Recitale
(1) Furnizarea de servicii TIC entităților financiare depinde adesea de un lanț complex de subcontractanți TIC, prin care furnizori terți de servicii TIC pot încheia unul sau mai multe acorduri de subcontractare cu alți furnizori terți de servicii TIC. Dependența indirectă de subcontractanți TIC poate avea un impact asupra capacității unei entități financiare de a-și identifica, evalua și gestiona riscurile, inclusiv riscurile legate de lacunele din informațiile furnizate de furnizorii terți de servicii TIC, precum și de capacitatea limitată a unei entități financiare de a obține informații de la subcontractanții TIC care furnizează servicii TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora. În această privință, în cazul în care furnizarea de servicii TIC către entități financiare depinde de un lanț de subcontractanți TIC care are potențialul de a fi lung sau complex, este esențial ca entitățile financiare să identifice lanțul general de subcontractanți care furnizează servicii TIC care sprijină funcții critice sau importante.
(2) Printre subcontractanții care furnizează servicii TIC care sprijină funcții critice sau importante, entitățile financiare ar trebui să se concentreze în special și în mod continuu asupra subcontractanților care stau efectiv la baza unui serviciu TIC care sprijină funcții critice sau importante, inclusiv asupra tuturor subcontractanților care furnizează servicii TIC a căror perturbare ar afecta securitatea sau continuitatea serviciului, astfel cum se prevede în registrul de informații menționat la articolul 28 alineatul (3) din Regulamentul (UE) 2022/2554.
(3) Există diferențe mari între entitățile financiare în ceea ce privește dimensiunea, structura și organizarea lor internă, precum și în ceea ce privește natura și complexitatea activităților lor. Pentru a asigura proporționalitatea, această diversitate ar trebui să fie luată în considerare atunci când se specifică elementele pe care o entitate financiară ar trebui să le determine și să le evalueze atunci când subcontractează servicii TIC care sprijină funcții critice sau importante.
(4) Utilizarea serviciilor TIC subcontractate care sprijină funcții critice sau importante de către furnizorii terți de servicii TIC, atunci când entitățile financiare permit acest lucru în conformitate cu articolul 30 alineatul (2) din Regulamentul (UE) 2022/2554, nu poate reduce responsabilitatea finală a organismelor de conducere ale entităților financiare de a-și gestiona riscurile și de a-și respecta obligațiile legislative și de reglementare. În cazul în care subcontractarea serviciilor TIC care sprijină funcții critice sau importante este permisă, este important ca entitățile financiare să aibă o imagine clară și holistică a riscurilor asociate subcontractării serviciilor care sprijină funcții critice sau importante, astfel încât aceste entități să fie în măsură să monitorizeze, să gestioneze și să atenueze riscurile respective. Prin urmare, aceste entități ar trebui să evalueze riscurile în cauză înainte de a subcontracta serviciile respective.
(5) Subcontractanții TIC intragrup care furnizează servicii TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora, inclusiv subcontractanții TIC intragrup care sunt deținuți integral sau colectiv de entități financiare din cadrul aceluiași sistem instituțional de protecție, ar trebui considerați subcontractanți TIC.
(6) După caz, în contextul unui grup, întreprinderea-mamă a entităților financiare ar trebui să se asigure că politica privind utilizarea subcontractanților TIC care furnizează servicii TIC care sprijină funcții critice sau importante sau o parte semnificativă a acestora este aplicată în mod consecvent și coerent în cadrul grupului.
(7) Este important să se asigure o gestionare cuprinzătoare a riscurilor care pot apărea atunci când sunt subcontractate servicii TIC care sprijină funcții critice sau importante. Din acest motiv, entitățile financiare ar trebui să urmărească etapele ciclului de viață al unui acord contractual pentru utilizarea serviciilor TIC care sprijină funcțiile respective și care sunt furnizate de furnizori terți de servicii TIC, inclusiv pentru acordurile de subcontractare. Prin urmare, este necesar să se stabilească cerințe pentru entitățile financiare care ar trebui să se reflecte în acordurile lor contractuale cu furnizorii terți de servicii TIC în cazul în care este permisă utilizarea serviciilor TIC subcontractate care sprijină funcții critice sau importante.
(8) Pentru a atenua riscurile legate de subcontractare, este necesar să se precizeze condițiile în care furnizorii terți de servicii TIC pot utiliza subcontractanți pentru furnizarea de servicii TIC care sprijină funcții critice sau importante. În acest scop, acordurile contractuale TIC dintre entitățile financiare și furnizorii terți de servicii TIC ar trebui să stabilească astfel de condiții, incluzând planificarea acordurilor de subcontractare, evaluările riscurilor, obligația de diligență și procesul de aprobare a noilor acorduri de subcontractare TIC privind serviciile TIC care sprijină funcții critice sau importante sau părți semnificative ale acestora sau privind modificări semnificative ale acordurilor existente efectuate de furnizorul terț de servicii TIC.
(9) Pentru ca riscurile care ar putea apărea să fie identificate înainte ca o entitate financiară să încheie un acord cu un subcontractant TIC, furnizorii terți de servicii TIC ar trebui să evalueze, în mod adecvat și proporțional, caracterul adecvat al potențialilor subcontractanți pe baza acordurilor contractuale TIC pe care furnizorul terț de servicii TIC le-a încheiat cu entitatea financiară. Prin urmare, respectivele acorduri contractuale TIC ar trebui să impună obligația ca furnizorul terț de servicii TIC sau direct entitatea financiară, după caz, să evalueze resursele subcontractantului potențial, inclusiv expertiza acestuia și dacă acesta dispune de resursele financiare, umane și tehnice adecvate, securitatea sa a informațiilor și structura sa organizatorică, inclusiv în ceea ce privește gestionarea riscurilor și controalele interne de care subcontractantul ar trebui să dispună.
(10) Pentru a atenua orice vulnerabilități și amenințări care pot face să apară riscuri pentru sistemele și operațiunile lor TIC, entitățile financiare ar trebui să fie în măsură să monitorizeze performanța serviciului TIC și să fie informate cu privire la orice modificări relevante din cadrul lanțului lor de subcontractare TIC în cazul în care astfel de modificări vizează funcții critice sau importante.
(11) Pentru a permite entităților financiare să evalueze riscurile asociate acordurilor de subcontractare sau modificărilor semnificative ale acestora, furnizorii terți de servicii TIC ar trebui să informeze entitățile financiare cărora le furnizează servicii TIC cu privire la toate aceste noi acorduri sau modificări cu suficient timp înainte ca astfel de acorduri sau modificări să înceapă să se aplice. Din același motiv, entitățile financiare ar trebui să aibă dreptul de a rezilia contractul cu furnizorul terț de servicii TIC în cazul în care rezultatul evaluării riscurilor arată că noile acorduri sau modificări semnificative prezintă un nivel de risc care le depășește toleranța la risc.
(12) Autoritățile europene de supraveghere au organizat o consultare publică deschisă privind proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, au analizat costurile și beneficiile potențiale aferente și au solicitat avizul Grupului părților interesate ale AES instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului (2), cu articolul 37 din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (3) și, respectiv, cu articolul 37 din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (4).
(13) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (5) și a emis un aviz la 20 august 2024,