Recitale
(1) Este necesar să se stabilească modele standard pentru registrul de informații în legătură cu toate acordurile contractuale privind utilizarea serviciilor TIC oferite de furnizorii terți de servicii de tehnologia informației și comunicațiilor (TIC) menționați la articolul 28 alineatul (3) din Regulamentul (UE) 2022/2554. Informațiile colectate din registrul respectiv sunt esențiale pentru gestionarea internă a riscurilor TIC de către entitățile financiare, pentru supravegherea eficace a entităților financiare de către autoritățile lor competente și pentru instituirea și desfășurarea supravegherii furnizorilor terți esențiali de servicii TIC de către supraveghetorul principal. În plus, informațiile respective sunt esențiale pentru procesul anual de desemnare a furnizorilor terți esențiali de servicii TIC de către Autoritatea Bancară Europeană, Autoritatea Europeană de Asigurări și Pensii Ocupaționale și Autoritatea Europeană pentru Valori Mobiliare și Piețe [denumite în mod colectiv „autoritățile europene de supraveghere” (AES)].
(2) Pentru a asigura rezultate în materie de supraveghere coerente cu cadrele de supraveghere existente, societatea-mamă a entităților financiare care fac parte dintr-un grup, astfel cum este definit în Regulamentul (UE) 2022/2554, ar trebui să stabilească entitățile care urmează să fie incluse în registrul de informații la nivel subconsolidat și consolidat în conformitate cu legislația Uniunii privind serviciile financiare. Pentru a reduce costurile administrative ale grupurilor, grupurile ar trebui să aibă posibilitatea de a elabora un registru unic de informații la nivel de entitate, la nivel subconsolidat și consolidat în legătură cu toate acordurile contractuale privind utilizarea serviciilor TIC oferite de furnizori terți de servicii TIC tuturor entităților financiare care fac parte din grupul respectiv. În astfel de cazuri, registrul unic de informații ar trebui să permită fiecărei entități financiare să își respecte obligația de a menține și de a actualiza registrul de informații la nivel de entitate și la nivel subconsolidat, după caz, inclusiv raportarea către autoritatea sa competentă.
(3) În temeiul articolului 28 alineatul (1) litera (b) din Regulamentul (UE) 2022/2554, gestionarea de către entitățile financiare a riscurilor TIC generate de părți terțe trebuie să țină seama de natura, amploarea, complexitatea și importanța dependențelor legate de TIC, precum și de riscurile care decurg din acordurile contractuale privind utilizarea serviciilor TIC încheiate cu furnizori terți de servicii TIC. Această evaluare a riscurilor ar trebui să țină seama de caracterul critic sau de importanța serviciului, procesului sau funcției entității financiare, precum și de impactul potențial asupra continuității și disponibilității serviciilor și activităților financiare, la nivel de entitate și la nivel de grup.
(4) Anumite acte legislative sectoriale ale Uniunii privind serviciile financiare conțin cerințe privind externalizarea. Aceste cerințe au fost dezvoltate în continuare în orientările emise de AES. În temeiul acestor orientări, se așteaptă ca unele entități financiare să înregistreze informații specifice privind acordurile lor de externalizare, în unele cazuri și sub formă de registre, ca parte a gestionării riscurilor de externalizare. În ultimii ani, mai multe autorități naționale competente și BCE au colectat informații incluse în astfel de registre ca parte a supravegherii respectării de către entitățile financiare a cerințelor de externalizare. Pe baza învățămintelor desprinse din diferitele exerciții de colectare a datelor din registrele de externalizare efectuate în ultimii ani de AES și de autoritățile competente, modelele standard ar trebui să fie concepute într-un mod neutru din punct de vedere tehnologic, cu tabele deschise, care au un număr predefinit de coloane și un număr nedefinit de rânduri. În plus, modelele standard ar trebui să fie corelate între ele prin utilizarea unor chei specifice diferite care formează o structură relațională între modelele respective.
(5) Pentru a primi servicii TIC de la un furnizor terț de servicii TIC, inclusiv de la furnizori de servicii TIC intragrup, entitățile financiare încheie un contract scris cu furnizorul terț de servicii TIC. În cazul grupurilor, furnizorii de servicii TIC intragrup pot încheia un contract cu furnizori terți de servicii TIC care sunt externi grupului pentru a furniza servicii TIC uneia sau mai multor entități financiare ale grupului. Pentru a acoperi întregul lanț de aprovizionare cu servicii TIC, entitățile financiare care țin registrul de informații ar trebui să raporteze atât informații privind acordul contractual cu furnizorul lor de servicii TIC intragrup, cât și informații privind acordul stipulat de furnizorul de servicii TIC intragrup și de furnizorii terți de servicii TIC care sunt externi grupului în calitate de subcontractanți. Prin urmare, registrul de informații ar trebui să includă un model specific care să permită reconcilierea dintre contractele intragrup și contractele cu furnizorii terți de servicii TIC care sunt externi grupului.
