Recitale
(1) Pentru a asigura armonizarea și simplificarea cerințelor de notificare și raportare pentru incidentele majore legate de TIC menționate la articolul 19 alineatul (4) din Regulamentul (UE) 2022/2554, termenele pentru raportarea incidentelor majore legate de TIC ar trebui să urmeze o abordare coerentă pentru toate tipurile de entități financiare. Din aceste motive, termenele ar trebui, de asemenea, în cea mai mare măsură posibilă, să urmeze o abordare coerentă cu cerințele prevăzute în Directiva (UE) 2022/2555 a Parlamentului European și a Consiliului (2) și să aibă un efect cel puțin echivalent cu acestea.
(2) Pentru a se evita impunerea unei sarcini de raportare nejustificate asupra entităților financiare într-un moment în care acestea gestionează incidentul legat de TIC, conținutul notificării inițiale ar trebui să se limiteze la cele mai importante informații. Pentru a putea lua măsuri de supraveghere adecvate, autoritățile competente trebuie să primească informații cu privire la incidentele majore legate de TIC cât mai curând posibil după ce entitatea financiară a clasificat un incident legat de TIC ca fiind major. În consecință, termenul pentru depunerea unei notificări inițiale, astfel cum se menționează la articolul 19 alineatul (4) litera (a) din Regulamentul (UE) 2022/2554, ar trebui să fie cât mai scurt posibil după ce un incident legat de TIC a fost clasificat ca fiind major, permițând în același timp un anumit grad de flexibilitate, în special pentru modelele de afaceri din sectorul serviciilor care nu sunt deosebit de urgente, în cazul în care entitățile financiare au nevoie de mai mult timp pentru a trata incidentul legat de TIC după ce au aflat de acesta.
(3) După ce primesc notificarea inițială, autoritățile competente ar trebui să primească informații mai detaliate cu privire la incidentul legat de TIC în raportul intermediar și toate informațiile relevante din raportul final. Informațiile din rapoartele respective ar trebui să permită autorităților competente să analizeze mai detaliat incidentul legat de TIC și să evalueze măsurile de supraveghere pe care ar intenționa să le întreprindă.
(4) Prin urmare, termenele de raportare menționate la articolul 20 primul paragraf litera (a) punctul (ii) din Regulamentul (UE) 2022/2554 ar trebui să stabilească un echilibru între necesitatea ca autoritățile competente să primească rapid informațiile și necesitatea de a oferi entităților financiare suficient timp pentru a obține informații complete și exacte.
(5) Ținând seama de criteriile prevăzute la articolul 20 primul paragraf litera (a) din Regulamentul (UE) 2022/2554, termenele de raportare nu ar trebui să reprezinte o sarcină disproporționată pentru microîntreprinderi și pentru alte entități financiare care nu sunt semnificative. În plus, pentru a se evita o sarcină disproporționată asupra entităților financiare, termenele de raportare ar trebui să țină seama de weekenduri și de zilele nelucrătoare.
(6) Întrucât amenințările cibernetice semnificative urmează să fie notificate în mod voluntar, conținutul acestor notificări nu ar trebui să impună nicio sarcină asupra entităților financiare și ar trebui să fie mai limitat decât informațiile solicitate în cazul incidentelor majore legate de TIC.
(7) Prezentul regulament se bazează pe proiectul de standarde tehnice de reglementare pe care autoritățile europene de supraveghere l-au transmis Comisiei.
(8) Autoritățile europene de supraveghere au efectuat consultări publice deschise cu privire la proiectul de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentele (UE) nr. 1093/2010 (3), (UE) nr. 1094/2010 (4) și (UE) nr. 1095/2010 (5) ale Parlamentului European și ale Consiliului.
(9) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (6) și a emis un aviz pozitiv la 22 iulie 2024. Orice prelucrare a datelor cu caracter personal care intră în domeniul de aplicare al prezentului regulament ar trebui efectuată în conformitate cu principiile și dispozițiile aplicabile în materie de protecție a datelor din Regulamentul (UE) 2018/1725,