Recitale
(1) În era digitală, tehnologia informației și a comunicațiilor (TIC) sprijină sistemele complexe utilizate pentru activitățile de zi cu zi. Aceasta susține activitatea economiilor noastre în sectoare-cheie, inclusiv în sectorul financiar, și îmbunătățește funcționarea pieței interne. Creșterea gradului de digitalizare și de interconectare amplifică, de asemenea, riscurile TIC, ceea ce face ca societatea în ansamblu – și sistemul financiar, în special – să fie mai vulnerabilă la amenințările cibernetice sau la perturbările din domeniul TIC. Deși utilizarea extensivă a sistemelor TIC și gradul ridicat de digitalizare și conectivitate sunt în prezent caracteristicile de bază ale activităților entităților financiare din Uniune, reziliența digitală a acestora trebuie încă să fie mai bine abordată și integrată în cadrele lor operaționale mai ample.
(2) În ultimele decenii, utilizarea TIC a dobândit un rol esențial în furnizarea serviciilor financiare, ajungând în prezent să aibă o importanță critică în ceea ce privește operarea funcțiilor zilnice uzuale ale tuturor entităților financiare. Astăzi, digitalizarea acoperă, de exemplu, plățile, care au trecut tot mai mult de la metodele bazate pe numerar și pe suportul de hârtie la utilizarea soluțiilor digitale, precum și compensarea și decontarea titlurilor de valoare, tranzacționarea electronică și algoritmică, operațiunile de creditare și de finanțare, creditarea de la persoană la persoană, ratingul de credit, gestionarea creanțelor și operațiunile de tip back-office. Sectorul asigurărilor a fost, de asemenea, transformat prin utilizarea TIC, de la apariția intermediarilor de asigurări care își oferă serviciile online folosind InsurTech, până la subscrierea de asigurări folosind mijloace digitale. Finanțele nu numai că au devenit în mare parte digitale în întregul sector, ci digitalizarea a aprofundat, de asemenea, interconexiunile și dependențele din interiorul sectorului financiar, precum și relaționarea cu furnizorii terți de infrastructură și servicii.
(3) Comitetul european pentru risc sistemic (CERS) a reafirmat într-un raport din 2020 care abordează riscul cibernetic sistemic modul în care nivelul ridicat existent de interconectare dintre entitățile financiare, piețele financiare și infrastructurile pieței financiare și, în special, interdependențele dintre sistemele lor TIC ar putea constitui o vulnerabilitate sistemică, deoarece incidentele cibernetice localizate s-ar putea răspândi rapid de la oricare dintre cele aproximativ 22 000 de entități financiare ale Uniunii la întregul sistem financiar, nestingherite de limitele geografice. Breșele grave de securitate a TIC care au loc în sectorul financiar nu afectează doar entitățile financiare luate separat. Acestea facilitează, de asemenea, propagarea vulnerabilităților localizate la nivelul canalelor de transmisie financiară și pot avea consecințe negative asupra stabilității sistemului financiar al Uniunii, cum ar fi generarea de retrageri masive de lichiditate și o pierdere generală a încrederii în piețele financiare.
(4) În ultimii ani, riscurile TIC au atras atenția responsabililor de elaborarea politicilor, a organismelor de reglementare și a organismelor de standardizare de la nivel național și internațional, precum și de la nivelul Uniunii, într-o încercare de a spori reziliența digitală, a stabili standarde și a coordona activitatea de reglementare sau de supraveghere. La nivel internațional, Comitetul de la Basel pentru supraveghere bancară, Comitetul pentru plăți și infrastructuri de piață, Consiliul pentru Stabilitate Financiară, Institutul pentru Stabilitate Financiară, precum și G7 și G20 urmăresc să furnizeze autorităților competente și operatorilor pe piață din diferite jurisdicții instrumente care să consolideze reziliența sistemelor lor financiare. Această activitate a fost determinată, de asemenea, de necesitatea de a lua în considerare în mod corespunzător riscurile TIC în contextul unui sistem financiar global foarte interconectat și de a urmări o mai mare coerență a bunelor practici relevante.
(5) În pofida existenței unor inițiative de politică și legislative specifice la nivel național și la nivelul Uniunii, riscurile TIC reprezintă în continuare o provocare la adresa rezilienței operaționale, a performanței și a stabilității sistemului financiar al Uniunii. Reformele care au urmat crizei financiare din 2008 au consolidat în primul rând reziliența financiară a sectorului financiar al Uniunii și au vizat protejarea competitivității și a stabilității Uniunii din punct de vedere economic, prudențial și al comportamentului pe piață. Deși securitatea TIC și reziliența digitală fac parte din riscul operațional, acestea s-au aflat mai puțin în centrul agendei de reglementare în urma crizei financiare și s-au dezvoltat doar în anumite domenii ale politicii și ale cadrului de reglementare al serviciilor financiare din Uniune sau numai în câteva state membre.
(6) În Comunicarea sa din 8 martie 2018 intitulată „Planul de acțiune privind FinTech: pentru un sector financiar european mai competitiv și mai inovator”, Comisia a evidențiat importanța capitală a creșterii rezilienței sectorului financiar al Uniunii, inclusiv din punct de vedere operațional, pentru a asigura siguranța tehnologică și buna sa funcționare, recuperarea rapidă în urma unor breșe și incidente legate de TIC, permițând în cele din urmă furnizarea eficace și fără probleme a serviciilor financiare în întreaga Uniune, inclusiv în situații de criză, și menținând totodată încrederea consumatorilor și a pieței.
(7) În aprilie 2019, Autoritatea europeană de supraveghere (Autoritatea bancară europeană, ABE), instituită prin Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (4) , Autoritatea europeană de supraveghere (Autoritatea europeană de asigurări și pensii ocupaționale, EIOPA), instituită prin Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (5), și Autoritatea europeană de supraveghere (Autoritatea europeană pentru valori mobiliare și piețe, ESMA), instituită prin Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (6) (cunoscute în mod colectiv drept „autoritățile europene de supraveghere” sau „AES”), au emis în comun un aviz tehnic solicitând o abordare coerentă a riscurilor TIC în domeniul financiar și recomandând consolidarea, în mod proporțional, a rezilienței operaționale digitale a sectorului serviciilor financiare prin intermediul unei inițiative sectoriale a Uniunii.
(8) Sectorul financiar al Uniunii este reglementat printr-un cadru unic de reglementare și este guvernat de un sistem european de supraveghere financiară. Cu toate acestea, dispozițiile privind reziliența operațională digitală și securitatea TIC nu sunt încă armonizate pe deplin sau în mod consecvent, în pofida faptului că reziliența operațională digitală este vitală pentru asigurarea stabilității financiare și a integrității pieței în era digitală și nu este mai puțin importantă decât, de exemplu, standardele comune prudențiale sau de conduită pe piață. Prin urmare, cadrul unic de reglementare și sistemul de supraveghere ar trebui să fie dezvoltate pentru a acoperi și reziliența operațională digitală, prin consolidarea mandatelor autorităților competente pentru a le permite să supravegheze gestionarea riscurilor TIC în sectorul financiar în vederea protejării integrității și eficienței pieței interne și pentru facilitarea funcționării organizate a acesteia.
(9) Disparitățile legislative și abordările naționale inegale în materie de reglementare sau de supraveghere cu privire la riscurile TIC generează obstacole în calea funcționării pieței interne a serviciilor financiare, împiedicând exercitarea fără probleme a libertății de stabilire și de prestare de servicii pentru entitățile financiare care desfășoară activități transfrontaliere. Concurența între entități financiare de același tip care operează în diferite state membre ar putea, de asemenea, să fie denaturată. Acest lucru este valabil în special în domeniile în care armonizarea la nivelul Uniunii a fost foarte limitată, cum ar fi testarea rezilienței operaționale digitale, sau a lipsit, cum ar fi monitorizarea riscurilor TIC generate de părți terțe. Disparitățile care decurg din evoluțiile preconizate la nivel național ar putea genera noi obstacole în calea funcționării pieței interne, în detrimentul participanților la piață și al stabilității financiare.
(10) Până în prezent, întrucât dispozițiile legate de riscurile TIC au fost abordate doar parțial la nivelul Uniunii, există lacune sau suprapuneri în domenii importante, cum ar fi raportarea incidentelor legate de TIC și testarea rezilienței operaționale digitale, precum și inconsecvențe ca urmare a apariției unor norme naționale divergente sau a aplicării ineficiente din punctul de vedere al costurilor a normelor care se suprapun. Acest lucru este în special în detrimentul domeniilor care utilizează intensiv TIC, precum sectorul financiar, deoarece riscurile legate de tehnologie nu au frontiere, iar sectorul financiar își desfășoară serviciile pe o bază transfrontalieră largă, în interiorul și în afara Uniunii. Entitățile financiare individuale care desfășoară activități transfrontaliere sau dețin mai multe autorizații (de exemplu, o entitate financiară poate avea o autorizație bancară, o autorizație de firmă de investiții și o autorizație de instituție de plată, fiecare dintre acestea fiind emisă de o altă autoritate competentă din unul sau mai multe state membre) se confruntă cu provocări operaționale în ceea ce privește abordarea riscurilor TIC și atenuarea efectelor negative ale incidentelor TIC pe cont propriu și într-un mod coerent și eficient din punctul de vedere al costurilor.
(11) Întrucât cadrul unic de reglementare nu a fost însoțit de un cadru cuprinzător privind riscurile TIC sau riscurile operaționale, este necesară armonizarea suplimentară a principalelor cerințe privind reziliența operațională digitală a tuturor entităților financiare. Dezvoltarea capacităților TIC și a rezilienței generale a entităților financiare, pe baza unor astfel de cerințe principale, în scopul de a rezista întreruperilor operaționale, ar contribui la menținerea stabilității și integrității piețelor financiare ale Uniunii și, astfel, la asigurarea unui nivel ridicat de protecție pentru investitorii și consumatorii din Uniune. Întrucât urmărește să contribuie la buna funcționare a pieței interne, prezentul regulament ar trebui să se bazeze pe dispozițiile articolului 114 din Tratatul privind funcționarea Uniunii Europene (TFUE), astfel cum au fost interpretate în conformitate cu jurisprudența constantă a Curții de Justiție a Uniunii Europene (denumită în continuare „Curtea de Justiție”).
(12) Prezentul regulament urmărește să consolideze și să actualizeze cerințele privind riscurile TIC ca parte a cerințelor privind riscurile operaționale care, până în prezent, au fost abordate separat în diferite acte juridice ale Uniunii. Deși au acoperit principalele categorii de riscuri financiare (de exemplu, riscul de credit, riscul de piață, riscul de credit al contrapărții și riscul de lichiditate, riscul de conduită pe piață), actele respective nu au abordat în mod cuprinzător, la momentul adoptării lor, toate componentele rezilienței operaționale. Atunci când au fost dezvoltate într-o mai mare măsură în actele juridice respective ale Uniunii, normele privind riscul operațional au favorizat, adesea, o abordare cantitativă tradițională a riscurilor (și anume, stabilirea unei cerințe de capital pentru a acoperi riscurile TIC), mai degrabă decât norme calitative specifice pentru protecția, detectarea, limitarea, recuperarea și repararea capacităților în cazul unor incidente legate de TIC sau referitoare la capacitățile de raportare și de testare digitală. Actele respective erau menite, în principal, să acopere și să actualizeze norme esențiale privind supravegherea prudențială, integritatea pieței sau conduita pe piață. Prin consolidarea și actualizarea diferitelor norme privind riscurile TIC, toate dispozițiile care abordează riscul digital în sectorul financiar ar urma să fie reunite pentru prima dată, într-un mod coerent, într-un singur act legislativ. Prin urmare, prezentul regulament elimină lacunele sau remediază inconsecvențele din unele dintre actele juridice anterioare, inclusiv în ceea ce privește terminologia utilizată în acestea, și face trimiteri explicite la riscurile TIC prin intermediul unor norme specifice privind capacitățile de gestionare a riscurilor TIC, raportarea incidentelor, testarea rezilienței operaționale și monitorizarea riscurilor TIC generate de părți terțe. Astfel, prezentul regulament ar trebui, de asemenea, să crească gradul de conștientizare cu privire la riscurile TIC și să recunoască faptul că incidentele legate de TIC și o lipsă de reziliență operațională ar putea periclita soliditatea entităților financiare.
(13) Entitățile financiare ar trebui să aibă aceeași abordare și să respecte aceleași norme bazate pe principii cu privire la riscurile TIC, ținând cont de dimensiunea și profilul lor general de risc și de natura, amploarea și complexitatea serviciilor, activităților și operațiunilor lor. Consecvența contribuie la creșterea încrederii în sistemul financiar și la menținerea stabilității acestuia, în special în perioade de dependență ridicată de sisteme, platforme și infrastructuri TIC, ceea ce implică un risc digital sporit. Respectarea unei igiene cibernetice de bază ar trebui, de asemenea, să permită evitarea impunerii unor costuri semnificative asupra economiei, prin reducerea la minimum a impactului și a costurilor asociate perturbărilor TIC.
