Recitale
(1) În conformitate cu Directiva 2014/65/UE, furnizorii de servicii de raportare a datelor reglementează trei tipuri diferite de entități: mecanismele de raportare aprobate (Approved Reporting Mechanisms, ARM), mecanismele de publicare aprobate (Approved Publication Arrangements, APA) și furnizorii de sisteme centralizate de raportare (Consolidated Tape Providers, CTP). Deși aceste tipuri de entități desfășoară activități diferite, Directiva 2014/65/UE prevede un proces de autorizare similar pentru toate aceste entități.
(2) Un solicitant care dorește o autorizație pentru a funcționa în calitate de furnizor de servicii de raportare a datelor ar trebui să furnizeze în cererea sa de autorizare un program de activitate și o organigramă. Organigrama ar trebui să identifice persoanele responsabile pentru diferitele activități, pentru a permite autorității competente să evalueze dacă furnizorul de servicii de raportare a datelor dispune de suficiente resurse umane și capacități de supraveghere a activității sale. Organigrama ar trebui nu numai să acopere domeniul de aplicare al serviciilor de raportare a datelor, ci și să includă orice alte servicii pe care entitatea le oferă, deoarece acest lucru ar putea scoate în evidență domenii care ar risca să afecteze independența furnizorului de servicii de raportare a datelor și să genereze un conflict de interese. Un solicitant care dorește o autorizație pentru a funcționa în calitate de furnizor de servicii de raportare a datelor ar trebui, de asemenea, să prezinte informații privind componența, funcționarea și independența organismelor sale de conducere, pentru a permite autorităților competente să evalueze dacă politicile, procedurile și structura de guvernanță corporativă asigură independența furnizorului de servicii de raportare a datelor și evitarea conflictelor de interese.
(3) Conflicte de interese pot apărea între furnizorul de servicii de raportare a datelor, pe de o parte, și clienții care utilizează serviciile acestuia pentru a-și îndeplini obligațiile care decurg din reglementări sau alte entități care achiziționează date de la furnizori de servicii de raportare a datelor, pe de altă parte. Mai precis, aceste conflicte pot apărea în cazul în care furnizorul de servicii de raportare a datelor desfășoară și alte activități, de exemplu în calitate de operator de piață, firmă de investiții sau registru central de tranzacții. Necorectarea conflictelor ar putea duce la o situație în care furnizorul de servicii de raportare a datelor este stimulat să întârzie publicarea sau transmiterea datelor ori să efectueze tranzacții pe baza informațiilor confidențiale pe care le-a primit. Furnizorul de servicii de raportare a datelor ar trebui, prin urmare, să adopte o abordare cuprinzătoare în ceea ce privește identificarea, prevenirea și gestionarea conflictelor de interese existente și potențiale, inclusiv prin elaborarea unui inventar al conflictelor de interese și punerea în aplicare a unor politici și proceduri adecvate pentru gestionarea acestor conflicte și, dacă este cazul, să separe funcțiile operaționale și personalul pentru a limita fluxul de informații sensibile între diferitele domenii de activitate ale furnizorului de servicii de raportare a datelor.
(4) Toți membrii organului de conducere al unui furnizor de servicii de raportare a datelor trebuie să fie persoane cu o reputație suficient de bună și să posede suficiente cunoștințe, competențe și experiență, având în vedere că aceste persoane joacă un rol-cheie în asigurarea respectării obligațiilor care decurg din reglementări de către furnizorul de servicii de raportare a datelor și contribuie la strategia de afaceri a furnizorului de servicii de raportare a datelor. Prin urmare, este important ca furnizorul de servicii de raportare a datelor să demonstreze că dispune de un sistem solid de numire a membrilor organului de conducere și de evaluare a performanțelor acestora, că există linii de raportare clare și că organul de conducere primește rapoarte periodice.
(5) Externalizarea unor activități, în special a funcțiilor critice, poate constitui o schimbare semnificativă a condițiilor pentru autorizarea unui furnizor de servicii de raportare a datelor. Pentru a se asigura faptul că externalizarea activităților nu afectează capacitatea furnizorului de servicii de raportare a datelor de a-și îndeplini obligațiile care îi revin în temeiul Directivei 2014/65/UE și nu duce la conflicte de interese, furnizorul de servicii de raportare a datelor ar trebui să poată demonstra că supraveghează și controlează suficient respectivele activități.
