Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar și de modificare a Regulamentelor (CE) nr. 1060/2009, (UE) nr. 648/2012, (UE) nr. 600/2014, (UE) nr. 909/2014 și (UE) 2016/1011, în special articolul 20 al patrulea alineat,
1
Pentru a se asigura că entitățile financiare raportează incidentele majore autorităților lor competente în mod consecvent și pentru a se asigura că furnizează autorităților respective date de bună calitate, ar trebui să se specifice câmpurile de date pe care entitățile financiare trebuie să le furnizeze în diferitele etape ale raportării menționate la articolul 19 alineatul (4) din Regulamentul (UE) 2022/2554. Este important ca aceste informații să fie prezentate într-un mod care să permită o imagine de ansamblu unică asupra incidentului. Prin urmare, este necesar să se stabilească un model unic de raportare în acest scop.
2
Entitățile financiare ar trebui să completeze câmpurile de date din modelul de raportare care corespund cerințelor de informare aferente notificării sau raportului respectiv. Cu toate acestea, entităților financiare care dețin deja informații pe care urmează să le furnizeze într-o etapă ulterioară de raportare, și anume în raportul intermediar sau în raportul final, ar trebui să li se permită să realizeze cu anticipație transmiterea datelor respective.
3
Întrucât incidentele multiple sau recurente pot constitui un incident major, astfel cum se menționează la articolul 8 din Regulamentul delegat (UE) 2024/1772 al Comisiei, modul de concepere a modelului de raportare și a câmpurilor de date ar trebui să permită entităților financiare să raporteze astfel de incidente recurente.
4
Pentru a asigura informații exacte și actualizate, modelul de raportare ar trebui să permită entităților financiare, atunci când transmit raportul intermediar și raportul final, să actualizeze orice informații care au fost transmise anterior și, dacă este necesar, să reclasifice incidentele majore ca nefiind majore.
5
Identificarea juridică a entităților ar trebui să fie aliniată la identificatorii specificați în standardele tehnice de punere în aplicare adoptate în temeiul articolului 28 alineatul (9) din Regulamentul (UE) 2022/2554.
6
În cazul în care entitățile financiare externalizează obligațiile de raportare a incidentelor majore legate de TIC către o parte terță, autoritățile competente ar trebui să aibă cunoștință de identitatea părții terțe care efectuează raportarea în numele entității financiare înainte de transmiterea primei notificări sau raportări, pentru a verifica legitimitatea părții terțe care efectuează raportarea.
7
Pentru a identifica cu ușurință impactul unui incident care a avut loc la un furnizor terț sau a fost cauzat de acesta și care afectează mai multe entități financiare dintr-un singur stat membru și pentru a reduce efortul de raportare pentru entitățile financiare, modelul de raportare ar trebui să permită transmiterea unui raport agregat care să cuprindă informații agregate cu privire la impactul incidentului asupra tuturor entităților financiare afectate care au clasificat incidentul ca fiind major.
8
Modelul de raportare ar trebui să fie conceput într-un mod neutru din punct de vedere tehnologic pentru a permite punerea sa în aplicare în diferite soluții de raportare a incidentelor care există deja sau care pot fi dezvoltate pentru punerea în aplicare a cerințelor Regulamentului (UE) 2022/2554.
9
Modelul de raportare și câmpurile de date ar trebui să fie concepute astfel încât să faciliteze raportarea incidentelor majore legate de TIC de către părțile terțe cărora entitățile financiare le-au externalizat obligația de raportare în conformitate cu articolul 19 alineatul (5) din Regulamentul (UE) 2022/2554.
10
Prezentul regulament se bazează pe proiectul de standarde tehnice de punere în aplicare pe care autoritățile europene de supraveghere l-au transmis Comisiei.
11
Autoritățile europene de supraveghere au efectuat consultări publice deschise cu privire la proiectul de standarde tehnice de punere în aplicare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente și a solicitat avizul Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentele (UE) nr. 1093/2010, (UE) nr. 1094/2010 și (UE) nr. 1095/2010 ale Parlamentului European și al Consiliului.
