Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32025R0295

Delegirana uredba Komisije (EU) 2025/295 z dne 24. oktobra 2024 o dopolnitvi Uredbe (EU) 2022/2554 Evropskega parlamenta in Sveta v zvezi z regulativnimi tehničnimi standardi o harmonizaciji pogojev, ki omogočajo izvajanje nadzornih dejavnosti

C/2024/6913

UL L, 2025/295, 13.2.2025, ELI: http://data.europa.eu/eli/reg_del/2025/295/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg_del/2025/295/oj

European flag

Uradni list
Evropske unije

SL

Serija L


2025/295

13.2.2025

DELEGIRANA UREDBA KOMISIJE (EU) 2025/295

z dne 24. oktobra 2024

o dopolnitvi Uredbe (EU) 2022/2554 Evropskega parlamenta in Sveta v zvezi z regulativnimi tehničnimi standardi o harmonizaciji pogojev, ki omogočajo izvajanje nadzornih dejavnosti

(Besedilo velja za EGP)

EVROPSKA KOMISIJA JE –

ob upoštevanju Pogodbe o delovanju Evropske unije,

ob upoštevanju Uredbe (EU) 2022/2554 Evropskega parlamenta in Sveta z dne 14. decembra 2022 o digitalni operativni odpornosti za finančni sektor in spremembi uredb (ES) št. 1060/2009, (EU) št. 648/2012, (EU) št. 600/2014, (EU) št. 909/2014 in (EU) 2016/1011 (1) ter zlasti člena 41(2), drugi pododstavek, Uredbe,

ob upoštevanju naslednjega:

(1)

Okvir za digitalno operativno odpornost za finančni sektor, vzpostavljen z Uredbo (EU) 2022/2554, uvaja nadzorni okvir Unije za tretje ponudnike storitev informacijske in komunikacijske tehnologije (IKT) v finančnem sektorju, ki so imenovani za ključne ponudnike v skladu s členom 31 navedene uredbe.

(2)

Tretji ponudnik storitev IKT, ki se odloči predložiti zahtevek, s katerim prostovoljno zaprosi za imenovanje za ključnega ponudnika, bi moral evropskemu nadzornemu organu prejemniku zagotoviti vse potrebne informacije, da dokaže svojo kritičnost v skladu z načeli in merili iz Uredbe (EU) 2022/2554. Zato bi morale biti informacije, ki jih je treba vključiti v zahtevek, s katerim se prostovoljno zaprosi za imenovanje, dovolj podrobne in izčrpne, da omogočajo jasno in celovito oceno kritičnosti v skladu s členom 31(11) navedene uredbe. Ustrezni evropski nadzorni organ bi moral zavrniti vsak nepopolni zahtevek in zahtevati manjkajoče informacije.

(3)

Pravno identifikacijo tretjih ponudnikov storitev IKT v okviru področja uporabe tega regulativnega tehničnega standarda bi bilo treba uskladiti z identifikacijsko kodo iz Izvedbene uredbe Komisije, sprejete v skladu s členom 28(9) Uredbe (EU) 2022/2554.

(4)

Glavni nadzornik bi moral kot nadaljnji ukrep na podlagi priporočil, ki jih izda ključnim tretjim ponudnikom storitev IKT, spremljati, ali ključni tretji ponudniki storitev IKT upoštevajo priporočila. Za zagotovitev učinkovitega in uspešnega spremljanja sprejetih ukrepov ali popravnih ukrepov, ki so jih izvedli ključni tretji ponudniki storitev IKT v zvezi s temi priporočili, bi moral imeti glavni nadzornik možnost, da zahteva poročila iz člena 35(1), točka (c), Uredbe (EU) 2022/2554, ki bi morala biti zasnovana kot vmesna poročila o napredku in končna poročila.

(5)

Za namene ocene iz člena 42(1) Uredbe (EU) 2022/2554, s katero mora glavni nadzornik oceniti, ali je pojasnilo, ki ga je predložil ključni tretji ponudnik storitev IKT, zadostno, bi bilo treba uradno obvestilo ključnega tretjega ponudnika storitev IKT glavnemu nadzorniku o njegovi nameri, da bo upošteval prejeta priporočila, dopolniti z opisom ukrepov, ki so bili sprejeti za zmanjšanje tveganj, opisanih v priporočilih, skupaj z zadevnimi roki. Taka razlaga bi morala biti v obliki sanacijskega načrta.

