LA COMISSIÓ EUROPEA,
Tenint en compte el Tractat de Funcionament de la Unió Europea,,
Tenint en compte el Reglament (UE) 2022/2554 del Parlament Europeu i del Consell de 14 de desembre de 2022 sobre resiliència operativa digital per al sector financer i pel qual es modifiquen els Reglaments (CE) núm. 1060/2009, (UE) núm. 648/2012, (UE) núm. 600/2014, (UE) núm. 909/2014 i (UE) 2016/1011 [E0001], i en particular l'article 20, quart paràgraf, del mateix,,
Atenent que:
(1) Per assegurar que les entitats financeres comuniquen incidents importants a les seves autoritats competents de manera coherent i per garantir que proporcionen a aquestes autoritats dades de bona qualitat, s'ha d'especificar quins camps de dades han de proporcionar les entitats financeres en les diferents etapes de l'informe a què es refereix l'apartat 4 de l'article 19 del Reglament (UE) 2022/2554. És important que aquesta informació es presenti de manera que permeti una visió general única de l'incident.
(2) Les entitats financeres han de completar els camps de dades de la plantilla d'informes que corresponguin als requisits d'informació de la notificació o informe respectiu, però les entitats financeres que ja tinguin informació que han de proporcionar en una fase d'informe posterior, és a dir, en l'informe intermedi o final, han de poder anticipar-se a la presentació de les dades.
(3) Atès que els incidents múltiples o recurrents poden constituir un incident important com es fa referència a l'article 8 del Reglament delegat de la Comissió (UE) 2024/1772 [E0002], el disseny de la plantilla d'informes i dels camps de dades hauria de permetre a les entitats financeres informar d'aquests incidents recurrents.
(4) Per garantir una informació precisa i actualitzada, la plantilla d'informes hauria de permetre a les entitats financeres, en presentar l'informe intermedi i final, actualitzar qualsevol informació que es presentés prèviament i, si fos necessari, reclassificar els incidents importants com a no majors.
(5) La identificació jurídica de les entitats s'ha d'alinear amb els identificadors especificats en les normes tècniques d'aplicació adoptades de conformitat amb l'apartat 9 de l'article 28 del Reglament (UE) 2022/2554.
(6) Quan les entitats financeres externalitzin les principals obligacions de notificació d'incidents relacionats amb les TIC a un tercer, les autoritats competents han de ser conscients de la identitat del tercer informant en nom de l'entitat financera abans de la presentació de la primera notificació o informe, amb la finalitat de verificar la legitimitat del tercer denunciant.
(7) Per identificar fàcilment l'impacte d'un incident que es va produir o va ser causat per un proveïdor de tercers, i que afecta múltiples entitats financeres dins d'un sol Estat membre, i per reduir l'esforç d'informació per a les entitats financeres, la plantilla d'informe ha de permetre la presentació d'un informe agregat que cobreixi informació agregada sobre l'impacte de l'incident en totes les entitats financeres afectades que han classificat l'incident com a important.
(8) La plantilla de reporting s'ha de dissenyar de manera neutral en la tecnologia per permetre la seva implementació en diverses solucions de reporting d'incidents que ja existeixen o que es poden desenvolupar per a la implementació dels requisits del Reglament (UE) 2022/2554.
(9) El disseny de la plantilla d'informes i els camps de dades ha de facilitar la presentació d'informes d'incidents importants relacionats amb les TIC per part de tercers als quals les entitats financeres han externalitzat la seva obligació d'informació d'acord amb l'article 19 (5) del Reglament (UE) 2022/2554.
(10) Aquest Reglament es basa en el projecte de normes tècniques d'execució presentat a la Comissió per les autoritats europees de supervisió.
(11) Les autoritats europees de supervisió han dut a terme consultes públiques obertes sobre el projecte de normes tècniques d'aplicació en les quals es basa aquest Reglament, han analitzat els possibles costos i beneficis relacionats i han sol·licitat l'assessorament del Grup d'Aplicats Bancaris establert de conformitat amb l'article 37 del Reglament (UE) núm. 1093/2010 [E0003], (UE) núm. 1094/2010 [E0004], (UE) núm. 1095/2010 [E0005] del Parlament Europeu i del Consell.
