LA COMISSIÓ EUROPEA,
Tenint en compte el Tractat de Funcionament de la Unió Europea,,
Tenint en compte el Reglament (UE) 2022/2554 del Parlament Europeu i del Consell de 14 de desembre de 2022 sobre resiliència operativa digital per al sector financer i pel qual es modifiquen els Reglaments (CE) núm. 1060/2009, (UE) núm. 648/2012, (UE) núm. 600/2014, (UE) núm. 909/2014 i (UE) 2016/1011 [E0001], i en particular l'article 28(9), segon paràgraf, del mateix,,
Atenent que:
(1) Cal establir plantilles estàndard als efectes del registre d'informació en relació amb tots els acords contractuals sobre l'ús de serveis TIC prestats per tercers proveïdors de serveis de tecnologies de la informació i la comunicació (TIC) a què es refereix l'article 28 (3) del Reglament (UE) 2022/2554. La informació recollida d'aquest registre és essencial per a la gestió interna de riscos TIC de les entitats financeres, per a la supervisió efectiva de les entitats financeres per part de les seves autoritats competents, i per a l'establiment i la realització de la supervisió dels proveïdors crítics de tercers TIC per part de l'Autoritat Bancària Europea, l'Autoritat Europea d'Assegurances i Pensions de Jubilació i Autoritat Europea de Valors i Mercats.
(2) Per garantir els resultats de supervisió que siguin coherents amb els marcs de supervisió existents, l'empresa matriu d'entitats financeres que formen part d'un grup tal com es defineix en el Reglament (UE) 2022/2554 ha de determinar les entitats a incloure en el registre d'informació a nivell subconsolidat i consolidat d'acord amb la legislació de serveis financers de la Unió.Per reduir els costos administratius dels grups, els grups han de tenir la possibilitat de desenvolupar un únic registre d'informació a nivell d'entitat, subconsolidat i consolidat en relació amb tots els acords contractuals sobre l'ús dels serveis TIC prestats per tercers proveïdors de serveis TIC a totes les entitats financeres que formen part d'aquest grup.
(3) D'acord amb l'article 28(1), punt (b), del Reglament (UE) 2022/2554, la gestió dels riscos de les TIC per part de les entitats financeres té en compte la naturalesa, l'escala, la complexitat i la importància de les dependències relacionades amb les TIC, i els riscos derivats dels acords contractuals sobre l'ús dels serveis TIC celebrats amb proveïdors de serveis TIC de tercers, que han de tenir en compte la criticitat o importància del servei, el procés o la funció de l'entitat financera i l'impacte potencial sobre la continuïtat i disponibilitat dels serveis i activitats financeres, a nivell d'entitat i a nivell de grup.
(4) Algunes legislacions sectorials de serveis financers de la Unió contenen requisits sobre l'externalització. Aquests requisits s'han desenvolupat en directrius emeses per les AES. Segons aquestes directrius, s'espera que algunes entitats financeres registrin informació específica sobre els seus acords d'externalització, en alguns casos també en forma de registres, com a part de la seva gestió de l'externalització. En els últims anys, diverses autoritats nacionals competents i el BCE han recollit informació inclosa en aquests registres com a part de la supervisió dels diferents exercicis de recollida de dades dels registres d'externalització realitzats en els últims anys per les AES i les autoritats competents, les plantilles estàndard haurien de dissenyar-se de manera neutra en la tecnologia amb taules obertes, que tenen un nombre predefinit de columnes i un nombre indefinit de files.
(5) 5) Per rebre serveis TIC d'un proveïdor de serveis TIC de tercers, inclosos els proveïdors de serveis TIC intragrups, les entitats financeres conclouen un contracte escrit amb el proveïdor de serveis TIC de tercers. En cas de grups, els proveïdors de serveis TIC intragrups poden concloure un contracte amb proveïdors de serveis TIC externs al grup per proporcionar serveis TIC a una o més entitats financeres del grup. Per capturar la cadena de subministrament de serveis TIC completa, les entitats financeres que mantenen el registre d'informació han d'informar tant sobre la disposició contractual amb el proveïdor de serveis intragrups TIC com sobre la disposició estipulada pel proveïdor de serveis intragrups TIC i els proveïdors de serveis TIC externs al grup com a subcontractistes. Per tant, el registre d'informació ha d'incloure una plantilla específica que permeti la conciliació entre els contractes intragrup i els contractes amb proveïdors de serveis TIC de tercers externs al grup.
