Wersja obowiązująca od 2025.08.07

[Informowanie podmiotu finansowego o ryzyku zidentyfikowanym w zaleceniach ] [21] 1. Komisja informuje podmiot finansowy o ryzyku zidentyfikowanym w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, w odniesieniu do kluczowego zewnętrznego dostawcy usług ICT w rozumieniu art. 3 pkt 23 rozporządzenia 2022/2554, zwanego dalej „kluczowym zewnętrznym dostawcą usług ICT”, z którym ten podmiot finansowy zawarł umowę.

2. Podmiot finansowy informuje Komisję o sposobie uwzględnienia ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, w szczególności o zmianach postanowień umowy zawartej z kluczowym zewnętrznym dostawcą usług ICT.

3. W przypadku gdy Komisja uzna, że podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, lub uwzględnił je w sposób niewystarczający, informuje podmiot finansowy o możliwości wydania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554.

4. Przed wydaniem decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, Komisja może skonsultować się z organami, o których mowa w art. 42 ust. 5 rozporządzenia 2022/2554. Przepisu art. 106 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego nie stosuje się.

5. W terminie 60 dni od dnia otrzymania przez podmiot finansowy informacji, o której mowa w ust. 3, Komisja może wydać decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu tymczasowe zawieszenie, w całości albo części, korzystania z usługi świadczonej przez kluczowego zewnętrznego dostawcę usług ICT lub jej wdrażania albo nakazującą podmiotowi finansowemu wypowiedzenie, w całości albo części, postanowień umowy z kluczowym zewnętrznym dostawcą usług ICT.

6. Komisja, wydając decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu tymczasowe zawieszenie, w całości albo części, korzystania z usługi świadczonej przez kluczowego zewnętrznego dostawcę usług ICT lub jej wdrażania, określa termin obowiązywania tej decyzji.

7. W przypadku gdy ryzyko zidentyfikowane w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, zostało wyeliminowane przed upływem terminu obowiązywania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, Komisja stwierdza wygaśnięcie tej decyzji.

8. W przypadku gdy podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, albo uwzględnił je w sposób niewystarczający, Komisja może jednorazowo przedłużyć, w drodze decyzji, termin obowiązywania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, i określić nowy termin jej obowiązywania.

9. W przypadku gdy podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, albo uwzględnił je w sposób niewystarczający w terminie przedłużonym zgodnie z ust. 8, Komisja wydaje decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu wypowiedzenie, w całości albo części, postanowień umowy z kluczowym zewnętrznym dostawcą usług ICT.

10. Komisja, wydając decyzję, o której mowa w ust. 8, oraz decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, uwzględnia okoliczności określone w art. 42 ust. 8 rozporządzenia 2022/2554.

11. Decyzja wydana na podstawie ust. 8 oraz decyzja, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, są natychmiast wykonalne.

12. Komisja zgodnie z art. 42 ust. 9 rozporządzenia 2022/2554 informuje członków forum nadzoru, o których mowa w art. 32 ust. 4 lit. a–c rozporządzenia 2022/2554, oraz wspólną sieć nadzoru ustanowioną zgodnie z art. 34 ust. 1 rozporządzenia 2022/2554 o wydaniu decyzji na podstawie ust. 8 oraz decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554.

13. W celu stosowania spójnych środków następczych w zakresie nadzoru Komisja może uwzględnić wydane przez wiodący organ nadzorczy, wyznaczony zgodnie z art. 31 ust. 1 lit. b rozporządzenia 2022/2554, niewiążące i niejawne opinie na potrzeby właściwych organów, o których mowa w art. 46 rozporządzenia 2022/2554, zgodnie z art. 42 ust. 7 rozporządzenia 2022/2554.

[21] Rozdział 2c dodany przez art. 8 pkt 6 ustawy z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji (Dz.U. poz. 1069). Zmiana weszła w życie 7 sierpnia 2025 r.