(6) Sistemele informatice utilizate de către un furnizor de servicii de raportare a datelor ar trebui să fie bine adaptate la diferitele tipuri de activități pe care aceste entități le-ar putea efectua, și anume publicarea de rapoarte comerciale, transmiterea de rapoarte referitoare la tranzacții sau furnizarea unui sistem centralizat de raportare, și suficient de robuste pentru a asigura continuitatea și regularitatea furnizării acestor servicii. Acest lucru include garantarea faptului că sistemele informatice ale furnizorului de servicii de raportare a datelor sunt capabile să gestioneze fluctuațiile volumului de date pe care trebuie să le prelucreze. Astfel de fluctuații, în special creșterile neașteptate ale fluxului de date, ar putea avea un impact negativ asupra eficacității sistemelor furnizorului de servicii de raportare a datelor și, prin urmare, asupra capacității acestuia de a publica sau de a raporta informații complete și corecte în termenele prevăzute. În acest sens, un furnizor de servicii de raportare a datelor ar trebui să își testeze periodic sistemele ca să se asigure că acestea sunt suficient de robuste pentru a gestiona schimbările survenite în condițiile de exploatare și că ele sunt, de asemenea, suficient de redimensionabile în funcție de necesități.
(7) Furnizorul de servicii de raportare a datelor ar trebui să instituie suficiente infrastructuri și sisteme de backup care să îi permită să își furnizeze serviciile, chiar și în cazul unui incident perturbator. Furnizorul de servicii de raportare a datelor ar trebui să stabilească perioadele maxime acceptabile pentru refacerea funcțiilor critice care s-ar aplica în cazul unui incident perturbator, perioade care ar trebui să permită respectarea termenelor de raportare și de comunicare a informațiilor.
(8) Pentru a se asigura că este în măsură să își furnizeze serviciile, furnizorul de servicii de raportare a datelor ar trebui să efectueze o analiză pentru a identifica sarcinile și activitățile critice pentru furnizarea serviciilor și scenariile posibile care ar putea conduce la un incident perturbator și să ia inclusiv măsurile necesare pentru prevenirea și corectarea acestor situații.
(9) În cazul în care se produce o întrerupere a serviciului, furnizorul de servicii de raportare a datelor ar trebui să informeze în acest sens autoritatea competentă din statul membru de origine, orice alte autorități competente relevante, clienții și publicul, întrucât ar putea fi posibil ca, din cauza perturbării, părțile respective să nu fie în măsură să își îndeplinească propriile obligații care decurg din reglementări, cum ar fi obligația de a transfera, la rândul lor, rapoartele referitoare la tranzacții altor autorități competente sau de a face publice detaliile privind tranzacțiile executate. Odată informate, aceste părți ar putea să prevadă modalități alternative pentru îndeplinirea obligațiilor care le revin.
(10) Orice actualizări ale sistemelor informatice ar putea avea un impact asupra eficacității și solidității sistemelor utilizate pentru furnizarea de servicii de date. Pentru ca funcționarea sistemelor informatice să nu fie în niciun moment incompatibilă cu obligațiile care decurg din reglementări, în special cu obligația de a dispune de un mecanism de securitate solid menit să garanteze securitatea mijloacelor de transmitere a informațiilor, să reducă la minimum riscul de corupere a datelor și să prevină scurgerile de informații înainte de publicare, furnizorul de servicii de raportare a datelor ar trebui să utilizeze metodologii de dezvoltare și de testare clar delimitate, pentru a asigura funcționarea corespunzătoare a mecanismelor de control al conformității și al gestionării riscurilor integrate în sisteme și capacitatea sistemului de a continua să funcționeze eficient în toate condițiile. În cazul în care întreprinde o schimbare semnificativă a sistemului, furnizorul de servicii de raportare a datelor ar trebui să informeze autoritatea competentă din statul său membru de origine și alte autorități competente, dacă este cazul, astfel încât acestea să poată evalua dacă actualizarea va avea un impact asupra propriilor sisteme și dacă sunt îndeplinite în continuare condițiile acordării autorizației.
