikelen 11 en 12 van Verordening (EU) 2022/2554 van het Europees Parlement en de Raad (2) leggen voor ICT-systemen van financiële entiteiten, daaronder begrepen aanbieders van cryptoactivadiensten, eisen vast wat betreft respons en herstel, back-upbeleid en -procedures, procedures en methoden voor het terugzetten en herstellen van data. Voorts legt Gedelegeerde Verordening (EU) 2024/1774 van de Commissie (3) de onderdelen vast van het beleid inzake ICT-bedrijfscontinuïteit, het testen van plannen voor ICT-bedrijfscontinuïteit, de onderdelen van de ICT-respons- en herstelplannen van financiële entiteiten, daaronder begrepen aanbieders van cryptoactivadiensten. Deze verordening vult die bepalingen van Verordening (EU) 2022/2554 en van Gedelegeerde Verordening (EU) 2024/1774 aan op het punt van de continuïteit en regelmatigheid van de uitvoering van cryptoactivadiensten. |
|
(2) |
Bij het aanbieden van deze diensten mogen aanbieders van cryptoactivadiensten gebruikmaken van een distributed ledger waarover zij geen controle hebben, daaronder begrepen een permissionless distributed ledger. In dat geval zijn zij misschien niet in staat om de regelmatigheid en continuïteit van hun diensten te garanderen wanneer storingen worden veroorzaakt door problemen die inherent zijn aan het opereren van dit soort distributed ledgers. Om marktvolatiliteit te mitigeren die ongunstig kan uitwerken voor cliënten die door dergelijke storingen worden getroffen, moeten aanbieders van cryptoactivadiensten in hun beleid inzake bedrijfscontinuïteit maatregelen opnemen voor tijdige communicatie met cliënten en andere externe stakeholders. Die communicatie moet voor cliënten essentiële en tijdige informatie bevatten over dergelijke storingen, daaronder begrepen doorlopend statusupdates, totdat de storing is opgelost en de dienstverlening wordt hervat. Wanneer informatie over de status van de permissionless distributed ledger die voor een storing van de dienstverlening verantwoordelijk is, niet onmiddellijk beschikbaar is voor de aanbieder van cryptoactivadiensten, moet die aanbieder van cryptoactivadiensten zijn cliënten en andere stakeholders, daaronder begrepen bevoegde autoriteiten, naar beste vermogen updates geven zodat cliënten en stakeholders over zo breed mogelijke informatie over die storingen beschikken. |
|
(3) |
Om onevenredige regeldruk voor het midden- en kleinbedrijf en start-ups te vermijden, moeten aanbieders van cryptoactivadiensten in hun beleid inzake bedrijfscontinuïteit rekening houden met de schaal, aard en breedte van de diensten die zij aanbieden. Dat betekent dat aanbieders van cryptoactivadiensten hun specifieke eisen inzake bedrijfscontinuïteit moeten bepalen aan de hand van een robuuste zelfbeoordeling, op basis van een aantal criteria waarmee zij een beleid inzake bedrijfscontinuïteit kunnen implementeren dat in verhouding staat tot de marktimpact van hun diensten. Die zelfbeoordeling moet ook rekening houden met andere omstandigheden dan die welke in de bijlage worden opgesomd, en die een impact kunnen hebben op de aanbieder van cryptoactivadiensten. |
|
(4) |
Deze verordening is gebaseerd op de ontwerpen van technische reguleringsnormen die de Europese Autoriteit voor effecten en markten (“ESMA”) bij de Commissie heeft ingediend. |
|
(5) |
De ESMA heeft open publieke consultaties georganiseerd over de ontwerpen van technische reguleringsnormen waarop deze verordening is gebaseerd, heeft de potentiële kosten en baten ervan geanalyseerd en heeft het advies ingewonnen van de overeenkomstig artikel 37 van Verordening (EU) nr. 1095/2010 van het Europees Parlement en de Raad (4) opgerichte Stakeholdergroep effecten en markten, |
HEEFT DE VOLGENDE VERORDENING VASTGESTELD:
Artikel 1
Definities
Voor de toepassing van deze verordening wordt verstaan onder:
|
a) |
“kritieke of belangrijke functie”: een kritieke of belangrijke functie zoals gedefinieerd in artikel 3, punt 22), van Verordening (EU) 2022/2554; |
|
b) |
“permissionless distributed ledger”: een specifiek type distributed ledger waarin geen entiteit de distributed ledger controleert en DLT-netwerkknooppunten (network nodes) kunnen worden opgezet door eenieder die de technische eisen en de protocollen van die distributed ledger in acht neemt. |
Artikel 2
Organisatorische regelingen inzake bedrijfscontinuïteit
1. Het in artikel 68, lid 7, van Verordening (EU) 2023/1114 bedoelde beleid inzake bedrijfscontinuïteit omvat plannen, procedures en maatregelen.