(6) La prestació de serveis TIC a entitats financeres pot basar-se en cadenes de subcontractació potencialment llargues o complexes que han de ser supervisades per les entitats financeres. Les entitats financeres han d'avaluar els riscos associats, inclosos els riscos de concentració de tercers TIC pel que fa als proveïdors de serveis TIC que donen suport a una funció crítica o important o parts materials d'aquests, considerant un enfocament basat en el risc i el principi de proporcionalitat. Per permetre aquesta avaluació, les entitats financeres han d'estar obligades a registrar en el registre d'informació només aquells subcontractistes que donen suport efectivament als serveis TIC que donen suport a funcions crítiques o importants o parts materials d'aquests, incloent tots els subcontractistes que presten serveis TIC la interrupció dels quals perjudicaria la seguretat o la continuïtat de la prestació del servei.
(7) Un registre d'informació ha de ser mantingut i actualitzat per entitats financeres incloent on una entitat financera externalitza totes les seves activitats a una altra entitat, ja que el manteniment del registre d'informació contribueix a la resiliència operativa d'aquesta entitat financera. Per tant, quan una entitat actua en nom d'una entitat financera per a totes les activitats de l'entitat financera (inclosos els serveis TIC), els proveïdors de serveis directes TIC de tercers a aquesta entitat han de ser registrats en les plantilles pertinents del registre d'informació de l'entitat financera.
(8) 8) Per permetre la transparència i la comparabilitat dels acords contractuals i el seguiment continu d'aquests acords, el registre d'informació ha de centrar-se en els vincles operacionals entre les entitats financeres i els proveïdors de serveis TIC de tercers. Per a això, el registre d'informació ha d'utilitzar quatre claus, que, entre altres, vinculen dades rellevants entre si a través de les plantilles del registre d'informació: (i) el número de referència de l'acord contractual entre l'entitat financera signant d'aquest acord i el proveïdor de serveis directe TIC de tercers, (ii) un identificador apropiat d'entitats financeres i proveïdors de serveis TIC de tercers, (iii) l'identificador de funció, i (iv) el tipus de serveis TIC.
(9) 9) Per documentar adequadament els acords contractuals entre les entitats financeres i els proveïdors de serveis TIC de tercers, tal com exigeix el Reglament (UE) 2022/2554, s'entén que els proveïdors de serveis TIC de tercers han de proporcionar un número d'identificació que permeti la seva identificació coherent i precisa per part de les entitats financeres i de les AES, el Fòrum de Supervisió i les autoritats competents, en l'exercici de les seves competències de supervisió, inclosos els identificadors internacionals i europeus crítics de les TIC que garanteixin la identificació coherent, única i sòlida de les empreses, i en conseqüència, qualsevol d'aquests dos identificadors ha de ser considerat com a informació comuna a tots els acords contractuals, mentre que les plantilles utilitzades per al registre d'informació sobre els proveïdors de serveis TIC de tercers establerts a tercers països han de requerir informació sobre qualsevol d'aquests dos identificadors per als proveïdors de serveis TIC que són persones jurídiques, alhora que permeten a les persones físiques que actuen en la capacitat dels proveïdors de serveis TIC utilitzar codis d'identificació alternatius.
(10) Cada entitat financera, incloses les entitats financeres del mateix grup, tenen la seva pròpia taxonomia interna de funcions en funció dels seus models de negoci específics i de les organitzacions internes.Per permetre un seguiment clar que distingeixi entre les funcions de les entitats financeres i els serveis TIC, les entitats financeres han de designar funcions rellevants utilitzant l'identificador de funció a nivell individual i a nivell de grup.
(11) Per permetre l'operativitat del registre d'informació a nivell d'entitat, subconsolidat i consolidat en totes les entitats financeres que formen part d'un mateix grup, les entitats financeres han d'assegurar la correcció i consistència de totes les dades d'aquest registre, en particular, per permetre aquesta operativitat, cal assegurar la coherència en la consolidació dels identificadors, és a dir, els números de referència de l'acord contractual, l'identificador de funció, LEI de les entitats financeres i els identificadors dels proveïdors de serveis de tercers TIC.
