Recitale
(1) Pentru a se asigura că entitățile financiare raportează incidentele majore autorităților lor competente în mod consecvent și pentru a se asigura că furnizează autorităților respective date de bună calitate, ar trebui să se specifice câmpurile de date pe care entitățile financiare trebuie să le furnizeze în diferitele etape ale raportării menționate la articolul 19 alineatul (4) din Regulamentul (UE) 2022/2554. Este important ca aceste informații să fie prezentate într-un mod care să permită o imagine de ansamblu unică asupra incidentului. Prin urmare, este necesar să se stabilească un model unic de raportare în acest scop.
(2) Entitățile financiare ar trebui să completeze câmpurile de date din modelul de raportare care corespund cerințelor de informare aferente notificării sau raportului respectiv. Cu toate acestea, entităților financiare care dețin deja informații pe care urmează să le furnizeze într-o etapă ulterioară de raportare, și anume în raportul intermediar sau în raportul final, ar trebui să li se permită să realizeze cu anticipație transmiterea datelor respective.
(3) Întrucât incidentele multiple sau recurente pot constitui un incident major, astfel cum se menționează la articolul 8 din Regulamentul delegat (UE) 2024/1772 al Comisiei (2), modul de concepere a modelului de raportare și a câmpurilor de date ar trebui să permită entităților financiare să raporteze astfel de incidente recurente.
(4) Pentru a asigura informații exacte și actualizate, modelul de raportare ar trebui să permită entităților financiare, atunci când transmit raportul intermediar și raportul final, să actualizeze orice informații care au fost transmise anterior și, dacă este necesar, să reclasifice incidentele majore ca nefiind majore.
(5) Identificarea juridică a entităților ar trebui să fie aliniată la identificatorii specificați în standardele tehnice de punere în aplicare adoptate în temeiul articolului 28 alineatul (9) din Regulamentul (UE) 2022/2554.
(6) În cazul în care entitățile financiare externalizează obligațiile de raportare a incidentelor majore legate de TIC către o parte terță, autoritățile competente ar trebui să aibă cunoștință de identitatea părții terțe care efectuează raportarea în numele entității financiare înainte de transmiterea primei notificări sau raportări, pentru a verifica legitimitatea părții terțe care efectuează raportarea.
(7) Pentru a identifica cu ușurință impactul unui incident care a avut loc la un furnizor terț sau a fost cauzat de acesta și care afectează mai multe entități financiare dintr-un singur stat membru și pentru a reduce efortul de raportare pentru entitățile financiare, modelul de raportare ar trebui să permită transmiterea unui raport agregat care să cuprindă informații agregate cu privire la impactul incidentului asupra tuturor entităților financiare afectate care au clasificat incidentul ca fiind major.
(8) Modelul de raportare ar trebui să fie conceput într-un mod neutru din punct de vedere tehnologic pentru a permite punerea sa în aplicare în diferite soluții de raportare a incidentelor care există deja sau care pot fi dezvoltate pentru punerea în aplicare a cerințelor Regulamentului (UE) 2022/2554.
(9) Modelul de raportare și câmpurile de date ar trebui să fie concepute astfel încât să faciliteze raportarea incidentelor majore legate de TIC de către părțile terțe cărora entitățile financiare le-au externalizat obligația de raportare în conformitate cu articolul 19 alineatul (5) din Regulamentul (UE) 2022/2554.
(10) Prezentul regulament se bazează pe proiectul de standarde tehnice de punere în aplicare pe care autoritățile europene de supraveghere l-au transmis Comisiei.
(11) Autoritățile europene de supraveghere au efectuat consultări publice deschise cu privire la proiectul de standarde tehnice de punere în aplicare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentele (UE) nr. 1093/2010 (3), (UE) nr. 1094/2010 (4) și (UE) nr. 1095/2010 (5) ale Parlamentului European și al Consiliului.
(12) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (6) și a emis un aviz favorabil la 22 iulie 2024. Orice prelucrare a datelor cu caracter personal care intră în domeniul de aplicare al prezentului regulament ar trebui să se efectueze în conformitate cu principiile și dispozițiile aplicabile în materie de protecție a datelor prevăzute în Regulamentul (UE) 2018/1725,