(14) Un regulament ajută la reducerea complexității reglementării, favorizează convergența supravegherii și sporește securitatea juridică, contribuind totodată la limitarea costurilor de asigurare a conformității, în special pentru entitățile financiare care desfășoară activități transfrontaliere, precum și la reducerea denaturărilor concurenței. Prin urmare, opțiunea pentru un regulament în vederea instituirii unui cadru comun pentru reziliența operațională digitală a entităților financiare reprezintă cel mai adecvat mod de a garanta o aplicare omogenă și coerentă a tuturor componentelor gestionării riscurilor TIC de către sectorul financiar al Uniunii.
(15) Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului (7) a fost primul cadru de reglementare orizontal în materie de securitate cibernetică adoptat la nivelul Uniunii, care se aplică și în cazul a trei tipuri de entități financiare, și anume instituțiile de credit, locurile de tranzacționare și contrapărțile centrale. Totuși, întrucât Directiva (UE) 2016/1148 a stabilit un mecanism de identificare la nivel național a operatorilor de servicii esențiale, doar anumite instituții de credit, locuri de tranzacționare și contrapărți centrale care au fost identificate de statele membre au fost, în practică, incluse în domeniul său de aplicare, trebuind, prin urmare, să respecte cerințele privind securitatea TIC și notificarea incidentelor prevăzute în aceasta. Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (8) stabilește un criteriu uniform pentru a determina entitățile care intră în domeniul său de aplicare (regula privind criteriul de dimensiune), menținând în același timp în domeniul său de aplicare cele trei tipuri de entități financiare.
(16) Cu toate acestea, întrucât prezentul regulament sporește nivelul de armonizare în ceea ce privește diferitele componente ale rezilienței digitale, prin introducerea unor cerințe privind gestionarea riscurilor TIC și raportarea incidentelor legate de TIC care sunt mai stricte în comparație cu cele prevăzute în dreptul actual al Uniunii privind serviciile financiare, acest nivel sporit constituie o armonizare sporită și în comparație cu cerințele prevăzute în Directiva (UE) 2022/2555. Prin urmare, prezentul regulament constituie lex specialis în raport cu Directiva (UE) 2022/2555. În același timp, este esențial să se mențină o legătură puternică între sectorul financiar și cadrul orizontal de securitate cibernetică al Uniunii, astfel cum este prevăzut în prezent în Directiva (UE) 2022/2555, pentru a asigura coerența cu strategiile de securitate cibernetică adoptate de statele membre și pentru a permite autorităților de supraveghere financiară să fie informate cu privire la incidentele cibernetice care afectează alte sectoare care intră sub incidența directivei respective.
(17) În conformitate cu articolul 4 alineatul (2) din Tratatul privind Uniunea Europeană și fără a aduce atingere controlului jurisdicțional exercitat de Curtea de Justiție, prezentul regulament nu ar trebui să aducă atingere responsabilității statelor membre cu privire la funcțiile esențiale ale statului în ceea ce privește siguranța publică, apărarea și protejarea securității naționale, de exemplu în ceea ce privește furnizarea de informații care ar fi contrare protejării securității naționale.
(18) Pentru a facilita procesul de învățare transsectorială și pentru a valorifica în mod eficace experiențele altor sectoare în abordarea amenințărilor cibernetice, entitățile financiare menționate în Directiva (UE) 2022/2555 ar trebui să rămână parte a „ecosistemului” directivei respective [de exemplu, Grupul de cooperare și echipele de intervenție în caz de incidente de securitate informatică (echipe CSIRT)]. AES și autoritățile naționale competente ar trebui să poată participa la discuțiile de politică strategice și la lucrările tehnice ale Grupului de cooperare în temeiul directivei respective și să schimbe informații, precum și să coopereze în continuare cu punctele unice de contact desemnate sau instituite în conformitate cu directiva respectivă. Autoritățile competente în temeiul prezentului regulament ar trebui, de asemenea, să se consulte și să coopereze cu echipele CSIRT. Autoritățile competente ar trebui, de asemenea, să fie în măsură să solicite consultanță tehnică din partea autorităților competente desemnate sau instituite în conformitate cu Directiva (UE) 2022/2555 și să stabilească acorduri de cooperare menite să asigure mecanisme eficace și rapide de coordonare a răspunsului.
(19) Având în vedere legăturile puternice dintre reziliența digitală și reziliența fizică a entităților financiare, este necesară o abordare coerentă în ceea ce privește reziliența entităților critice în prezentul regulament și în Directiva (UE) 2022/2557 a Parlamentului European și a Consiliului (9). Având în vedere că reziliența fizică a entităților financiare este abordată în mod cuprinzător de obligațiile de gestionare a riscurilor TIC și de raportare care fac obiectul prezentului regulament, obligațiile prevăzute în capitolele III și IV din Directiva (UE) 2022/2557 nu ar trebui să se aplice entităților financiare care intră în domeniul de aplicare al directivei respective.
(20) Furnizorii de servicii de cloud computing sunt o categorie de infrastructuri digitale care intră sub incidența Directivei (UE) 2022/2555. Cadrul de supraveghere al Uniunii (denumit în continuare „cadrul de supraveghere”) instituit prin prezentul regulament se aplică tuturor furnizorilor terți esențiali de servicii TIC, inclusiv furnizorilor de servicii de cloud computing care furnizează servicii TIC entităților financiare, și ar trebui să fie considerat complementar supravegherii în temeiul Directivei (UE) 2022/2555. În plus, cadrul de supraveghere instituit prin prezentul regulament ar trebui să acopere furnizorii de servicii de cloud computing în absența unui cadru orizontal al Uniunii care să instituie o autoritate de supraveghere digitală.
(21) Pentru a păstra controlul deplin asupra riscurilor TIC, entitățile financiare trebuie să dispună de capacități cuprinzătoare care să permită o gestionare sănătoasă și eficace a riscurilor TIC, precum și de mecanisme și politici specifice pentru tratarea tuturor incidentelor legate de TIC și pentru raportarea incidentelor majore legate de TIC. De asemenea, entitățile financiare ar trebui să dispună de politici pentru testarea sistemelor, controalelor și proceselor TIC, precum și pentru gestionarea riscurilor TIC generate de părți terțe. Nivelul de referință al rezilienței operaționale digitale pentru entitățile financiare ar trebui să fie majorat, permițând totodată o aplicare proporțională a cerințelor pentru anumite entități financiare, în special pentru microîntreprinderi, precum și pentru entitățile financiare care fac obiectul unui cadru simplificat de gestionare a riscurilor TIC. Pentru a facilita o supraveghere eficientă a instituțiilor pentru furnizarea de pensii ocupaționale care să fie proporțională și să abordeze necesitatea de a reduce sarcinile administrative ale autorităților competente, mecanismele naționale de supraveghere relevante cu privire la astfel de entități financiare ar trebui să țină seama de dimensiunea și profilul general de risc al acestora, precum și de natura, amploarea și complexitatea serviciilor, activităților și operațiunilor lor, chiar și atunci când pragurile relevante stabilite la articolul 5 din Directiva (UE) 2016/2341 a Parlamentului European și a Consiliului (10) sunt depășite. În special, activitățile de supraveghere ar trebui să se concentreze în primul rând asupra necesității de a aborda riscurile grave asociate gestionării riscurilor TIC ale unei anumite entități. Autoritățile competente ar trebui, de asemenea, să mențină o abordare vigilentă, dar proporțională, în ceea ce privește supravegherea instituțiilor pentru furnizarea de pensii ocupaționale care, în conformitate cu articolul 31 din Directiva (UE) 2016/2341, externalizează către furnizorii de servicii o parte semnificativă a activității lor principale, cum ar fi gestionarea activelor, calculele actuariale, contabilitatea și gestionarea datelor.
(22) Pragurile de raportare a incidentelor legate de TIC și taxonomiile variază semnificativ la nivel național. Deși un numitor comun poate fi atins prin intermediul activităților relevante întreprinse de Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) instituită prin Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (11) și de Grupul de cooperare în temeiul Directivei (UE) 2022/2555, încă există sau pot apărea abordări divergente privind stabilirea pragurilor și folosirea taxonomiilor pentru restul entităților financiare. Din cauza divergențelor respective, există cerințe multiple pe care entitățile financiare trebuie să le respecte, în special atunci când își desfășoară activitatea în mai multe state membre și când fac parte dintr-un grup financiar. În plus, astfel de divergențe pot împiedica crearea unor noi mecanisme uniforme sau centralizate ale Uniunii, care să accelereze procesul de raportare și să sprijine un schimb de informații rapid și fără probleme între autoritățile competente, care este esențial pentru abordarea riscurilor TIC în cazul unor atacuri la scară largă cu potențiale consecințe sistemice.
(23) Pentru a reduce sarcina administrativă și eventualele obligații de raportare redundante pentru anumite entități financiare, cerința de raportare a incidentelor în temeiul Directivei (UE) 2015/2366 a Parlamentului European și a Consiliului (12) ar trebui să înceteze să se aplice furnizorilor de servicii de plată care intră în domeniul de aplicare al prezentului regulament. În consecință, instituțiile de credit, instituțiile emitente de monedă electronică, instituțiile de plată și prestatorii de servicii de informare cu privire la conturi, astfel cum se menționează la articolul 33 alineatul (1) din directiva respectivă, ar trebui, de la data aplicării prezentului regulament, să raporteze în temeiul prezentului regulament toate incidentele operaționale sau de securitate legate de plăți care au fost raportate anterior în temeiul directivei respective, indiferent dacă astfel de incidente sunt legate de TIC sau nu.
(24) Pentru a permite autorităților competente să îndeplinească roluri de supraveghere prin obținerea unei imagini de ansamblu complete asupra naturii, frecvenței, importanței și impactului incidentelor legate de TIC și pentru a consolida schimbul de informații între autoritățile publice relevante, inclusiv autoritățile de aplicare a legii și autoritățile de rezoluție, prezentul regulament ar trebui să prevadă un regim solid de raportare a incidentelor legate de TIC, ale cărui cerințe relevante să remedieze lacunele actuale din dreptul privind serviciile financiare și să elimine suprapunerile și dublările existente, pentru a reduce costurile. Este esențial să se armonizeze regimul de raportare a incidentelor legate de TIC prin impunerea obligației ca toate entitățile financiare să raporteze autorităților lor competente printr-un cadru unic simplificat, astfel cum este prevăzut în prezentul regulament. În plus, AES ar trebui să fie împuternicite să detalieze într-o mai mare măsură elementele relevante pentru cadrul de raportare a incidentelor legate de TIC, cum ar fi taxonomia, intervalele de timp, seturile de date, modelele și pragurile aplicabile. Pentru a asigura coerența deplină cu Directiva (UE) 2022/2555, entităților financiare ar trebui să li se permită, în mod voluntar, să notifice autorității competente relevante amenințările cibernetice semnificative, atunci când consideră că amenințarea cibernetică este relevantă pentru sistemul financiar, pentru utilizatorii serviciilor sau pentru clienți.
(25) În anumite subsectoare financiare au fost elaborate cerințe de testare a rezilienței operaționale digitale care stabilesc cadre de reglementare care nu sunt întotdeauna pe deplin aliniate. Acest lucru conduce la o eventuală duplicare a costurilor pentru entitățile financiare transfrontaliere și face ca recunoașterea reciprocă a rezultatelor testării rezilienței operaționale digitale să devină complexă, ceea ce, la rândul său, poate fragmenta piața internă.
(26) În plus, în cazul în care nu este necesară testarea TIC, vulnerabilitățile rămân nedetectate și conduc la expunerea unei entități financiare la riscuri TIC și, în cele din urmă, creează un risc mai mare pentru stabilitatea și integritatea sectorului financiar. Fără intervenția Uniunii, testarea rezilienței operaționale digitale ar continua să fie inconsecventă și nu ar exista un sistem de recunoaștere reciprocă a rezultatelor testelor TIC între diferite jurisdicții. În plus, întrucât este puțin probabil ca alte subsectoare financiare să adopte sistemele de testare la o scară semnificativă, acestea nu s-ar bucura de beneficiile potențiale ale unui cadru de testare, în ceea ce privește dezvăluirea vulnerabilităților și a riscurilor TIC, și testarea capacităților de apărare și a continuității activității, ceea ce contribuie la creșterea încrederii consumatorilor, a furnizorilor și a partenerilor de afaceri. Pentru a remedia aceste suprapuneri, divergențe și lacune, este necesar să se stabilească norme pentru un sistem de testare coordonat, facilitând astfel recunoașterea reciprocă a testelor avansate pentru entitățile financiare care îndeplinesc criteriile stabilite în prezentul regulament.
(27) Dependența entităților financiare de folosirea serviciilor TIC este determinată parțial de nevoia lor de a se adapta la o economie globală digitală competitivă emergentă, de a spori eficiența activității lor și de a răspunde cererii consumatorilor. Natura și amploarea unei astfel de dependențe au fost în continuă evoluție în ultimii ani, conducând la o reducere a costurilor în ceea ce privește intermedierea financiară, permițând dezvoltarea și scalabilitatea activităților financiare și oferind în același timp o gamă largă de instrumente TIC pentru gestionarea proceselor interne complexe.