(12) Per garantir la coherència i harmonització i evitar el reprocessament de les dades amb finalitats d'informació, l'estructura de les plantilles i els requisits dels elements de dades han de considerar la gestió de dades i les perspectives d'informació.Per assegurar la plena comparabilitat de la informació informada en el registre d'informació amb la informació proporcionada en altres informes reguladors o estadístics, les entitats financeres han d'adherir-se als principis de qualitat de les dades, a l'hora de mantenir i actualitzar aquest registre.
(13) Aquest Reglament es basa en el projecte de normes tècniques d'aplicació presentat a la Comissió per les AES.
(14) Les AES han realitzat consultes públiques obertes sobre el projecte de normes tècniques d'aplicació en què es basa aquest Reglament, han analitzat els possibles costos i beneficis relacionats i han sol·licitat l'assessorament dels grups d'interès de les AEE establerts de conformitat amb l'article 37 del Reglament (UE) núm. 1093/2010 del Parlament Europeu i del Consell [E0002], l'article 37 del Reglament (UE) núm. 1094/2010 del Parlament Europeu i del Consell [E0003] i l'article 37 del Reglament (UE) núm. 1095/2010 del Parlament Europeu i del Consell [E0004]
(15) El Supervisor Europeu de Protecció de Dades va ser consultat de conformitat amb l'apartat 1 de l'article 42 del Reglament (UE) 2018/1725 del Parlament Europeu i del Consell [E0005].
HA ADOPTAT AQUEST REGLAMENT:
A l'efecte d'aquest Reglament, s'apliquen les següents definicions: 1. "Proveïdor de serveis TIC de tercers" significa proveïdor de serveis TIC de tercers o proveïdor de serveis intragrup que va signar un acord contractual amb: 2. " Cadena de subministrament de serveis TIC" significa una seqüència d'arranjaments contractuals relacionats amb el servei TIC que proporciona el proveïdor de serveis de tercers TIC directes a l'entitat financera, començant pel proveïdor de serveis de tercers TIC directes que té un o diversos proveïdors de serveis TIC de tercers com a contraparts (subcontractistes); 3. "rank" significa la posició d'un proveïdor de serveis de tercers TIC a la cadena de subministrament de serveis TIC.
Les entitats financeres assignaran un rang a cada proveïdor de serveis de tercers TIC. El rang serà qualsevol nombre natural superior o igual a "1" on com més baix sigui el nombre natural assignat al rang, més a prop estarà l'acord a l'entitat financera.
El rang del proveïdor de serveis de tercers TIC directes en la cadena de subministrament de serveis TIC sempre serà "1".
El rang del subcontractista en la cadena de subministrament de serveis TIC sempre serà superior a "1".
Les entitats financeres utilitzaran les plantilles previstes a l'Annex I al IV per mantenir i actualitzar el registre d'informació d'acord amb l'apartat 3 de l'article 28 del Reglament (UE) 2022/2554, a nivell d'entitat, o a nivell subconsolidat i consolidat.
Les entitats financeres garantiran que les plantilles a què fa referència l'apartat 1 incloguin totes les següents:(a) la informació rellevant en relació amb tots els serveis TIC prestats per proveïdors directes de tercers TIC;(b) la informació sobre tots els subcontractistes que efectivament sustenten serveis TIC que recolzen funcions crítiques o importants o parts materials d'aquests.
Les entitats financeres garantiran que la informació continguda en les plantilles a què fa referència l'apartat 1 sigui exacta i coherent. Les entitats financeres revisaran la informació continguda en les plantilles amb regularitat i corregiran ràpidament qualsevol error o discrepància detectada.
En cas de col·lectius, les entitats financeres responsables de mantenir i actualitzar el registre d'informació a nivell subconsolidat i consolidat han d'assegurar que la informació en relació amb el nivell d'entitat en la consolidació sigui correcta i coherent amb la informació a nivell subconsolidat i consolidat.
Les entitats financeres garantiran que la informació continguda en les plantilles a què fa referència l'apartat 1 s'adhereixi als següents principis de qualitat de les dades:(a) exactitud;(b) completesa;(c) consistència;(d) integritat;(e) uniformitat;(f) validesa.