(11) Publicarea prematură, în cazul rapoartelor comerciale, sau comunicarea neautorizată, în cazul rapoartelor referitoare la tranzacții, ar putea constitui un indiciu privind strategia de tranzacționare sau ar putea dezvălui informații sensibile, precum identitatea clienților furnizorului de servicii de raportare a datelor. Prin urmare, furnizorul de servicii de raportare a datelor ar trebui să instituie metode de control fizic, cum ar fi păstrarea sub cheie a sistemelor, precum și de control electronic, inclusiv sisteme firewall și parole, pentru a se asigura că numai personalul autorizat are acces la date.
(12) Încălcarea securității fizice sau electronice a datelor unui furnizor de servicii de raportare a datelor reprezintă o amenințare la adresa confidențialității datelor privind clienții. Prin urmare, în cazul în care o astfel de încălcare are loc, furnizorul de servicii de raportare a datelor ar trebui să o notifice imediat autorității competente relevante, precum și oricăror clienți care au fost afectați de încălcare. Notificarea autorității competente din statul membru de origine este necesară pentru a-i permite acesteia să își îndeplinească responsabilitățile de supraveghere continue care constă în a determina dacă furnizorul de servicii de raportare a datelor menține în mod corespunzător mecanisme de securitate solide pentru a garanta securitatea informațiilor și a reduce la minimum riscul coruperii datelor și al accesului neautorizat. Alte autorități competente care au o interfață tehnică cu furnizorul de servicii de raportare a datelor ar trebui, de asemenea, să fie informate, deoarece este posibil să fie afectate de încălcare, în special în cazul în care aceasta se referă la mijloacele prin care se efectuează transferul de informații între furnizorul de servicii de raportare a datelor și autoritatea competentă.
(13) O firmă de investiții care are obligații de raportare cu privire la tranzacții, denumită „firma care întocmește rapoartele”, poate alege să utilizeze o parte terță care să transmită unui ARM rapoartele referitoare la tranzacții în numele său, aceasta fiind denumită „firma care transmite rapoartele”. În virtutea rolului său, firma care transmite rapoartele va avea acces la informațiile confidențiale pe care le transmite. Cu toate acestea, firma care transmite rapoartele nu ar trebui să aibă dreptul de a accesa orice alte date cu privire la firma care întocmește rapoartele sau la tranzacțiile acesteia care sunt deținute de ARM. Respectivele date pot fi legate de rapoartele referitoare la tranzacții pe care firma care întocmește rapoartele le-a transmis ea însăși către ARM sau pe care le-a trimis unei alte firme pentru a le transmite către ARM. Aceste date nu ar trebui să fie accesibile firmei care transmite rapoartele, întrucât ar putea conține informații confidențiale, cum ar fi identitatea clienților firmei care întocmește rapoartele.
(14) Furnizorul de servicii de raportare a datelor ar trebui să verifice dacă datele pe care le publică sau pe care le transmite sunt exacte și complete și ar trebui să se asigure că dispune de mecanismele necesare pentru a depista erorile sau omisiunile provocate de client sau de furnizorul însuși. În cazul unui ARM, acest demers poate include verificări ale concordanței dintre un eșantion de date transmise către ARM de o firmă de investiții sau generate de ARM în numele firmei de investiții și datele corespunzătoare furnizate de autoritatea competentă. Frecvența și amploarea acestor verificări ar trebui să fie proporționale cu volumul de date gestionate de către ARM și cu măsura în care respectivul mecanism de raportare generează rapoarte referitoare la tranzacții pe baza datelor clienților sau transmite rapoartele referitoare la tranzacții finalizate de către clienți. În vederea asigurării unei raportări prompte și fără erori sau omisiuni, un ARM ar trebui să monitorizeze în mod continuu performanțele sistemelor sale.
(15) În cazul în care ARM este cel care generează o eroare sau o omisiune, acesta ar trebui să corecteze respectivele informații fără întârziere și să notifice eroarea sau omisiunea autorității competente din statul membru de origine și oricărei autorități competente căreia îi transmite rapoarte, întrucât autoritățile competente respective au un interes în ceea ce privește calitatea datelor care le sunt transmise. ARM ar trebui, de asemenea, să îi notifice clientului său eroarea sau omisiunea și să îi furnizeze acestuia informații actualizate, astfel încât registrele interne ale clientului să poată fi aliniate cu informațiile pe care ARM le-a transmis autorității competente în numele clientului.
