AcasăLegislație UE32022L2556

Directiva (UE) 2022/2556 a Parlamentului European și a Consiliului din 14 decembrie 2022 de modificare a Directivelor 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 și (UE) 2016/2341 privind reziliența operațională digitală pentru sectorul financiar (Text cu relevanță pentru SEE)

În vigoare
Tip:Directivă
Publicat:14.12.2022
În vigoare din:16.01.2023
Articole:11
EUR-Lex
Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene, în special articolul 53 alineatul (1) și articolul 114,
Paragraf
având în vedere propunerea Comisiei Europene,
Paragraf
după transmiterea proiectului de act legislativ către parlamentele naționale,
Paragraf
având în vedere avizul Băncii Centrale Europene,
Paragraf
având în vedere avizul Comitetului Economic și Social European,
Paragraf
hotărând în conformitate cu procedura legislativă ordinară,
1
Uniunea trebuie să abordeze în mod adecvat și cuprinzător riscurile digitale pentru toate entitățile financiare care rezultă dintr-o utilizare sporită a tehnologiei informației și comunicațiilor (TIC) în furnizarea și consumul de servicii financiare, contribuind astfel la realizarea potențialului finanțelor digitale în ceea ce privește stimularea inovării și promovarea concurenței într-un mediu digital sigur.
2
Entitățile financiare depind în mare măsură de utilizarea tehnologiilor digitale în activitatea lor de zi cu zi. Prin urmare, este extrem de important să se asigure reziliența operațională a operațiunilor lor digitale împotriva riscurilor TIC. Această necesitate a devenit și mai stringentă ca urmare a creșterii tehnologiilor inovatoare de pe piață, în special a tehnologiilor care permit transferul și stocarea electronică a reprezentărilor digitale ale valorii sau ale drepturilor, utilizând un registru distribuit sau o tehnologie similară (criptoactive), și a serviciilor asociate acestor active.
3
La nivelul Uniunii, cerințele privind gestionarea riscurilor TIC pentru sectorul financiar sunt prevăzute în prezent în Directivele 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 și (UE) 2016/2341 ale Parlamentului European și ale Consiliului.Respectivele cerințe sunt diverse și, uneori, incomplete. În unele cazuri, riscurile TIC au fost abordate doar în mod implicit ca parte a riscurilor operaționale, în timp ce în alte cazuri nu au fost abordate deloc. Aceste aspecte ar trebui să fie remediate prin adoptarea Regulamentului (UE) 2022/2554 al Parlamentului European și al Consiliului. Prin urmare, respectivele directive ar trebui să fie modificate, pentru a se asigura consecvența cu respectivul regulament. Prezenta directivă conține un set de modificări care sunt necesare pentru a asigura claritatea și consecvența juridică în ceea ce privește diferitele cerințe în materie de reziliență operațională digitală pe care entitățile financiare autorizate și supravegheate le aplică în conformitate cu directivele respective și care sunt necesare pentru exercitarea activităților lor și în furnizarea de servicii, garantând astfel buna funcționare a pieței interne. Este necesar să se asigure caracterul adecvat al cerințelor respective în raport cu evoluțiile pieței, încurajând în același timp proporționalitatea, în special în ceea ce privește dimensiunea entităților financiare și regimurile specifice care se aplică acestora, cu scopul de a reduce costurile de conformitate.
4
În domeniul serviciilor bancare, Directiva 2013/36/UE stabilește în prezent doar norme generale de guvernanță internă și dispoziții privind riscurile operaționale care conțin cerințe referitoare la planurile de intervenție și de continuitate a activității care servesc în mod implicit drept bază pentru abordarea riscurilor TIC. Cu toate acestea, pentru a aborda riscurile TIC în mod explicit și clar, cerințele privind planurile de intervenție și de continuitate a activității ar trebui să fie modificate pentru a include și planuri de continuitate a activității, precum și planuri de răspuns și de recuperare referitoare la riscurile TIC, în conformitate cu cerințele stabilite în Regulamentul (UE) 2022/2554. În plus, riscurile TIC sunt incluse doar implicit, ca parte a riscurilor operaționale, în procesul de supraveghere și evaluare (SREP), efectuat de autoritățile competente, iar criteriile de evaluare a acestora sunt definite în prezent în Ghidul privind evaluarea riscurilor asociate TIC în cadrul procesului de supraveghere și evaluare (SREP), publicat de Autoritatea europeană de supraveghere (Autoritatea Bancară Europeană,ABE), instituită prin Regulamentul (UE) nr. 1093/2010 al Parlamentului European și al Consiliului. Pentru a asigura claritate juridică și faptul că autoritățile de supraveghere bancară identifică în mod eficace riscurile TIC și monitorizează gestionarea acestora de către entitățile financiare în conformitate cu noul cadru privind reziliența operațională digitală, domeniul de aplicare al SREP ar trebui să fie de asemenea modificat pentru a trimite explicit la cerințele din Regulamentul (UE) 2022/2554 și pentru a acoperi în special riscurile evidențiate de rapoartele privind incidentele majore legate de TIC și de rezultatele testelor de reziliență operațională digitală efectuate de entități financiare în conformitate cu regulamentul menționat.
5
Reziliența operațională digitală este esențială pentru menținerea funcțiilor critice și a liniilor de activitate esențiale ale unei entități financiare în caz de rezoluție, evitându-se astfel perturbarea economiei reale și a sistemului financiar. Incidentele operaționale majore pot afecta capacitatea unei entități financiare de a continua să funcționeze și pot pune în pericol obiectivele de rezoluție. Anumite acorduri contractuale privind utilizarea serviciilor TIC sunt esențiale pentru a asigura continuitatea operațională și pentru a furniza datele necesare în caz de rezoluție. Pentru a se alinia la obiectivele cadrului Uniunii pentru reziliența operațională, Directiva 2014/59/UE ar trebui modificată în consecință pentru a garanta că informațiile privind reziliența operațională sunt luate în considerare în contextul planificării rezoluției și al evaluării posibilității de rezoluție a entităților financiare.