(6)

Ker se od glavnega nadzornika pričakuje, da bo ocenil dogovore o podizvajanju ključnega tretjega ponudnika storitev IKT, je treba pripraviti predlogo za zagotavljanje informacij o teh dogovorih. Predloga bi morala upoštevati dejstvo, da imajo ključni tretji ponudniki storitev IKT drugačne strukture kot finančni subjekti.

(7)

Ko enkrat glavni nadzornik izda priporočila ključnemu tretjemu ponudniku storitev IKT in ko pristojni organi zadevne finančne subjekte obvestijo o tveganjih, opredeljenih v navedenih priporočilih, bi moral glavni nadzornik spremljati in oceniti, kako ključni tretji ponudnik storitev IKT izvaja ukrepe in popravne ukrepe za upoštevanje priporočil. Pristojni organi bi morali spremljati in oceniti, v kolikšni meri so finančni subjekti izpostavljeni tveganjem, opredeljenim v teh priporočilih. Da bi pristojni organi in glavni nadzornik pri opravljanju svojih nalog ohranili enake konkurenčne pogoje, zlasti kadar so tveganja, opredeljena v priporočilih, resna in se z njimi spopada veliko število finančnih subjektov v več državah članicah, bi si morali med seboj izmenjevati vse relevantne ugotovitve, ki jih potrebujejo za izvajanje svojih nalog. Cilj izmenjave informacij je zagotoviti, da se pri povratnih informacijah glavnega nadzornika ključnemu tretjemu ponudniku storitev IKT v zvezi z ukrepi in pravnimi sredstvi, ki jih ta izvaja, upošteva učinek teh ukrepov in pravnih sredstev na tveganja finančnih subjektov ter da so nadzorne dejavnosti, ki jih izvajajo pristojni organi, podprte z oceno, ki jo izvede glavni nadzornik.

(8)

Da se omogoči učinkovita in uspešna izmenjava informacij, bi morali pristojni organi v okviru svojih nadzornih dejavnosti oceniti, v kolikšni meri so finančni subjekti, ki jih nadzorujejo, izpostavljeni tveganjem, opredeljenim v priporočilih. To oceno bi bilo treba izvesti na način, ki je sorazmeren in temelji na tveganju. Glavni nadzornik bi moral pristojne organe v posebnih primerih, kadar so tveganja, opredeljena v priporočilih, resna in se z njimi spopadajo številni finančni subjekti v več državah članicah, zaprositi, da dajo na razpolago rezultate te ocene. Da bi čim bolje izkoristili vire pristojnih organov, bi moral glavni nadzornik, ko zahteva predložitev rezultatov te ocene, vedno upoštevati, da je cilj teh zahtev oceniti izvajanje ukrepov in popravnih ukrepov ključnih tretjih ponudnikov storitev IKT.

(9)

V skladu s členom 42(1) Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta je bilo opravljeno posvetovanje z Evropskim nadzornikom za varstvo podatkov (2), ki je mnenje podal 22. julija 2024.

(10)

Ta uredba temelji na osnutku regulativnih tehničnih standardov, ki so ga evropski nadzorni organi predložili Komisiji.

(11)

Skupni odbor evropskih nadzornih organov je o osnutku regulativnih tehničnih standardov, na katerem temelji ta uredba, opravil odprta javna posvetovanja, analiziral morebitne s tem povezane stroške in koristi ter prosil za nasvet interesno skupino za bančništvo, ustanovljeno v skladu s členom 37 Uredbe (EU) št. 1093/2010 Evropskega parlamenta in Sveta (3), interesno skupino za zavarovanja in pozavarovanja ter interesno skupino za poklicne pokojninske sklade, ustanovljeni v skladu s členom 37 Uredbe (EU) št. 1094/2010 Evropskega parlamenta in Sveta (4), ter interesno skupino za vrednostne papirje in trge, ustanovljeno v skladu s členom 37 Uredbe (EU) št. 1095/2010 Evropskega parlamenta in Sveta (5) –

SPREJELA NASLEDNJO UREDBO:

Člen 1

Informacije, ki jih mora predložiti tretji ponudnik storitev IKT v zahtevku, s katerim zaprosi za imenovanje za ključnega ponudnika