(16) APA și CTP ar trebui să aibă posibilitatea de a șterge și de a modifica informațiile pe care le primesc de la o entitate care le furnizează informații, pentru a face față situațiilor în care, în circumstanțe excepționale, entitatea care întocmește rapoartele se confruntă cu probleme tehnice și nu poate șterge sau modifica ea însăși informațiile. Cu toate acestea, APA și CTP nu ar trebui să fie responsabile în nicio altă situație de corectarea informațiilor cuprinse în rapoartele publicate, în cazul în care eroarea sau omisiunea este imputabilă entității care furnizează informațiile. Această interdicție se explică prin faptul că APA și CTP nu pot ști cu certitudine dacă ceea ce percep drept erori sau omisiuni sunt într-adevăr informații incorecte sau absente, deoarece nu au luat parte la tranzacția executată.
(17) Pentru a facilita o comunicare fiabilă între un APA și firma de investiții care raportează o tranzacție, în special în ceea ce privește anulările și modificările unor tranzacții specifice, APA ar trebui să includă în mesajele de confirmare adresate firmelor de investiții care întocmesc rapoartele codul de identificare a tranzacției care a fost atribuit de APA în momentul în care a făcut publice informațiile.
(18) Pentru a respecta obligația de raportare care îi revine în temeiul Regulamentului (UE) nr. 600/2014 al Parlamentului European și al Consiliului (2), un ARM ar trebui să asigure buna circulație a informațiilor înspre și dinspre o autoritate competentă, inclusiv prin capacitatea de a transfera rapoartele și de a trata cazurile în care rapoartele sunt respinse. ARM ar trebui, prin urmare, să fie în măsură să demonstreze că se poate conforma specificațiilor tehnice stabilite de autoritatea competentă în ceea ce privește interfața dintre ARM și autoritatea competentă.
(19) Furnizorul de servicii de raportare a datelor ar trebui, de asemenea, să se asigure că stochează pentru o perioadă de timp suficient de lungă informațiile din rapoartele privind tranzacțiile și din rapoartele comerciale pe care le prelucrează, pentru a facilita extragerea de informații istorice de către autoritățile competente. În ceea ce privește cazul specific al APA și CTP, aceste mecanisme și acești furnizori ar trebui să se asigure că instituie condițiile organizatorice necesare pentru a menține datele cel puțin pentru perioada menționată în Regulamentul (UE) nr. 600/2014 și că sunt în măsură să răspundă oricărei cereri de a presta servicii reglementate de prezentul regulament.
(20) Prezentul regulament stabilește o serie de servicii suplimentare pe care CTP le-ar putea realiza și care sporesc eficiența pieței. Având în vedere posibilele evoluții ale pieței, nu este oportun să se prevadă o listă exhaustivă a serviciilor suplimentare pe care CTP le-ar putea realiza. CTP ar trebui, prin urmare, să fie în măsură să ofere servicii suplimentare care nu sunt incluse printre serviciile suplimentare enumerate în mod specific în prezentul regulament, cu condiția ca respectivele servicii să nu prezinte un risc la adresa independenței CTP sau a calității sistemului centralizat de raportare.
(21) Pentru a asigura eficiența diseminării informațiilor făcute publice de APA și CTP, precum și facilitatea accesului și a utilizării acestor informații de către participanții la piață, informațiile ar trebui publicate într-un format care să poată fi citit de dispozitive electronice, prin canale solide care să permită accesul automat la date. Deși este posibil ca site-urile web să nu ofere întotdeauna o arhitectură solidă și suficient de redimensionabilă, care să permită accesul automat și ușor la date, aceste constrângeri de ordin tehnic ar putea fi depășite în viitor. Prin urmare, nu ar trebui prevăzută o anumită tehnologie, ci ar trebui stabilite criterii care trebuie îndeplinite de tehnologia care urmează să fie utilizată.
(22) În ceea ce privește instrumentele de capital și instrumentele similare instrumentelor de capital, Regulamentul (UE) nr. 600/2014 nu exclude posibilitatea ca firmele de investiții să își facă publice tranzacțiile prin mai multe APA. Cu toate acestea, ar trebui instituit un dispozitiv special pentru a permite părților interesate care își centralizează informațiile comerciale de la diverse APA, în special CTP, să identifice astfel informații comerciale duplicate, pentru a se evita ca aceeași informație comercială să fie centralizată de mai multe ori și publicată în mod repetat de către CTP, lucru care ar submina calitatea și utilitatea sistemului centralizat de raportare.