2. Het leidinggevend orgaan van aanbieders van cryptoactivadiensten stelt, bij de uitoefening van zijn in artikel 68, lid 6, van Verordening (EU) 2023/1114 bedoelde functies, de plannen, procedures en maatregelen vast die het beleid inzake bedrijfscontinuïteit uitmaken, en bekrachtigt deze. Het leidinggevend orgaan van de aanbieder van cryptoactivadiensten draagt de verantwoordelijkheid om het beleid inzake bedrijfscontinuïteit te implementeren en de doeltreffendheid ervan ten minste op jaarbasis te evalueren.
3. Aanbieders van cryptoactivadiensten zien erop toe dat aanpassingen van het beleid inzake bedrijfscontinuïteit via doeltreffende communicatiekanalen worden doorgegeven aan alle betrokken interne medewerkers.
Artikel 3
Beleid inzake bedrijfscontinuïteit
1. Het in artikel 68, lid 7, van Verordening (EU) 2023/1114 bedoelde beleid inzake bedrijfscontinuïteit zorgt ervoor dat aanbieders van cryptoactivadiensten correct omgaan met verstorende incidenten of prestatieproblemen met betrekking tot de systemen die kritiek zijn voor het opereren van hun bedrijfsfuncties, en dit beleid wordt op een duurzame drager vastgelegd.
2. Aanbieders van cryptoactivadiensten nemen in hun beleid inzake bedrijfscontinuïteit alle volgende elementen op:
|
a) |
een specificatie van het toepassingsgebied van het beleid inzake bedrijfscontinuïteit, met inbegrip van de beperkingen en uitsluitingen ervan, zoals dat aan bod komt in de bedrijfscontinuïteitsplannen, -procedures en -maatregelen; |
|
b) |
een beschrijving van de criteria om de bedrijfscontinuïteitsplannen te activeren, met inbegrip van escalatieprocedures tot aan het niveau van het leidinggevend orgaan; |
|
c) |
bepalingen inzake de governance en organisatie van de aanbieder van cryptoactivadiensten, daaronder begrepen de rol en verantwoordelijkheden van de medewerkers, zodat voldoende hulpbronnen beschikbaar zijn voor de daadwerkelijke implementering van het beleid; |
|
d) |
bepalingen om de coherentie te verzekeren tussen de bedrijfscontinuïteitplannen en ICT-bedrijfscontinuïteitsplannen, enerzijds, en de in de artikelen 24 en 26 van Gedelegeerde Verordening (EU) 2024/1774 bedoelde ICT-respons- en herstelplannen, anderzijds. |
Artikel 4
Bedrijfscontinuïteitsplannen
1. Bij het implementeren van het in artikel 68, lid 7, van Verordening (EU) 2023/1114 bedoelde beleid inzake bedrijfscontinuïteit stellen aanbieders van cryptoactivadiensten bedrijfscontinuïteitsplannen op. De bedrijfscontinuïteitsplannen leggen de procedures vast die noodzakelijk zijn voor bescherming en, zo nodig, herstel van:
|
a) |
de vertrouwelijkheid, integriteit en beschikbaarheid van data van cliënten; |
|
b) |
de beschikbaarheid van de bedrijfsfuncties, ondersteunende processen en informatieactiva van de aanbieders van cryptoactivadiensten. |
2. De bedrijfscontinuïteitsplannen bevatten de volgende elementen:
|
a) |
een reeks mogelijke ongunstige scenario’s met betrekking tot het opereren van kritieke of belangrijke functies, met inbegrip van de onbeschikbaarheid van bedrijfsfuncties, personeel, bedrijfsruimten, externe leveranciers, datacentra of verlies of beschadiging van kritieke data en documenten; |