(12) El Supervisor Europeu de Protecció de Dades va ser consultat d'acord amb l'article 42(1) del Reglament (UE) 2018/1725 del Parlament Europeu i del Consell [E0006] i va emetre un dictamen positiu el 22 de juliol de 2024. Qualsevol tractament de dades personals dins de l'àmbit d'aquest Reglament s'ha de dur a terme d'acord amb els principis i disposicions de protecció de dades aplicables establerts en el Reglament (UE) 2018/1725,
HA ADOPTAT AQUEST REGLAMENT:
Les entitats financeres utilitzaran la plantilla prevista a l'Annex I per presentar la notificació inicial, l'informe intermedi, i l'informe final a què es refereix l'apartat 4 de l'article 19 del Reglament (UE) 2022/2554 de la següent manera:(a) les entitats financeres que presentin una notificació inicial completaran els camps de dades de la plantilla que corresponguin a la informació a proporcionar d'acord amb l'article 2 del Reglament delegat de la Comissió (UE) 2025/301 [E0007], i podran, quan ja disposin d'aquesta informació, completar els camps de dades de la plantilla que corresponguin a la informació a proporcionar d'acord amb l'article 4 del Reglament delegat (UE) 2025/301;(b) les entitats financeres que presentin un informe intermedi completaran els camps de dades de la plantilla que corresponguin a la informació a proporcionar d'acord amb l'article 4 del Reglament delegat (UE) 2025/301.
Les entitats financeres han d'assegurar que la informació continguda en la notificació inicial, i en l'informe intermedi i final, sigui completa i precisa.
Les entitats financeres proporcionaran valors estimats en funció d'altres dades i informacions disponibles, en la mesura del possible, quan no estiguin disponibles dades precises en el moment d'informar per a la notificació inicial o l'informe intermedi.
En la presentació d'un informe intermedi o final, les entitats financeres utilitzaran la plantilla establerta en l'Annex I per a presentar tota la informació requerida i actualitzar, si escau, la informació que es va facilitar prèviament en la notificació inicial o en l'informe intermedi.
Les entitats financeres seguiran el glossari de dades i les instruccions establertes a l'Annex II en completar la plantilla establerta a l'Annex I.
Les entitats financeres utilitzaran la plantilla prevista a l'Annex I per presentar la notificació inicial, l'informe intermedi, i l'informe final a què es refereix l'article 19, apartat 4, del Reglament (UE) 2022/2554 de la següent manera:(a) les entitats financeres que presentin una notificació inicial completaran els camps de dades de la plantilla que corresponguin a la informació delegada de la Comissió (UE) 2025/301 [E0007], i podran, quan ja disposin d'aquesta informació, completar els camps de dades de la plantilla que corresponguin a la informació delegada (UE) 2025/301;(b) les entitats financeres que presentin un informe intermedi completaran els camps de dades de la plantilla que corresponguin a la informació de la plantilla de conformitat amb l'article 4 del Reglament delegat (UE) 2025/301;(b) les entitats financeres que presentin un informe intermedi completaran els camps de dades de la plantilla que corresponguin a la informació de la plantilla de conformitat amb l'article 4 del Reglament delegat (UE) 2025/301.
2. Les entitats financeres han d'assegurar que la informació continguda en la notificació inicial, i en l'informe intermedi i final, sigui completa i exacta.
3. Les entitats financeres proporcionaran valors estimats en funció d'altres dades i informacions disponibles, en la mesura del possible, quan no estiguin disponibles dades precises en el moment d'informar per a la notificació inicial o l'informe intermedi.
4. Quan es presenti un informe intermedi o final, les entitats financeres utilitzaran la plantilla establerta en l'Annex I per a presentar tota la informació requerida i actualitzar, si escau, la informació que es va facilitar prèviament en la notificació inicial o en l'informe intermedi.
5. Les entitats financeres seguiran el glossari de dades i les instruccions establertes a l'Annex II en completar la plantilla establerta a l'Annex I.