(28) Utilizarea amplă a serviciilor TIC este demonstrată prin acorduri contractuale complexe, în cadrul cărora entitățile financiare se confruntă adesea cu dificultăți în ceea ce privește negocierea unor condiții contractuale care să fie adaptate la standardele prudențiale sau la alte cerințe de reglementare pe care trebuie să le respecte, sau, pe de altă parte, în exercitarea unor drepturi specifice, cum ar fi drepturile de acces sau de audit, chiar și atunci când acestea din urmă sunt consacrate în acordurile contractuale. În plus, multe dintre respectivele acorduri contractuale nu oferă garanții suficiente care să permită monitorizarea completă a proceselor de subcontractare, privând astfel entitatea financiară de capacitatea sa de a evalua aceste riscuri asociate. În plus, întrucât furnizorii terți de servicii TIC oferă adesea servicii standardizate diferitelor tipuri de clienți, astfel de acorduri contractuale nu răspund întotdeauna în mod adecvat nevoilor individuale sau specifice ale actorilor din sectorul financiar.
(29) Chiar dacă dreptul Uniunii privind serviciile financiare conține anumite norme generale privind externalizarea, monitorizarea dimensiunii contractuale nu este pe deplin ancorată în dreptul Uniunii. În absența unor standarde ale Uniunii clare și specifice care să se aplice acordurilor contractuale încheiate cu furnizorii terți de servicii TIC, sursa externă a riscurilor TIC nu este abordată în mod cuprinzător. Prin urmare, este necesar să se stabilească anumite principii-cheie care să orienteze gestionarea de către entitățile financiare a riscurilor TIC generate de părți terțe, care sunt deosebit de importante atunci când entitățile financiare recurg la furnizori terți de servicii TIC care să sprijine îndeplinirea funcțiilor critice sau importante ale entităților financiare. Aceste principii ar trebui să fie însoțite de un set de drepturi contractuale de bază în legătură cu mai multe elemente legate de executarea și încetarea acordurilor contractuale, cu scopul de a oferi anumite garanții minime care să consolideze capacitatea entităților financiare de a monitoriza în mod eficace toate riscurile TIC care apar la nivelul furnizorilor terți de servicii TIC. Aceste principii sunt complementare legislației sectoriale aplicabile externalizării.
(30) În prezent, este evidentă o anumită lipsă de omogenitate și convergență în ceea ce privește monitorizarea riscurilor TIC generate de părți terțe și a dependențelor TIC față de terți. În pofida eforturilor de abordare a externalizării, cum ar fi Ghidul ABE din 2019 privind externalizarea și Orientările ESMA din 2021 privind externalizarea către furnizorii de servicii de cloud, problema mai amplă a contracarării riscului sistemic care poate fi declanșat de expunerea sectorului financiar la un număr limitat de furnizori terți esențiali de servicii TIC nu este abordată în mod suficient de dreptul Uniunii. Lipsa reglementărilor la nivelul Uniunii este agravată de absența unor norme naționale privind mandatele și instrumentele care să permită autorităților de supraveghere financiară să dobândească o bună înțelegere a dependențelor TIC față de terți și să monitorizeze în mod adecvat riscurile care decurg din concentrarea dependențelor TIC față de terți.
(31) Ținând seama de riscurile sistemice potențiale implicate de practicile de externalizare sporite și de concentrarea serviciilor TIC furnizate de părți terțe și având în vedere insuficiența capacității mecanismelor naționale de a oferi autorităților de supraveghere financiară instrumente adecvate pentru cuantificarea, calificarea și remedierea consecințelor riscurilor TIC care apar la nivelul furnizorilor terți esențiali de servicii TIC, este necesar să se instituie un cadru adecvat de supraveghere, care să permită o monitorizare continuă a activităților furnizorilor terți de servicii TIC care sunt furnizori terți esențiali de servicii TIC pentru entitățile financiare, asigurând în același timp păstrarea confidențialității și a securității clienților, alții decât entitățile financiare. Deși furnizarea de servicii TIC intragrup implică riscuri și beneficii specifice, aceasta nu ar trebui considerată în mod automat mai puțin riscantă decât furnizarea de servicii TIC de către furnizorii din afara unui grup financiar și, prin urmare, ar trebui să facă obiectul aceluiași cadru de reglementare. Cu toate acestea, atunci când serviciile TIC sunt furnizate în interiorul aceluiași grup financiar, entitățile financiare ar putea avea un nivel mai ridicat de control asupra furnizorilor intragrup, de care ar trebui să se țină seama în evaluarea globală a riscurilor.
(32) Având în vedere că riscurile TIC devin din ce în ce mai complexe și mai sofisticate, măsurile adecvate pentru detectarea și prevenirea riscurilor TIC depind în mare măsură de schimbul periodic între entitățile financiare de informații privind amenințările și vulnerabilitatea. Schimbul de informații contribuie la crearea unui grad sporit de conștientizare cu privire la amenințările cibernetice. La rândul său, acest lucru sporește capacitatea entităților financiare de a preveni ca amenințările cibernetice să devină incidente reale legate de TIC și permite entităților financiare să limiteze mai eficient impactul incidentelor legate de TIC și să se redreseze mai rapid. În absența unor orientări la nivelul Uniunii, mai mulți factori par să fi împiedicat astfel de schimburi de informații, în special incertitudinea cu privire la compatibilitatea cu normele privind protecția datelor, cu normele antitrust și cu cele privind răspunderea.
(33) În plus, incertitudinile cu privire la tipul de informații care pot fi partajate cu alți participanți pe piață sau cu autorități care nu au atribuții de supraveghere (precum ENISA, pentru contribuții analitice sau Europolul, în scopul asigurării respectării legii) conduc la nedivulgarea de informații utile. Prin urmare, amploarea și calitatea schimbului de informații rămân în prezent limitate și fragmentate, schimburile relevante fiind realizate în cea mai mare parte la nivel local (prin inițiative naționale) și fără acorduri consecvente de schimburi de informații la nivelul Uniunii, adaptate nevoilor unui sistem financiar integrat. Prin urmare, este important să se consolideze aceste canale de comunicare.
(34) Entitățile financiare ar trebui să fie încurajate să facă schimb de informații și date operative privind amenințările cibernetice și să își valorifice în mod colectiv cunoștințele individuale și experiența practică la nivel strategic, tactic și operațional, în vederea consolidării capacităților lor de a evalua, a monitoriza, a apăra împotriva amenințărilor cibernetice și a răspunde în mod adecvat la acestea, prin participarea la acorduri privind schimbul de informații. Prin urmare, este necesar să se favorizeze apariția la nivelul Uniunii a unor mecanisme pentru acorduri voluntare privind schimbul de informații care, atunci când au loc în medii de încredere, ar ajuta comunitatea industriei financiare să prevină amenințările cibernetice și să răspundă în mod colectiv la acestea prin limitarea rapidă a răspândirii riscurilor TIC și prin împiedicarea unei contaminări potențiale prin canalele financiare. Aceste mecanisme ar trebui să respecte normele Uniunii aplicabile în domeniul concurenței din Comunicarea Comisiei din 14 ianuarie 2011 intitulată „Orientări privind aplicabilitatea articolului 101 din Tratatul privind funcționarea Uniunii Europene acordurilor de cooperare orizontală”, precum și normele Uniunii în materie de protecție a datelor, în special Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (13). Acestea ar trebui să funcționeze pe baza utilizării unuia sau a mai multor temeiuri juridice prevăzute la articolul 6 din regulamentul respectiv, cum ar fi în contextul prelucrării datelor cu caracter personal care este necesară în scopul interesului legitim urmărit de operator sau de o parte terță, astfel cum se menționează la articolul 6 alineatul (1) litera (f) din regulamentul respectiv, precum și în contextul prelucrării datelor cu caracter personal care este necesară pentru îndeplinirea unei obligații legale care îi revine operatorului, necesară pentru îndeplinirea unei sarcini care servește unui interes public sau care rezultă din exercitarea autorității publice cu care este învestit operatorul, astfel cum se menționează la articolul 6 alineatul (1) literele (c) și, respectiv, (e) din regulamentul respectiv.
(35) Pentru a menține un nivel ridicat de reziliență operațională digitală pentru întregul sector financiar și, în același timp, pentru a ține pasul cu evoluțiile tehnologice, prezentul regulament ar trebui să abordeze riscurile care decurg din toate tipurile de servicii TIC. În acest scop, definiția serviciilor TIC în contextul prezentului regulament ar trebui înțeleasă în sens larg, incluzând serviciile digitale și de date furnizate în mod continuu prin intermediul sistemelor TIC unuia sau mai multor utilizatori interni sau externi. Această definiție ar trebui, de exemplu, să includă așa-numitele servicii „over the top”, care se încadrează în categoria serviciilor de comunicații electronice. Definiția ar trebui să excludă numai categoria limitată de servicii tradiționale de telefonie analogică care pot fi calificate drept servicii ale rețelei publice comutate de telefonie (PSTN), servicii care utilizează linii terestre, servicii de telefonie istorice (POTS) sau servicii de linii telefonice fixe.
(36) În pofida acoperirii largi prevăzute de prezentul regulament, aplicarea normelor privind reziliența operațională digitală ar trebui să țină seama de diferențele semnificative dintre entitățile financiare din punctul de vedere al dimensiunii lor și al profilului general de risc. Ca principiu general, atunci când se distribuie resurse și capacități către punerea în aplicare a cadrului de gestionare a riscurilor TIC, entitățile financiare ar trebui să asigure un echilibru corespunzător între nevoile lor în materie de TIC și dimensiunea și profilul lor general de risc, precum și natura, amploarea și complexitatea serviciilor, activităților și operațiunilor lor, în timp ce autoritățile competente ar trebui să continue să evalueze și să revizuiască abordarea acestei distribuiri.
(37) Prestatorii de servicii de informare cu privire la conturi, menționați la articolul 33 alineatul (1) din Directiva (UE) 2015/2366, sunt incluși în mod explicit în domeniul de aplicare al prezentului regulament, ținând seama de natura specifică a activităților lor și de riscurile care decurg din acestea. În plus, instituțiile emitente de monedă electronică și instituțiile de plată care sunt exceptate în temeiul articolului 9 alineatul (1) din Directiva 2009/110/CE a Parlamentului European și a Consiliului (14) și al articolului 32 alineatul (1) din Directiva (UE) 2015/2366 sunt incluse în domeniul de aplicare al prezentului regulament chiar dacă nu au fost autorizate, în conformitate cu Directiva 2009/110/CE, să emită monedă electronică sau dacă nu au fost autorizate, în conformitate cu Directiva (UE) 2015/2366, să furnizeze și să presteze servicii de plată. Cu toate acestea, oficiile poștale care efectuează operațiuni de virament, menționate la articolul 2 alineatul (5) punctul 3 din Directiva 2013/36/UE a Parlamentului European și a Consiliului (15), sunt excluse din domeniul de aplicare al prezentului regulament. Autoritatea competentă pentru instituțiile de plată exceptate în temeiul Directivei (UE) 2015/2366, instituțiile emitente de monedă electronică exceptate în temeiul Directivei 2009/110/CE și prestatorii de servicii de informare cu privire la conturi menționați la articolul 33 alineatul (1) din Directiva (UE) 2015/2366 ar trebui să fie autoritatea competentă desemnată în conformitate cu articolul 22 din Directiva (UE) 2015/2366.
(38) Întrucât entitățile financiare mai mari s-ar putea bucura de resurse mai ample și pot mobiliza rapid fonduri pentru a dezvolta structuri de guvernanță și a institui diverse strategii corporative, numai entitățile financiare care nu sunt microîntreprinderi în sensul prezentului regulament ar trebui să aibă obligația de a institui mecanisme de guvernanță mai complexe. Astfel de entități sunt mai bine echipate, în special, pentru a institui funcții de gestionare dedicate supravegherii acordurilor cu furnizorii terți de servicii TIC sau gestionării crizelor, pentru a-și organiza gestionarea riscurilor TIC în conformitate cu modelul celor trei linii de apărare sau pentru a institui un model intern de gestionare și control al riscurilor și pentru a supune cadrul lor de gestionare a riscurilor TIC auditurilor interne.
(39) Unele entități financiare beneficiază de derogări sau fac obiectul unui cadru de reglementare foarte puțin strict în temeiul legislației sectoriale relevante a Uniunii. Printre aceste entități financiare se numără administratorii de fonduri de investiții alternative menționați la articolul 3 alineatul (2) din Directiva 2011/61/UE a Parlamentului European și a Consiliului (16), întreprinderile de asigurare și de reasigurare menționate la articolul 4 din Directiva 2009/138/CE a Parlamentului European și a Consiliului (17) și instituțiile pentru furnizarea de pensii ocupaționale care gestionează sisteme de pensii care împreună nu au mai mult de 15 membri în total. Având în vedere aceste derogări, includerea unor astfel de entități financiare în domeniul de aplicare al prezentului regulament ar fi disproporționată. În plus, prezentul regulament recunoaște particularitățile structurii pieței de intermediere de asigurări, astfel încât intermediarii de asigurări, intermediarii de reasigurări și intermediarii de asigurări auxiliare care pot fi calificați drept microîntreprinderi sau drept întreprinderi mici sau mijlocii nu ar trebui să facă obiectul prezentului regulament.