|
b) |
de bij verstorende incidenten te volgen procedures en beleidslijnen, daaronder begrepen:
|
|
c) |
procedures en beleid om de voor het aanbieden van cryptoactivadiensten gebruikte bedrijfsfuncties naar een back-uplocatie over te brengen; |
|
d) |
back-up van kritieke bedrijfsdata, daaronder begrepen actuele informatie over de contacten die nodig zijn om de communicatie binnen de aanbieder van cryptoactivadiensten en tussen de aanbieder van cryptoactivadiensten en zijn cliënten te verzekeren; |
|
e) |
procedures voor tijdige communicatie met cliënten en andere externe stakeholders, daaronder begrepen bevoegde autoriteiten. |
3. In het geval van een verstoring waarbij een permissionless distributed ledger betrokken is die de aanbieder van cryptoactivadiensten voor het aanbieden van zijn diensten gebruikt, omvat de in lid 2, punt e), bedoelde communicatie de volgende informatie:
|
a) |
wanneer de diensten naar verwachting zullen worden hervat; |
|
b) |
de redenen en de impact van het verstorende incident; |
|
c) |
risico’s voor geldmiddelen van cliënten en namens hen gehouden cryptoactiva; |
|
d) |
maatregelen die de aanbieder van cryptoactivadiensten voornemens is te nemen in reactie op de verstoring van een permissionless distributed ledger. |
Wanneer die informatie niet onmiddellijk voor de aanbieder van cryptoactivadiensten beschikbaar is, deelt de aanbieder van cryptoactivadiensten naar beste vermogen updates over de in de eerste alinea bedoelde informatie mee aan cliënten en stakeholders, daaronder begrepen bevoegde autoriteiten.
4. De bedrijfscontinuïteitsplannen bevatten procedures om verstoringen van uitbestede kritieke of belangrijke functies aan te pakken, ook wanneer deze kritieke of belangrijke functies onbeschikbaar worden.
Artikel 5
Periodiek testen van de bedrijfscontinuïteitsplannen
1. Aanbieders van cryptoactivadiensten testen het functioneren van de in artikel 4 bedoelde bedrijfscontinuïteitplannen op basis van realistische scenario’s. Bij deze tests wordt nagegaan in hoeverre de aanbieder van cryptoactivadiensten in staat is om zich te herstellen van verstorende incidenten en de diensten te hervatten overeenkomstig artikel 4, lid 2, punt b).
2. Aanbieders van cryptoactivadiensten testen de bedrijfscontinuïteitplannen jaarlijks, rekening houdende met:
|
a) |
de uitkomsten van de in lid 1 bedoelde tests; |
|
b) |
de meest recente dreigingsinformatie; |
|
c) |
lessen getrokken uit eerdere gebeurtenissen; |
|
d) |
(in voorkomend geval) wijzigingen in de hersteldoelstellingen, daaronder begrepen hersteltijddoelstellingen (RTO’s) en herstelpuntdoelstellingen (RPO’s) als bedoeld in artikel 4, lid 2, punt b); |
|
e) |
veranderingen in de bedrijfsfuncties. |
3. Aanbieders van cryptoactivadiensten documenteren de uitkomsten van die testactiviteiten schriftelijk en verstrekken deze aan hun leidinggevend orgaan en aan de operationele eenheden die bij de bedrijfscontinuïteitsplannen betrokken zijn.