Les entitats financeres podran combinar la presentació de la notificació inicial, l'informe intermedi, i l'informe final per aportar dos o tots els al mateix temps, en els casos en què s'hagin recuperat activitats regulars o s'hagi completat l'anàlisi de la causa d'arrel i sempre que es compleixin els terminis establerts a l'article 5 del Reglament Delegat (UE) 2025/301.
Les entitats financeres que facilitin informació sobre incidents recurrents no majors relacionats amb les TIC que compleixin de manera acumulada les condicions d'un incident relacionat amb les TIC importants, tal com estableix l'article 8, apartat 2, del Reglament delegat (UE) 2024/1772, proporcionaran aquesta informació de forma agregada.
Les entitats financeres han d'utilitzar canals electrònics segurs, tal com els posa a disposició la seva autoritat competent, per presentar la notificació inicial i els informes intermedis i finals.
Les entitats financeres que no puguin utilitzar els canals electrònics segurs, tal com els posa a disposició la seva autoritat competent, han d'informar la seva autoritat competent sobre un incident important relacionat amb les TIC a través d'altres mitjans segurs d'acord amb l'autoritat competent. Si ho requereix l'autoritat competent, les entitats financeres tornaran a enviar la notificació inicial, o l'informe intermedi o final, a través del canal electrònic segur, tal com el posa a disposició la seva autoritat competent una vegada que ho pugui fer.
1. Les entitats financeres utilitzaran els canals electrònics segurs que la seva autoritat competent posi a disposició per a la presentació de la notificació inicial i els informes intermedis i finals.
Les entitats financeres que no puguin utilitzar els canals electrònics segurs, tal com els posa a disposició la seva autoritat competent, informaran la seva autoritat competent sobre un incident important relacionat amb les TIC a través d'altres mitjans segurs, d'acord amb l'autoritat competent. Si ho requereix l'autoritat competent, les entitats financeres tornaran a enviar la notificació inicial, o l'informe intermedi o final, a través del canal electrònic segur, tal com el posa a disposició la seva autoritat competent una vegada que ho pugui fer.
Quan després d'una avaluació posterior, l'entitat financera conclogui que l'incident relacionat amb les TIC anteriorment reportat com a major, en cap moment va complir els criteris de classificació i llindars establerts en l'article 8 del Reglament delegat (UE) 2024/1772, l'entitat financera notificarà a l'autoritat competent que ha reclassificat l'incident relacionat amb les TIC de major a major, facilitant la informació sobre aquesta reclassificació en la plantilla establerta en l'Annex II d'aquest Reglament en relació amb els camps "tipus d'informe" i "altra informació".
Les entitats financeres que hagin externalitzat l'obligació d'informar d'incidents importants relacionats amb les TIC d'acord amb l'apartat 5 de l'article 19 del Reglament (UE) 2022/2554 informaran la seva autoritat competent d'aquest acord d'externalització tan aviat com s'hagi conclòs el conveni d'externalització i com a més tard abans de la primera notificació o comunicació.
Les entitats financeres proporcionaran a l'autoritat competent el nom, les dades de contacte i el codi d'identificació del tercer que els presentarà les principals notificacions o informes d'incidents relacionats amb les TIC.
Les entitats financeres informaran la seva autoritat competent tan aviat com deixin de subcontractar les seves obligacions d'informació, tal com es fa referència a l'article 19 (5) del Reglament (UE) 2022/2554.
Les entitats financeres que hagin externalitzat l'obligació d'informar d'incidents importants relacionats amb les TIC d'acord amb l'apartat 5 de l'article 19 del Reglament (UE) 2022/2554 informaran la seva autoritat competent d'aquest acord d'externalització tan aviat com s'hagi conclòs el conveni d'externalització i com a més tard abans de la primera notificació o comunicació.
2. Les entitats financeres proporcionaran a l'autoritat competent el nom, les dades de contacte i el codi d'identificació del tercer que els presentarà les principals notificacions o informes d'incidents relacionats amb les TIC.
3. Les entitats financeres informaran la seva autoritat competent tan aviat com deixin de subcontractar les seves obligacions d'informació, tal com es fa referència a l'article 19 (5) del Reglament (UE) 2022/2554.