1.   Tretji ponudnik storitev informacijske in komunikacijske tehnologije (IKT) v obrazloženem zahtevku, s katerim na podlagi člena 31(11) Uredbe (EU) 2022/2554 prostovoljno zaprosi za imenovanje za ključnega ponudnika v skladu s členom 31(1), točka (a), Uredbe (EU) 2022/2554, predloži naslednje informacije:

(a)

ime pravnega subjekta;

(b)

identifikacijsko kodo pravnega subjekta;

(c)

ime kontaktne osebe in kontaktne podatke ključnega tretjega ponudnika storitev IKT;

(d)

državo, v kateri ima pravni subjekt statutarni sedež;

(e)

opis korporacijske strukture, ki vključuje vsaj informacije o njegovem obvladujočem podjetju in drugih povezanih podjetjih, ki opravljajo storitve IKT za finančne subjekte v Uniji. Te informacije, kadar je ustrezno, vključujejo:

(i)

ime pravnih subjektov;

(ii)

identifikacijsko kodo pravnega subjekta;

(iii)

državo, v kateri ima pravni subjekt statutarni sedež;

(f)

oceno tržnega deleža tretjega ponudnika storitev IKT v finančnem sektorju Unije in oceno tržnega deleža glede na vrsto finančnega subjekta iz člena 2(1) Uredbe (EU) 2022/2554 iz leta predložitve zahtevka, s katerim zaprosi za imenovanje za ključnega ponudnika, in leta pred navedenim zahtevkom;

(g)

opis vsake storitve IKT, ki se opravlja za finančne subjekte v Uniji, vključno z:

(i)

opisom narave poslovanja in vrste storitev IKT, ki se opravljajo za finančne subjekte;

(ii)

seznamom funkcij finančnih subjektov, podprtih z zagotovljenimi storitvami IKT, če je na voljo;

(iii)

informacijami o tem, ali storitve IKT, ki se opravljajo za finančne subjekte, podpirajo kritične ali pomembne funkcije, če so na voljo;

(h)

seznam finančnih subjektov, ki uporabljajo storitve IKT, ki jih zagotavlja tretji ponudnik storitev IKT, vključno z naslednjimi informacijami za vsak finančni subjekt, za katerega se opravljajo storitve, če so na voljo:

(i)

imenom pravnega subjekta;

(ii)

identifikacijsko kodo pravnega subjekta, če jo tretji ponudnik storitev IKT pozna;

(iii)

vrsto finančnega subjekta, kot je opredeljena v členu 2(1) Uredbe (EU) 2022/2554;

(iv)

geografsko lokacijo, s katere se storitve IKT zagotavljajo temu določenemu pravnemu subjektu;

(i)

seznam ključnih tretjih ponudnikov storitev IKT, vključenih na najnovejši razpoložljivi seznam takih ponudnikov, ki ga objavijo evropski nadzorni organi v skladu s členom 31(9) Uredbe (EU) 2022/2554, ki se zanašajo na storitve, ki jih zagotavlja vložnik, če je na voljo;

(j)

samooceno v zvezi z naslednjim:

(i)

stopnjo nadomestljivosti za vsako storitev IKT, ki jo zagotavlja vložnik, ob upoštevanju naslednjega:

tržnega deleža tretjega ponudnika storitev IKT v finančnem sektorju Unije;

števila znanih zadevnih konkurentov glede na vrsto storitev IKT ali skupino storitev IKT;

opisa posebnosti v zvezi s ponujenimi storitvami IKT, tudi v zvezi s kakršno koli zaščiteno tehnologijo ali posebnostmi organizacije ali dejavnosti tretjega ponudnika storitev IKT;

(ii)

poznavanjem razpoložljivosti alternativnih tretjih ponudnikov storitev IKT za zagotavljanje enakih storitev IKT kot tretji ponudnik storitev IKT, ki je predložil zahtevek;

(k)

informacije o prihodnji poslovni strategiji v zvezi z zagotavljanjem storitev in infrastrukture IKT finančnim subjektom v Uniji, vključno z vsemi načrtovanimi spremembami, kar zadeva strukturo skupine ali upravljavsko strukturo, vstop na nove trge ali dejavnosti;

(l)

opredelitev podizvajalcev tretjega ponudnika storitev IKT, ki so bili imenovani za ključne tretje ponudnike storitev IKT;

(m)

vse druge razloge, ki so relevantni za zahtevek tretjega ponudnika storitev IKT, s katerim zaprosi za imenovanje za ključnega ponudnika.

