Rozporządzenie delegowane 2022/2360 zmieniające regulacyjne standardy techniczne określone w rozporządzeniu delegowanym (UE) 2018/389 w odniesieniu do obejmującego okres 90 dni wyłączenia dotyczącego dostępu do rachunku

ROZPORZĄDZENIE DELEGOWANE KOMISJI (UE) 2022/2360
z dnia 3 sierpnia 2022 r.
zmieniające regulacyjne standardy techniczne określone w rozporządzeniu delegowanym (UE) 2018/389 w odniesieniu do obejmującego okres 90 dni wyłączenia dotyczącego dostępu do rachunku
(Tekst mający znaczenie dla EOG)

KOMISJA EUROPEJSKA,

uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,

uwzględniając dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 z dnia 25 listopada 2015 r. w sprawie usług płatniczych w ramach rynku wewnętrznego, zmieniającą dyrektywy 2002/65/WE, 2009/110/WE, 2013/36/UE i rozporządzenie (UE) nr 1093/2010 oraz uchylającą dyrektywę 2007/64/WE 1 , w szczególności jej art. 98 ust. 4 akapit drugi,

a także mając na uwadze, co następuje:

(1) Art. 10 rozporządzenia delegowanego Komisji (UE) 2018/389 2  zawiera wyłączenie z określonego w art. 97 dyrektywy (UE) 2015/2366 wymogu stosowania silnego uwierzytelniania klienta w przypadku, gdy użytkownik usług płatniczych uzyskuje dostęp do informacji o saldzie rachunku płatniczego lub o transakcjach płatniczych przeprowadzonych niedawno za pośrednictwem rachunku płatniczego, bez ujawniania szczególnie chronionych danych dotyczących płatności. W takim przypadku dostawcy usług płatniczych mogą nie stosować silnego uwierzytelniania klienta w celu uzyskania dostępu do informacji o rachunku, pod warunkiem że silne uwierzytelnianie klienta zastosowano w momencie uzyskania po raz pierwszy dostępu do tych informacji i co najmniej co 90 dni po takim pierwszym dostępie.

(2) Stosowanie tego wyłączenia doprowadziło do bardzo rozbieżnych praktyk, jeżeli chodzi o stosowanie rozporządzenia delegowanego (UE) 2018/389, ponieważ niektórzy dostawcy usług płatniczych prowadzący rachunek żądają silnego uwierzytelnienia co 90 dni, inni żądają go w krótszych odstępach czasu, a niektórzy nie stosują wyłączenia w ogóle i żądają silnego uwierzytelnienia przy każdym dostępie do rachunku. Rozbieżność ta prowadzi do niepożądanych utrudnień napotykanych przez klientów przy korzystaniu z usług informacji o rachunku i ma negatywny wpływ na usługi dostawców świadczących usługę dostępu do informacji o rachunku.

(3) Aby zapewnić właściwą równowagę między celami dyrektywy (UE) 2015/2366, jakimi są zwiększenie bezpieczeństwa, ułatwienie innowacji i zwiększenie konkurencji na rynku wewnętrznym, należy doprecyzować stosowanie wyłączenia określonego w art. 10 rozporządzenia delegowanego (UE) 2018/389 w przypadkach, w których dostęp do informacji o rachunku uzyskuje się za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku. W takim przypadku dostawcy usług płatniczych nie powinni zatem mieć możliwości wyboru między stosowaniem lub niestosowaniem silnego uwierzytelniania klienta, a wyłączenie powinno mieć charakter obowiązkowy i podlegać warunkom mającym na celu zagwarantowanie bezpieczeństwa i ochrony danych użytkowników usług płatniczych.

(4) Wyłączenie powinno ograniczać się do dostępu do informacji o saldzie rachunku płatniczego i ostatnich transakcjach na rachunku płatniczym bez ujawniania szczególnie chronionych danych dotyczących płatności. Wyłączenie powinno mieć zastosowanie wyłącznie wówczas, gdy dostawcy usług płatniczych zastosowali już silne uwierzytelnianie klienta na potrzeby uzyskania po raz pierwszy dostępu za pośrednictwem danego dostawcy świadczącego usługę dostępu do informacji o rachunku i to silne uwierzytelnianie klienta powinno być okresowo odnawiane.