Les entitats financeres utilitzaran un identificador d'entitat jurídica vàlid i actiu (LEI) o l'Identificador Únic Europeu a què fa referència l'article 16 de la Directiva (UE) 2017/1132 ("EUID"), i quan estiguin disponibles tots dos identificadors, per identificar tots els seus proveïdors de serveis TIC de tercers que siguin persones jurídiques, excepte les persones que actuïn a títol empresarial.
Quan un servei TIC proporcionat per un proveïdor de serveis TIC directes de tercers estigui donant suport a una funció crítica o important de les entitats financeres, les entitats financeres garantiran a través del proveïdor de serveis de tercers TIC directes, que tots els subcontractistes del proveïdor de serveis de tercers TIC directes inclosos en el registre d'informació d'acord amb l'apartat 2, punt (b), que efectivament sustenten / donen suport als serveis TIC que donen suport a funcions crítiques o importants, utilitzen un LEI vàlid i actiu o proporcionen el seu EUID, i quan estiguin disponibles tots dos identificadors, excepte si aquests subcontractistes són persones que actuen en una capacitat empresarial.
Les entitats financeres utilitzaran les plantilles previstes a l'Annex I al IV per mantenir i actualitzar el registre d'informació d'acord amb l'apartat 3 de l'article 28 del Reglament (UE) 2022/2554, a nivell d'entitat, o a nivell subconsolidat i consolidat.
2. Les entitats financeres garantiran que les plantilles a què fa referència l'apartat 1 incloguin totes les següents:(a) la informació rellevant en relació amb tots els serveis TIC prestats per proveïdors directes de tercers TIC;(b) la informació sobre tots els subcontractistes que efectivament sustenten serveis TIC que recolzen funcions crítiques o importants o parts materials d'aquests.
3. Les entitats financeres garantiran que la informació continguda en les plantilles a què fa referència l'apartat 1 sigui exacta i coherent. Les entitats financeres revisaran la informació continguda en les plantilles amb regularitat i corregiran ràpidament qualsevol error o discrepància detectada.
4. Les entitats financeres garantiran que la informació continguda en les plantilles a què fa referència l'apartat 1 s'adhereixi als següents principis de qualitat de les dades:(a) exactitud;(b) completesa;(c) consistència;(d) integritat;(e) uniformitat;(f) validesa.
Les entitats financeres han d'utilitzar un identificador d'entitat jurídica vàlid i actiu (LEI) o l'identificador únic europeu a què fa referència l'article 16 de la Directiva (UE) 2017/1132 ("EUID"), i quan estiguin disponibles tots dos identificadors, per identificar tots els seus proveïdors de serveis TIC de tercers que siguin persones jurídiques, excepte les persones que actuïn a títol empresarial.
Si un servei TIC proporcionat per un proveïdor de serveis TIC directes de tercers està donant suport a una funció crítica o important de les entitats financeres, les entitats financeres garantiran a través del proveïdor de serveis de tercers TIC directes, que tots els subcontractistes del proveïdor de serveis de tercers TIC directes inclosos en el registre d'informació d'acord amb l'apartat 2, punt (b), que efectivament sustenten / donen suport als serveis TIC que donen suport a funcions crítiques o importants, utilitzen un LEI vàlid i actiu o proporcionen el seu EUID, i quan estiguin disponibles tots dos identificadors, excepte si aquests subcontractistes són persones que actuen en una capacitat empresarial.
Tret que s'especifiqui el contrari en les instruccions, cada plantilla que compongui el registre d'informació serà una taula amb un nombre predefinit de columnes i un nombre indefinit de files.
Les entitats financeres completaran cada element de dades amb un únic valor. Quan més d'un valor sigui vàlid per a un element de dades específic, les entitats financeres afegiran una fila addicional a la plantilla corresponent per a cada valor vàlid.
Les entitats financeres completaran tots els elements de dades del registre d'informació a nivell d'entitat, a nivell subconsolidat i consolidat, segons correspongui.
1. Tret que s'especifiqui el contrari en les instruccions, cada plantilla que compongui el registre d'informació serà una taula amb un nombre predefinit de columnes i un nombre indefinit de files.