6
Directiva 2014/65/UE stabilește norme mai stricte în materie de riscuri TIC pentru firmele de investiții și locurile de tranzacționare care sunt implicate în tranzacționări algoritmice. În cazul serviciilor de raportare a datelor și al registrelor centrale de tranzacții se aplică cerințe mai puțin detaliate. De asemenea, Directiva 2014/65/UE conține doar trimiteri limitate la măsurile de control și de protecție pentru sistemele de prelucrare a informațiilor și la utilizarea unor sisteme, resurse și proceduri adecvate pentru a asigura continuitatea și regularitatea serviciilor destinate întreprinderilor. În plus, directiva respectivă ar trebui aliniată cu Regulamentul (UE) 2022/2554 în ceea ce privește continuitatea și regularitatea furnizării serviciilor de investiții și în desfășurarea activităților de investiții, reziliența operațională, capacitatea sistemelor de tranzacționare și eficacitatea mecanismelor de asigurare a continuității activității și a gestionării riscurilor.
7
Directiva (UE) 2015/2366 stabilește norme specifice privind controalele de securitate și elementele de atenuare a riscurilor TIC în scopul obținerii unei autorizări pentru prestarea de servicii de plată. Respectivele norme de autorizare ar trebui să fie modificate în vederea alinierii lor la Regulamentul (UE) 2022/2554. În plus, pentru a reduce sarcina administrativă și pentru a evita complexitatea și suprapunerea cerințelor de raportare, normele privind raportarea incidentelor prevăzute în directiva respectivă ar trebui să înceteze să se aplice prestatorilor de servicii de plată care sunt reglementați în temeiul directivei respective și care fac simultan obiectul Regulamentului (UE) 2022/2554, pentru a permite respectivilor prestatori de servicii de plată să beneficieze de un mecanism unic, pe deplin armonizat de raportare a incidentelor în ceea ce privește toate incidentele operaționale sau de securitate legate de plăți, indiferent dacă astfel de incidente sunt legate de TIC sau nu.
8
Directiva 2009/138/CE și Directiva (UE) 2016/2341 acoperă parțial riscurile TIC în cadrul dispozițiilor lor generale privind guvernanța și gestionarea riscurilor, urmând ca anumite cerințe să fie precizate prin acte delegate, cu sau fără trimiteri specifice la riscurile TIC. În mod similar, administratorilor de fonduri de investiții alternative care fac obiectul Directivei 2011/61/UE și societăților de administrare care fac obiectul Directivei 2009/65/CE li se aplică doar norme foarte generale. Prin urmare, directivele menționate ar trebui să fie aliniate cu cerințele prevăzute în Regulamentul (UE) 2022/2554 în ceea ce privește gestionarea sistemelor și a instrumentelor TIC.
9
În multe cazuri, cerințe suplimentare privind riscurile TIC au fost deja stabilite în acte delegate și de punere în aplicare, adoptate pe baza proiectelor de standarde tehnice de reglementare și pe baza proiectelor de standarde tehnice de punere în aplicare elaborate de către autoritatea europeană de supraveghere competentă. Întrucât dispozițiile Regulamentului (UE) 2022/2554 constituie, de acum înainte, cadrul juridic privind riscurile TIC în sectorul financiar, anumite delegări de competențe pentru adoptarea actelor delegate și a actelor de punere în aplicare prevăzute în Directivele 2009/65/CE, 2009/138/CE, 2011/61/UE și 2014/65/UE ar trebui să fie modificate pentru a elimina dispozițiile privind riscurile TIC din domeniul de aplicare al respectivelor delegări de competențe.
10
Pentru a se asigura o punere în aplicare coerentă a noului cadru privind reziliența operațională digitală pentru sectorul financiar, statele membre ar trebui să aplice dispozițiile de drept intern care transpun prezenta directivă de la data aplicării Regulamentului (UE) 2022/2554.
11
Directivele 2009/65/CE, 2009/138/CE, 2011/61/UE, 2013/36/UE, 2014/59/UE, 2014/65/UE, (UE) 2015/2366 și (UE) 2016/2341 au fost adoptate în temeiul articolului 53 alineatul (1) sau al articolului 114 din Tratatul privind funcționarea Uniunii Europene (TFUE), sau al ambelor articole. Modificările din prezenta directivă au fost incluse într-un act legislativ unic, având în vedere interconectarea dintre obiectul și obiectivele modificărilor. Prin urmare, prezenta directivă ar trebui să fie adoptată atât în temeiul articolului 53 alineatul (1), cât și al articolului 114 din TFUE.
12
Întrucât obiectivele prezentei directive nu pot fi realizate în mod satisfăcător de către statele membre, deoarece presupun armonizarea cerințelor deja cuprinse în directive, dar, având în vedere amploarea și efectele acțiunii, pot fi realizate mai bine la nivelul Uniunii, aceasta poate adopta măsuri, în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezenta directivă nu depășește ceea ce este necesar pentru atingerea obiectivelor respective.
13
În conformitate cu Declarația politică comună din 28 septembrie 2011 a statelor membre și a Comisiei privind documentele explicative, statele membre s-au angajat ca, în cazuri justificate, să transmită alături de notificarea măsurilor lor de transpunere și unul sau mai multe documente care să explice relația dintre componentele unei directive și părțile corespunzătoare din instrumentele naționale de transpunere. În ceea ce privește prezenta directivă, legiuitorul consideră că este justificată transmiterea unor astfel de documente,