Wersja obowiązująca od 2025.08.07

[Informowanie podmiotu finansowego o ryzyku zidentyfikowanym w zaleceniach ] [21] 1. Komisja informuje podmiot finansowy o ryzyku zidentyfikowanym w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, w odniesieniu do kluczowego zewnętrznego dostawcy usług ICT w rozumieniu art. 3 pkt 23 rozporządzenia 2022/2554, zwanego dalej „kluczowym zewnętrznym dostawcą usług ICT”, z którym ten podmiot finansowy zawarł umowę.

2. Podmiot finansowy informuje Komisję o sposobie uwzględnienia ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, w szczególności o zmianach postanowień umowy zawartej z kluczowym zewnętrznym dostawcą usług ICT.

3. W przypadku gdy Komisja uzna, że podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, lub uwzględnił je w sposób niewystarczający, informuje podmiot finansowy o możliwości wydania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554.

4. Przed wydaniem decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, Komisja może skonsultować się z organami, o których mowa w art. 42 ust. 5 rozporządzenia 2022/2554. Przepisu art. 106 ustawy z dnia 14 czerwca 1960 r. – Kodeks postępowania administracyjnego nie stosuje się.

5. W terminie 60 dni od dnia otrzymania przez podmiot finansowy informacji, o której mowa w ust. 3, Komisja może wydać decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu tymczasowe zawieszenie, w całości albo części, korzystania z usługi świadczonej przez kluczowego zewnętrznego dostawcę usług ICT lub jej wdrażania albo nakazującą podmiotowi finansowemu wypowiedzenie, w całości albo części, postanowień umowy z kluczowym zewnętrznym dostawcą usług ICT.

6. Komisja, wydając decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu tymczasowe zawieszenie, w całości albo części, korzystania z usługi świadczonej przez kluczowego zewnętrznego dostawcę usług ICT lub jej wdrażania, określa termin obowiązywania tej decyzji.

7. W przypadku gdy ryzyko zidentyfikowane w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, zostało wyeliminowane przed upływem terminu obowiązywania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, Komisja stwierdza wygaśnięcie tej decyzji.

8. W przypadku gdy podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, albo uwzględnił je w sposób niewystarczający, Komisja może jednorazowo przedłużyć, w drodze decyzji, termin obowiązywania decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, i określić nowy termin jej obowiązywania.

9. W przypadku gdy podmiot finansowy nie uwzględnił ryzyka zidentyfikowanego w zaleceniach, o których mowa w art. 35 ust. 1 lit. d rozporządzenia 2022/2554, albo uwzględnił je w sposób niewystarczający w terminie przedłużonym zgodnie z ust. 8, Komisja wydaje decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, nakazującą podmiotowi finansowemu wypowiedzenie, w całości albo części, postanowień umowy z kluczowym zewnętrznym dostawcą usług ICT.

10. Komisja, wydając decyzję, o której mowa w ust. 8, oraz decyzję, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, uwzględnia okoliczności określone w art. 42 ust. 8 rozporządzenia 2022/2554.

11. Decyzja wydana na podstawie ust. 8 oraz decyzja, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554, są natychmiast wykonalne.

12. Komisja zgodnie z art. 42 ust. 9 rozporządzenia 2022/2554 informuje członków forum nadzoru, o których mowa w art. 32 ust. 4 lit. a–c rozporządzenia 2022/2554, oraz wspólną sieć nadzoru ustanowioną zgodnie z art. 34 ust. 1 rozporządzenia 2022/2554 o wydaniu decyzji na podstawie ust. 8 oraz decyzji, o której mowa w art. 42 ust. 6 rozporządzenia 2022/2554.

13. W celu stosowania spójnych środków następczych w zakresie nadzoru Komisja może uwzględnić wydane przez wiodący organ nadzorczy, wyznaczony zgodnie z art. 31 ust. 1 lit. b rozporządzenia 2022/2554, niewiążące i niejawne opinie na potrzeby właściwych organów, o których mowa w art. 46 rozporządzenia 2022/2554, zgodnie z art. 42 ust. 7 rozporządzenia 2022/2554.

[21] Rozdział 2c dodany przez art. 8 pkt 6 ustawy z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji (Dz.U. poz. 1069). Zmiana weszła w życie 7 sierpnia 2025 r.