Începe proba gratuită

Regulament 2024/2956 · CELEX 32024R2956

Regulamentul de punere în aplicare (UE) 2024/2956 al Comisiei din 29 noiembrie 2024 de stabilire a standardelor tehnice de punere în aplicare pentru aplicarea Regulamentului (UE) 2022/2554 al Parlamentului European și al Consiliului în ceea ce privește modelele standard pentru registrul de informații

Data act
29.11.2024
Intrare in vigoare
22.12.2024
Jurnalul Oficial UE
oj:L_202402956
Status
In vigoare
cloud computing digitalizare gestionarea riscurilor Piața unică digitală securitatea sistemelor informatice servicii financiare standard tehnic subcontractare externă tehnologia informației tehnologie financiară

Recitale

(1) Este necesar să se stabilească modele standard pentru registrul de informații în legătură cu toate acordurile contractuale privind utilizarea serviciilor TIC oferite de furnizorii terți de servicii de tehnologia informației și comunicațiilor (TIC) menționați la articolul 28 alineatul (3) din Regulamentul (UE) 2022/2554. Informațiile colectate din registrul respectiv sunt esențiale pentru gestionarea internă a riscurilor TIC de către entitățile financiare, pentru supravegherea eficace a entităților financiare de către autoritățile lor competente și pentru instituirea și desfășurarea supravegherii furnizorilor terți esențiali de servicii TIC de către supraveghetorul principal. În plus, informațiile respective sunt esențiale pentru procesul anual de desemnare a furnizorilor terți esențiali de servicii TIC de către Autoritatea Bancară Europeană, Autoritatea Europeană de Asigurări și Pensii Ocupaționale și Autoritatea Europeană pentru Valori Mobiliare și Piețe [denumite în mod colectiv „autoritățile europene de supraveghere” (AES)].

(2) Pentru a asigura rezultate în materie de supraveghere coerente cu cadrele de supraveghere existente, societatea-mamă a entităților financiare care fac parte dintr-un grup, astfel cum este definit în Regulamentul (UE) 2022/2554, ar trebui să stabilească entitățile care urmează să fie incluse în registrul de informații la nivel subconsolidat și consolidat în conformitate cu legislația Uniunii privind serviciile financiare. Pentru a reduce costurile administrative ale grupurilor, grupurile ar trebui să aibă posibilitatea de a elabora un registru unic de informații la nivel de entitate, la nivel subconsolidat și consolidat în legătură cu toate acordurile contractuale privind utilizarea serviciilor TIC oferite de furnizori terți de servicii TIC tuturor entităților financiare care fac parte din grupul respectiv. În astfel de cazuri, registrul unic de informații ar trebui să permită fiecărei entități financiare să își respecte obligația de a menține și de a actualiza registrul de informații la nivel de entitate și la nivel subconsolidat, după caz, inclusiv raportarea către autoritatea sa competentă.

(3) În temeiul articolului 28 alineatul (1) litera (b) din Regulamentul (UE) 2022/2554, gestionarea de către entitățile financiare a riscurilor TIC generate de părți terțe trebuie să țină seama de natura, amploarea, complexitatea și importanța dependențelor legate de TIC, precum și de riscurile care decurg din acordurile contractuale privind utilizarea serviciilor TIC încheiate cu furnizori terți de servicii TIC. Această evaluare a riscurilor ar trebui să țină seama de caracterul critic sau de importanța serviciului, procesului sau funcției entității financiare, precum și de impactul potențial asupra continuității și disponibilității serviciilor și activităților financiare, la nivel de entitate și la nivel de grup.