2.   Kadar je tretji ponudnik storitev IKT del skupine, se informacije iz odstavka 1 zagotavljajo v zvezi s storitvami IKT, ki jih opravlja skupina kot celota.

Člen 2

Vsebina, struktura in oblika informacij, ki jih morajo predložiti, razkriti ali sporočiti ključni tretji ponudniki storitev IKT

1.   Ključni tretji ponudniki storitev IKT glavnemu nadzorniku na njegovo zahtevo zagotovijo vse informacije, ki jih potrebuje za opravljanje svojih nadzornih nalog v skladu z zahtevami iz Uredbe (EU) 2022/2554.

2.   Informacije iz odstavka 1 med drugim vključujejo naslednje:

(a)

informacije o dogovorih in kopije pogodbenih dokumentov med:

(i)

ključnim tretjim ponudnikom storitev IKT in finančnimi subjekti iz člena 2(1) Uredbe (EU) 2022/2554;

(ii)

ključnim tretjim ponudnikom storitev IKT in njegovimi podizvajalci, da bi zajeli tehnološko vrednostno verigo storitev IKT, ki se opravljajo za finančne subjekte v Uniji;

(b)

informacije o organizacijski strukturi in strukturi skupine ključnega tretjega ponudnika storitev IKT, vključno z identifikacijo vseh subjektov, ki pripadajo isti skupini in neposredno ali posredno opravljajo storitve IKT za finančne subjekte v Uniji;

(c)

informacije o glavnih delničarjih, vključno z njihovo strukturo in geografsko razpršenostjo, in sicer o katerih koli izmed naslednjih:

(i)

subjektih, ki imajo sami ali skupaj s povezanimi subjekti v lasti 25 % ali več kapitala ali glasovalnih pravic ključnega tretjega ponudnika storitev IKT;

(ii)

subjektih, ki imajo pravico, da imenujejo ali razrešijo večino članov upravnega, upravljalnega ali nadzornega organa ključnega tretjega ponudnika storitev IKT;

(iii)

subjektih, ki v skladu z dogovorom nadzorujejo večino glasovalnih pravic delničarjev ali članov v ključnem tretjem ponudniku storitev IKT;

(d)

informacije o tržnem deležu ključnega tretjega ponudnika storitev IKT glede na vrsto storitev na relevantnih trgih, na katerih posluje;

(e)

informacije o ureditvah notranjega upravljanja ključnega tretjega ponudnika storitev IKT, vključno s strukturo z opredelitvami pristojnosti in odgovornosti;

(f)

zapisnike sestankov upravljalnega organa ključnega tretjega ponudnika storitev IKT in vseh drugih ustreznih notranjih odborov, ki se kakor koli nanašajo na dejavnosti in tveganja v zvezi s storitvami tretjih oseb na področju IKT, ki podpirajo funkcije finančnih subjektov v Uniji;

(g)

informacije o varnosti IKT ključnega tretjega ponudnika storitev IKT, vključno z ustreznimi strategijami, cilji, politikami, postopki, protokoli, procesi, nadzornimi ukrepi za zaščito občutljivih podatkov, nadzorom dostopa, praksami šifriranja, načrti odzivanja na incidente in informacijami o skladnosti z vsemi ustreznimi predpisi ter nacionalnimi in mednarodnimi standardi, kadar je to ustrezno;

(h)

informacije o tehničnih in organizacijskih ukrepih za zagotovitev varstva in zaupnosti podatkov, vključno z osebnimi in neosebnimi podatki, izvedenimi nadzornimi ukrepi za zaščito občutljivih podatkov, nadzorom dostopa, praksami šifriranja, načrtom odzivanja na kršitve varstva podatkov; kadar v zvezi z obdelavo osebnih podatkov za tretjega ponudnika storitev IKT veljajo zakoni tretjih držav, vključno z zahtevo vlade tretjih držav za dostop, seznamom držav in veljavno zakonodajo;