12
Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului și a emis un aviz favorabil la 22 iulie 2024. Orice prelucrare a datelor cu caracter personal care intră în domeniul de aplicare al prezentului regulament ar trebui să se efectueze în conformitate cu principiile și dispozițiile aplicabile în materie de protecție a datelor prevăzute în Regulamentul (UE) 2018/1725,
Articolul 1
Modelul pentru raportarea incidentelor majore legate de TIC
Alineatul 1
Entitățile financiare utilizează modelul prevăzut în anexa I pentru a transmite notificarea inițială, raportul intermediar și raportul final menționate la articolul 19 alineatul (4) din Regulamentul (UE) 2022/2554, după cum urmează:
Litera a
entitățile financiare care transmit o notificare inițială completează câmpurile de date din model care corespund informațiilor care trebuie furnizate în conformitate cu articolul 2 din Regulamentul delegat (UE) 2025/301 al Comisiei și pot, în cazul în care dețin deja informațiile respective, să completeze acele câmpuri de date a căror completare nu este necesară pentru o notificare inițială, însă este necesară pentru un raport intermediar sau final;
Litera b
entitățile financiare care transmit un raport intermediar completează câmpurile de date din model care corespund informațiilor care trebuie furnizate în conformitate cu articolul 3 din Regulamentul delegat (UE) 2025/301 și pot, în cazul în care dețin deja informațiile relevante, să completeze acele câmpuri de date a căror completare nu este necesară pentru raportul intermediar, însă este necesară pentru raportul final;
Litera c
entitățile financiare care transmit un raport final completează câmpurile de date din model care corespund informațiilor care trebuie furnizate în conformitate cu articolul 4 din Regulamentul delegat (UE) 2025/301.
Alineatul 2
Entitățile financiare se asigură că informațiile conținute în notificarea inițială, în raportul intermediar și în raportul final sunt complete și exacte.
Alineatul 3
Entitățile financiare furnizează valori estimate pe baza altor date și informații disponibile, în măsura posibilului, în cazul în care nu sunt disponibile date exacte la momentul raportării pentru notificarea inițială sau pentru raportul intermediar.
Alineatul 4
Atunci când transmit un raport intermediar sau final, entitățile financiare utilizează modelul prevăzut în anexa I pentru a transmite toate informațiile necesare și pentru a actualiza, după caz, informațiile care au fost furnizate anterior în notificarea inițială sau în raportul intermediar.
Alineatul 5
Entitățile financiare respectă glosarul de date și instrucțiunile prevăzute în anexa II atunci când completează modelul prevăzut în anexa I.
Articolul 2
Transmiterea simultană a notificării inițiale, a raportului intermediar și a raportului final
Paragraf
Entitățile financiare pot combina transmiterea notificării inițiale, a raportului intermediar și a raportului final astfel încât să furnizeze două dintre aceste documente sau toate aceste documente în același timp, în cazul în care activitățile obișnuite s-au redresat sau s-a finalizat analiza cauzelor principale și cu condiția respectării termenelor prevăzute la articolul 5 din Regulamentul delegat (UE) 2025/301.
Articolul 3
Incidente recurente legate de TIC
Paragraf
Entitățile financiare care furnizează informații privind incidente recurente legate de TIC care nu se încadrează în categoria incidentelor majore și care îndeplinesc cumulativ condițiile pentru a fi considerate un singur incident major legat de TIC, astfel cum sunt prevăzute la articolul 8 alineatul (2) din Regulamentul delegat (UE) 2024/1772, furnizează informațiile respective într-o formă agregată.
Articolul 4
Utilizarea unor canale electronice securizate
Alineatul 1
Entitățile financiare utilizează canalele electronice securizate puse la dispoziție de autoritatea lor competentă pentru a transmite notificarea inițială, raportul intermediar și raportul final.
Alineatul 2
Entitățile financiare care nu pot utiliza canalele electronice securizate puse la dispoziție de autoritatea lor competentă își informează autoritatea competentă cu privire la un incident major legat de TIC prin alte mijloace securizate, în acord cu autoritatea competentă. Dacă autoritatea competentă solicită acest lucru, entitățile financiare retransmit notificarea inițială sau raportul intermediar ori final prin intermediul canalului electronic securizat pus la dispoziție de autoritatea lor competentă de îndată ce sunt în măsură să facă acest lucru.
Articolul 5
Reclasificarea incidentelor majore legate de TIC
Paragraf
În cazul în care, după o evaluare suplimentară, entitatea financiară concluzionează că incidentul legat de TIC raportat anterior ca fiind major nu a îndeplinit în niciun moment criteriile și pragurile de clasificare prevăzute la articolul 8 din Regulamentul delegat (UE) 2024/1772, entitatea financiară notifică autorității competente că a reclasificat incidentul legat de TIC considerat major ca nefiind major, furnizând informații cu privire la reclasificare în modelul prevăzut în anexa II la prezentul regulament în ceea ce privește câmpurile Tipul de raport și Alte informații.
