Source: OJ L, 2025/295, 13.2.2025
Current language: SV
RTS on harmonisation for oversight conduct
KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2025/295
av den 24 oktober 2024
om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska tillsynsstandarder som möjliggör genomförandet av tillsynsverksamhet
(Text av betydelse för EES)
EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1)EUT L 333, 27.12.2022, s. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj., särskilt artikel 41.2 andra stycket, och
av följande skäl:
Skäl 1 Union oversight framework for critical ICT third-party service providers
Genom det regelverk för digital operativ motståndskraften finansiell entitets förmåga att bygga upp, säkerställa och se över sin operativa integritet och tillförlitlighet genom att, direkt eller indirekt, med användning av tjänster från tredjepartsleverantörer av IKT-tjänster, säkerställa hela skalan av IKT-relaterad kapacitet som behövs för att hantera säkerheten i de nätverks- och informationssystem som en finansiell entitet använder och som stöder ett fortlöpande tillhandahållande av finansiella tjänster och deras kvalitet, inbegripet under avbrott. för finanssektorn som fastställs i förordning (EU) 2022/2554 införs en ram på unionsnivå för tillsyn över de tredjepartsleverantörer som tillhandahåller informations- och kommunikationsteknik (IKT) till finanssektorn och som har klassificerats som kritiska i enlighet med artikel 31 i den förordningen.
Skäl 2 Voluntary designation as critical
En tredjepartsleverantör av IKT-tjänsterett företag som tillhandahåller IKT-tjänster. som lämnar in en ansökan om frivillig begäran att bli klassificerad som kritisk bör till den mottagande europeiska tillsynsmyndigheten lämna all information som krävs för att styrka sin kritikalitet enligt de principer och kriterier som fastställs i förordning (EU) 2022/2554. Den information som ska ingå i en ansökan om frivillig begäran bör därför vara tillräckligt utförlig och fullständig för att möjliggöra en säker och fullständig bedömning av kritikaliteten i enlighet med artikel 31.11 i den förordningen. Den berörda europeiska tillsynsmyndigheten bör avvisa ofullständiga ansökningar och begära in de uppgifter som saknas.
Skäl 3 Legal identification of critical ICT third-party service providers
Den rättsliga identifieringen av tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som omfattas av dessa tekniska tillsynsstandarder bör anpassas till den id-kod som anges i den genomförandeförordning som kommissionen antagit i enlighet med artikel 28.9 i förordning (EU) 2022/2554.
Skäl 4 Follow-up of Lead Overseer's recommendations
Den ledande tillsynsmyndigheten bör följa upp sina rekommendationer till kritiska tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. genom att övervaka deras efterlevnad. För att säkerställa en effektiv och ändamålsenlig övervakning av de åtgärder eller avhjälpande åtgärder som har genomförts av kritiska tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. med anledning av dessa rekommendationer bör den ledande tillsynsmyndigheten kunna begära in de rapporter som avses i artikel 35.1 c i förordning (EU) 2022/2554 i form av läges- och slutrapporter.
Skäl 5 Lead Overseer's assessment of remediation plans
För den bedömning som anges i artikel 42.1 i förordning (EU) 2022/2554, enligt vilken den ledande tillsynsmyndigheten är skyldig att ta ställning till om den förklaring som lämnats av den kritiska tredjepartsleverantören av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. är tillräcklig, bör underrättelsen från den kritiska tredjepartsleverantören av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. till den ledande tillsynsmyndigheten om att den har för avsikt att följa mottagna rekommendationer kompletteras med en beskrivning av de åtgärder och avhjälpande åtgärder som har vidtagits för att minska de risker som beskrivs i rekommendationerna, tillsammans med deras respektive tidsfrister. En sådan förklaring bör ha formen av en åtgärdsplan.
Skäl 6 Template for subcontracting arrangements
Eftersom den ledande tillsynsmyndigheten förväntas bedöma underleverantörsavtal som ingåtts av den kritiska tredjepartsleverantören av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. måste en mall utformas för tillhandahållandet av information om dessa avtal. Mallen bör ta hänsyn till att strukturen hos kritiska tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. skiljer sig från den hos finansiella entiteter.