(i)

informacije o mehanizmih, ki jih ključni tretji ponudnik storitev IKT ponuja finančnim subjektom Unije za prenosljivost podatkov, prenosljivost aplikacij in interoperabilnost;

(j)

informacije o lokaciji podatkovnih centrov in proizvodnih centrov IKT, ki se uporabljajo za opravljanje storitev za finančne subjekte, vključno s seznamom vseh ustreznih prostorov in objektov ključnega tretjega ponudnika storitev IKT, tudi zunaj Unije;

(k)

informacije o tem, kako ključni tretji ponudnik storitev IKT iz tretjih držav zagotavljajo storitve, vključno z informacijami o relevantnih pravnih določbah, ki se uporabljajo za osebne in neosebne podatke, ki jih obdeluje tretji ponudnik storitev IKT;

(l)

informacije o ukrepih, sprejetih za obravnavanje tveganj, ki izhajajo iz opravljanja storitev IKT s strani ključnega tretjega ponudnika storitev IKT in njegovih podizvajalcev iz tretjih držav;

(m)

informacije o okviru za obvladovanje tveganj in okviru za obvladovanje incidentov, vključno s politikami, postopki, orodji, mehanizmi in ureditvami upravljanja ključnega tretjega ponudnika storitev IKT in njegovih podizvajalcev, vključno s seznamom in opisom večjih incidentov z neposrednim ali posrednim učinkom na finančne subjekte v Uniji, vključno z relevantnimi podrobnostmi za določitev pomembnosti incidenta za finančne subjekte in oceno morebitnih čezmejnih učinkov;

(n)

informacije o okviru za upravljanje sprememb, vključno s politikami, postopki in kontrolami ključnega tretjega ponudnika storitev IKT in njegovih podizvajalcev;

(o)

informacije o splošnem okviru za odzivanje in okrevanje ključnega tretjega ponudnika storitev IKT, vključno z načrti neprekinjenega poslovanja ter povezanimi ureditvami in postopki, politiko razvoja življenjskega cikla programske opreme, načrti odzivanja in okrevanja ter povezanimi ureditvami in postopki, ureditvami in postopki za varnostno kopiranje;

(p)

informacije o spremljanju uspešnosti in varnosti ter sledenju incidentom ter informacije o mehanizmih poročanja, povezanih z uspešnostjo storitev, incidenti in skladnostjo z dogovorjenimi sporazumi o ravni storitev in cilji glede ravni storitev ali podobnimi dogovori med ključnimi tretjimi ponudniki storitev IKT in finančnimi subjekti v Uniji;

(q)

informacije o okviru tretjih oseb za upravljanje IKT ključnega tretjega ponudnika storitev IKT, vključno s strategijami, politikami, postopki, procesi in kontrolami, tudi podrobnosti o potrebni skrbnosti in oceni tveganja, ki jo ključni tretji ponudnik storitev IKT opravi pri svojih podizvajalcih, preden z njimi sklene sporazum za spremljanje odnosa, ki zajema vsa zadevna tveganja na področju IKT in tveganja nasprotne stranke;

(r)

izvlečke iz sistemov spremljanja in pregledovanja ključnega tretjega ponudnika storitev IKT in njegovih podizvajalcev, ki med drugim zajemajo spremljanje omrežja, strežnikov, aplikacij in varnosti, pregledovanje ranljivosti, upravljanje dnevnikov, spremljanje uspešnosti, obvladovanje incidentov in meritve glede na cilje zanesljivosti, kot so cilji glede ravni storitev;

(s)

izvlečke iz vseh produkcijskih, predprodukcijskih in testnih sistemov ali aplikacij, ki jih ključni tretji ponudnik storitev IKT in njegovi podizvajalci uporabljajo za neposredno ali posredno opravljanje storitev za finančne subjekte v Uniji;

(t)

poročila o skladnosti in razpoložljiva revizijska poročila ter vse ustrezne revizijske ugotovitve, vključno z revizijami, ki jih izvedejo nacionalni organi v Uniji in zunaj nje, kadar sporazumi o sodelovanju z ustreznimi organi določajo tako izmenjavo informacij, ali certificiranja, ki jih je izvedel ključni tretji ponudnik storitev IKT ali njegovi podizvajalci, vključno s poročili notranjih in zunanjih revizorjev, certificiranji ali ocenami skladnosti s standardi za posamezne sektorje. To vključuje informacije o vseh vrstah razpoložljivega neodvisnega testiranja odpornosti sistemov IKT ključnega tretjega ponudnika storitev IKT, vključno z vsemi vrstami penetracijskega testiranja na podlagi analize groženj, ki ga izvaja tretji ponudnik storitev IKT;