Articolul 1

Modificări ale Directivei 2009/65/CE

Paragraf
Articolul 12 din Directiva 2009/65/CE se modifică după cum urmează:
Punctul 1
La alineatul (1) al doilea paragraf, litera (a) se înlocuiește cu următorul text:
Litera a
să aibă o bună organizare administrativă și contabilă, dispozitive de control și de securitate în domeniul prelucrării electronice a datelor, inclusiv cu privire la rețele și sisteme informatice instituite și gestionate în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, precum și mecanisme adecvate de control intern, incluzând, în special, norme privind tranzacțiile personale ale angajaților săi sau privind deținerea ori administrarea investițiilor în instrumente financiare cu scopul de a investi pe cont propriu și garantând, cel puțin, că fiecare tranzacție în care este implicat OPCVM-ul poate fi reconstituită în ceea ce privește originea sa, părțile la ea, natura sa, precum și momentul și locul în care a fost efectuată și că activele OPCVM-ului administrate de societatea de administrare sunt investite în conformitate cu regulile fondului sau în conformitate cu actele constitutive și dispozițiile legale în vigoare;
Punctul 2
Alineatul (3) se înlocuiește cu următorul text:
Litera a
procedurile și mecanismele menționate la alineatul (1) al doilea paragraf litera (a), altele decât procedurile și dispozitivele pentru rețelele și sistemele informatice;
Litera b
structurile și cerințele organizatorice pentru reducerea la minimum a conflictelor de interese menționate la alineatul (1) al doilea paragraf litera (b).

Articolul 2

Modificări ale Directivei 2009/138/CE

Paragraf
Directiva 2009/138/CE se modifică după cum urmează:
Punctul 1
La articolul 41, alineatul (4) se înlocuiește cu următorul text:
Punctul 2
La articolul 50 alineatul (1), literele (a) și (b) se înlocuiesc cu următorul text:
Litera a
elementele sistemelor prevăzute la articolul 41, articolul 44, în special domeniile enumerate la articolul 44 alineatul (2), precum și articolele 46 și 47, altele decât elementele privind gestionarea riscurilor asociate tehnologiei informației și comunicațiilor;
Litera b
funcțiile prevăzute la articolele 44, 46, 47 și 48, altele decât funcțiile legate de gestionarea riscurilor asociate tehnologiei informației și comunicațiilor.