Skäl 7 Information sharing after issuing recommendations
När den ledande tillsynsmyndigheten har utfärdat rekommendationer till en kritisk tredjepartsleverantör av IKT-tjänsteren tredjepartsleverantör av IKT-tjänster som har klassificerats som kritisk i enlighet med artikel 31. och behöriga myndigheter har informerat relevanta finansiella entiteter om de risker som identifieras i rekommendationerna bör den ledande tillsynsmyndigheten övervaka och bedöma de åtgärder och avhjälpande åtgärder som genomförs av den kritiska tredjepartsleverantören av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. för att följa rekommendationerna. Behöriga myndigheter bör övervaka och bedöma i vilken utsträckning finansiella entiteter är exponerade för de risker som identifieras i dessa rekommendationer. För att under utförandet av sina respektive uppgifter säkerställa lika konkurrensvillkor, i synnerhet när de risker som identifieras i rekommendationerna är allvarliga och gemensamma för ett stort antal finansiella entiteter i flera medlemsstater, bör behöriga myndigheter och den ledande tillsynsmyndigheten delge varandra alla relevanta resultat som är nödvändiga för utförandet av deras respektive uppgifter. Syftet med detta utbyte av information är att säkerställa att den ledande tillsynsmyndighetens återkoppling till den kritiska tredjepartsleverantören av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. gällande de åtgärder och avhjälpande åtgärder som genomförs av den sistnämnda tar hänsyn till effekten på finansiella entiteters risker och att behöriga myndigheters tillsynsverksamhet beaktar den ledande tillsynsmyndighetens bedömning.
Skäl 8 Risk assessments by competent authorities
För att möjliggöra ett effektivt och ändamålsenligt utbyte av information bör behöriga myndigheter som ett led i sin tillsynsverksamhet bedöma i vilken utsträckning finansiella entiteter som står under deras tillsyn är exponerade för de risker som identifieras i rekommendationerna. Denna bedömning bör vara proportionell och riskbaserad. Den ledande tillsynsmyndigheten bör be behöriga myndigheter att få ta del av resultaten av denna bedömning i fall där de risker som identifieras i rekommendationerna är allvarliga och gemensamma för ett stort antal finansiella entiteter i flera medlemsstater. För att utnyttja behöriga myndigheters resurser på bästa sätt bör den ledande tillsynsmyndigheten, när den begär att få ta del av resultaten av denna bedömning, alltid ta hänsyn till att syftet är att bedöma de åtgärder och avhjälpande åtgärder som genomförts av kritiska tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster..
Skäl 9 Processing of personal data
Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i Europaparlamentets och rådets förordning (EU) 2018/1725(2)Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj). och avgav ett yttrande den 22 juli 2024.
Skäl 10 Draft regulatory technical standards from ESAs
Denna förordning grundar sig på det förslag till tekniska tillsynsstandarder som de europeiska tillsynsmyndigheterna har överlämnat till kommissionen.
Skäl 11 Open public consultations
De europeiska tillsynsmyndigheternas gemensamma kommitté har genomfört öppna offentliga samråd om det förslag till tekniska tillsynsstandarder som denna förordning grundas på, gjort en analys av potentiella kostnader och fördelar samt begärt råd från den bankintressentgrupp som inrättats i enlighet med artikel 37 i Europaparlamentets och rådets förordning (EU) nr 1093/2010(3)Europaparlamentets och rådets förordning (EU) nr 1093/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska bankmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/78/EG (EUT L 331, 15.12.2010, s. 12, ELI: http://data.europa.eu/eli/reg/2010/1093/oj)., den intressentgrupp för försäkring och återförsäkring och den intressentgrupp för tjänstepensioner som inrättats i enlighet med artikel 37 i Europaparlamentets och rådets förordning (EU) nr 1094/2010(4)Europaparlamentets och rådets förordning (EU) nr 1094/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska försäkrings- och tjänstepensionsmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/79/EG (EUT L 331, 15.12.2010, s. 48, ELI: http://data.europa.eu/eli/reg/2010/1094/oj)., samt den intressentgrupp för värdepapper och marknader som inrättats i enlighet med artikel 37 i Europaparlamentets och rådets förordning (EU) nr 1095/2010(5)Europaparlamentets och rådets förordning (EU) nr 1095/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyndighet (Europeiska värdepappers- och marknadsmyndigheten), om ändring av beslut nr 716/2009/EG och om upphävande av kommissionens beslut 2009/77/EG (EUT L 331, 15.12.2010, s. 84, ELI: http://data.europa.eu/eli/reg/2010/1095/oj)..
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
- Artikel 1Information som tredjepartsleverantörer av IKT-tjänster ska lämna i en ansökan om att bli klassificerad som kritisk
 - Artikel 2Innehåll, struktur och format avseende den information som kritiska tredjepartsleverantörer av IKT-tjänster ska lämna in, offentliggöra eller rapportera
 - Artikel 3Information från kritiska tredjepartsleverantörer av IKT-tjänster efter utfärdandet av rekommendationer
 - Artikel 4Struktur och format för den information som ska lämnas av kritiska tredjepartsleverantörer av IKT-tjänster
 - Artikel 5Mall för lämnande av information om underleverantörsavtal
 - Artikel 6Behöriga myndigheters bedömning av de risker som identifieras i den ledande tillsynsmyndighetens rekommendationer
 - Artikel 7Ikraftträdande
 
Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.
Utfärdad i Bryssel den 24 oktober 2024.
På kommissionens vägnar
Ursula VON DER LEYEN
Ordförande