Un proveïdor de serveis de tercers als quals s'hagi externalitzat l'obligació d'informar segons l'apartat 5 de l'article 19 del Reglament (UE) 2022/2554 pot utilitzar la plantilla establerta a l'Annex I d'aquest Reglament per proporcionar informació agregada sobre un incident important relacionat amb les TIC que afecti diverses entitats financeres en una única notificació o informe, i presentar aquesta notificació o informe a l'autoritat competent en nom de totes les entitats financeres afectades, sempre que es compleixin totes les condicions següents:(a) que un proveïdor de serveis TIC de tercers proporcioni el servei TIC rellevant a més d'una entitat financera, o a un grup;(b) que l'incident relacionat amb les TIC afecti les entitats financeres dins d'un únic Estat membre;(e) que les autoritats competents hagin autoritzat explícitament aquest tipus d'entitats financeres a agregar el seu informe.
L'apartat 1 no s'aplicarà a les entitats de crèdit que es considerin de rellevància significativa com es fa referència en el punt 16 de l'article 2 del Reglament (UE) núm. 468/2014 del Banc Central Europeu [E0008], als operadors de centres comercials i a les contraparts centrals, que només utilitzaran la plantilla de l'Annex I per a presentar a les seves autoritats competents importants notificacions o informes relacionats amb les TIC.
Quan les autoritats competents requereixin informació sobre l'impacte individual de l'incident important relacionat amb les TIC en una única entitat financera, a petició de l'autoritat competent, l'entitat financera presentarà una notificació individual o un informe sobre l'incident relacionat amb les TIC.
Un proveïdor de serveis de tercers als quals s'hagi externalitzat l'obligació d'informar segons l'apartat 5 de l'article 19 del Reglament (UE) 2022/2554 pot utilitzar la plantilla establerta a l'Annex I d'aquest Reglament per proporcionar informació agregada sobre un incident important relacionat amb les TIC que afecti diverses entitats financeres en una única notificació o informe, i presentar aquesta notificació o informe a l'autoritat competent en nom de totes les entitats financeres afectades, sempre que es compleixin totes les condicions següents:(a) que un proveïdor de serveis TIC de tercers proporcioni el servei TIC rellevant a més d'una entitat financera, o a un grup;(b) que l'incident relacionat amb les TIC important afecti les entitats financeres dins d'un únic Estat membre;(e) que les autoritats competents hagin autoritzat explícitament aquest tipus d'entitats financeres a agregar el seu informe.
2. L'apartat 1 no s'aplicarà a les entitats de crèdit que es considerin de rellevància significativa com es fa referència en el punt 16 de l'article 2 del Reglament (UE) núm. 468/2014 del Banc Central Europeu [E0008], als operadors de centres comercials i a les contraparts centrals, que només utilitzaran la plantilla de l'Annex I per a presentar a les seves autoritats competents importants notificacions o informes relacionats amb les TIC.
Quan les autoritats competents requereixin informació sobre l'impacte individual de l'incident important relacionat amb les TIC en una única entitat financera, prèvia sol·licitud de l'autoritat competent, l'entitat financera presentarà una notificació individual o un informe sobre l'incident relacionat amb les TIC.
Les entitats financeres que notifiquin amenaces cibernètiques significatives a les autoritats competents de conformitat amb l'apartat 2 de l'article 19 del Reglament (UE) 2022/2554 han d'utilitzar la plantilla establerta en l'Annex III d'aquest Reglament i seguir el glossari de dades i les instruccions establertes en l'Annex IV d'aquest Reglament.
Les entitats financeres garantiran que la informació continguda en la notificació d'amenaces cibernètiques significatives sigui completa i precisa.
Les entitats financeres que notifiquin amenaces cibernètiques significatives a les autoritats competents de conformitat amb l'apartat 2 de l'article 19 del Reglament (UE) 2022/2554 han d'utilitzar la plantilla establerta en l'Annex III d'aquest Reglament i seguir el glossari de dades i les instruccions establertes en l'Annex IV d'aquest Reglament.
2. Les entitats financeres garantiran que la informació continguda en la notificació d'amenaces cibernètiques significatives sigui completa i precisa.
Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.