uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 1 , a w szczególności jego art. 20 akapit trzeci,
(1) Aby zapewnić harmonizację i uproszczenie wymogów dotyczących przedkładania powiadomień i sprawozdań w odniesieniu do poważnych incydentów związanych z ICT, o których to powiadomieniach i sprawozdaniach mowa w art. 19 ust. 4 rozporządzenia (UE) 2022/2554, terminy zgłaszania poważnych incydentów związanych z ICT powinny być spójne dla wszystkich rodzajów podmiotów finansowych. Z tych względów terminy te powinny być również, w jak największym stopniu, spójne z wymogami określonymi w dyrektywie Parlamentu Europejskiego i Rady (UE) 2022/2555, a przynajmniej być im równoważne 2 .
(2) Aby uniknąć nakładania nadmiernych obciążeń sprawozdawczych na podmioty finansowe w czasie, gdy obsługują one incydent związany z ICT, treść wstępnego powiadomienia powinna być ograniczona do najistotniejszych informacji. Aby móc podjąć odpowiednie działania nadzorcze, właściwe organy muszą otrzymywać informacje o poważnych incydentach związanych z ICT jak najszybciej po sklasyfikowaniu incydentu związanego z ICT przez podmiot finansowy jako poważny. W związku z tym termin przedłożenia wstępnego powiadomienia, o którym mowa w art. 19 ust. 4 lit. a) rozporządzenia (UE) 2022/2554, powinien być jak najkrótszy, licząc od momentu sklasyfikowania incydentu związanego z ICT jako poważny, przy jednoczesnym zapewnieniu elastyczności - zwłaszcza w przypadku usługowych modeli biznesowych, w których czas nie jest szczególnie krytyczny - na wypadek gdyby podmioty finansowe potrzebowały więcej czasu na obsługę incydentu związanego z ICT po dowiedzeniu się o nim.
(3) Po otrzymaniu wstępnego powiadomienia właściwe organy powinny otrzymać bardziej szczegółowe informacje na temat incydentu związanego z ICT w sprawozdaniu śródokresowym oraz wszystkie istotne informacje w sprawozdaniu końcowym. Informacje zawarte w tych sprawozdaniach powinny umożliwić właściwym organom dalszą ocenę incydentu związanego z ICT oraz analizę działań nadzorczych, które mogą chcieć podjąć.
(4) W terminach zgłaszania, o których mowa w art. 20 akapit pierwszy lit. a) pkt (ii) rozporządzenia (UE) 2022/2554, należy zatem zrównoważyć potrzebę szybkiego otrzymywania informacji przez właściwe organy z potrzebą zapewnienia podmiotom finansowym wystarczającego czasu na uzyskanie pełnych i dokładnych informacji.
(5) Biorąc pod uwagę kryteria określone w art. 20 akapit pierwszy lit. a) rozporządzenia (UE) 2022/2554, terminy zgłaszania nie powinny stanowić nieproporcjonalnego obciążenia dla mikroprzedsiębiorstw i innych podmiotów finansowych, które nie są istotne. Ponadto, aby uniknąć nieproporcjonalnego obciążenia podmiotów finansowych, terminy zgłaszania powinny uwzględniać weekendy i dni wolne od pracy.
(6) Ponieważ powiadamianie o znaczących cyberzagrożeniach ma odbywać się na zasadzie dobrowolności, treść takich powiadomień nie powinna nakładać obciążeń na podmioty finansowe i powinna być bardziej ograniczona niż informacje wymagane w przypadku poważnych incydentów związanych z ICT.
(7) Podstawę niniejszego rozporządzenia stanowi projekt regulacyjnych standardów technicznych przedłożony Komisji przez Europejskie Urzędy Nadzoru.
(8) Europejskie Urzędy Nadzoru przeprowadziły otwarte konsultacje społeczne na temat projektu regulacyjnych standardów technicznych stanowiących podstawę niniejszego rozporządzenia, dokonały analizy kosztów i korzyści, które są z nimi potencjalnie związane, oraz zasięgnęły porady grup interesariuszy ustanowionych zgodnie z art. 37 rozporządzeń Parlamentu Europejskiego i Rady (UE) nr 1093/2010 3 , (UE) nr 1094/2010 4 i (UE) nr 1095/2010 5 .