(4) Anumite acte legislative sectoriale ale Uniunii privind serviciile financiare conțin cerințe privind externalizarea. Aceste cerințe au fost dezvoltate în continuare în orientările emise de AES. În temeiul acestor orientări, se așteaptă ca unele entități financiare să înregistreze informații specifice privind acordurile lor de externalizare, în unele cazuri și sub formă de registre, ca parte a gestionării riscurilor de externalizare. În ultimii ani, mai multe autorități naționale competente și BCE au colectat informații incluse în astfel de registre ca parte a supravegherii respectării de către entitățile financiare a cerințelor de externalizare. Pe baza învățămintelor desprinse din diferitele exerciții de colectare a datelor din registrele de externalizare efectuate în ultimii ani de AES și de autoritățile competente, modelele standard ar trebui să fie concepute într-un mod neutru din punct de vedere tehnologic, cu tabele deschise, care au un număr predefinit de coloane și un număr nedefinit de rânduri. În plus, modelele standard ar trebui să fie corelate între ele prin utilizarea unor chei specifice diferite care formează o structură relațională între modelele respective.

(5) Pentru a primi servicii TIC de la un furnizor terț de servicii TIC, inclusiv de la furnizori de servicii TIC intragrup, entitățile financiare încheie un contract scris cu furnizorul terț de servicii TIC. În cazul grupurilor, furnizorii de servicii TIC intragrup pot încheia un contract cu furnizori terți de servicii TIC care sunt externi grupului pentru a furniza servicii TIC uneia sau mai multor entități financiare ale grupului. Pentru a acoperi întregul lanț de aprovizionare cu servicii TIC, entitățile financiare care țin registrul de informații ar trebui să raporteze atât informații privind acordul contractual cu furnizorul lor de servicii TIC intragrup, cât și informații privind acordul stipulat de furnizorul de servicii TIC intragrup și de furnizorii terți de servicii TIC care sunt externi grupului în calitate de subcontractanți. Prin urmare, registrul de informații ar trebui să includă un model specific care să permită reconcilierea dintre contractele intragrup și contractele cu furnizorii terți de servicii TIC care sunt externi grupului.

(6) Furnizarea de servicii TIC către entitățile financiare se poate baza pe lanțuri de subcontractare potențial lungi sau complexe, care ar trebui monitorizate de entitățile financiare. Entitățile financiare ar trebui să evalueze riscurile asociate, inclusiv riscurile de concentrare a serviciilor TIC furnizate de părți terțe care sprijină o funcție critică sau importantă sau părți semnificative ale acesteia, luând în considerare o abordare bazată pe riscuri și principiul proporționalității. Pentru a permite această evaluare, entitățile financiare ar trebui să aibă obligația de a înregistra în registrul de informații numai subcontractanții care susțin în mod concret serviciile TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora, inclusiv toți subcontractanții care furnizează servicii TIC a căror perturbare ar afecta securitatea sau continuitatea furnizării de servicii. Atunci când identifică subcontractanții respectivi, entitățile financiare ar trebui să ia în considerare continuitatea activității și a serviciilor TIC și aspectele legate de securitatea TIC.

(7) Entitățile financiare ar trebui să țină și să actualizeze un registru de informații, inclusiv în cazul în care o entitate financiară își externalizează toate activitățile către o altă entitate, deoarece ținerea registrului de informații contribuie la reziliența operațională a entității financiare respective. Prin urmare, în cazul în care o entitate acționează în numele unei entități financiare pentru toate activitățile entității financiare (inclusiv serviciile TIC), furnizorii terți direcți de servicii TIC către entitatea respectivă ar trebui să fie înregistrați în modelele relevante din registrul de informații al entității financiare. În acest caz, entitatea se înregistrează exclusiv ca entitate care ține registrul.

(8) Pentru a permite transparența și comparabilitatea acordurilor contractuale și monitorizarea continuă a acestor acorduri, registrul de informații ar trebui să se concentreze asupra legăturilor operaționale dintre entitățile financiare și furnizorii terți de servicii TIC. În acest scop, registrul de informații ar trebui să utilizeze patru chei, care, printre altele, să coreleze datele relevante între ele în modelele registrului de informații: (i) numărul de referință al acordului contractual dintre entitatea financiară care semnează acordul respectiv și furnizorul terț direct de servicii TIC; (ii) un identificator adecvat al entităților financiare și al furnizorilor terți de servicii TIC; (iii) identificatorul funcției; și (iv) tipul de servicii TIC.