(5) Aby zapewnić bezpieczeństwo i ochronę danych użytkowników usług płatniczych dostawcy usług płatniczych powinni mieć możliwość zastosowania silnego uwierzytelniania w dowolnym momencie, jeżeli mają ku temu obiektywnie uzasadnione i należycie udokumentowane powody związane z nieuprawnionym lub nielegalnym dostępem. Może tak być w przypadku, gdy mechanizmy monitorowania transakcji stosowane przez dostawcę usług płatniczych prowadzącego rachunek wykryją zwiększone ryzyko nieuprawnionego lub nielegalnego dostępu. Aby zapewnić spójne stosowanie wyłączenia, dostawcy usług płatniczych prowadzący rachunek powinni w takich przypadkach dokumentować i należycie uzasadnić swojemu właściwemu organowi krajowemu, na jego żądanie, powody zastosowania silnego uwierzytelniania klienta.

(6) Jeżeli użytkownik usług płatniczych uzyskuje bezpośredni dostęp do informacji o rachunku, dostawcy usług płatniczych powinni nadal mieć możliwość wyboru, czy stosować silne uwierzytelnianie klienta. W takich przypadkach nie odnotowano bowiem żadnych szczególnych problemów wymagających zmiany wyłączenia określonego w art. 10 rozporządzenia delegowanego (UE) 2018/389, inaczej niż w przypadku dostępu za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku.

(7) Aby zapewnić równe warunki działania wszystkim dostawcom usług płatniczych oraz zgodnie z celem dyrektywy (UE) 2015/2366, jakim jest ułatwienie rozwoju przyjaznych dla użytkowników i innowacyjnych usług, proporcjonalne jest ustanowienie okresu tej samej długości, wynoszącego 180 dni, w odniesieniu do odnowienia silnego uwierzytelniania klienta w celu uzyskania dostępu do informacji o rachunku zarówno bezpośrednio u dostawcy usług płatniczych, jak i za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku. Odnawianie silnego uwierzytelniania klienta z obecnie obowiązującą częstotliwością mogłoby prowadzić do niepożądanych utrudnień napotykanych przez klientów przy korzystaniu z usług informacji o rachunku oraz uniemożliwiać dostawcom świadczącym usługę dostępu do informacji o rachunku oferowanie odpowiednich usług, a klientom - korzystanie z tych usług.

(8) Dostawcy usług płatniczych prowadzący rachunek, którzy oferują specjalny interfejs i którzy wdrożyli mechanizm awaryjny określony w art. 33 ust. 4 rozporządzenia delegowanego (UE) 2018/389, nie powinni być zobowiązani do wdrożenia nowego obowiązkowego wyłączenia w ramach swoich interfejsów bezpośredniego kontaktu z klientami do celów mechanizmu awaryjnego, jeżeli nie stosują oni wyłączenia określonego w art. 10 rozporządzenia delegowanego (UE) 2018/389 w swoich interfejsach bezpośredniego kontaktu z klientami. Nieproporcjonalne byłoby wymaganie od dostawców usług płatniczych prowadzących rachunek, którzy oferują specjalny interfejs, w ramach którego muszą wdrożyć nowe obowiązkowe wyłączenie, wdrożenie tego wyłączenia również w ramach swoich interfejsów bezpośredniego kontaktu z klientami do celów mechanizmu awaryjnego.

(9) Aby zapewnić dostawcom usług płatniczych wystarczająco dużo czasu na dokonanie niezbędnych zmian w swoich systemach, dostawcy usług płatniczych prowadzący rachunek powinni udostępnić dostawcom usług płatniczych informacje o zmianach, których dokonali w specyfikacjach technicznych swoich interfejsów w celu zapewnienia zgodności z niniejszym rozporządzeniem, najpóźniej dwa miesiące przed wprowadzeniem takich zmian.

(10) Należy zatem odpowiednio zmienić rozporządzenie delegowane (UE) 2018/389.

(11) Podstawę niniejszego rozporządzenia stanowi projekt regulacyjnych standardów technicznych przedłożony Komisji przez Europejski Urząd Nadzoru Bankowego.

(12) Europejski Urząd Nadzoru Bankowego przeprowadził otwarte konsultacje publiczne na temat projektu regulacyjnych standardów technicznych, który stanowi podstawę niniejszego rozporządzenia, dokonał analizy potencjalnych powiązanych kosztów i korzyści oraz zwrócił się o opinię do Bankowej Grupy Interesariuszy powołanej na podstawie art. 37 rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 1093/2010 3 .