(u)

informacije o vseh ocenah, ki jih izvede ključni tretji ponudnik storitev IKT sam ali se izvedejo v njegovem imenu, pri čemer oceni primernost in integriteto posameznikov na ključnih položajih pri ključnem tretjem ponudniku storitev IKT;

(v)

informacije o kakršnem koli sanacijskem načrtu za obravnavanje priporočil v skladu s členom 3 in relevantne povezane informacije za potrditev, da so bili izvedeni popravni ukrepi;

(w)

informacije o razpoložljivih shemah usposabljanja zaposlenih in programih ozaveščanja o varnosti, vključno z, kjer je ustrezno, informacijami o naložbah, virih in metodah ključnega tretjega ponudnika storitev IKT pri usposabljanju njegovega osebja za ravnanje z občutljivimi finančnimi podatki in ohranjanje visoke ravni varnosti;

(x)

informacije o dejavnostih ključnega tretjega ponudnika storitev IKT in računovodskih izkazih, vključno z informacijami o proračunu in virih, povezanih z IKT in varnostjo.

Člen 3

Informacije ključnih tretjih ponudnikov storitev IKT po izdaji priporočil

1.   Ključni tretji ponudnik storitev IKT glavnemu nadzorniku predloži poročilo, ki vsebuje sanacijski načrt v zvezi s priporočili in popravnimi ukrepi, ki jih ključni tretji ponudnik storitev IKT namerava izvesti za zmanjšanje tveganj, opredeljenih v priporočilih iz člena 35(1), točka (d), Uredbe (EU) 2022/2254. Poročilo je skladno s časovnim okvirom, ki ga za vsako priporočilo določi glavni nadzornik.

2.   Da se omogoči spremljanje izvajanja sprejetih ukrepov ali popravnih ukrepov, ki jih je ključni tretji ponudnik storitev IKT izvedel v zvezi s prejetimi priporočili, ključni tretji ponudnik storitev IKT glavnemu nadzorniku na zahtevo posreduje:

(a)

vmesna poročila o napredku in podporne dokumente, v katerih je opredeljen napredek pri izvajanju ukrepov iz poročila, ki ga ključni tretji ponudnik storitev IKT predloži glavnemu nadzorniku v časovnem okviru, ki ga določi glavni nadzornik;

(b)

končna poročila in podporne dokumente, v katerih so navedeni sprejeti ukrepi ali popravni ukrepi, ki jih je ključni tretji ponudnik storitev IKT izvedel za zmanjšanje tveganj, opredeljenih v prejetih priporočilih.

Člen 4

Struktura in oblika informacij, ki jih morajo zagotoviti ključni tretji ponudniki storitev IKT

1.   Ključni tretji ponudnik storitev IKT zagotovi zahtevane informacije glavnemu nadzorniku prek namenskih varnih elektronskih kanalov, ki jih glavni nadzornik navede v svojem zahtevku, in v obliki, ki jo določi glavni nadzornik.

2.   Ključni tretji ponudniki storitev IKT pri zagotavljanju informacij glavnemu nadzorniku:

(a)

upoštevajo strukturo, ki jo je glavni nadzornik navedel v svojem zahtevku po informacijah;

(b)

jasno navedejo relevantno informacijo v predloženi dokumentaciji.

3.   Informacije, ki jih ključni tretji ponudnik storitev IKT predloži, razkrije ali sporoči glavnemu nadzorniku, so v jeziku, ki se običajno uporablja na področju mednarodnih financ.

Člen 5

Predloga za zagotavljanje informacij o dogovorih o podizvajanju

Ključni tretji ponudnik storitev IKT, od katerega se zahteva, da deli informacije o dogovorih o podizvajanju, zagotovi informacije glavnemu nadzorniku v skladu s predlogo iz Priloge.