(6) Furnizarea de servicii TIC către entitățile financiare se poate baza pe lanțuri de subcontractare potențial lungi sau complexe, care ar trebui monitorizate de entitățile financiare. Entitățile financiare ar trebui să evalueze riscurile asociate, inclusiv riscurile de concentrare a serviciilor TIC furnizate de părți terțe care sprijină o funcție critică sau importantă sau părți semnificative ale acesteia, luând în considerare o abordare bazată pe riscuri și principiul proporționalității. Pentru a permite această evaluare, entitățile financiare ar trebui să aibă obligația de a înregistra în registrul de informații numai subcontractanții care susțin în mod concret serviciile TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora, inclusiv toți subcontractanții care furnizează servicii TIC a căror perturbare ar afecta securitatea sau continuitatea furnizării de servicii. Atunci când identifică subcontractanții respectivi, entitățile financiare ar trebui să ia în considerare continuitatea activității și a serviciilor TIC și aspectele legate de securitatea TIC.
(7) Entitățile financiare ar trebui să țină și să actualizeze un registru de informații, inclusiv în cazul în care o entitate financiară își externalizează toate activitățile către o altă entitate, deoarece ținerea registrului de informații contribuie la reziliența operațională a entității financiare respective. Prin urmare, în cazul în care o entitate acționează în numele unei entități financiare pentru toate activitățile entității financiare (inclusiv serviciile TIC), furnizorii terți direcți de servicii TIC către entitatea respectivă ar trebui să fie înregistrați în modelele relevante din registrul de informații al entității financiare. În acest caz, entitatea se înregistrează exclusiv ca entitate care ține registrul.
(8) Pentru a permite transparența și comparabilitatea acordurilor contractuale și monitorizarea continuă a acestor acorduri, registrul de informații ar trebui să se concentreze asupra legăturilor operaționale dintre entitățile financiare și furnizorii terți de servicii TIC. În acest scop, registrul de informații ar trebui să utilizeze patru chei, care, printre altele, să coreleze datele relevante între ele în modelele registrului de informații: (i) numărul de referință al acordului contractual dintre entitatea financiară care semnează acordul respectiv și furnizorul terț direct de servicii TIC; (ii) un identificator adecvat al entităților financiare și al furnizorilor terți de servicii TIC; (iii) identificatorul funcției; și (iv) tipul de servicii TIC.
(9) Pentru a documenta în mod corespunzător acordurile contractuale dintre entitățile financiare și furnizorii terți de servicii TIC, astfel cum se prevede în Regulamentul (UE) 2022/2554, se înțelege că furnizorii terți de servicii TIC ar trebui să prevadă un număr de identificare care să permită identificarea lor consecventă și exactă de către entitățile financiare și de către AES, Forumul de supraveghere și autoritățile competente, atunci când își exercită competențele de supraveghere, inclusiv pentru desemnarea furnizorilor terți esențiali de servicii TIC în temeiul articolului 31 din regulamentul respectiv. În ceea ce privește persoanele juridice, LEI și EUID sunt identificatori internaționali și europeni recunoscuți care asigură identificarea consecventă, unică și solidă a societăților. În consecință, oricare dintre acești doi identificatori ar trebui să fie utilizat pentru identificarea furnizorilor terți de servicii TIC stabiliți în Uniune în scopul aplicării regulamentului respectiv și ar trebui să fie considerat drept informație comună tuturor acordurilor contractuale, iar furnizorii terți de servicii TIC stabiliți în țări terțe ar trebui să fie identificați numai prin LEI. Modelele utilizate pentru registrul de informații cu privire la furnizorii terți de servicii TIC ar trebui să solicite informații cu privire la oricare dintre acești doi identificatori pentru furnizorii de servicii TIC care sunt persoane juridice, permițând în același timp persoanelor fizice care acționează în calitate de furnizori de servicii TIC să utilizeze coduri de identificare alternative.
(10) Fiecare entitate financiară, inclusiv entitățile financiare din același grup, are propria taxonomie internă de funcții, în funcție de modelele lor de afaceri și de organizațiile lor interne specifice. Pentru a permite o monitorizare clară care să facă distincția între funcțiile entităților financiare și cele ale serviciilor TIC, entitățile financiare ar trebui să desemneze ele însele funcțiile relevante utilizând identificatorul funcțiilor la nivel individual și la nivel de grup.
(11) Pentru a permite operabilitatea registrului de informații la nivel de entitate, la nivel subconsolidat și consolidat pentru toate entitățile financiare care fac parte din același grup, entitățile financiare ar trebui să asigure corectitudinea și coerența tuturor datelor din registrul respectiv. În special, pentru a permite o astfel de operabilitate, este necesar să se asigure coerența în consolidarea identificatorilor, și anume numerele de referință ale acordului contractual, identificatorul funcției, LEI al entităților financiare și identificatorii furnizorilor terți de servicii TIC.
(12) Pentru a asigura coerența și armonizarea și pentru a evita reprelucrarea împovărătoare a datelor în scopul raportării, structura modelelor și cerințele elementelor de date ar trebui să ia în considerare perspectivele de gestionare a datelor și de raportare. Pentru a asigura comparabilitatea deplină a informațiilor raportate în registrul de informații cu informațiile furnizate în alte rapoarte de reglementare sau statistice, entitățile financiare ar trebui să respecte principiile de calitate a datelor atunci când mențin și actualizează registrul respectiv.
(13) Prezentul regulament are la bază proiectul de standarde tehnice de punere în aplicare transmis Comisiei de către AES.
(14) AES au organizat consultări publice deschise privind proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, au analizat costurile și beneficiile potențiale aferente și au solicitat avizul Grupului părților interesate ale AES instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (2), cu articolul 37 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (3) și, respectiv, cu articolul 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (4).
(15) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (5).