Articolul 3

Modificarea Directivei 2011/61/UE

Paragraf
Articolul 18 din Directiva 2011/61/UE se înlocuiește cu următorul text:Articolul 18Principii generale(1)Statele membre solicită ca AFIA să utilizeze în orice moment resursele umane și tehnice adecvate și corespunzătoare necesare pentru buna administrare a FIA.Autoritățile competente din statul membru de origine al AFIA, ținând seama, de asemenea, de natura FIA administrat de AFIA, solicită în special ca AFIA să aibă proceduri administrative și contabile solide și dispozitive de control și de protecție pentru prelucrarea electronică a datelor, inclusiv cu privire la rețele și sisteme informatice instituite și gestionate în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, precum și mecanisme adecvate de control intern, incluzând, în special, norme privind tranzacțiile personale ale angajaților săi sau privind deținerea ori administrarea investițiilor cu scopul de a investi pe cont propriu și garantând, cel puțin, că fiecare tranzacție în care sunt implicate FIA poate fi reconstituită în ceea ce privește originea sa, părțile la aceasta, natura sa, precum și momentul și locul în care a fost efectuată și că activele FIA administrate de AFIA sunt investite în conformitate cu regulile sau actul constitutiv ale FIA și dispozițiile legale în vigoare.(2)Comisia adoptă prin intermediul unor acte delegate, în conformitate cu articolul 56 și în condițiile prevăzute la articolele 57 și 58, măsuri care stabilesc procedurile și dispozitivele menționate la alineatul (1) de la prezentul articol, altele decât procedurile și dispozitivele pentru rețelele și sistemele informatice.

Articolul 4

Modificări ale Directivei 2013/36/UE

Paragraf
Directiva 2013/36/UE se modifică după cum urmează:
Punctul 1
La articolul 65 alineatul (3) litera (a), punctul (vi) se înlocuiește cu următorul text:
Litera vi
părți terțe către care entitățile menționate la punctele (i)-(iv) au externalizat anumite funcții sau activități, inclusiv furnizorii terți de servicii TIC menționați la capitolul V din Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului;
Punctul 2
La articolul 74 alineatul (1), primul paragraf se înlocuiește cu următorul text:
Punctul 3
La articolul 85, alineatul (2) se înlocuiește cu următorul text:
Punctul 4
La articolul 97 alineatul (1), se adaugă următoarea literă:
Litera d
riscurile evidențiate de testarea rezilienței operaționale digitale în conformitate cu capitolul IV din Regulamentul (UE) 2022/2554.