Člen 6

Ocena tveganj, obravnavanih v priporočilih glavnega nadzornika, ki jo izvedejo pristojni organi

1.   Pristojni organ v okviru svojega nadzora nad finančnimi subjekti oceni učinek ukrepov, ki jih je sprejel ključni tretji ponudnik storitev IKT na podlagi priporočil glavnega nadzornika, na finančne subjekte v skladu z načelom sorazmernosti.

2.   Pristojni organ pri izvajanju ocene iz odstavka 1 upošteva vse naslednje:

(a)

ustreznost in skladnost obnovitvenih in popravnih ukrepov, ki jih finančni subjekti izvajajo za zmanjšanje tveganj, opredeljenih v priporočilih;

(b)

oceno glavnega nadzornika o tem, kako ključni tretji ponudnik storitev IKT upošteva ukrepe, vključene v poročilo, kadar to vpliva na izpostavljenost finančnih subjektov v njegovi pristojnosti tveganjem, opredeljenim v priporočilih;

(c)

mnenje vseh drugih pristojnih organov, s katerimi je bilo opravljeno posvetovanje v skladu s členom 42(5) Uredbe (EU) 2022/2554;

(d)

ali je glavni nadzornik menil, da so ukrepi in popravni ukrepi, ki jih je izvedel ključni tretji ponudnik storitev IKT, ustrezni za zmanjšanje izpostavljenosti finančnih subjektov, ki so v njegovi pristojnosti, tveganjem, opredeljenim v priporočilih.

3.   Pristojni organ na zahtevo glavnega nadzornika v razumnem času zagotovi rezultate ocene iz odstavka 1. Kadar glavni nadzornik zahteva rezultate te ocene, upošteva načelo sorazmernosti in obseg tveganj, opredeljenih v priporočilih, vključno s čezmejnimi učinki teh tveganj, kadar vplivajo na finančne subjekte, ki poslujejo v več kot eni državi članici.

4.   Kjer je ustrezno, pristojni organ od finančnih subjektov zahteva, da predložijo vse informacije, potrebne za izvedbo ocene iz odstavka 1.

Člen 7

Začetek veljavnosti

Ta uredba začne veljati dvajseti dan po objavi v Uradnem listu Evropske unije.

Ta uredba je v celoti zavezujoča in se neposredno uporablja v vseh državah članicah.

V Bruslju, 24. oktobra 2024

Za Komisijo

predsednica

Ursula VON DER LEYEN


(1)   UL L 333, 27.12.2022, str. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj.

(2)  Uredba (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (UL L 295, 21.11.2018, str. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(3)  Uredba (EU) št. 1093/2010 Evropskega parlamenta in Sveta z dne 24. novembra 2010 o ustanovitvi Evropskega nadzornega organa (Evropski bančni organ) in o spremembi Sklepa št. 716/2009/ES ter razveljavitvi Sklepa Komisije 2009/78/ES (UL L 331, 15.12.2010, str. 12, ELI: http://data.europa.eu/eli/reg/2010/1093/oj).

(4)  Uredba (EU) št. 1094/2010 Evropskega parlamenta in Sveta z dne 24. novembra 2010 o ustanovitvi Evropskega nadzornega organa (Evropski organ za zavarovanja in poklicne pokojnine) in o spremembi Sklepa št. 716/2009/ES ter razveljavitvi Sklepa Komisije 2009/79/ES (UL L 331, 15.12.2010, str. 48, ELI: http://data.europa.eu/eli/reg/2010/1094/oj).

(5)  Uredba (EU) št. 1095/2010 Evropskega parlamenta in Sveta z dne 24. novembra 2010 o ustanovitvi Evropskega nadzornega organa (Evropski organ za vrednostne papirje in trge) in o spremembi Sklepa št. 716/2009/ES ter razveljavitvi Sklepa Komisije 2009/77/ES (UL L 331, 15.12.2010, str. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj).