(9) Pentru a documenta în mod corespunzător acordurile contractuale dintre entitățile financiare și furnizorii terți de servicii TIC, astfel cum se prevede în Regulamentul (UE) 2022/2554, se înțelege că furnizorii terți de servicii TIC ar trebui să prevadă un număr de identificare care să permită identificarea lor consecventă și exactă de către entitățile financiare și de către AES, Forumul de supraveghere și autoritățile competente, atunci când își exercită competențele de supraveghere, inclusiv pentru desemnarea furnizorilor terți esențiali de servicii TIC în temeiul articolului 31 din regulamentul respectiv. În ceea ce privește persoanele juridice, LEI și EUID sunt identificatori internaționali și europeni recunoscuți care asigură identificarea consecventă, unică și solidă a societăților. În consecință, oricare dintre acești doi identificatori ar trebui să fie utilizat pentru identificarea furnizorilor terți de servicii TIC stabiliți în Uniune în scopul aplicării regulamentului respectiv și ar trebui să fie considerat drept informație comună tuturor acordurilor contractuale, iar furnizorii terți de servicii TIC stabiliți în țări terțe ar trebui să fie identificați numai prin LEI. Modelele utilizate pentru registrul de informații cu privire la furnizorii terți de servicii TIC ar trebui să solicite informații cu privire la oricare dintre acești doi identificatori pentru furnizorii de servicii TIC care sunt persoane juridice, permițând în același timp persoanelor fizice care acționează în calitate de furnizori de servicii TIC să utilizeze coduri de identificare alternative.

(10) Fiecare entitate financiară, inclusiv entitățile financiare din același grup, are propria taxonomie internă de funcții, în funcție de modelele lor de afaceri și de organizațiile lor interne specifice. Pentru a permite o monitorizare clară care să facă distincția între funcțiile entităților financiare și cele ale serviciilor TIC, entitățile financiare ar trebui să desemneze ele însele funcțiile relevante utilizând identificatorul funcțiilor la nivel individual și la nivel de grup.

(11) Pentru a permite operabilitatea registrului de informații la nivel de entitate, la nivel subconsolidat și consolidat pentru toate entitățile financiare care fac parte din același grup, entitățile financiare ar trebui să asigure corectitudinea și coerența tuturor datelor din registrul respectiv. În special, pentru a permite o astfel de operabilitate, este necesar să se asigure coerența în consolidarea identificatorilor, și anume numerele de referință ale acordului contractual, identificatorul funcției, LEI al entităților financiare și identificatorii furnizorilor terți de servicii TIC.

(12) Pentru a asigura coerența și armonizarea și pentru a evita reprelucrarea împovărătoare a datelor în scopul raportării, structura modelelor și cerințele elementelor de date ar trebui să ia în considerare perspectivele de gestionare a datelor și de raportare. Pentru a asigura comparabilitatea deplină a informațiilor raportate în registrul de informații cu informațiile furnizate în alte rapoarte de reglementare sau statistice, entitățile financiare ar trebui să respecte principiile de calitate a datelor atunci când mențin și actualizează registrul respectiv.

(13) Prezentul regulament are la bază proiectul de standarde tehnice de punere în aplicare transmis Comisiei de către AES.

(14) AES au organizat consultări publice deschise privind proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, au analizat costurile și beneficiile potențiale aferente și au solicitat avizul Grupului părților interesate ale AES instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (2), cu articolul 37 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (3) și, respectiv, cu articolul 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (4).

(15) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (5).

Articolul 1

Definiții

În sensul prezentului regulament, se aplică următoarele definiții: 1. „furnizor terț direct de servicii TIC” înseamnă un furnizor terț de servicii TIC sau un furnizor de servicii TIC intragrup care a semnat un acord contractual cu: (a) o entitate financiară pentru a furniza servicii TIC direct entității financiare respective; (b) o entitate financiară sau nefinanciară pentru a furniza servicii altor entități financiare din cadrul aceluiași grup; 2. „lanț de aprovizionare cu servicii TIC” înseamnă o succesiune de acorduri contractuale legate de serviciul TIC oferit de furnizorul terț direct de servicii TIC entității financiare, începând cu furnizorul terț direct de servicii TIC care are unul sau mai mulți furnizori terți de servicii TIC în calitate de contrapărți (subcontractanți); 3. „rang” înseamnă poziția unui furnizor terț de servicii TIC în lanțul de aprovizionare cu servicii TIC.