Articolul 5

Modificări ale Directivei 2014/59/UE

Paragraf
Directiva 2014/59/UE se modifică după cum urmează:
Punctul 1
Articolul 10 se modifică după cum urmează:
Litera a
la alineatul (7), litera (c) se înlocuiește cu următorul text:
Litera c
o demonstrație a modului în care funcțiile critice și liniile de activitate esențiale ar putea fi separate din punct de vedere juridic și economic, în măsura necesară, de alte funcții în vederea asigurării continuității și a rezilienței operaționale digitale în cazul intrării în dificultate a instituției;;
Litera b
la alineatul (7), litera (q) se înlocuiește cu următorul text:
Litera q
o descriere a operațiunilor și a sistemelor esențiale pentru a menține funcționarea continuă a proceselor operaționale ale instituției, inclusiv a rețelelor și sistemelor informatice menționate în Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului;
Litera c
la alineatul (9), se adaugă următorul paragraf:
Litera c
o demonstrație a modului în care funcțiile critice și liniile de activitate esențiale ar putea fi separate din punct de vedere juridic și economic, în măsura necesară, de alte funcții în vederea asigurării continuității și a rezilienței operaționale digitale în cazul intrării în dificultate a instituției;;
Litera q
o descriere a operațiunilor și a sistemelor esențiale pentru a menține funcționarea continuă a proceselor operaționale ale instituției, inclusiv a rețelelor și sistemelor informatice menționate în Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului;
Punctul 2
Anexa se modifică după cum urmează:
Litera a
în secțiunea A, punctul 16 se înlocuiește cu următorul text:
Punctul 16
aranjamentele și măsurile necesare pentru a menține funcționarea continuă a proceselor operaționale ale instituției, inclusiv rețelele și sistemele informatice instituite și gestionate în conformitate cu Regulamentul (UE) 2022/2554;;
Litera b
secțiunea B se modifică după cum urmează:
Litera i
punctul 14 se înlocuiește cu următorul text:
Punctul 14
identificarea proprietarilor sistemelor identificate la punctul 13, a acordurilor privind furnizarea serviciilor legate de acestea, precum și a oricăror programe informatice și sisteme sau licențe, inclusiv stabilirea de corespondențe cu persoanele juridice, operațiunile critice și liniile de activitate esențiale ale instituției, precum și o identificare a furnizorilor terți esențiali de servicii TIC, astfel cum sunt definiți la articolul 3 punctul (23) din Regulamentul (UE) 2022/2554;;
Litera ii
se introduce următorul punct:
Litera 14a
rezultatele testării rezilienței operaționale digitale a instituțiilor în temeiul Regulamentului (UE) 2022/2554;;
Punctul 14
identificarea proprietarilor sistemelor identificate la punctul 13, a acordurilor privind furnizarea serviciilor legate de acestea, precum și a oricăror programe informatice și sisteme sau licențe, inclusiv stabilirea de corespondențe cu persoanele juridice, operațiunile critice și liniile de activitate esențiale ale instituției, precum și o identificare a furnizorilor terți esențiali de servicii TIC, astfel cum sunt definiți la articolul 3 punctul (23) din Regulamentul (UE) 2022/2554;;
Litera 14a
rezultatele testării rezilienței operaționale digitale a instituțiilor în temeiul Regulamentului (UE) 2022/2554;;
Litera c
secțiunea C se modifică după cum urmează:
Litera i
punctul 4 se înlocuiește cu următorul text:
Punctul 4
măsura în care acordurile de servicii ale instituției, inclusiv acorduri contractuale privind utilizarea serviciilor TIC, sunt robuste și integral executabile în eventualitatea unei rezoluții a instituției;;
Litera ii
se introduce următorul punct:
Litera 4a
reziliența operațională digitală a rețelelor și sistemelor informatice care sprijină funcțiile critice și liniile de activitate esențiale ale instituției, ținând seama de rapoartele privind incidentele majore legate de TIC și de rezultatele testării rezilienței operaționale digitale în temeiul Regulamentului (UE) 2022/2554;.
Punctul 4
măsura în care acordurile de servicii ale instituției, inclusiv acorduri contractuale privind utilizarea serviciilor TIC, sunt robuste și integral executabile în eventualitatea unei rezoluții a instituției;;
Litera 4a
reziliența operațională digitală a rețelelor și sistemelor informatice care sprijină funcțiile critice și liniile de activitate esențiale ale instituției, ținând seama de rapoartele privind incidentele majore legate de TIC și de rezultatele testării rezilienței operaționale digitale în temeiul Regulamentului (UE) 2022/2554;.
Punctul 16
aranjamentele și măsurile necesare pentru a menține funcționarea continuă a proceselor operaționale ale instituției, inclusiv rețelele și sistemele informatice instituite și gestionate în conformitate cu Regulamentul (UE) 2022/2554;;
Litera i
punctul 14 se înlocuiește cu următorul text:
Punctul 14
identificarea proprietarilor sistemelor identificate la punctul 13, a acordurilor privind furnizarea serviciilor legate de acestea, precum și a oricăror programe informatice și sisteme sau licențe, inclusiv stabilirea de corespondențe cu persoanele juridice, operațiunile critice și liniile de activitate esențiale ale instituției, precum și o identificare a furnizorilor terți esențiali de servicii TIC, astfel cum sunt definiți la articolul 3 punctul (23) din Regulamentul (UE) 2022/2554;;
Litera ii
se introduce următorul punct:
Litera 14a
rezultatele testării rezilienței operaționale digitale a instituțiilor în temeiul Regulamentului (UE) 2022/2554;;
Punctul 14
identificarea proprietarilor sistemelor identificate la punctul 13, a acordurilor privind furnizarea serviciilor legate de acestea, precum și a oricăror programe informatice și sisteme sau licențe, inclusiv stabilirea de corespondențe cu persoanele juridice, operațiunile critice și liniile de activitate esențiale ale instituției, precum și o identificare a furnizorilor terți esențiali de servicii TIC, astfel cum sunt definiți la articolul 3 punctul (23) din Regulamentul (UE) 2022/2554;;
Litera 14a
rezultatele testării rezilienței operaționale digitale a instituțiilor în temeiul Regulamentului (UE) 2022/2554;;
Litera i
punctul 4 se înlocuiește cu următorul text:
Punctul 4
măsura în care acordurile de servicii ale instituției, inclusiv acorduri contractuale privind utilizarea serviciilor TIC, sunt robuste și integral executabile în eventualitatea unei rezoluții a instituției;;
Litera ii
se introduce următorul punct:
Litera 4a
reziliența operațională digitală a rețelelor și sistemelor informatice care sprijină funcțiile critice și liniile de activitate esențiale ale instituției, ținând seama de rapoartele privind incidentele majore legate de TIC și de rezultatele testării rezilienței operaționale digitale în temeiul Regulamentului (UE) 2022/2554;.
Punctul 4
măsura în care acordurile de servicii ale instituției, inclusiv acorduri contractuale privind utilizarea serviciilor TIC, sunt robuste și integral executabile în eventualitatea unei rezoluții a instituției;;
Litera 4a
reziliența operațională digitală a rețelelor și sistemelor informatice care sprijină funcțiile critice și liniile de activitate esențiale ale instituției, ținând seama de rapoartele privind incidentele majore legate de TIC și de rezultatele testării rezilienței operaționale digitale în temeiul Regulamentului (UE) 2022/2554;.