(40) Întrucât entitățile menționate la articolul 2 alineatul (5) punctele 4-23 din Directiva 2013/36/UE sunt excluse din domeniul de aplicare al directivei respective, statele membre ar trebui, prin urmare, să poată alege să excepteze de la aplicarea prezentului regulament astfel de entități situate pe teritoriile lor respective.
(41) În mod similar, pentru a alinia prezentul regulament la domeniul de aplicare al Directivei 2014/65/UE a Parlamentului European și a Consiliului (18), este, de asemenea, oportun să se excludă din domeniul de aplicare al prezentului regulament persoanele fizice și juridice menționate la articolele 2 și 3 din directiva respectivă care sunt autorizate să presteze servicii de investiții fără a trebui să obțină o autorizație în temeiul Directivei 2014/65/UE. Cu toate acestea, articolul 2 din Directiva 2014/65/UE exclude, de asemenea, din domeniul de aplicare al directivei respective entități care pot fi calificate drept entități financiare în sensul prezentului regulament, cum ar fi depozitarii centrali de titluri de valoare, organismele de plasament colectiv sau întreprinderile de asigurare și de reasigurare. Excluderea din domeniul de aplicare al prezentului regulament a persoanelor și entităților menționate la articolele 2 și 3 din directiva respectivă nu ar trebui să includă depozitarii centrali de titluri de valoare, organismele de plasament colectiv sau întreprinderile de asigurare și de reasigurare.
(42) În temeiul legislației sectoriale a Uniunii, unele entități financiare fac obiectul unor cerințe sau exceptări mai puțin stricte din motive legate de dimensiunea lor sau de serviciile pe care le furnizează. Categoria respectivă de entități financiare include firmele de investiții mici și neinterconectate, instituțiile mici pentru furnizarea de pensii ocupaționale care pot fi excluse din domeniul de aplicare al Directivei (UE) 2016/2341 în condițiile prevăzute la articolul 5 din directiva respectivă de către statul membru în cauză și care gestionează sisteme de pensii care împreună nu au mai mult de 100 de membri în total, precum și instituțiile exceptate în temeiul Directivei 2013/36/UE. Prin urmare, în conformitate cu principiul proporționalității și pentru a păstra spiritul legislației sectoriale a Uniunii, este, de asemenea, oportun ca aceste entități financiare să facă obiectul unui cadru simplificat de gestionare a riscurilor TIC în temeiul prezentului regulament. Caracterul proporțional al cadrului de gestionare a riscurilor TIC care acoperă aceste entități financiare nu ar trebui să fie modificat de standardele tehnice de reglementare care urmează să fie elaborate de AES. În plus, în conformitate cu principiul proporționalității, este oportun, de asemenea, ca instituțiile de plată menționate la articolul 32 alineatul (1) din Directiva (UE) 2015/2366 și instituțiile emitente de monedă electronică menționate la articolul 9 din Directiva 2009/110/CE care sunt exceptate în conformitate cu dreptul intern de transpunere a respectivelor acte juridice ale Uniunii să facă obiectul unui cadru simplificat de gestionare a riscurilor TIC în temeiul prezentului regulament, în timp ce instituțiile de plată și instituțiile emitente de monedă electronică care nu au fost exceptate în conformitate cu dreptul intern de transpunere a legislației sectoriale a Uniunii ar trebui să respecte cadrul general stabilit de prezentul regulament.
(43) În mod similar, entitățile financiare care pot fi calificate drept microîntreprinderi sau care fac obiectul cadrului simplificat de gestionare a riscurilor TIC în temeiul prezentului regulament nu ar trebui să fie obligate să stabilească un rol de monitorizare a acordurilor încheiate cu furnizori terți de servicii TIC cu privire la utilizarea serviciilor TIC; sau să desemneze un membru al conducerii de nivel superior drept responsabil de supravegherea expunerii la risc aferente și a documentației relevante; să atribuie unei funcții de control responsabilitatea pentru gestionarea și supravegherea riscurilor TIC și să asigure un nivel adecvat de independență acestei funcții de control pentru a evita conflictele de interese; să documenteze și să revizuiască cel puțin o dată pe an cadrul de gestionare a riscurilor TIC; să asigure realizarea unui audit intern periodic cu privire la cadrul de gestionare a riscurilor TIC; să efectueze evaluări aprofundate în urma unor schimbări majore în infrastructurile și procesele lor de rețea și ale sistemului informatic; să efectueze în mod regulat analize de risc privind sistemele TIC moștenite; să supună punerea în aplicare a planurilor de răspuns și de recuperare în domeniul TIC unor audituri interne independente; să aibă o funcție de gestionare a crizelor, să extindă testarea planurilor privind continuarea activității și a planurilor de răspuns și de recuperare pentru a integra în aceasta scenariile de transfer între infrastructura TIC primară și instalațiile redundante; să raporteze autorităților competente, la cererea acestora, o estimare a costurilor și pierderilor anuale agregate cauzate de incidentele majore legate de TIC; să mențină capacități TIC redundante; să comunice autorităților naționale competente modificările puse în aplicare în urma verificărilor ulterioare incidentelor legate de TIC; să monitorizeze în permanență evoluțiile tehnologice relevante, să instituie un program cuprinzător de testare a rezilienței operaționale digitale ca parte integrantă a cadrului de gestionare a riscurilor TIC prevăzut în prezentul regulament sau să adopte și să revizuiască periodic o strategie privind riscurile TIC generate de părți terțe. În plus, microîntreprinderilor ar trebui să li se solicite să evalueze necesitatea menținerii unor astfel de capacități TIC redundante numai pe baza profilului lor de risc. Microîntreprinderile ar trebui să beneficieze de un regim mai flexibil în ceea ce privește programele de testare a rezilienței operaționale digitale. Atunci când analizează tipul și frecvența testelor care urmează să fie efectuate, acestea ar trebui să asigure un echilibru corespunzător între obiectivul de a menține un nivel ridicat de reziliență operațională digitală, resursele disponibile și profilul general de risc al acestora. Microîntreprinderile și entitățile financiare care fac obiectul cadrului simplificat de gestionare a riscurilor TIC în temeiul prezentului regulament ar trebui să fie exceptate de la obligația de a efectua testări avansate ale instrumentelor, sistemelor și proceselor TIC pe baza testelor de penetrare bazate pe amenințări (TLPT), întrucât numai entitățile financiare care îndeplinesc criteriile stabilite în prezentul regulament ar trebui să fie obligate să efectueze astfel de teste. Având în vedere capacitățile lor limitate, microîntreprinderile ar trebui să poată conveni cu furnizorul terț de servicii TIC să delege drepturile de acces, inspecție și audit ale entității financiare unei părți terțe independente, care urmează să fie desemnată de furnizorul terț de servicii TIC, cu condiția ca entitatea financiară să poată solicita în orice moment toate informațiile și garanțiile relevante cu privire la performanța furnizorului terț de servicii TIC de la partea terță independentă respectivă.
(44) Întrucât numai acele entități financiare care au fost identificate în scopul testării avansate a rezilienței digitale ar trebui să aibă obligația de a efectua teste de penetrare bazate pe amenințări, procesele administrative și costurile financiare implicate de efectuarea unor astfel de teste ar trebui să fie suportate de către un procent mic de entități financiare.
(45) Pentru a asigura alinierea deplină și coerența globală între strategiile de afaceri ale entităților financiare, pe de o parte, și gestionarea riscurilor TIC, pe de altă parte, organele de conducere ale entităților financiare ar trebui să aibă obligația de a îndeplini un rol activ și esențial în orientarea și adaptarea cadrului de gestionare a riscurilor TIC și a strategiei globale privind reziliența operațională digitală. Abordarea care urmează să fie adoptată de organele de conducere nu ar trebui să se concentreze numai pe mijloacele de asigurare a rezilienței sistemelor TIC, ci ar trebui să acopere, de asemenea, persoanele și procesele printr-un set de politici care cultivă, la fiecare nivel corporativ și pentru întregul personal, un sentiment puternic de conștientizare cu privire la riscurile cibernetice și un angajament de a respecta o igienă cibernetică strictă la toate nivelurile. Cea mai importantă responsabilitate a organului de conducere în gestionarea riscurilor TIC ale unei entități financiare ar trebui să constea într-un principiu general al acestei abordări cuprinzătoare, transpus în continuare în implicarea constantă a organului de conducere în monitorizarea gestionării riscurilor TIC.
(46) În plus, principiul responsabilității depline și finale a organului de conducere pentru gestionarea riscurilor TIC ale entității financiare este în strânsă legătură cu necesitatea de a asigura un nivel de investiții legate de TIC și un buget general pentru entitatea financiară care i-ar permite acesteia să atingă un nivel ridicat de reziliență operațională digitală.
(47) Inspirat de bunele practici, de orientările, recomandările și abordările relevante emise la nivel internațional, național și sectorial privind gestionarea riscului cibernetic, prezentul regulament promovează un set de principii care facilitează structura globală a gestionării riscurilor TIC. Prin urmare, atât timp cât principalele capacități pe care entitățile financiare le instituie abordează diversele funcții în gestionarea riscurilor TIC (identificare, protecție și prevenire, detectare, răspuns și recuperare, învățare și evoluție și comunicare) stabilite în prezentul regulament, entitățile financiare ar trebui să aibă în continuare libertatea de a utiliza modele de gestionare a riscurilor TIC diferit formulate sau clasificate.
(48) Pentru a ține pasul cu un peisaj în evoluție al amenințărilor cibernetice, entitățile financiare ar trebui să mențină sisteme TIC actualizate, care să fie fiabile și capabile nu numai de a garanta prelucrarea datelor necesară pentru executarea serviciilor lor, ci și de a asigura o reziliență tehnologică suficientă care să le permită să trateze în mod adecvat nevoile de prelucrare suplimentare cauzate de condiții de criză a pieței sau de alte situații adverse.
(49) Sunt necesare planuri eficace de continuitate a activității și recuperare pentru a permite entităților financiare să soluționeze cu promptitudine și rapiditate incidentele legate de TIC, în special atacurile cibernetice, prin limitarea daunelor și acordând prioritate reluării activităților și acțiunilor de recuperare în conformitate cu politicile lor privind copiile de rezervă. Cu toate acestea, o astfel de reluare a activității nu ar trebui în niciun caz să pună în pericol integritatea și securitatea rețelelor și a sistemelor informatice sau disponibilitatea, autenticitatea, integritatea sau confidențialitatea datelor.
(50) Deși prezentul regulament permite entităților financiare să-și stabilească obiectivele cu privire la intervalele de timp și momentele de la care se pot recupera datele în urma unei întreruperi și intervalele maxime de recuperare în urma unei întreruperi, într-un mod flexibil și, prin urmare, să stabilească astfel de obiective ținând seama pe deplin de natura și de importanța funcțiilor relevante și de orice nevoi funcționale specifice, o evaluare a impactului global potențial asupra eficienței pieței ar trebui să fie obligatorie atunci când entitățile financiare stabilesc astfel de obiective.
(51) Propagatorii atacurilor cibernetice tind să urmărească câștiguri financiare direct la sursă, expunând astfel entitățile financiare la consecințe semnificative. Pentru a preveni pierderea integrității sistemelor TIC sau indisponibilitatea acestora și, prin urmare, pentru a evita încălcarea securității datelor și deteriorarea infrastructurii fizice TIC, raportarea incidentelor majore legate de TIC de către entitățile financiare ar trebui să fie îmbunătățită și raționalizată în mod semnificativ. Raportarea incidentelor legate de TIC ar trebui armonizată prin introducerea unei cerințe pentru toate entitățile financiare de a raporta direct autorităților lor competente relevante. În cazul în care o entitate financiară face obiectul supravegherii de către mai multe autorități naționale competente, statele membre ar trebui să desemneze o singură autoritate competentă ca destinatar al unei astfel de raportări. Instituțiile de credit clasificate drept semnificative în conformitate cu articolul 6 alineatul (4) din Regulamentul (UE) nr. 1024/2013 al Consiliului (19) ar trebui să transmită aceste raportări autorităților naționale competente, care ar trebui să transmită ulterior raportul Băncii Centrale Europene (BCE).
(52) Raportarea directă ar trebui să permită autorităților de supraveghere financiară să aibă acces imediat la informații cu privire la incidentele majore legate de TIC. Autoritățile de supraveghere financiară ar trebui, la rândul lor, să transmită detaliile incidentelor majore legate de TIC autorităților nefinanciare publice [cum ar fi autoritățile competente și punctele unice de contact în temeiul Directivei (UE) 2022/2555, autoritățile naționale de protecție a datelor și autoritățile de aplicare a legii în cazul incidentelor majore legate de TIC de natură penală] pentru a spori gradul de conștientizare a acestor autorități cu privire la astfel de incidente și, în cazul echipelor CSIRT, pentru a facilita asistența promptă care poate fi acordată entităților financiare, după caz. În plus, statele membre ar trebui să poată stabili că entitățile financiare sunt cele care ar trebui să furnizeze astfel de informații autorităților publice din afara domeniului serviciilor financiare. Respectivele fluxuri de informații ar trebui să le permită entităților financiare să beneficieze rapid de orice contribuție tehnică relevantă, de consiliere cu privire la măsurile corective și de măsurile subsecvente luate de aceste autorități. Informațiile privind incidentele majore legate de TIC ar trebui canalizate reciproc: autoritățile de supraveghere financiară ar trebui să ofere entității financiare tot feedbackul sau toate orientările necesare, în timp ce AES ar trebui să partajeze date anonimizate privind amenințările cibernetice și vulnerabilitățile legate de un incident, pentru a contribui la o apărare colectivă mai amplă.
