Recitale
(1) Cadrul privind reziliența operațională digitală pentru sectorul financiar instituit prin Regulamentul (UE) 2022/2554 impune entităților financiare obligația să stabilească anumite principii-cheie pentru gestionarea riscurilor TIC generate de părți terțe, care sunt deosebit de importante atunci când entitățile financiare recurg la furnizori terți de servicii TIC care să sprijine funcțiile lor critice sau importante.
(2) Entitățile financiare, ca parte a cadrului lor de gestionare a riscurilor TIC, trebuie să adopte și să revizuiască periodic o strategie privind riscurile TIC generate de părți terțe. În conformitate cu articolul 28 alineatul (2) din Regulamentul (UE) 2022/2554, strategia respectivă trebuie să includă o politică privind utilizarea serviciilor TIC care sprijină funcții critice sau importante oferite de furnizori terți de servicii TIC. Aceasta se aplică pe o bază individuală și, după caz, pe o bază subconsolidată și consolidată.
(3) Există diferențe mari între entitățile financiare în ceea ce privește dimensiunea, structura și organizarea lor internă, precum și în ceea ce privește natura și complexitatea activităților și operațiunilor lor. Este necesar să se țină seama de această diversitate, impunând totodată anumite cerințe de reglementare fundamentale care sunt adecvate pentru toate entitățile financiare care elaborează politica referitoare la acordurile contractuale privind utilizarea serviciilor TIC care sprijină funcții critice sau importante oferite de furnizori terți de servicii TIC („politica”), și să se asigure că cerințele respective se aplică într-un mod proporțional.
(4) Atunci când entitățile financiare aparțin unui grup, societatea-mamă care este responsabilă cu furnizarea situațiilor financiare consolidate sau subconsolidate pentru grup ar trebui, așadar, să se asigure că politica este aplicată în mod consecvent și coerent în cadrul grupului.
(5) Atunci când aplică politica, furnizorii de servicii TIC intragrup, inclusiv cei deținuți integral sau colectiv de entități financiare din cadrul aceluiași sistem instituțional de protecție, ar trebui să fie considerați furnizori terți de servicii TIC. Riscurile generate de furnizorii de servicii TIC intragrup pot fi diferite, însă în temeiul Regulamentului (UE) 2022/2554 cerințele aplicabile acestora sunt aceleași. În mod similar, atunci când există un lanț de furnizori terți de servicii TIC, politica ar trebui să se aplice subcontractanților care oferă furnizorilor terți de servicii TIC servicii TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora.
(6) Responsabilitatea finală a organului de conducere pentru gestionarea riscurilor TIC ale unei entități financiare este un principiu general care se aplică și în ceea ce privește utilizarea furnizorilor terți de servicii TIC. Această responsabilitate ar trebui transpusă ulterior prin implicarea continuă a organului de conducere în controlul și monitorizarea gestionării riscurilor TIC, inclusiv în adoptarea și revizuirea, cel puțin o dată pe an, a politicii.
(7) Pentru a asigura raportarea adecvată către organul de conducere, politica ar trebui să specifice și să identifice în mod clar responsabilitățile interne pentru aprobarea, gestionarea, controlul și documentarea acordurilor contractuale privind utilizarea serviciilor TIC care sprijină funcții critice sau importante oferite de furnizorii terți de servicii TIC („acorduri contractuale”), inclusiv serviciile TIC furnizate în temeiul acordurilor contractuale menționate la articolul 28 alineatul (1) litera (a) din Regulamentul (UE) 2022/2554.
(8) Pentru a ține seama de toate riscurile posibile care pot apărea atunci când sunt contractate servicii TIC care sprijină o funcție critică sau importantă, structura politicii ar trebui să urmeze toate etapele fiecărei faze principale a ciclului de viață pentru acordurile contractuale cu furnizorii terți.
(9) Pentru a atenua riscurile identificate, politica ar trebui să specifice planificarea acordurilor contractuale, inclusiv evaluarea riscurilor, diligența necesară și procesul de aprobare a unor modificări noi sau semnificative ale acordurilor contractuale respective. Pentru a gestiona riscurile care pot apărea înainte de încheierea unui acord contractual cu un furnizor terț de servicii TIC, politica ar trebui să specifice un proces adecvat și proporțional de selectare și evaluare a caracterului adecvat al potențialilor furnizori terți de servicii TIC și să impună entității financiare obligația să ia în considerare o listă neexhaustivă de elemente de care ar trebui să dispună furnizorii terți de servicii TIC. Lista ar trebui să includă elemente legate de reputația comercială a furnizorilor de servicii, de resursele financiare, umane și tehnice ale acestora, de securitatea informațiilor, de structura lor organizațională, inclusiv în ceea ce privește gestionarea riscurilor, precum și de controalele lor interne.
(10) Pentru a se asigura gestionarea solidă a riscurilor în ceea ce privește furnizarea de servicii TIC care sprijină funcții critice sau importante de către furnizorii terți de servicii TIC, politica ar trebui să conțină informații cu privire la punerea în aplicare, monitorizarea și gestionarea acordurilor contractuale, inclusiv la nivel consolidat și subconsolidat, după caz. Acest lucru include cerințe privind clauzele contractuale referitoare la obligațiile reciproce ale entităților financiare și ale furnizorilor terți de servicii TIC, care ar trebui stabilite în scris. Pentru a asigura supravegherea eficientă și a promova reziliența în cazul unor modificări ale modelului de afaceri sau ale mediului de afaceri, politica ar trebui să asigure dreptul entităților financiare sau al părților terțe desemnate și al autorităților competente de a efectua inspecții și de a avea acces la informații și ar trebui să precizeze, totodată, mai în detaliu strategiile de ieșire și procesele de încetare a acordurilor contractuale.
(11) În măsura în care furnizorii terți de servicii TIC prelucrează date cu caracter personal, această politică și orice acorduri contractuale nu aduc atingere obligațiilor prevăzute în Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (2) și ar trebui să completeze aceste obligații, de exemplu impunerea încheierii unui contract scris care să descrie prelucrarea datelor cu caracter personal, cerința de a asigura securitatea prelucrării datelor cu caracter personal și stabilirea tuturor celorlalte elemente necesare în temeiul regulamentului menționat.
(12) Comitetul comun al autorităților europene de supraveghere menționat la articolul 54 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (3), la articolul 54 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (4) și la articolul 54 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (5) a efectuat consultări publice deschise cu privire la proiectul de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale ale standardelor propuse și a solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010, al Grupului părților interesate din domeniul asigurărilor și reasigurărilor și al Grupului părților interesate din domeniul pensiilor ocupaționale, instituite în conformitate cu articolul 37 din Regulamentul (UE) nr. 1094/2010, precum și al Grupului părților interesate din domeniul valorilor mobiliare și piețelor, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1095/2010.
(13) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (6) și a emis un aviz la 24 ianuarie 2024,