(23) Prin urmare, atunci când publică o tranzacție, APA ar trebui să publice tranzacțiile raportate de firmele de investiții cu includerea unui câmp „reeditare”, care să indice dacă un raport a fost duplicat. Pentru a permite o abordare neutră în ceea ce privește tehnologia utilizată, este necesar să se prevadă diferite posibilități prin care un APA poate identifica informațiile duplicate.
(24) Pentru a se asigura faptul că fiecare tranzacție este inclusă numai o dată în sistemul centralizat de raportare și pentru a consolida astfel fiabilitatea informațiilor furnizate, CTP nu ar trebui să publice informații în legătură cu o tranzacție publicată de un APA și identificată ca fiind una duplicată.
(25) APA ar trebui să publice informații privind tranzacțiile, inclusiv mărcile temporale relevante, cum ar fi momentul executării tranzacțiilor și momentul raportării tranzacțiilor. În plus, gradul de detaliere a mărcilor temporale ar trebui să reflecte natura sistemului de tranzacționare în care a fost executată tranzacția. Ar trebui să se asigure un grad mai mare de detaliere atunci când se publică informații privind tranzacțiile executate în sisteme electronice decât atunci când se publică informații privind tranzacțiile executate în sisteme neelectronice.
(26) Furnizorii de sisteme centralizate de raportare pot publica informații cu privire la instrumentele de capital și la instrumente de alt tip. Date fiind cerințele diferite privind funcționarea acestor sisteme centralizate de raportare și în special sfera de acoperire cu mult mai mare a instrumentelor financiare vizate în ceea ce privește instrumentele care nu sunt instrumente de capital, precum și amânarea aplicării dispozițiilor Directivei 2014/65/UE referitoare la sistemele centralizate de raportare pentru instrumente care nu sunt instrumente de capital, prezentul regulament se referă doar la domeniul de aplicare al centralizării de către CTP a informațiilor privind instrumentele de capital.
(27) Dispozițiile prezentului regulament sunt strâns legate, întrucât se referă la autorizarea, cerințele organizatorice și publicarea tranzacțiilor pentru furnizorii de servicii de raportare a datelor. Pentru a se asigura coerența între aceste dispoziții, care ar trebui să intre în vigoare în același timp, și pentru a ajuta părțile interesate, în special pe cele care trebuie să îndeplinească obligațiile prevăzute, să aibă o imagine de ansamblu, este necesar ca aceste standarde tehnice de reglementare să fie incluse într-un singur regulament.
(28) Prezentul regulament specifică cerințele privind publicarea datelor aplicabile APA și CTP. Pentru a asigura convergența practicilor la nivelul diferitelor locuri de tranzacționare, al APA și al CTP în ceea ce privește publicarea informațiilor comerciale și în vederea facilitării centralizării datelor de către CTP, prezentul regulament ar trebui să se aplice în coroborare cu Regulamentele delegate (UE) 2017/587 (3) și (UE) 2017/583 (4) ale Comisiei, în care sunt stabilite cerințe detaliate aplicabile publicării informațiilor comerciale.
(29) Din motive de coerență și pentru a asigura buna funcționare a piețelor financiare, este necesar ca dispozițiile prevăzute de prezentul regulament și dispozițiile naționale conexe de transpunere a Directivei 2014/65/UE să se aplice de la aceeași dată. Întrucât articolul 65 alineatul (2) din Directiva 2014/65/UE se aplică începând cu data de 3 septembrie a anului care urmează anului în care începe să se aplice prezentul regulament, anumite dispoziții ale prezentului regulament ar trebui să se aplice de la data ulterioară respectivă.
(30) Prezentul regulament se bazează pe proiectele de standarde tehnice de reglementare înaintate Comisiei de Autoritatea Europeană pentru Valori Mobiliare și Piețe (ESMA).
(31) ESMA a efectuat consultări publice cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat punctul de vedere al Grupului părților interesate din domeniul valorilor mobiliare și piețelor, instituit în temeiul articolului 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (5),