(53) Deși toate entitățile financiare ar trebui să aibă obligația de a efectua raportarea incidentelor, nu se preconizează că această cerință le va afecta pe toate în aceeași măsură. Într-adevăr, pragurile de semnificație relevante, precum și termenele de raportare ar trebui să fie ajustate în mod corespunzător, în contextul actelor delegate bazate pe standardele tehnice de reglementare care urmează să fie elaborate de AES, pentru a acoperi numai incidentele majore legate de TIC. În plus, la stabilirea termenelor pentru obligațiile de raportare ar trebui să se țină seama de particularitățile entităților financiare.
(54) Prezentul regulament ar trebui să impună instituțiilor de credit, instituțiilor de plată, prestatorilor de servicii de informare cu privire la conturi și instituțiilor emitente de monedă electronică să raporteze toate incidentele operaționale sau de securitate legate de plăți – raportate anterior în temeiul Directivei (UE) 2015/2366 – indiferent de natura incidentului, legată sau nu de TIC.
(55) AES ar trebui să aibă sarcina de a evalua fezabilitatea și condițiile unei posibile centralizări a rapoartelor privind incidentele legate de TIC la nivelul Uniunii. O astfel de centralizare ar putea consta într-o platformă unică a UE pentru raportarea incidentelor majore legate de TIC, care fie să primească direct rapoartele relevante și să notifice automat autoritățile naționale competente, fie doar să centralizeze rapoartele relevante transmise de autoritățile naționale competente, îndeplinind astfel un rol de coordonare. AES ar trebui să aibă sarcina de a pregăti, în consultare cu BCE și ENISA, un raport comun în care să analizeze fezabilitatea instituirii unei platforme unice la nivelul UE.
(56) Pentru a atinge un nivel ridicat de reziliență operațională digitală și în conformitate atât cu standardele internaționale relevante (de exemplu, elementele fundamentale ale G7 pentru testele de penetrare bazate pe amenințări), cât și cu cadrele aplicate în Uniune, cum ar fi TIBER-UE, entitățile financiare ar trebui să își testeze periodic sistemele TIC și personalul care are responsabilități legate de TIC în ceea ce privește eficacitatea capacităților lor de prevenire, detectare, răspuns și recuperare, pentru a descoperi și a aborda potențialele vulnerabilități TIC. Pentru a reflecta diferențele existente între diferitele subsectoare financiare și în interiorul acestora în ceea ce privește nivelul de pregătire în materie de securitate cibernetică al entităților financiare, testarea ar trebui să includă o gamă largă de instrumente și acțiuni, de la evaluarea cerințelor de bază (de exemplu, evaluări și examinări ale vulnerabilităților, analize ale surselor deschise, evaluări ale securității rețelelor, analize ale lacunelor, verificări ale securității fizice, chestionare și soluții de analiză de tip software, evaluări ale codului sursă unde este posibil, teste bazate pe scenarii, teste de compatibilitate, teste de performanță sau teste de la un capăt la altul) până la testări mai avansate cu ajutorul TLPT. Astfel de testări mai avansate ar trebui să fie obligatorii numai pentru entitățile financiare care sunt suficient de mature din perspectiva TIC pentru a le efectua în mod rezonabil. Prin urmare, testarea rezilienței operaționale digitale impusă prin prezentul regulament ar trebui să fie mai riguroasă pentru entitățile financiare care îndeplinesc criteriile stabilite în prezentul regulament (de exemplu, instituțiile de credit mari, sistemice și cu o TIC matură, bursele de valori, depozitarii centrali de titluri de valoare și contrapărțile centrale) decât pentru alte entități financiare. În același timp, testarea rezilienței operaționale digitale prin intermediul TLPT ar trebui să fie mai relevantă pentru entitățile financiare care operează în subsectoare ale serviciilor financiare esențiale și care joacă un rol sistemic (de exemplu, plăți, servicii bancare și compensări și decontări) și mai puțin relevantă pentru alte subsectoare (de exemplu, administratorii de active și agențiile de rating de credit).
(57) Entitățile financiare implicate în activități transfrontaliere și care își exercită libertatea de stabilire sau de prestare de servicii în Uniune ar trebui să respecte un singur set de cerințe de testare avansată (de exemplu, TLPT) în statul membru de origine, care ar trebui să includă infrastructurile TIC din toate jurisdicțiile în care grupul financiar transfrontalier își desfășoară activitatea pe teritoriul Uniunii, permițând astfel acestor grupuri financiare transfrontaliere să suporte costurile de testare legate de TIC într-o singură jurisdicție.
(58) Pentru a fructifica expertiza deja dobândită de anumite autorități competente, în special în ceea ce privește punerea în aplicare a cadrului TIBER-UE, prezentul regulament ar trebui să permită statelor membre să desemneze o singură autoritate publică responsabilă în sectorul financiar, la nivel național, pentru toate aspectele legate de TLPT, sau autorităților competente să delege, în absența unei astfel de desemnări, exercitarea sarcinilor legate de TLPT unei alte autorități financiare naționale competente.
(59) Întrucât prezentul regulament nu impune entităților financiare să acopere toate funcțiile critice sau importante în cadrul unui singur test de penetrare bazat pe amenințări, entitățile financiare ar trebui să aibă libertatea de a stabili care funcții critice sau importante și câte astfel de funcții ar trebui incluse în sfera unui astfel de test.
(60) Testarea grupată în sensul prezentului regulament – care implică participarea mai multor entități financiare la un TLPT și pentru care un furnizor terț de servicii TIC poate încheia în mod direct acorduri contractuale cu o entitate externă de testare – ar trebui să fie permisă numai în cazul în care se preconizează în mod rezonabil că vor fi afectate în mod negativ calitatea sau securitatea serviciilor furnizate de furnizorul terț de servicii TIC clienților care sunt entități care nu intră în domeniul de aplicare al prezentului regulament, sau confidențialitatea datelor referitoare la astfel de servicii. Testarea grupată ar trebui, de asemenea, să facă obiectul unor garanții (conducerea de către o entitate financiară desemnată, calibrarea numărului de entități financiare participante) pentru a asigura un exercițiu de testare riguros pentru entitățile financiare implicate care îndeplinesc obiectivele TLPT în temeiul prezentului regulament.
(61) Pentru a profita de resursele interne disponibile la nivel corporativ, prezentul regulament ar trebui să permită utilizarea unor entități interne de testare în scopul efectuării TLPT, cu condiția să existe aprobarea autorității de supraveghere, să nu existe conflicte de interese și să existe o alternare periodică între utilizarea entităților interne și a celor externe de testare (la fiecare trei teste), solicitând, în același timp, ca furnizorul de informații privind amenințările din TLPT să fie întotdeauna extern entității financiare. Responsabilitatea pentru desfășurarea TLPT ar trebui să revină în totalitate entității financiare. Atestările furnizate de autorități ar trebui să fie exclusiv în scopul recunoașterii reciproce și nu ar trebui să împiedice nicio acțiune ulterioară necesară pentru a aborda riscurile TIC la care este expusă entitatea financiară și nici nu ar trebui să fie considerate drept o validare de către autoritățile de supraveghere a capacităților unei entități financiare de gestionare și atenuare a riscurilor TIC.
(62) Pentru a asigura o monitorizare solidă a riscurilor TIC generate de părți terțe în sectorul financiar, este necesar să se stabilească un set de norme bazate pe principii care să ghideze entitățile financiare atunci când monitorizează riscurile care apar în contextul funcțiilor externalizate către furnizorii terți de servicii TIC, în special cu privire la serviciile TIC care sprijină funcții critice sau importante, precum și, la un nivel mai general, în contextul tuturor dependențelor față de furnizorii terți de servicii TIC.
(63) Pentru a aborda complexitatea diferitelor surse de riscuri TIC, ținând seama, în același timp, de multitudinea și diversitatea furnizorilor de soluții tehnologice care permit furnizarea fără probleme a serviciilor financiare, prezentul regulament ar trebui să acopere o gamă largă de furnizori terți de servicii TIC, inclusiv furnizori de servicii de cloud computing, software, servicii de analiză a datelor și furnizori de servicii de centre de date. În mod similar, întrucât entitățile financiare ar trebui să identifice și să gestioneze în mod eficace și coerent toate tipurile de riscuri, inclusiv în contextul serviciilor TIC achiziționate în cadrul unui grup financiar, ar trebui să se clarifice faptul că întreprinderile care fac parte dintr-un grup financiar și furnizează servicii TIC în principal societății-mamă sau filialelor ori sucursalelor societății-mamă a acestora, precum și entitățile financiare care furnizează servicii TIC altor entități financiare ar trebui, de asemenea, să fie considerate furnizori terți de servicii TIC în temeiul prezentului regulament. În cele din urmă, având în vedere evoluția pieței serviciilor de plată, care devine din ce în ce mai dependentă de soluții tehnice complexe și având în vedere tipurile emergente de servicii de plată și soluțiile legate de plăți, participanții la ecosistemul serviciilor de plată, la furnizarea de activități de procesare a plăților sau la exploatarea infrastructurilor de plată ar trebui, de asemenea, să fie considerați drept furnizori terți de servicii TIC în temeiul prezentului regulament, cu excepția băncilor centrale atunci când operează sisteme de plată sau de decontare a titlurilor de valoare, precum și a autorităților publice atunci când furnizează servicii legate de TIC în contextul îndeplinirii funcțiilor statului.
(64) O entitate financiară ar trebui să rămână în orice moment pe deplin responsabilă de respectarea obligațiilor sale prevăzute în prezentul regulament. Entitățile financiare ar trebui să aplice o abordare proporțională în ceea ce privește monitorizarea riscurilor care apar la nivelul furnizorilor terți de servicii TIC, ținând seama în mod corespunzător de natura, amploarea, complexitatea și importanța dependențelor lor legate de TIC, de caracterul critic sau de importanța serviciilor, proceselor sau funcțiilor care fac obiectul acordurilor contractuale și, în cele din urmă, în baza unei evaluări atente a oricărui impact potențial asupra continuității și calității serviciilor financiare la nivel individual și la nivel de grup, după caz.
(65) Desfășurarea unei astfel de monitorizări ar trebui să urmeze o abordare strategică a riscurilor TIC generate de părți terțe, formalizată prin adoptarea de către organul de conducere al entității financiare a unei strategii dedicate privind riscurile TIC generate de părți terțe, bazate pe o verificare continuă a tuturor acestor dependențe față de furnizorii terți de servicii TIC. Pentru a spori gradul de conștientizare în materie de supraveghere cu privire la dependențele față de furnizorii terți de servicii TIC și în vederea sprijinirii suplimentare a activității în contextul cadrului de supraveghere instituit prin prezentul regulament, toate entitățile financiare ar trebui să aibă obligația de a menține un registru de informații cu privire la toate acordurile contractuale privind utilizarea serviciilor TIC oferite de furnizori terți de servicii TIC. Autoritățile de supraveghere financiară ar trebui să fie în măsură să solicite registrul complet sau să solicite secțiuni specifice din acesta și, astfel, să obțină informații esențiale pentru a înțelege mai bine dependențele în materie de TIC ale entităților financiare.
(66) O analiză precontractuală aprofundată ar trebui să stea la baza încheierii formale a acordurilor contractuale, în special prin axarea pe elemente precum caracterul critic sau importanța serviciilor sprijinite de contractul TIC avut în vedere, aprobările necesare din partea autorităților de supraveghere sau alte condiții, posibilul risc de concentrare implicat, precum și aplicând toate diligențele necesare în procesul de selecție și evaluare a furnizorilor terți de servicii TIC și prin evaluarea potențialelor conflicte de interese. În ceea ce privește acordurile contractuale privind funcțiile critice sau importante, entitățile financiare ar trebui să ia în considerare utilizarea de către furnizorii terți de servicii TIC a celor mai recente și mai înalte standarde de securitate a informațiilor. Încetarea acordurilor contractuale ar putea fi determinată de cel puțin o serie de circumstanțe care indică deficiențe la nivelul furnizorului terț de servicii TIC, în special încălcări semnificative ale legislației sau ale clauzelor contractuale, circumstanțe care indică o posibilă modificare a îndeplinirii funcțiilor prevăzute în acordurile contractuale, dovezi ale deficiențelor furnizorului terț de servicii TIC în gestionarea globală a riscurilor TIC sau circumstanțe care indică incapacitatea autorității competente relevante de a supraveghea în mod eficace entitatea financiară.
