Recitale
(1) Cadrul privind reziliența operațională digitală a sectorului financiar instituit prin Regulamentul (UE) 2022/2554 introduce un cadru de supraveghere al Uniunii pentru furnizorii terți de servicii de tehnologie a informației și comunicațiilor (TIC) către sectorul financiar care au fost desemnați ca fiind esențiali în conformitate cu articolul 31 din regulamentul respectiv.
(2) Un furnizor terț de servicii TIC care decide să depună în mod voluntar o cerere prin care solicită să fie desemnat ca fiind esențial ar trebui să furnizeze autorității europene de supraveghere (AES) destinatare toate informațiile necesare pentru a demonstra faptul că este esențial în conformitate cu principiile și criteriile stabilite în Regulamentul (UE) 2022/2554. Din acest motiv, informațiile care trebuie incluse în cererea depusă în mod voluntar ar trebui să fie suficient de detaliate și de complete pentru a permite o evaluare clară și completă a caracterului lor esențial în temeiul articolului 31 alineatul (11) din regulamentul respectiv. AES relevantă ar trebui să respingă orice cerere incompletă și să solicite informațiile lipsă.
(3) Identificarea juridică a furnizorilor terți de servicii TIC care intră în domeniul de aplicare al prezentului standard tehnic de reglementare ar trebui să fie aliniată la codul de identificare prevăzut în Regulamentul de punere în aplicare al Comisiei adoptat în conformitate cu articolul 28 alineatul (9) din Regulamentul (UE) 2022/2554.
(4) Supraveghetorul principal adresează recomandări furnizorilor terți esențiali de servicii TIC și, ca o măsură subsecventă, ar trebui să monitorizeze respectarea de către aceștia a recomandărilor respective. În vederea asigurării unei monitorizări eficiente și eficace a acțiunilor care au fost întreprinse sau a măsurilor de remediere care au fost puse în aplicare de furnizorii terți esențiali de servicii TIC în lumina acestor recomandări, supraveghetorul principal ar trebui să poată solicita rapoartele menționate la articolul 35 alineatul (1) litera (c) din Regulamentul (UE) 2022/2554, care ar trebui să fie considerate rapoarte intermediare privind progresele înregistrate și rapoarte finale.
(5) În scopul evaluării menționate la articolul 42 alineatul (1) din Regulamentul (UE) 2022/2554, conform căruia supraveghetorul principal este obligat să evalueze dacă explicația furnizată de furnizorul terț esențial de servicii TIC este suficientă, notificarea supraveghetorului principal de către furnizorul terț esențial de servicii TIC cu privire la intenția sa de a da curs recomandărilor primite ar trebui să fie completată de o descriere a acțiunilor și a măsurilor care au fost luate pentru a atenua riscurile prezentate în recomandări, împreună cu termenele aferente. O astfel de explicație ar trebui să ia forma unui plan de remediere.
(6) Întrucât se preconizează că supraveghetorul principal va evalua acordurile de subcontractare ale furnizorului terț esențial de servicii TIC, trebuie elaborat un model pentru furnizarea de informații cu privire la acordurile respective. Modelul ar trebui să țină seama de faptul că furnizorii terți esențiali de servicii TIC au structuri organizatorice diferite de entitățile financiare.
(7) Odată ce supraveghetorul principal a adresat recomandări unui furnizor terț esențial de servicii TIC, iar autoritățile competente au informat entitățile financiare relevante cu privire la riscurile identificate în recomandările respective, supraveghetorul principal ar trebui să monitorizeze și să evalueze punerea în aplicare de către furnizorul terț esențial de servicii TIC a acțiunilor și a măsurilor de remediere necesare pentru asigurarea conformității sale cu recomandările. Autoritățile competente ar trebui să monitorizeze și să evalueze măsura în care entitățile financiare sunt expuse riscurilor identificate în aceste recomandări. În vederea menținerii unor condiții de concurență echitabile și a îndeplinirii în continuare a atribuțiilor care le revin, în special atunci când riscurile identificate în recomandări sunt grave și sunt împărtășite de un număr mare de entități financiare din mai multe state membre, atât autoritățile competente, cât și supraveghetorul principal ar trebui să își comunice reciproc toate constatările relevante care le sunt necesare pentru a-și îndeplini atribuțiile. Obiectivul schimbului de informații este de a se asigura faptul că feedbackul dat de supraveghetorul principal furnizorului terț esențial de servicii TIC în legătură cu acțiunile și măsurile de remediere pe care acesta din urmă le pune în aplicare ține seama de impactul lor asupra riscurilor la care sunt expuse entitățile financiare și că activitățile de supraveghere desfășurate de autoritățile competente sunt fundamentate pe evaluarea efectuată de supraveghetorul principal.
(8) Pentru a permite un schimb eficient și eficace de informații, autoritățile competente ar trebui să evalueze, în cadrul activităților lor de supraveghere, măsura în care entitățile financiare supravegheate de acestea sunt expuse riscurilor identificate în recomandări. Această evaluare ar trebui să fie efectuată în mod proporțional și să se bazeze pe riscuri. Supraveghetorul principal ar trebui să solicite autorităților competente să îi comunice rezultatele acestei evaluări în cazurile specifice în care riscurile identificate în recomandări sunt grave și sunt împărtășite de un număr mare de entități financiare din mai multe state membre. Pentru a utiliza în mod optim resursele autorităților competente, atunci când solicită furnizarea rezultatelor acestei evaluări, supraveghetorul principal ar trebui să țină întotdeauna seama de faptul că obiectivul acestor cereri este de a evalua punerea în aplicare de către furnizorii terți esențiali de servicii TIC a acțiunilor și a măsurilor de remediere.
(9) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (2) și a emis un aviz la 22 iulie 2024.
(10) Prezentul regulament are la bază proiectele de standarde tehnice de reglementare transmise Comisiei de către AES.
(11) Comitetul comun al AES a desfășurat consultări publice deschise cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (3), al Grupului părților interesate din domeniul asigurărilor și reasigurărilor și al Grupului părților interesate din domeniul pensiilor ocupaționale, instituite în conformitate cu articolul 37 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (4) și al Grupului părților interesate din domeniul valorilor mobiliare și piețelor, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (5),