Articolul 2

Ierarhizarea furnizorilor terți de servicii TIC în lanțul de aprovizionare

Entitățile financiare atribuie un rang fiecărui furnizor terț de servicii TIC. Rangul este orice număr natural mai mare sau egal cu „1”, unde, cu cât numărul natural atribuit rangului este mai mic, cu atât mai apropiat este acordul de entitatea financiară. Rangul furnizorului terț direct de servicii TIC din lanțul de aprovizionare cu servicii TIC este întotdeauna „1”. Rangul subcontractantului din lanțul de aprovizionare cu servicii TIC este întotdeauna mai mare decât „1”.

Articolul 3

Cerințe generale pentru modelele registrului de informații

(1) Entitățile financiare utilizează modelele prevăzute în anexele I-IV pentru a menține și a actualiza registrul de informații în conformitate cu articolul 28 alineatul (3) din Regulamentul (UE) 2022/2554, la nivel de entitate sau la nivel subconsolidat și consolidat. (2) Entitățile financiare se asigură că modelele menționate la alineatul (1) includ toate elementele următoare: (a) informațiile relevante în legătură cu toate serviciile TIC furnizate de furnizori terți direcți de servicii TIC; (b) informații cu privire la toți subcontractanții care susțin în mod concret serviciile TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora. (3) Entitățile financiare se asigură că informațiile cuprinse în modelele menționate la alineatul (1) sunt exacte și coerente. Entitățile financiare revizuiesc periodic informațiile cuprinse în modele și corectează prompt orice eroare sau discrepanță detectată. În cazul grupurilor, entitățile financiare responsabile cu menținerea și actualizarea registrului de informații la nivel subconsolidat și consolidat se asigură că informațiile referitoare la nivelul entității incluse în consolidare sunt corecte și coerente cu informațiile la nivel subconsolidat și consolidat. (4) Entitățile financiare se asigură că informațiile cuprinse în modelele menționate la alineatul (1) respectă următoarele principii în materie de calitate a datelor: (a) acuratețea; (b) caracterul complet; (c) coerența; (d) integritatea; (e) uniformitatea; (f) valabilitatea. (5) Entitățile financiare utilizează un identificator valabil și activ al entității juridice (LEI) sau identificatorul unic european menționat la articolul 16 din Directiva (UE) 2017/1132 („EUID”), iar în cazul în care sunt disponibili, ambii identificatori, pentru a identifica toți furnizorii lor terți de servicii TIC care sunt persoane juridice, cu excepția persoanelor fizice care acționează cu titlu profesional. (6) În cazul în care un serviciu TIC oferit de un furnizor terț direct de servicii TIC sprijină o funcție critică sau importantă a entităților financiare, entitățile financiare se asigură, prin intermediul furnizorului terț direct de servicii TIC, că toți subcontractanții furnizorului terț direct de servicii TIC incluși în registrul de informații în conformitate cu alineatul (2) litera (b), care susțin/sprijină în mod concret serviciile TIC care sprijină funcții critice sau importante, utilizează un LEI valabil și activ sau furnizează EUID, iar în cazul în care sunt disponibili, ambii identificatori, cu excepția cazului în care subcontractanții respectivi sunt persoane fizice care acționează cu titlu profesional.

Articolul 4

Cerința privind formatul datelor

(1) Cu excepția cazului în care instrucțiunile prevăd indicații contrare, fiecare model care alcătuiește registrul de informații este un tabel cu un număr predefinit de coloane și un număr nedefinit de rânduri. (2) Entitățile financiare completează fiecare element de date cu o valoare unică. În cazul în care sunt valabile mai multe valori pentru un anumit element de date, entitățile financiare adaugă un rând suplimentar în modelul corespunzător pentru fiecare valoare valabilă. (3) Entitățile financiare completează toate elementele de date din registrul de informații la nivel de entitate, la nivel subconsolidat și consolidat, după caz.