(67) Pentru a aborda impactul sistemic al riscului de concentrare a serviciilor TIC furnizate de către părți terțe, prezentul regulament promovează o soluție echilibrată prin adoptarea unei abordări flexibile și progresive cu privire la un astfel de risc de concentrare, deoarece impunerea unor plafoane rigide sau limitări stricte ar putea împiedica desfășurarea activității comerciale și ar putea restrânge libertatea contractuală. Entitățile financiare ar trebui să evalueze în detaliu acordurile contractuale preconizate pentru a identifica probabilitatea apariției unui astfel de risc, inclusiv prin intermediul unor analize aprofundate ale acordurilor de subcontractare, în special atunci când sunt încheiate cu furnizori terți de servicii TIC stabiliți într-o țară terță. În această etapă și în vederea găsirii unui echilibru între necesitatea de a menține libertatea contractuală și cea de a garanta stabilitatea financiară, nu se consideră adecvat să se stabilească norme privind plafoane și limite stricte pentru expunerile la furnizorii terți de servicii TIC. În ceea ce privește cadrul de supraveghere, un supraveghetor principal numit în temeiul prezentului regulament ar trebui, în ceea ce privește furnizorii terți esențiali de servicii TIC, să acorde o atenție deosebită înțelegerii depline a amplorii interdependențelor și descoperirii cazurilor specifice în care un grad ridicat de concentrare a furnizorilor terți esențiali de servicii TIC din Uniune este susceptibil să exercite o presiune asupra stabilității și integrității sistemului financiar al Uniunii și să mențină un dialog cu furnizorii terți esențiali de servicii TIC, în cazurile în care acest risc specific este identificat.
(68) Pentru a evalua și monitoriza în mod regulat capacitatea unui furnizor terț de servicii TIC de a furniza servicii în condiții de siguranță unei entități financiare fără efecte negative asupra rezilienței operaționale digitale a unei entități financiare, ar trebui armonizate mai multe elemente contractuale esențiale cu furnizorii terți de servicii TIC. O astfel de armonizare ar trebui să acopere domeniile minime care sunt esențiale pentru a permite o monitorizare completă de către entitatea financiară a riscurilor care ar putea fi generate de furnizorul terț de servicii TIC, din perspectiva necesității unei entități financiare de a-și asigura reziliența digitală, deoarece aceasta depinde în mare măsură de stabilitatea, funcționalitatea, disponibilitatea și securitatea serviciilor TIC primite.
(69) La renegocierea acordurilor contractuale pentru a urmări alinierea la cerințele prezentului regulament, entitățile financiare și furnizorii terți de servicii TIC ar trebui să se asigure că acoperă principalele dispoziții contractuale prevăzute în prezentul regulament.
(70) Definiția „funcției critice sau importante” prevăzută în prezentul regulament ar trebui să includă „funcțiile critice” astfel cum sunt definite la articolul 2 alineatul (1) punctul 35 din Directiva 2014/59/UE a Parlamentului European și a Consiliului (20). În consecință, funcțiile considerate critice în temeiul Directivei 2014/59/UE sunt incluse în definiția funcțiilor critice în sensul prezentului regulament.
(71) Independent de caracterul critic sau de importanța funcției sprijinite de serviciile TIC, acordurile contractuale ar trebui, în special, să prevadă specificații cu privire la descrierile complete ale funcțiilor și serviciilor, a locurilor în care sunt furnizate astfel de funcții și în care urmează să fie prelucrate datele, precum și o indicare a descrierilor la nivelul serviciilor. Alte elemente esențiale pentru a permite unei entități financiare să monitorizeze riscurile TIC generate de părți terțe sunt: dispozițiile contractuale care specifică modul în care accesibilitatea, disponibilitatea, integritatea, securitatea și protecția datelor cu caracter personal sunt asigurate de furnizorul terț de servicii TIC, dispozițiile care stabilesc garanțiile relevante pentru a permite accesul, recuperarea și restituirea datelor în caz de insolvență, rezoluție sau întrerupere a operațiunilor comerciale ale furnizorului terț de servicii TIC, precum și dispozițiile care impun furnizorului terț de servicii TIC să ofere asistență în cazul unor incidente TIC în legătură cu serviciile furnizate, fără costuri suplimentare sau la un cost stabilit ex ante; dispozițiile privind obligația furnizorului terț de servicii TIC de a coopera pe deplin cu autoritățile competente și cu autoritățile de rezoluție ale entității financiare și dispozițiile privind drepturile de încetare și perioade minime de preaviz aferente încetării acordurilor contractuale, în conformitate cu așteptările autorităților competente și ale autorităților de rezoluție.
(72) În plus față de aceste dispoziții contractuale și pentru a se asigura că entitățile financiare păstrează controlul deplin asupra tuturor evoluțiilor care au loc la nivelul terților și care le pot afecta securitatea TIC, contractele pentru furnizarea de servicii TIC care sprijină funcții critice sau importante ar trebui, de asemenea, să prevadă următoarele: specificarea descrierilor complete la nivelul serviciilor, cu obiective de performanță cantitative și calitative precise, pentru a permite, fără întârzieri nejustificate, luarea de măsuri corective adecvate atunci când nivelurile convenite ale serviciilor nu sunt atinse; perioadele de preaviz și obligațiile de raportare relevante ale furnizorului terț de servicii TIC în cazul unor evoluții cu un potențial impact semnificativ asupra capacității furnizorului terț de servicii TIC de a furniza în mod eficace serviciile TIC respective; o cerință impusă furnizorului terț de servicii TIC de a pune în aplicare și de a testa planuri pentru situații neprevăzute și de a dispune de măsuri, instrumente și politici de securitate TIC care să permită furnizarea în condiții de siguranță a serviciilor, precum și de a participa și de a coopera pe deplin la TLPT efectuat de entitatea financiară.
(73) Contractele pentru furnizarea de servicii TIC care sprijină funcții critice sau importante ar trebui să conțină, de asemenea, dispoziții care să permită drepturile de acces, de inspecție și de audit exercitate de entitatea financiară sau de o parte terță desemnată, precum și dreptul de a produce copii ca instrumente esențiale pentru monitorizarea continuă de către entitățile financiare a performanței furnizorului terț de servicii TIC, alături de deplina cooperare a furnizorului de servicii în timpul inspecțiilor. În mod similar, autoritatea competentă a entității financiare ar trebui să dispună de dreptul, pe baza unor preavize, de a inspecta și a audita furnizorul terț de servicii TIC, sub rezerva protecției informațiilor confidențiale.
(74) Astfel de acorduri contractuale ar trebui, de asemenea, să prevadă strategii de ieșire specifice pentru a asigura, în special, perioade de tranziție obligatorii în cursul cărora furnizorii terți de servicii TIC ar trebui să continue să furnizeze serviciile relevante în vederea reducerii riscului de perturbări la nivelul entității financiare sau pentru a permite acesteia din urmă să treacă efectiv la utilizarea altor furnizori terți de servicii TIC sau, alternativ, să treacă la utilizarea de soluții dezvoltate pe plan intern, în concordanță cu complexitatea serviciului TIC furnizat. În plus, entitățile financiare care intră în domeniul de aplicare al Directivei 2014/59/UE ar trebui să se asigure că contractele relevante pentru servicii TIC sunt solide și pe deplin executorii în cazul rezoluției respectivelor entități financiare. Prin urmare, în conformitate cu așteptările autorităților de rezoluție, entitățile financiare respective ar trebui să se asigure că contractele relevante pentru serviciile TIC sunt reziliente în ceea ce privește rezoluția. Atât timp cât își îndeplinesc în continuare obligațiile de plată, entitățile financiare respective ar trebui să se asigure, printre alte cerințe, că contractele relevante pentru servicii TIC conțin clauze de neîncetare, de nesuspendare și de nemodificare din motive de restructurare sau de rezoluție.
(75) În plus, utilizarea voluntară a clauzelor contractuale standard elaborate de autoritățile publice sau de instituțiile Uniunii, în special utilizarea clauzelor contractuale elaborate de Comisie pentru serviciile de cloud computing ar putea oferi un confort suplimentar entităților financiare și furnizorilor lor terți de servicii TIC, prin creșterea nivelului lor de securitate juridică cu privire la utilizarea serviciilor de cloud computing în sectorul financiar, în deplină conformitate cu cerințele și așteptările prevăzute în dreptul Uniunii privind serviciile financiare. Elaborarea unor clauze contractuale standard se bazează pe măsurile deja prevăzute în Planul de acțiune privind Fintech din 2018, care a anunțat intenția Comisiei de a încuraja și de a facilita elaborarea unor clauze contractuale standard pentru utilizarea externalizării serviciilor de cloud computing de către entitățile financiare, pe baza eforturilor depuse de părțile interesate transsectoriale în domeniul serviciilor de cloud computing, pe care Comisia le-a facilitat cu ajutorul implicării sectorului financiar.
(76) Cu scopul de a promova convergența și eficiența în ceea ce privește abordările în materie de supraveghere a riscurilor TIC generate de părți terțe în sectorul financiar, precum și de a consolida reziliența operațională digitală a entităților financiare care se bazează pe furnizori terți esențiali de servicii TIC pentru furnizarea serviciilor TIC care sprijină furnizarea de servicii financiare, contribuind astfel la menținerea stabilității sistemului financiar al Uniunii și a integrității pieței interne a serviciilor financiare, furnizorii terți esențiali de servicii TIC ar trebui să facă obiectul unui cadru de supraveghere al Uniunii. Deși instituirea cadrului de supraveghere este justificată de valoarea adăugată a luării de măsuri la nivelul Uniunii și de rolul inerent și particularitățile utilizării serviciilor TIC în furnizarea de servicii financiare, ar trebui reamintit, în același timp, că această soluție pare adecvată numai în contextul prezentului regulament, care abordează în mod specific reziliența operațională digitală în sectorul financiar. Cu toate acestea, un astfel de cadru de supraveghere nu ar trebui considerat un nou model de supraveghere la nivelul Uniunii în domeniul serviciilor și activităților financiare.
(77) Cadrul de supraveghere ar trebui să se aplice numai furnizorilor terți esențiali de servicii TIC. Prin urmare, ar trebui să existe un mecanism de desemnare care să țină seama de dimensiunea și natura dependenței sectorului financiar de astfel de furnizori terți de servicii TIC. Mecanismul respectiv ar trebui să implice un set de criterii cantitative și calitative pentru a stabili parametrii critici ca bază pentru includerea în cadrul de supraveghere. Pentru a asigura acuratețea acestei evaluări și indiferent de structura corporativă a furnizorului terț de servicii TIC, astfel de criterii ar trebui, în cazul unui furnizor terț de servicii TIC care face parte dintr-un grup mai larg, să ia în considerare întreaga structură de grup a furnizorului terț de servicii TIC. Pe de o parte, furnizorii terți esențiali de servicii TIC care nu sunt desemnați în mod automat în temeiul aplicării criteriilor respective ar trebui să aibă posibilitatea de a opta să fie parte din cadrul de supraveghere în mod voluntar, pe de altă parte, furnizorii terți de servicii TIC care fac deja obiectul cadrelor mecanismului de supraveghere care sprijină îndeplinirea sarcinilor Sistemului European al Băncilor Centrale, astfel cum sunt menționate la articolul 127 alineatul (2) din TFUE, ar trebui să fie exceptați.
(78) În mod similar, entitățile financiare care furnizează servicii TIC altor entități financiare, deși aparțin categoriei furnizorilor terți de servicii TIC în temeiul prezentului regulament, ar trebui, de asemenea, să fie exceptate de la cadrul de supraveghere, deoarece fac deja obiectul mecanismelor de supraveghere instituite prin dreptul relevant al Uniunii privind serviciile financiare. După caz, autoritățile competente ar trebui să țină seama, în contextul activităților lor de supraveghere, de riscurile TIC pe care entitățile financiare care furnizează servicii TIC le prezintă pentru entitățile financiare. De asemenea, având în vedere mecanismele existente de monitorizare a riscurilor la nivel de grup, aceeași derogare ar trebui introdusă pentru furnizorii terți de servicii TIC care furnizează servicii în principal entităților din propriul grup. Furnizorii terți de servicii TIC care furnizează servicii TIC numai într-un stat membru entităților financiare care își desfășoară activitatea numai în statul membru respectiv ar trebui, de asemenea, să fie exceptați de la mecanismul de desemnare din cauza activităților lor limitate și a lipsei impactului transfrontalier.