Articolul 6

Modificări ale Directivei 2014/65/UE

Paragraf
Directiva 2014/65/UE se modifică după cum urmează:
Punctul 1
Articolul 16 se modifică după cum urmează:
Litera a
alineatul (4) se înlocuiește cu următorul text:
Litera b
la alineatul (5), al doilea și al treilea paragraf se înlocuiesc cu următorul text:
Punctul 2
Articolul 17 se modifică după cum urmează:
Litera a
alineatul (1) se înlocuiește cu următorul text:
Litera b
la alineatul (7), litera (a) se înlocuiește cu următorul text:
Litera a
detaliile privind cerințele organizatorice detaliate prevăzute la alineatele (1)-(6), altele decât cele legate de gestionarea riscurilor TIC, care trebuie impuse firmelor de investiții ce oferă diferite servicii de investiții, activități de investiții, servicii auxiliare sau o combinație a acestora, atunci când specificațiile referitoare la cerințele organizaționale menționate la alineatul (5) stabilesc cerințele specifice privind accesul direct la piață și privind accesul sponsorizat într-un mod care să garanteze că controalele aplicate accesului sponsorizat sunt cel puțin echivalente cu cele aplicate accesului direct la piață;.
Litera a
detaliile privind cerințele organizatorice detaliate prevăzute la alineatele (1)-(6), altele decât cele legate de gestionarea riscurilor TIC, care trebuie impuse firmelor de investiții ce oferă diferite servicii de investiții, activități de investiții, servicii auxiliare sau o combinație a acestora, atunci când specificațiile referitoare la cerințele organizaționale menționate la alineatul (5) stabilesc cerințele specifice privind accesul direct la piață și privind accesul sponsorizat într-un mod care să garanteze că controalele aplicate accesului sponsorizat sunt cel puțin echivalente cu cele aplicate accesului direct la piață;.
Punctul 3
La articolul 47, alineatul (1) se modifică după cum urmează:
Litera a
litera (b) se înlocuiește cu următorul text:
Litera b
să fie dotată în mod corespunzător pentru gestionarea riscurilor la care este expusă, inclusiv pentru gestionarea riscurilor TIC în conformitate cu capitolul II din Regulamentul (UE) 2022/2554, să instituie măsuri și sisteme adecvate pentru identificarea riscurilor semnificative care îi pot compromite funcționarea și să aplice măsuri eficace de diminuare a riscurilor respective;;
Litera b
litera (c) se elimină.
Litera b
să fie dotată în mod corespunzător pentru gestionarea riscurilor la care este expusă, inclusiv pentru gestionarea riscurilor TIC în conformitate cu capitolul II din Regulamentul (UE) 2022/2554, să instituie măsuri și sisteme adecvate pentru identificarea riscurilor semnificative care îi pot compromite funcționarea și să aplice măsuri eficace de diminuare a riscurilor respective;;
Punctul 4
Articolul 48 se modifică după cum urmează:
Litera a
alineatul (1) se înlocuiește cu următorul text:
Litera b
alineatul (6) se înlocuiește cu următorul text:
Litera c
alineatul (12) se modifică după cum urmează:
Litera i
litera (a) se înlocuiește cu următorul text:
Litera a
cerințele pentru a asigura faptul că sistemele de tranzacționare ale piețelor reglementate sunt reziliente și au o capacitate adecvată, cu excepția cerințelor legate de reziliența operațională digitală;;
Litera ii
litera (g) se înlocuiește cu următorul text:
Litera g
cerințele pentru a asigura testarea adecvată a algoritmilor, exceptând testarea rezilienței operaționale digitale, cu scopul de a garanta că sistemele de tranzacționare algoritmică sau de tranzacționare algoritmică de mare frecvență nu pot crea sau nu pot contribui la crearea unor condiții de tranzacționare de natură să perturbe stabilitatea pieței.
Litera a
cerințele pentru a asigura faptul că sistemele de tranzacționare ale piețelor reglementate sunt reziliente și au o capacitate adecvată, cu excepția cerințelor legate de reziliența operațională digitală;;
Litera g
cerințele pentru a asigura testarea adecvată a algoritmilor, exceptând testarea rezilienței operaționale digitale, cu scopul de a garanta că sistemele de tranzacționare algoritmică sau de tranzacționare algoritmică de mare frecvență nu pot crea sau nu pot contribui la crearea unor condiții de tranzacționare de natură să perturbe stabilitatea pieței.
Litera i
litera (a) se înlocuiește cu următorul text:
Litera a
cerințele pentru a asigura faptul că sistemele de tranzacționare ale piețelor reglementate sunt reziliente și au o capacitate adecvată, cu excepția cerințelor legate de reziliența operațională digitală;;
Litera ii
litera (g) se înlocuiește cu următorul text:
Litera g
cerințele pentru a asigura testarea adecvată a algoritmilor, exceptând testarea rezilienței operaționale digitale, cu scopul de a garanta că sistemele de tranzacționare algoritmică sau de tranzacționare algoritmică de mare frecvență nu pot crea sau nu pot contribui la crearea unor condiții de tranzacționare de natură să perturbe stabilitatea pieței.
Litera a
cerințele pentru a asigura faptul că sistemele de tranzacționare ale piețelor reglementate sunt reziliente și au o capacitate adecvată, cu excepția cerințelor legate de reziliența operațională digitală;;
Litera g
cerințele pentru a asigura testarea adecvată a algoritmilor, exceptând testarea rezilienței operaționale digitale, cu scopul de a garanta că sistemele de tranzacționare algoritmică sau de tranzacționare algoritmică de mare frecvență nu pot crea sau nu pot contribui la crearea unor condiții de tranzacționare de natură să perturbe stabilitatea pieței.