2. Les entitats financeres completaran cada element de dades amb un únic valor. Quan més d'un valor sigui vàlid per a un element de dades específic, les entitats financeres afegiran una fila addicional a la plantilla corresponent per a cada valor vàlid.
Les entitats financeres completaran tots els elements de dades del registre d'informació a nivell d'entitat, a nivell subconsolidat i consolidat, segons correspongui.
Les entitats financeres han d'incloure en el registre d'informació, d'acord amb les instruccions establertes a l'Annex I, la següent informació:(a) informació general sobre l'entitat financera que manté i actualitza el registre d'informació a l'entitat financera, subconsolidada i consolidada, segons s'especifica a la plantilla B ⁇ 01.02 de l'annex I;(d) informació general sobre els acords contractuals especificats a la plantilla B ⁇ 02.02 de l'Annex I;(g) informació sobre els acords contractuals amb els proveïdors de serveis TIC de l'annex I;(h) informació sobre les entitats que signen els acords contractuals amb els proveïdors de serveis TIC de l'Annex I;(h) informació sobre les entitats que signen els acords contractuals per a la prestació de serveis TIC d'acord amb la plantilla B ⁇ 03.02 de l'Annex I;(j) informació sobre les entitats que fan ús dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 05.01 de l'Annex I;(m) informació sobre la identificació de les funcions especificades a la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 05.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 07.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació dels serveis TIC de tercers de l'Annex I, segons s'especifica a la plantilla B ⁇ 07.01 de l'Annex I;(n) informació sobre la terminologia utilitzada per les entitats financeres i els termes inclosos en les llistes tancades i els sistemes de classificació utilitzats en emplenar les plantilles de la plantilla B ⁇ 99.01 de l'Annex I.
Quan sigui rellevant per a la seva finalitat de gestió de riscos o gestió de contractes, les entitats financeres podran incloure en el registre d'informació informació addicional en el format que sigui més adequat per als fins d'aquesta informació addicional.
Les entitats financeres han d'incloure en el registre d'informació, d'acord amb les instruccions establertes en l'Annex I, la següent informació:(a) informació general sobre l'entitat financera que manté i actualitza el registre d'informació a l'entitat financera, subconsolidada i consolidada, segons s'especifica en la plantilla B ⁇ 01.02 de l'annex I;(d) informació general sobre els acords contractuals especificats en la plantilla B ⁇ 02.02 de l'Annex I;(g) informació sobre els acords contractuals subscrits amb els proveïdors de serveis TIC de l'annex I;(h) informació sobre les entitats que signen els acords contractuals per a la prestació de serveis TIC de la plantilla B ⁇ 03.02 de l'Annex I;(j) informació sobre les entitats que signen els acords contractuals per a la prestació de serveis TIC de la plantilla B ⁇ 03.01 de l'Annex I;(l) informació sobre la identificació de les funcions de la plantilla B ⁇ 05.01 de l'Annex I;(n) informació sobre la identificació de les funcions de la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació de les funcions de la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació de les funcions de la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació de les funcions de la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la identificació de les funcions de la plantilla B ⁇ 06.01 de l'Annex I;(n) informació sobre la terminologia utilitzada per les entitats financeres i els termes inclosos en les llistes tancades i els sistemes de classificació utilitzats en emplenar les plantilles de la plantilla B ⁇ 99.01 de l'Annex I.
2. Quan sigui rellevant per a la seva finalitat de gestió de riscos o gestió de contractes, les entitats financeres podran incloure en el registre d'informació informació addicional en el format que sigui més adequat per als fins d'aquesta informació addicional.
En el cas dels grups, les empreses matrius tindran en compte la legislació sectorial de la Unió pertinent a l'hora de determinar quines entitats s'inclouran en el registre d'informació.
Un registre d'informació mantingut i actualitzat a nivells subconsolidats i consolidats inclourà totes les entitats financeres i els proveïdors de serveis intragrups TIC, que formen part del subgrup i del grup.
En el cas dels grups, les empreses matrius tindran en compte la legislació sectorial de la Unió pertinent a l'hora de determinar quines entitats s'han d'incloure en el registre d'informació.
2. Un registre d'informació mantingut i actualitzat a nivells subconsolidats i consolidats inclourà totes les entitats financeres i els proveïdors de serveis intragrups TIC, que formen part del subgrup i del grup.
Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.