Articolul 6
Notificarea externalizării obligațiilor de raportare
Alineatul 1
Entitățile financiare care au externalizat obligația de a raporta incidentele majore legate de TIC în conformitate cu articolul 19 alineatul (5) din Regulamentul (UE) 2022/2554 își informează autoritatea competentă cu privire la acordul de externalizare respectiv de îndată ce acordul de externalizare a fost încheiat și cel târziu înainte de prima notificare sau raportare.
Alineatul 2
Entitățile financiare furnizează autorității competente denumirea, datele de contact și codul de identificare al părții terțe care va transmite notificările sau rapoartele privind incidentele majore legate de TIC pentru acestea.
Alineatul 3
Entitățile financiare își informează autoritatea competentă de îndată ce nu mai externalizează obligațiile de raportare astfel cum se menționează la articolul 19 alineatul (5) din Regulamentul (UE) 2022/2554.
Articolul 7
Raportarea agregată
Alineatul 1
Un furnizor terț de servicii căruia i-au fost externalizate obligații de raportare, astfel cum se menționează la articolul 19 alineatul (5) din Regulamentul (UE) 2022/2554, poate utiliza modelul prevăzut în anexa I la prezentul regulament pentru a furniza informații agregate cu privire la un incident major legat de TIC care afectează mai multe entități financiare într-o singură notificare sau într-un singur raport și poate transmite notificarea sau raportul respectiv autorității competente în numele tuturor entităților financiare afectate, dacă sunt îndeplinite toate condițiile următoare:
Litera a
incidentul major legat de TIC care trebuie raportat provine de la un furnizor terț de servicii TIC sau este cauzat de acesta;
Litera b
respectivul furnizor terț de servicii furnizează serviciul TIC relevant mai multor entități financiare sau unui grup;
Litera c
incidentul legat de TIC este clasificat ca fiind major de către fiecare entitate financiară care face obiectul notificării sau al raportului agregat;
Litera d
incidentul major legat de TIC afectează entitățile financiare dintr-un singur stat membru, iar raportul agregat se referă la entități financiare care sunt supravegheate de aceeași autoritate competentă;
Litera e
autoritățile competente au permis în mod explicit acestui tip de entități financiare să realizeze o raportare agregată.
Alineatul 2
Alineatul (1) nu se aplică instituțiilor de credit care sunt considerate a avea o relevanță semnificativă, astfel cum se menționează la articolul 2 punctul 16 din Regulamentul (UE) nr. 468/2014 al Băncii Centrale Europene, operatorilor locurilor de tranzacționare și contrapărților centrale, care utilizează modelul din anexa I numai pentru a transmite notificări sau rapoarte privind incidentele majore legate de TIC în mod individual autorității lor competente.
Alineatul 3
În cazul în care autoritățile competente solicită informații privind impactul individual al incidentului major legat de TIC asupra unei singure entități financiare, la cererea autorității competente, entitatea financiară transmite o notificare individuală sau un raport individual privind incidentul major legat de TIC.
Articolul 8
Notificarea privind amenințările cibernetice semnificative
Alineatul 1
Entitățile financiare care notifică autorităților competente amenințările cibernetice semnificative în conformitate cu articolul 19 alineatul (2) din Regulamentul (UE) 2022/2554 utilizează modelul prevăzut în anexa III la prezentul regulament și urmează glosarul de date și instrucțiunile prevăzute în anexa IV la prezentul regulament.
Alineatul 2
Entitățile financiare se asigură că informațiile conținute în notificarea privind amenințările cibernetice semnificative sunt complete și exacte.
Articolul 9
Intrarea în vigoare
Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptat la Luxemburg, 23 octombrie 2024.Pentru ComisiePreședintaUrsula von der Leyen
Anexa 1
ANEXA IMODELE PENTRU RAPORTAREA INCIDENTELOR MAJORE
Tabel 1
Tabelul 1
Anexa 2
ANEXA IIGLOSAR DE DATE ȘI INSTRUCȚIUNI PENTRU RAPORTAREA INCIDENTELOR MAJORE
Tabel 1
Tabelul 1
Anexa 3
ANEXA IIIMODELE PENTRU NOTIFICAREA PRIVIND AMENINȚĂRILE CIBERNETICE SEMNIFICATIVE
Tabel 1
Tabelul 1
Anexa 4
ANEXA IVGLOSAR DE DATE ȘI INSTRUCȚIUNI PENTRU NOTIFICAREA PRIVIND AMENINȚĂRILE CIBERNETICE SEMNIFICATIVE
Tabel 1
Tabelul 1