Articolul 5

Conținutul registrului de informații

(1) Entitățile financiare includ în registrul de informații, în conformitate cu instrucțiunile prevăzute în anexa I, următoarele informații: (a) informații generale privind entitatea financiară care menține și actualizează registrul de informații la nivel de entitate, la nivel subconsolidat și, respectiv, consolidat, astfel cum se specifică în modelul B_01.01 din anexa I; (b) informații generale privind entitățile incluse în consolidare, astfel cum se specifică în modelul B_01.02 din anexa I; (c) identificarea sucursalelor entităților financiare situate în afara țării de origine enumerate în modelul B_01.02, după caz, astfel cum se specifică în modelul B_01.03 din anexa I; (d) informații generale privind acordurile contractuale, astfel cum se specifică în modelul B_02.01 din anexa I; (e) informații specifice privind acordurile contractuale, astfel cum se specifică în modelul B_02.02 din anexa I; (f) informații privind legăturile dintre acordurile contractuale intragrup și acordurile contractuale cu furnizorii terți de servicii TIC care nu fac parte din grup utilizând numerele de referință contractuale atunci când o parte a lanțului de aprovizionare cu servicii TIC este intragrup, astfel cum se specifică în modelul B_02.03 din anexa I; (g) informații privind entitățile care semnează acordurile contractuale cu furnizorii terți direcți de servicii TIC pentru primirea de servicii TIC sau în numele entităților care utilizează serviciile TIC, astfel cum se specifică în modelul B_03.01 din anexa I; (h) identificarea furnizorilor terți de servicii TIC care semnează acordurile contractuale pentru furnizarea de servicii TIC, astfel cum se specifică în modelul B_03.02 din anexa I; (i) identificarea entităților care semnează acordurile contractuale pentru furnizarea de servicii TIC altor entități incluse în consolidare, astfel cum se specifică în modelul B_03.03 din anexa I; (j) informații privind entitățile care utilizează serviciile TIC oferite de furnizorii terți de servicii TIC, astfel cum se specifică în modelul B_04.01 din anexa I; (k) informații privind furnizorii terți direcți de servicii TIC și subcontractanții, astfel cum se specifică în modelul B_05.01 din anexa I; (l) informații privind lanțul de aprovizionare cu servicii TIC, astfel cum se specifică în modelul B_05.02 din anexa I; (m) informații privind identificarea funcțiilor, astfel cum se specifică în modelul B_06.01 din anexa I; (n) informații privind evaluarea serviciilor TIC oferite de furnizorii terți de servicii TIC care sprijină o funcție critică sau importantă sau părți semnificative ale acesteia, astfel cum se specifică în modelul B_07.01 din anexa I; (o) informații privind terminologia utilizată de entitățile financiare și termenii incluși în listele închise și în sistemele de clasificare utilizate la completarea modelelor, astfel cum se specifică în modelul B_99.01 din anexa I. (2) În cazul în care acest aspect este relevant în scopul gestionării riscurilor sau al gestionării contractelor, entitățile financiare pot include în registru informații suplimentare în formatul cel mai adecvat scopului acestor informații suplimentare.

Articolul 6

Domeniul de aplicare al registrului de informații la nivel subconsolidat și consolidat

(1) În cazul grupurilor, societățile-mamă țin seama de legislația sectorială relevantă a Uniunii atunci când stabilesc entitățile care urmează să fie incluse în registrul de informații. (2) Un registru de informații menținut și actualizat la nivel subconsolidat și consolidat include toate entitățile financiare și furnizorii de servicii TIC intragrup care fac parte din subgrup și grup.

Articolul 7

Intrare în vigoare

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Disponibil în Regra PRO

Încearcă gratuit toate instrumentele, 30 de zile

Creează-ți cont și deblochează , împreună cu toate funcțiile profesionale pentru cercetare juridică.

  • Versiunile istorice ale actelor
  • Fișa actului și legături legislative
  • Căutare rapidă în fiecare act
  • Workspace juridic într-un singur loc

Ai acces gratuit timp de 30 de zile, ca să vezi cum se potrivește Regra în activitatea ta.