(79) Transformarea digitală prin care trec serviciile financiare a generat un nivel fără precedent de utilizare a serviciilor TIC și de dependență de acestea. Întrucât a devenit imposibilă furnizarea de servicii financiare fără utilizarea serviciilor de cloud computing, a soluțiilor software și a serviciilor legate de date, ecosistemul financiar al Uniunii a devenit intrinsec codependent de anumite servicii TIC furnizate de furnizorii de servicii TIC. Unii dintre acești furnizori, inovatori în dezvoltarea și aplicarea tehnologiilor bazate pe TIC, joacă un rol semnificativ în furnizarea de servicii financiare sau au devenit integrați în lanțul valoric al serviciilor financiare. Prin urmare, aceștia au devenit esențiali pentru stabilitatea și integritatea sistemului financiar al Uniunii. Această dependență generalizată de serviciile oferite de furnizori terți esențiali de servicii TIC, combinată cu interdependența sistemelor informatice ale diferiților operatori de pe piață, creează un risc direct și potențial grav pentru sistemul de servicii financiare al Uniunii și pentru continuitatea furnizării de servicii financiare în cazul în care furnizorii terți esențiali de servicii TIC ar fi afectați de perturbări operaționale sau de incidente cibernetice majore. Incidentele cibernetice au o capacitate distinctă de a se multiplica și de a se răspândi în întreg sistemul financiar într-un ritm considerabil mai rapid decât alte tipuri de riscuri monitorizate în sectorul financiar și se pot extinde dincolo de sectoare și dincolo de frontierele geografice. Acestea au potențialul de a evolua într-o criză sistemică, în care încrederea în sistemul financiar a fost erodată din cauza perturbării funcțiilor de sprijinire a economiei reale sau a unor pierderi financiare substanțiale, atingând un nivel la care sistemul financiar nu este în măsură să reziste sau care necesită aplicarea unor măsuri de absorbție a șocurilor majore. Pentru a preveni apariția acestor scenarii și, astfel, punerea în pericol a stabilității financiare și a integrității Uniunii, este esențial să se asigure convergența practicilor de supraveghere legate de riscurile TIC generate de părți terțe în domeniul financiar, în special prin noi norme care să permită supravegherea de către Uniune a furnizorilor terți esențiali de servicii TIC.
(80) Cadrul de supraveghere depinde în mare măsură de gradul de colaborare dintre supraveghetorul principal și furnizorul terț esențial de servicii TIC care furnizează entităților financiare servicii care afectează furnizarea de servicii financiare. Supravegherea reușită se bazează, printre altele, pe capacitatea supraveghetorului principal de a efectua în mod eficace misiuni de monitorizare și inspecții pentru a evalua normele, controalele și procesele utilizate de furnizorii terți esențiali de servicii TIC, precum și pe capacitatea de a evalua impactul potențial cumulativ al activităților lor asupra stabilității financiare și a integrității sistemului financiar. În același timp, este esențial ca furnizorii terți esențiali de servicii TIC să urmeze recomandările supraveghetorului principal și să răspundă preocupărilor acestuia. Întrucât o lipsă de cooperare din partea unui furnizor terț esențial de servicii TIC care furnizează servicii care afectează furnizarea de servicii financiare, cum ar fi refuzul de a acorda acces la sediul său sau de a prezenta informații, ar priva, în cele din urmă, supraveghetorul principal de instrumentele sale esențiale de evaluare a riscurilor TIC generate de părți terțe și ar putea avea un impact negativ asupra stabilității financiare și a integrității sistemului financiar, este necesar să se prevadă, de asemenea, un regim de sancționare proporțional.
(81) În acest context, necesitatea ca supraveghetorul principal să impună penalități cu titlu cominatoriu pentru a obliga furnizorii terți esențiali de servicii TIC să respecte obligațiile în materie de transparență și de acces prevăzute în prezentul regulament nu ar trebui să fie pusă în pericol de dificultățile generate de executarea respectivelor penalități în legătură cu furnizorii terți esențiali de servicii TIC stabiliți într-o țară terță. Pentru a asigura caracterul executoriu al unor astfel de penalități și pentru a permite o punere în aplicare rapidă a procedurilor care susțin dreptul la apărare al furnizorilor terți esențiali de servicii TIC în contextul mecanismului de desemnare și al emiterii de recomandări, respectivii furnizorii terți esențiali de servicii TIC care furnizează entităților financiare servicii care afectează furnizarea de servicii financiare ar trebui să aibă obligația de a menține o prezență comercială adecvată în Uniune. Având în vedere natura supravegherii și absența unor mecanisme comparabile în alte jurisdicții, nu există mecanisme alternative adecvate care să asigure acest obiectiv prin intermediul unei cooperări eficace cu autoritățile de supraveghere financiară din țările terțe în ceea ce privește monitorizarea impactului riscurilor operaționale digitale prezentate de furnizorii terți de servicii TIC cu impact sistemic, care pot fi calificați drept furnizori terți esențiali de servicii TIC stabiliți într-o țară terță. Prin urmare, pentru a continua furnizarea de servicii TIC către entități financiare din Uniune, un furnizor terț de servicii TIC stabilit într-o țară terță care a fost desemnat ca fiind esențial în conformitate cu prezentul regulament ar trebui să întreprindă, în termen de 12 luni de la desemnarea sa, toate măsurile necesare pentru a asigura stabilirea sa în Uniune, prin înființarea unei filiale, astfel cum este definită în întregul acquis al Uniunii, și anume în Directiva 2013/34/UE a Parlamentului European și a Consiliului (21).
(82) Cerința de a înființa o filială în Uniune nu ar trebui să împiedice furnizorul terț esențial de servicii TIC să furnizeze servicii TIC și asistența tehnică aferentă de la instalații și infrastructuri situate în afara Uniunii. Prezentul regulament nu impune o obligație de localizare a datelor, deoarece nu impune stocarea sau prelucrarea datelor în Uniune.
(83) Furnizorii terți esențiali de servicii TIC ar trebui să fie în măsură să furnizeze servicii TIC oriunde în lume, nu neapărat sau nu numai de la sedii situate în Uniune. Activitățile de supraveghere ar trebui să se desfășoare mai întâi la sediile situate în Uniune și prin interacțiunea cu entități situate în Uniune, inclusiv cu filialele înființate de furnizori terți esențiali de servicii TIC în temeiul prezentului regulament. Cu toate acestea, astfel de acțiuni în cadrul Uniunii ar putea fi insuficiente pentru a permite supraveghetorului principal să își îndeplinească pe deplin și în mod eficace sarcinile care îi revin în temeiul prezentului regulament. Prin urmare, supraveghetorul principal ar trebui să fie, de asemenea, în măsură să își exercite competențele de supraveghere relevante în țări terțe. Exercitarea acestor competențe în țări terțe ar trebui să permită supraveghetorului principal să examineze instalațiile de la care serviciile TIC sau de asistență tehnică sunt efectiv furnizate sau gestionate de furnizorul terț esențial de servicii TIC și ar trebui să ofere supraveghetorului principal o înțelegere cuprinzătoare și operațională a gestionării riscurilor TIC de către furnizorul terț esențial de servicii TIC. Posibilitatea ca supraveghetorul principal, în calitate de agenție a Uniunii, să exercite competențe în afara teritoriului Uniunii ar trebui să fie încadrată în mod corespunzător de condițiile relevante, în special de consimțământul furnizorului terț esențial de servicii TIC în cauză. În mod similar, autoritățile relevante din țara terță ar trebui să fie informate cu privire la exercitarea, pe teritoriul lor, a activităților supraveghetorului principal și nu ar trebui să aibă obiecții la aceasta. Cu toate acestea, pentru a asigura punerea în aplicare eficace și fără a aduce atingere competențelor respective ale instituțiilor Uniunii și ale statelor membre, aceste competențe trebuie, de asemenea, să fie pe deplin ancorate în încheierea acordurilor de cooperare administrativă cu autoritățile relevante din țara terță în cauză. Prin urmare, prezentul regulament ar trebui să permită AES să încheie acorduri de cooperare administrativă cu autoritățile relevante din țări terțe, care nu ar trebui să creeze obligații juridice în ceea ce privește Uniunea și statele sale membre.
(84) Pentru a facilita comunicarea cu supraveghetorul principal și pentru a asigura o reprezentare adecvată, furnizorii terți esențiali de servicii TIC care fac parte dintr-un grup ar trebui să desemneze o persoană juridică drept punct de coordonare.
(85) Cadrul de supraveghere nu ar trebui să aducă atingere competenței statelor membre de a derula propriile misiuni de supraveghere sau monitorizare cu privire la furnizorii terți de servicii TIC care nu sunt desemnați ca fiind esențiali în temeiul prezentului regulament, dar care sunt considerați importanți la nivel național.
(86) Pentru a valorifica arhitectura instituțională multistratificată în domeniul serviciilor financiare, Comitetul comun al AES ar trebui să asigure în continuare coordonarea transsectorială generală în ceea ce privește toate aspectele legate de riscurile TIC, în conformitate cu sarcinile sale privind securitatea cibernetică. Acesta ar trebui să fie sprijinit de un nou subcomitet (Forumul de supraveghere) care desfășoară activități pregătitoare atât pentru deciziile individuale adresate furnizorilor terți esențiali de servicii TIC, cât și pentru emiterea de recomandări colective, în special cu privire la analiza comparativă a programelor de supraveghere pentru furnizorii terți esențiali de servicii TIC, precum și pentru identificarea celor mai bune practici pentru abordarea aspectelor legate de riscul de concentrare a TIC.
(87) Pentru a se asigura că furnizorii terți esențiali de servicii TIC sunt supravegheați în mod adecvat și eficace la nivelul Uniunii, prezentul regulament prevede că oricare dintre cele trei AES ar putea fi desemnată drept supraveghetor principal. Atribuirea individuală a unui furnizor terț esențial de servicii TIC uneia dintre cele trei AES ar trebui să rezulte dintr-o evaluare a preponderenței entităților financiare care își desfășoară activitatea în sectoarele financiare pentru care AES respectivă are atribuții. Această abordare ar trebui să conducă la o repartizare echilibrată a sarcinilor și atribuțiilor între cele trei AES, în contextul exercitării funcțiilor de supraveghere, și ar trebui să utilizeze în mod optim resursele umane și expertiza tehnică disponibile în fiecare dintre cele trei AES.
(88) Supraveghetorilor principali ar trebui să li se acorde competențele necesare pentru a efectua investigații, pentru a desfășura inspecții la fața locului și în afara sediului la sediile și locațiile furnizorilor terți esențiali de servicii TIC și pentru a obține informații complete și actualizate. Aceste competențe ar trebui să îi permită supraveghetorului principal să obțină informații concrete cu privire la tipul, dimensiunea și impactul riscurilor TIC generate de părți terțe pentru entitățile financiare și, în cele din urmă, pentru sistemul financiar al Uniunii. Încredințarea rolului principal de supraveghere AES este o condiție prealabilă pentru înțelegerea și abordarea dimensiunii sistemice a riscurilor TIC în domeniul financiar. Impactul furnizorilor terți esențiali de servicii TIC asupra sectorului serviciilor financiare din Uniune și potențialele probleme cauzate de riscul asociat de concentrare a TIC impun adoptarea unei abordări colective la nivelul Uniunii. Efectuarea simultană a mai multor misiuni de audit și exercitarea simultană a mai multor drepturi de acces, efectuate separat de numeroase autorități competente, cu o coordonare redusă sau inexistentă între acestea, ar împiedica supraveghetorii financiari să obțină o imagine de ansamblu completă și cuprinzătoare a riscurilor TIC generate de părți terțe în Uniune, creând în același timp redundanță, sarcini și complexitate pentru furnizorii terți esențiali de servicii TIC în cazul în care aceștia ar face obiectul a numeroase cereri de monitorizare și inspecție.
(89) Având în vedere impactul semnificativ al desemnării lor ca fiind esențiali, prezentul regulament ar trebui să asigure respectarea drepturilor furnizorilor terți esențiali de servicii TIC pe tot parcursul punerii în aplicare a cadrului de supraveghere. Înainte de a fi desemnați drept esențiali, furnizorii respectivi ar trebui, de exemplu, să aibă dreptul să prezinte supraveghetorului principal o declarație motivată care să conțină orice informații relevante în scopul evaluării legate de desemnarea lor. Întrucât supraveghetorul principal ar trebui să fie împuternicit să prezinte recomandări cu privire la aspecte legate de riscurile TIC și la măsurile reparatorii adecvate, care includ competența de a se opune anumitor acorduri contractuale care afectează în ultimă instanță stabilitatea entității financiare sau a sistemului financiar; furnizorilor terți esențiali de servicii TIC ar trebui, de asemenea, să li se ofere posibilitatea de a furniza, înainte de finalizarea recomandărilor respective, explicații cu privire la impactul preconizat al soluțiilor avute în vedere în recomandări asupra clienților care sunt entități care nu intră în domeniul de aplicare al prezentului regulament și să formuleze soluții pentru atenuarea riscurilor. Furnizorii terți esențiali de servicii TIC care nu sunt de acord cu recomandările ar trebui să prezinte o explicație motivată a intenției lor de a nu aproba recomandarea. În cazul în care nu se prezintă o astfel de explicație motivată sau explicația motivată este considerată insuficientă, supraveghetorul principal ar trebui să emită un anunț public care să descrie succint problema neconformității.