(9) Zgodnie z art. 42 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 6 skonsultowano się z Europejskim Inspektorem Ochrony Danych, który w dniu 22 lipca 2024 r. wydał pozytywną opinię. Wszelkie przetwarzanie danych osobowych w ramach niniejszego rozporządzenia powinno odbywać się zgodnie z mającymi zastosowanie zasadami i przepisami dotyczącymi ochrony danych określonymi w rozporządzeniu (UE) 2018/1725,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Sporządzono w Brukseli dnia 23 października 2024 r.
W ciągu pierwszych 5 miesięcy obowiązywania mechanizmu konsultacji społecznych projektów ustaw udział w nich wzięły 24 323 osoby. Najpopularniejszym projektem w konsultacjach była nowelizacja ustawy o broni i amunicji. W jego konsultacjach głos zabrało 8298 osób. Podczas pierwszych 14 miesięcy X kadencji Sejmu RP (2023–2024) jedynie 17 proc. uchwalonych ustaw zainicjowali posłowie. Aż 4 uchwalone ustawy miały źródła w projektach obywatelskich w ciągu 14 miesięcy Sejmu X kadencji – to najważniejsze skutki reformy Regulaminu Sejmu z 26 lipca 2024 r.
24.04.2025Senat bez poprawek przyjął w środę ustawę, która obniża składkę zdrowotną dla przedsiębiorców. Zmiana, która wejdzie w życie 1 stycznia 2026 roku, ma kosztować budżet państwa 4,6 mld zł. Według szacunków Ministerstwo Finansów na reformie ma skorzystać około 2,5 mln przedsiębiorców. Teraz ustawa trafi do prezydenta Andrzaja Dudy.
23.04.2025Rada Ministrów przyjęła we wtorek, 22 kwietnia, projekt ustawy o zmianie ustawy – Prawo geologiczne i górnicze, przedłożony przez minister przemysłu. Chodzi o wyznaczenie podmiotu, który będzie odpowiedzialny za monitorowanie i egzekwowanie przepisów w tej sprawie. Nowe regulacje dotyczą m.in. dokładności pomiarów, monitorowania oraz raportowania emisji metanu.
22.04.2025Na wtorkowym posiedzeniu rząd przyjął przepisy zmieniające rozporządzenie w sprawie zakazu stosowania materiału siewnego odmian kukurydzy MON 810, przedłożone przez ministra rolnictwa i rozwoju wsi. Celem nowelizacji jest aktualizacja listy odmian genetycznie zmodyfikowanej kukurydzy, tak aby zakazać stosowania w Polsce upraw, które znajdują się w swobodnym obrocie na terytorium 10 państw Unii Europejskiej.
22.04.2025Od 18 kwietnia policja oraz żandarmeria wojskowa będą mogły karać tych, którzy bez zezwolenia m.in. fotografują i filmują szczególnie ważne dla bezpieczeństwa lub obronności państwa obiekty resortu obrony narodowej, obiekty infrastruktury krytycznej oraz ruchomości. Obiekty te zostaną specjalnie oznaczone.
17.04.2025Kompleksową modernizację instytucji polskiego rynku pracy poprzez udoskonalenie funkcjonowania publicznych służb zatrudnienia oraz form aktywizacji zawodowej i podnoszenia umiejętności kadr gospodarki przewiduje podpisana w czwartek przez prezydenta Andrzeja Dudę ustawa z dnia 20 marca 2025 r. o rynku pracy i służbach zatrudnienia. Ustawa, co do zasady, wejdzie w życie pierwszego dnia miesiąca następującego po upływie 14 dni od dnia ogłoszenia.
11.04.2025Identyfikator: | Dz.U.UE.L.2025.301 |
Rodzaj: | Rozporządzenie |
Tytuł: | Rozporządzenie delegowane 2025/301 uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających treść i terminy przedłożenia wstępnego powiadomienia, sprawozdania śródokresowego i sprawozdania końcowego dotyczących poważnych incydentów związanych z ICT, a także treść dobrowolnego powiadomienia o znaczących cyberzagrożeniach |
Data aktu: | 23/10/2024 |
Data ogłoszenia: | 20/02/2025 |
Data wejścia w życie: | 12/03/2025 |