PRILOGA

PREDLOGA ZA IZMENJAVO INFORMACIJ O DOGOVORIH O PODIZVAJANJU

Kategorija informacij

Ključni elementi informacij

Splošne informacije

ime ključnega tretjega ponudnika storitev IKT

identifikacijska koda ključnega tretjega ponudnika storitev IKT

ime kontaktne osebe in kontaktni podatki ključnega tretjega ponudnika storitev IKT

datum predložitve predloge

Pregled dogovorov o podizvajanju

evidentiranje dogovorov o podizvajanju, vključno s kratkim opisom namena in obsega podizvajalskih razmerij (vključno z navedbo stopnje kritičnosti ali pomembnosti dogovorov o podizvajanju za ključnega tretjega ponudnika storitev IKT)

specifikacija in opis vrst storitev IKT, oddanih v podizvajanje, in njihovega pomena za storitve IKT, ki se opravljajo za finančne subjekte, v skladu z izvedbenimi tehničnimi standardi, sprejetimi v skladu s členom 28(9) Uredbe (EU) 2022/2554

pri določanju vrst storitev IKT glejte seznam iz Priloge IV k izvedbenim tehničnim standardom, sprejetim v skladu s členom 28(9) Uredbe (EU) 2022/2554

Informacije o podizvajalcih

ime in podatki o pravnem subjektu (vključno z identifikacijsko kodo) vsakega podizvajalca

kontaktni podatki zaposlenih, odgovornih za vsako od podizvajalskih razmerij v upravljavski strukturi ključnega tretjega ponudnika IKT

za vsakega podizvajalca pregled strokovnega znanja, izkušenj in kvalifikacij, povezanih s pogodbenimi storitvami IKT

Opis storitev, ki jih opravljajo podizvajalci

podroben opis posebnih storitev IKT, ki jih zagotavlja vsak podizvajalec

razčlenitev odgovornosti in nalog, dodeljenih podizvajalcem, s podrobno navedbo različnih vlog v različnih fazah postopkov IKT

informacije o ravni dostopa podizvajalcev do osebnih ali drugače občutljivih podatkov ali sistemov v zvezi s storitvami IKT, ki se opravljajo za finančne subjekte

informacije o lokacijah, na katerih se opravljajo storitve podizvajalcev, in ukrepih, sprejetih za obravnavanje tveganj, ki izhajajo iz storitev, ki se opravljajo zunaj Unije

Upravljanje in nadzor podizvajalcev

opis pogodbenega okvira in okvira upravljanja, vzpostavljenega za upravljanje podizvajalskih razmerij, vključno s klavzulami, ki omejujejo uporabo občutljivih podatkov

obrazložitev postopkov za izbiro, zaposlovanje in spremljanje podizvajalcev

pregled metrik uspešnosti, ciljev glede ravni storitev in dogovorov o ravni storitev ter ključnih kazalnikov uspešnosti, ki se uporabljajo za ocenjevanje spremljanja uspešnosti in zanesljivosti podizvajalca

Upravljanje tveganj in skladnost

ocena profilov tveganja podizvajalca in morebitnega učinka na storitve IKT, ki se opravljajo za finančne subjekte

obrazložitev ukrepov za zmanjšanje tveganja, izvedenih za obravnavanje tveganj, povezanih s sklepanjem pogodb s podizvajalci

podrobnosti o tem, kako podizvajalec upošteva ustrezne predpise, tudi o varstvu podatkov in standardih za posamezne sektorje

Načrtovanje neprekinjenega poslovanja in ravnanja v nepredvidljivih razmerah

pregled podizvajalčevih načrtov neprekinjenega poslovanja ter odzivanja in okrevanja

opis vzpostavljenih ureditev za zagotavljanje kontinuitete storitev v primeru motenj ali odpovedi s strani podizvajalca

pogostost testov načrtov neprekinjenega poslovanja ter načrtov odzivanja in okrevanja s strani podizvajalcev, datumi zadnjih testov v zadnjih treh letih in navedba, ali je bil ključni tretji ponudnik storitev IKT vključen v navedene teste

Poročanje

opis mehanizmov poročanja in pogostost poročanja med ključnim tretjim ponudnikom storitev IKT in njegovimi podizvajalci

Sanacija in obvladovanje incidentov

opis postopkov za obravnavanje incidentov, kršitev ali neskladnosti, povezanih s podizvajalci

Certificiranja in revizije

informacije o vseh certificiranjih, neodvisnih revizijah ali ocenah, opravljenih pri podizvajalcih za potrditev njihovih kontrol varnosti, standardov kakovosti ali skladnosti z zakonodajo

datum in pogostost revizij podizvajalcev, ki jih izvede ključni tretji ponudnik storitev IKT


ELI: http://data.europa.eu/eli/reg_del/2025/295/oj

ISSN 1977-0804 (electronic edition)


Top