(90) Autoritățile competente ar trebui să includă în mod corespunzător sarcina de a verifica respectarea pe fond a recomandărilor emise de supraveghetorul principal în funcțiile lor cu privire la supravegherea prudențială a entităților financiare. Autoritățile competente ar trebui să poată solicita entităților financiare să ia măsuri suplimentare pentru a aborda riscurile identificate în recomandările supraveghetorului principal și ar trebui să emită, în timp util, notificări în acest sens. În cazul în care supraveghetorul principal adresează recomandări furnizorilor terți esențiali de servicii TIC care sunt supravegheați în temeiul Directivei (UE) 2022/2555, autoritățile competente ar trebui să poată consulta, în mod voluntar și înainte de a adopta măsuri suplimentare, autoritățile competente în temeiul directivei respective pentru a promova o abordare coordonată în ceea ce privește furnizorii terți esențiali de servicii TIC în cauză.
(91) Exercitarea supravegherii ar trebui să fie ghidată de trei principii operaționale menite să asigure: (a) o coordonare strânsă între AES în rolurile lor de supraveghetori principali, prin intermediul unei rețele de supraveghere comună (RSC), (b) coerența cu cadrul instituit prin Directiva (UE) 2022/2555 (printr-o consultare voluntară a organismelor în temeiul directivei respective pentru a evita duplicarea măsurilor care vizează furnizorii terți esențiali de servicii TIC) și (c) aplicarea diligenței pentru a reduce la minimum riscul potențial de perturbare a serviciilor furnizate de furnizorii terți esențiali de servicii TIC clienților care sunt entități exceptate din domeniul de aplicare al prezentului regulament.
(92) Cadrul de supraveghere nu ar trebui să înlocuiască sau să substituie în niciun fel sau parțial cerința ca entitățile financiare să gestioneze ele însele riscurile generate de utilizarea furnizorilor terți de servicii TIC, inclusiv obligația acestora de a menține o monitorizare continuă a acordurilor contractuale încheiate cu furnizorii terți esențiali de servicii TIC. În mod similar, cadrul de supraveghere nu ar trebui să afecteze responsabilitatea deplină a entităților financiare de respectare și îndeplinire a tuturor obligațiilor legale prevăzute în prezentul regulament și în dreptul relevant privind serviciile financiare.
(93) Pentru a evita duplicările și suprapunerile, autoritățile competente ar trebui să se abțină de la a lua în mod individual orice măsuri destinate monitorizării riscurilor implicate de furnizorul terț esențial de servicii TIC și ar trebui, în acest sens, să se bazeze pe evaluarea relevantă a supraveghetorului principal. Orice măsuri ar trebui, în orice caz, să fie coordonate și convenite în prealabil cu supraveghetorul principal în contextul exercitării sarcinilor din cadrul de supraveghere.
(94) Pentru a promova convergența la nivel internațional în ceea ce privește utilizarea celor mai bune practici în revizuirea și monitorizarea gestionării riscurilor digitale de către furnizorii terți de servicii TIC, AES ar trebui încurajate să încheie acorduri de cooperare cu autoritățile relevante de supraveghere și de reglementare din țări terțe.
(95) Pentru a valorifica competențele, aptitudinile tehnice și expertiza specifice ale personalului specializat în riscurile operaționale și cele legate de TIC din cadrul autorităților competente, din cadrul celor trei AES și, în mod voluntar, din cadrul autorităților competente în temeiul Directivei (UE) 2022/2555, supraveghetorul principal ar trebui să se bazeze pe capacitățile și cunoștințele naționale de supraveghere și să înființeze echipe specializate de examinare pentru fiecare furnizor terț esențial de servicii TIC, reunind echipe multidisciplinare în sprijinul pregătirii și executării activităților de supraveghere, inclusiv al investigațiilor și inspecțiilor generale ale furnizorilor terți esențiali de servicii TIC, precum și pentru orice acțiuni ulterioare necesare în acest sens.
(96) Deși costurile care rezultă din sarcinile de supraveghere ar urma să fie finanțate integral din taxele percepute furnizorilor terți esențiali de servicii TIC, este totuși probabil ca AES să suporte, înainte de începerea cadrului de supraveghere, costuri pentru punerea în aplicare a unor sisteme TIC specifice care să sprijine supravegherea viitoare, deoarece sistemele TIC specifice ar trebui să fie dezvoltate și implementate în prealabil. Prin urmare, prezentul regulament prevede un model de finanțare hibrid, prin care cadrul de supraveghere ar fi, ca atare, finanțat integral din taxe, în timp ce dezvoltarea sistemelor TIC ale AES ar fi finanțată din contribuțiile Uniunii și ale autorităților naționale competente.
(97) Autoritățile competente ar trebui să dispună de toate competențele de supraveghere, de investigare și de sancționare necesare pentru a asigura exercitarea corespunzătoare a atribuțiilor care le revin în temeiul prezentului regulament. Acestea ar trebui, în principiu, să publice anunțuri privind sancțiunile administrative pe care le impun. Întrucât entitățile financiare și furnizorii terți de servicii TIC pot fi stabiliți în state membre diferite și pot fi supravegheați de autorități competente diferite, aplicarea prezentului regulament ar trebui să fie facilitată, pe de o parte, printr-o cooperare strânsă între autoritățile competente relevante, inclusiv BCE în ceea ce privește atribuțiile specifice care îi sunt conferite prin Regulamentul (UE) nr. 1024/2013 al Consiliului și, pe de altă parte, prin consultarea cu AES prin intermediul schimbului reciproc de informații și prin furnizarea de asistență în contextul activităților de supraveghere relevante.
(98) Pentru a cuantifica și a califica suplimentar criteriile pentru desemnarea furnizorilor terți de servicii TIC ca fiind esențiali și pentru a armoniza taxele de supraveghere, competența de a adopta acte în conformitate cu articolul 290 din TFUE ar trebui delegată Comisiei pentru a completa prezentul regulament, pentru a preciza mai în detaliu impactul sistemic pe care l-ar putea avea o defecțiune sau o întrerupere operațională a unui furnizor terț de servicii TIC asupra entităților financiare cărora le furnizează servicii TIC, numărul de instituții globale de importanță sistemică (G-SII) sau de alte instituții de importanță sistemică (O-SII), care se bazează pe furnizorul terț de servicii TIC în cauză, numărul furnizorilor terți de servicii TIC activi pe o anumită piață, costurile aferente migrării datelor și sarcinilor TIC către alți furnizori terți de servicii TIC, precum și cuantumul taxelor de supraveghere și modul în care acestea trebuie plătite. Este deosebit de important ca, în cursul lucrărilor sale pregătitoare, Comisia să organizeze consultări adecvate, inclusiv la nivel de experți, și ca respectivele consultări să se desfășoare în conformitate cu principiile stabilite în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare (22). În special, pentru a asigura participarea egală la pregătirea actelor delegate, Parlamentul European și Consiliul ar trebui să primească toate documentele în același timp cu experții din statele membre, iar experții acestor instituții ar trebui să aibă acces sistematic la reuniunile grupurilor de experți ale Comisiei însărcinate cu pregătirea actelor delegate.
(99) Standardele tehnice de reglementare ar trebui să asigure armonizarea consecventă a cerințelor prevăzute în prezentul regulament. În rolurile lor de organisme care dispun de o expertiză foarte specializată, AES ar trebui să elaboreze proiecte de standarde tehnice de reglementare care nu implică opțiuni de politică, pe care să le prezinte Comisiei. Ar trebui elaborate standarde tehnice de reglementare în domeniul gestionării riscurilor TIC, al raportării incidentelor majore legate de TIC, al testării, precum și în ceea ce privește cerințele-cheie pentru o monitorizare riguroasă a riscurilor TIC generate de părți terțe. Comisia și AES ar trebui să se asigure că standardele și cerințele respective pot fi aplicate de toate entitățile financiare într-un mod proporțional cu dimensiunea și profilul lor general de risc, precum și cu natura, amploarea și complexitatea serviciilor, activităților și operațiunilor lor. Comisia ar trebui să fie împuternicită să adopte aceste standarde tehnice de reglementare prin intermediul unor acte delegate în temeiul articolului 290 din TFUE și al articolelor 10-14 din Regulamentele (UE) nr. 1093/2010, (UE) nr. 1094/2010 și (UE) nr. 1095/2010.
(100) Pentru a facilita comparabilitatea rapoartelor privind incidentele majore legate de TIC și incidentele operaționale sau de securitate majore legate de plăți, precum și pentru a asigura transparența cu privire la acordurile contractuale pentru utilizarea serviciilor TIC furnizate de furnizorii terți de servicii TIC, AES ar trebui să elaboreze proiecte de standarde tehnice de punere în aplicare care să stabilească modele, formulare și proceduri standardizate prin care entitățile financiare să raporteze un incident major legat de TIC și un incident operațional sau de securitate major legat de plăți, precum și modele standardizate pentru înregistrarea informațiilor. Atunci când elaborează standardele respective, AES ar trebui să ia în considerare dimensiunea și profilul general de risc al entității financiare, precum și natura, amploarea și complexitatea serviciilor, activităților și operațiunilor sale. Comisia ar trebui să fie împuternicită să adopte standardele tehnice de punere în aplicare respective prin intermediul unor acte de punere în aplicare, în temeiul articolului 291 din TFUE și în conformitate cu articolul 15 din Regulamentele (UE) nr. 1093/2010, (UE) nr. 1094/2010 și (UE) nr. 1095/2010.
(101) Întrucât au fost deja specificate cerințe suplimentare prin intermediul actelor delegate și al actelor de punere în aplicare, pe baza standardelor tehnice de reglementare și de punere în aplicare din Regulamentele (CE) nr. 1060/2009 (23), (UE) nr. 648/2012 (24), (UE) nr. 600/2014 (25) și (UE) nr. 909/2014 (26) ale Parlamentului European și ale Consiliului, este adecvat ca AES să fie mandatate, fie individual, fie în comun, prin intermediul Comitetului comun, să prezinte Comisiei standarde tehnice de reglementare și de punere în aplicare pentru adoptarea actelor delegate și de punere în aplicare care preiau și actualizează normele existente privind gestionarea riscurilor TIC.
(102) Întrucât prezentul regulament, împreună cu Directiva (UE) 2022/2556 a Parlamentului European și a Consiliului (27), implică o consolidare a dispozițiilor privind gestionarea riscurilor TIC din mai multe regulamente și directive din acquis-ul Uniunii privind serviciile financiare, inclusiv Regulamentele (CE) nr. 1060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014 și (UE) nr. 909/2014 și Regulamentul (UE) 2016/1011 al Parlamentului European și al Consiliului (28), pentru a se asigura coerența deplină, regulamentele respective ar trebui să fie modificate pentru a clarifica faptul că dispozițiile aplicabile legate de riscurile TIC sunt prevăzute în prezentul regulament.
(103) În consecință, domeniul de aplicare al articolelor relevante referitoare la riscul operațional, pe baza cărora delegările de competențe prevăzute în Regulamentele (CE) nr. 1060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1011 au prevăzut adoptarea de acte delegate și de punere în aplicare, ar trebui să fie restrâns în vederea transferării în prezentul regulament a tuturor dispozițiilor care acoperă aspectele legate de reziliența operațională digitală care fac parte în prezent din regulamentele respective.
(104) Riscul cibernetic sistemic potențial asociat cu utilizarea infrastructurilor TIC care permit operarea sistemelor de plată și furnizarea de activități de prelucrare a plăților ar trebui să fie abordat în mod corespunzător la nivelul Uniunii prin norme armonizate în materie de reziliență digitală. În acest scop, Comisia ar trebui să evalueze rapid necesitatea revizuirii domeniului de aplicare al prezentului regulament, aliniind în același timp această revizuire la rezultatul revizuirii cuprinzătoare prevăzute în Directiva (UE) 2015/2366. Numeroasele atacuri la scară largă din ultimul deceniu demonstrează măsura în care sistemele de plată au ajuns să fie expuse în fața amenințările cibernetice. Plasate în centrul lanțului de servicii de plată și prezentând interconexiuni puternice cu sistemul financiar general, sistemele de plată și activitățile de procesare a plăților au dobândit o importanță critică pentru funcționarea piețelor financiare ale Uniunii. Atacurile cibernetice asupra unor astfel de sisteme pot provoca perturbări operaționale grave ale activității, cu repercusiuni directe asupra funcțiilor economice esențiale, cum ar fi facilitarea plăților, și efecte indirecte asupra proceselor economice conexe. Până la instituirea la nivelul Uniunii a unui regim armonizat și a supravegherii operatorilor de sisteme de plată și a entităților de prelucrare, statele membre pot, în vederea aplicării unor practici de piață similare, să se inspire din cerințele privind reziliența operațională digitală prevăzute în prezentul regulament, atunci când aplică norme operatorilor de sisteme de plată și entităților de prelucrare supravegheate în jurisdicțiile lor.
(105) Întrucât obiectivul prezentului regulament, și anume atingerea unui nivel ridicat de reziliență operațională digitală pentru entitățile financiare reglementate, nu poate fi realizat în mod satisfăcător de către statele membre deoarece necesită armonizarea diferitelor norme din dreptul Uniunii și din dreptul intern, dar, având în vedere amploarea și efectele sale, poate fi realizat mai bine la nivelul Uniunii, aceasta poate adopta măsuri în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru atingerea obiectivului respectiv.
(106) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (29) și a emis un aviz la 10 mai 2021 (30),