4. Aanbieders van cryptoactivadiensten zien erop toe dat het testen van de bedrijfscontinuïteitsplannen niet interfereert met het normale functioneren van hun diensten.
Artikel 6
Complexiteits- en risico-overwegingen
1. Bij het vastleggen van het beleid inzake bedrijfscontinuïteit, bestaande uit de plannen, procedures en maatregelen, houden aanbieders van cryptoactivadiensten rekening met elementen van toegenomen complexiteit of risico, daaronder begrepen:
|
a) |
het soort en het scala aangeboden cryptoactivadiensten; |
|
b) |
de mate waarin voor de diensten van de aanbieder van cryptoactivadiensten wordt gebruikgemaakt van een permissionless distributed ledger; |
|
c) |
de potentiële impact van verstoringen voor de continuïteit van de activiteiten van de aanbieder van cryptoactivadiensten en de beschikbaarheid van zijn diensten. |
2. Voor de toepassing van lid 1 maken aanbieders van cryptoactivadiensten jaarlijks een zelfbeoordeling van schaal, aard en scala van hun diensten. Aanbieders van cryptoactivadiensten baseren die zelfbeoordeling op de in de bijlage geformuleerde criteria en alle andere criteria die de aanbieder van cryptoactivadiensten relevant acht.
Artikel 7
Inwerkingtreding
Deze verordening treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.
Deze verordening is verbindend in al haar onderdelen en is rechtstreeks toepasselijk in elke lidstaat.
Gedaan te Brussel, 31 oktober 2024.
Voor de Commissie
De voorzitter
Ursula VON DER LEYEN
(1) PB L 150 van 9.6.2023, blz. 40, ELI: http://data.europa.eu/eli/reg/2023/1114/oj.
(2) Verordening (EU) 2022/2554 van het Europees Parlement en de Raad van 14 december 2022 betreffende digitale operationele weerbaarheid voor de financiële sector en tot wijziging van Verordeningen (EG) nr. 1060/2009, (EU) nr. 648/2012, (EU) nr. 600/2014, (EU) nr. 909/2014 en (EU) 2016/1011 (PB L 333 van 27.12.2022, blz. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj).
(3) Gedelegeerde Verordening (EU) 2024/1774 van de Commissie van 13 maart 2024 tot aanvulling van Verordening (EU) 2022/2554 van het Europees Parlement en de Raad met technische reguleringsnormen tot vaststelling van tools, methoden, processen en beleidslijnen voor ICT-risicobeheersing en het vereenvoudigde raamwerk voor ICT-risicobeheersing (PB L, 2024/1774, 25.6.2024, ELI: http://data.europa.eu/eli/reg_del/2024/1774/oj).
(4) Verordening (EU) nr. 1095/2010 van het Europees Parlement en de Raad van 24 november 2010 tot oprichting van een Europese toezichthoudende autoriteit (Europese Autoriteit voor effecten en markten), tot wijziging van Besluit nr. 716/2009/EG en tot intrekking van Besluit 2009/77/EG van de Commissie (PB L 331 van 15.12.2010, blz. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj).
BIJLAGE
CRITERIA VOOR DE ZELFBEOORDELING VAN AANBIEDERS VAN CRYPTOACTIVADIENSTEN
|
a) |
De aard van de aanbieder van cryptoactivadiensten, op basis van de volgende elementen:
|
|
b) |
De schaal, aan de hand van een beoordeling van de impact van de aanbieder van cryptoactivadiensten op het ordelijke functioneren van de markten op basis van de volgende elementen (in voorkomend geval):
|
|
c) |
De complexiteit, aan de hand van een beoordeling van de volgende elementen (in voorkomend geval):
|
Voor de toepassing van de punten b), iii) tot en met viii), gebruikt de aanbieder van cryptoactivadiensten voor de zelfbeoordeling het daggemiddelde over een referentieperiode van één jaar.
ELI: http://data.europa.eu/eli/reg_del/2025/299/oj
ISSN 1977-0758 (electronic edition)