Articolul 7

Modificări ale Directivei (UE) 2015/2366

Paragraf
Directiva (UE) 2015/2366 se modifică după cum urmează:
Punctul 1
La articolul 3, litera (j) se înlocuiește cu următorul text:
Litera j
serviciilor prestate de prestatorii de servicii tehnice, care contribuie la prestarea de servicii de plată, fără ca aceștia să intre în vreun moment în posesia fondurilor de transferat, inclusiv în domeniul procesării și stocării datelor, al serviciilor de încredere și de protecție a vieții private, al autentificării datelor și a entităților, al tehnologiei informației și comunicațiilor (TIC) și al furnizării de rețele de comunicații, al furnizării și întreținerii terminalelor și dispozitivelor folosite pentru serviciile de plată, cu excepția serviciilor de inițiere a plății și a serviciilor de informare cu privire la conturi;.
Punctul 2
Articolul 5 alineatul (1) se modifică după cum urmează:
Litera a
primul paragraf se modifică după cum urmează:
Litera i
litera (e) se înlocuiește cu următorul text:
Litera e
o descriere a sistemului de conducere a solicitantului și a mecanismelor de control intern, inclusiv a procedurilor administrative, de gestionare a riscurilor și a procedurilor contabile, precum și a modalităților de utilizare a serviciilor TIC în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, care să demonstreze că sistemele de conducere și mecanismele de control intern respective sunt proporționale, justificate, valide și adecvate;
Litera ii
litera (f) se înlocuiește cu următorul text:
Litera f
o descriere a procedurilor existente pentru monitorizarea, tratarea și urmărirea unui incident de securitate și a plângerilor legate de securitate formulate de clienți, incluzând un mecanism de raportare a incidentelor care ține cont de obligațiile de notificare ale instituției de plată prevăzute la capitolul III din Regulamentul (UE) 2022/2554;;
Litera iii
litera (h) se înlocuiește cu următorul text:
Litera h
o descriere a măsurilor de asigurare a continuității activității, care să cuprindă o identificare clară a operațiunilor critice, o politică și planuri eficace de continuitate a activității TIC și planuri de răspuns și de recuperare în domeniul TIC, precum și o procedură pentru testarea și reexaminarea periodică a caracterului adecvat și a eficienței acestor planuri în conformitate cu Regulamentul (UE) 2022/2554;;
Litera e
o descriere a sistemului de conducere a solicitantului și a mecanismelor de control intern, inclusiv a procedurilor administrative, de gestionare a riscurilor și a procedurilor contabile, precum și a modalităților de utilizare a serviciilor TIC în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, care să demonstreze că sistemele de conducere și mecanismele de control intern respective sunt proporționale, justificate, valide și adecvate;
Litera f
o descriere a procedurilor existente pentru monitorizarea, tratarea și urmărirea unui incident de securitate și a plângerilor legate de securitate formulate de clienți, incluzând un mecanism de raportare a incidentelor care ține cont de obligațiile de notificare ale instituției de plată prevăzute la capitolul III din Regulamentul (UE) 2022/2554;;
Litera h
o descriere a măsurilor de asigurare a continuității activității, care să cuprindă o identificare clară a operațiunilor critice, o politică și planuri eficace de continuitate a activității TIC și planuri de răspuns și de recuperare în domeniul TIC, precum și o procedură pentru testarea și reexaminarea periodică a caracterului adecvat și a eficienței acestor planuri în conformitate cu Regulamentul (UE) 2022/2554;;
Litera b
al treilea paragraf se înlocuiește cu următorul text:
Litera i
litera (e) se înlocuiește cu următorul text:
Litera e
o descriere a sistemului de conducere a solicitantului și a mecanismelor de control intern, inclusiv a procedurilor administrative, de gestionare a riscurilor și a procedurilor contabile, precum și a modalităților de utilizare a serviciilor TIC în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, care să demonstreze că sistemele de conducere și mecanismele de control intern respective sunt proporționale, justificate, valide și adecvate;
Litera ii
litera (f) se înlocuiește cu următorul text:
Litera f
o descriere a procedurilor existente pentru monitorizarea, tratarea și urmărirea unui incident de securitate și a plângerilor legate de securitate formulate de clienți, incluzând un mecanism de raportare a incidentelor care ține cont de obligațiile de notificare ale instituției de plată prevăzute la capitolul III din Regulamentul (UE) 2022/2554;;
Litera iii
litera (h) se înlocuiește cu următorul text:
Litera h
o descriere a măsurilor de asigurare a continuității activității, care să cuprindă o identificare clară a operațiunilor critice, o politică și planuri eficace de continuitate a activității TIC și planuri de răspuns și de recuperare în domeniul TIC, precum și o procedură pentru testarea și reexaminarea periodică a caracterului adecvat și a eficienței acestor planuri în conformitate cu Regulamentul (UE) 2022/2554;;
Litera e
o descriere a sistemului de conducere a solicitantului și a mecanismelor de control intern, inclusiv a procedurilor administrative, de gestionare a riscurilor și a procedurilor contabile, precum și a modalităților de utilizare a serviciilor TIC în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, care să demonstreze că sistemele de conducere și mecanismele de control intern respective sunt proporționale, justificate, valide și adecvate;
Litera f
o descriere a procedurilor existente pentru monitorizarea, tratarea și urmărirea unui incident de securitate și a plângerilor legate de securitate formulate de clienți, incluzând un mecanism de raportare a incidentelor care ține cont de obligațiile de notificare ale instituției de plată prevăzute la capitolul III din Regulamentul (UE) 2022/2554;;
Litera h
o descriere a măsurilor de asigurare a continuității activității, care să cuprindă o identificare clară a operațiunilor critice, o politică și planuri eficace de continuitate a activității TIC și planuri de răspuns și de recuperare în domeniul TIC, precum și o procedură pentru testarea și reexaminarea periodică a caracterului adecvat și a eficienței acestor planuri în conformitate cu Regulamentul (UE) 2022/2554;;
Punctul 3
La articolul 19 alineatul (6), al doilea paragraf se înlocuiește cu următorul text:
Punctul 4
La articolul 95 alineatul (1), se adaugă următorul paragraf:
Litera a
prestatorilor de servicii de plată menționați la articolul 1 alineatul (1) literele (a), (b) și (d) din prezenta directivă;
Litera b
prestatorilor de servicii de informare cu privire la conturi menționați la articolul 33 alineatul (1) din prezenta directivă;
Litera c
instituțiilor de plată exceptate în temeiul articolului 32 alineatul (1) din prezenta directivă; și
Litera d
instituțiilor emitente de monedă electronică care fac obiectul unei derogări astfel cum se menționează la articolul 9 alineatul (1) din Directiva 2009/110/CE.
Punctul 5
La articolul 96, se adaugă următorul alineat:
Litera a
prestatorilor de servicii de plată menționați la articolul 1 alineatul (1) literele (a), (b) și (d) din prezenta directivă;
Litera b
prestatorilor de servicii de informare cu privire la conturi menționați la articolul 33 alineatul (1) din prezenta directivă;
Litera c
instituțiilor de plată exceptate în temeiul articolul 32 alineatul (1) din prezenta directivă; și
Litera d
instituțiilor emitente de monedă electronică care fac obiectul unei derogări astfel cum se menționează la articolul 9 alineatul (1) din Directiva 2009/110/CE.
Punctul 6
La articolul 98, alineatul (5) se înlocuiește cu următorul text:

Articolul 8

Modificarea Directivei (UE) 2016/2341

Paragraf
Articolul 21 alineatul (5) din Directiva (UE) 2016/2341 se înlocuiește cu următorul text:(5)Statele membre se asigură că IORP adoptă măsuri rezonabile pentru a asigura continuitatea și desfășurarea normală a activităților lor, inclusiv prin elaborarea unor planuri de contingență. În acest scop, IORP utilizează sisteme, resurse și proceduri adecvate și proporționale și, în special, instituie și gestionează rețele și sisteme informatice în conformitate cu Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului, după caz.

Articolul 9

Transpunerea

Alineatul 1
Statele membre adoptă și publică până la 17 ianuarie 2025 dispozițiile necesare pentru a se conforma prezentei directive. Statele membre informează de îndată Comisia cu privire la aceasta.
Alineatul 2
Comisiei îi sunt comunicate de către statele membre textele principalelor dispoziții de drept intern pe care le adoptă în domeniul reglementat de prezenta directivă.

Articolul 10

Intrarea în vigoare

Paragraf
Prezenta directivă intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Articolul 11

Destinatari

Paragraf
Prezenta directivă se adresează statelor membre.
Paragraf
Adoptată la Strasbourg, 14 decembrie 2022.Pentru Parlamentul EuropeanPreședintaR. MetsolaPentru ConsiliuPreședinteleM. Bek