(13) Zgodnie z art. 42 ust. 1 rozporządzenia (UE) 2018/1725 skonsultowano się z Europejskim Inspektorem Ochrony Danych, który swoje uwagi przekazał w dniu 7 czerwca 2022 r.

(14) Aby umożliwić sprawne przejście na nowe wymogi określone w niniejszym rozporządzeniu, dostawcy usług płatniczych, którzy stosowali wyłączenie określone w art. 10 rozporządzenia delegowanego (UE) 2018/389 przed datą rozpoczęcia stosowania niniejszego rozporządzenia, powinni mieć możliwość dalszego stosowania tego wyłączenia przez okres maksymalnie 90 dni od ostatniego zastosowania silnego uwierzytelniania klienta,

PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:

Artykuł  1

Zmiany w rozporządzeniu delegowanym (UE) 2018/389

W rozporządzeniu delegowanym (UE) 2018/389 wprowadza się następujące zmiany:

1)
art. 10 otrzymuje brzmienie:

"Artykuł 10

Dostęp do informacji o rachunku płatniczym bezpośrednio u dostawcy usług płatniczych prowadzącego rachunek

1. Dostawcy usług płatniczych mogą nie stosować silnego uwierzytelniania klienta, z zastrzeżeniem spełnienia wymogów określonych w art. 2, w przypadku gdy użytkownik usług płatniczych uzyskuje dostęp do swojego rachunku płatniczego bezpośrednio w trybie online, pod warunkiem że dostęp ogranicza się do jednej z wymienionych niżej pozycji w trybie online bez ujawniania szczególnie chronionych danych dotyczących płatności:

a) salda jednego wyznaczonego rachunku płatniczego lub większej liczby wyznaczonych rachunków płatniczych;

b) transakcji płatniczych przeprowadzonych w ciągu ostatnich 90 dni za pośrednictwem jednego wyznaczonego rachunku płatniczego lub większej ich liczby.

2. Na zasadzie odstępstwa od ust. 1 dostawcy usług płatniczych nie podlegają wyłączeniu z obowiązku stosowania silnego uwierzytelniania klienta, jeżeli spełniony jest jeden z następujących warunków:

a) użytkownik usług płatniczych uzyskuje dostęp do informacji określonych w ust. 1 w trybie online po raz pierwszy;

b) minęło więcej niż 180 dni odkąd użytkownik usług płatniczych po raz ostatni uzyskał dostęp do informacji określonych w ust. 1 w trybie online oraz odkąd ostatni raz zastosowano silne uwierzytelnianie klienta.";

2)
dodaje się art. 10a w brzmieniu:

"Artykuł 10a

Dostęp do informacji o rachunku płatniczym za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku

1. Dostawcy usług płatniczych nie stosują silnego uwierzytelniania klienta w przypadku, gdy użytkownik usług płatniczych uzyskuje dostęp do swojego rachunku płatniczego w trybie online za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku, pod warunkiem że dostęp ogranicza się do jednej z wymienionych niżej pozycji w trybie online bez ujawniania szczególnie chronionych danych dotyczących płatności:

a) salda jednego wyznaczonego rachunku płatniczego lub większej liczby wyznaczonych rachunków płatniczych;

b) transakcji płatniczych przeprowadzonych w ciągu ostatnich 90 dni za pośrednictwem jednego wyznaczonego rachunku płatniczego lub większej ich liczby.

2. Na zasadzie odstępstwa od ust. 1 dostawcy usług płatniczych stosują silne uwierzytelnianie klienta, jeżeli spełniony jest jeden z następujących warunków:

a) użytkownik usług płatniczych uzyskuje dostęp do informacji określonych w ust. 1 w trybie online po raz pierwszy za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku;

b) minęło więcej niż 180 dni odkąd użytkownik usług płatniczych po raz ostatni uzyskał dostęp do informacji określonych w ust. 1 w trybie online za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku oraz odkąd ostatni raz zastosowano silne uwierzytelnianie klienta.

3. Na zasadzie odstępstwa od ust. 1 dostawcy usług płatniczych mogą stosować silne uwierzytelnianie klienta w przypadku, gdy użytkownik usług płatniczych uzyskuje dostęp do swojego rachunku płatniczego w trybie online za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku, a dostawca usług płatniczych ma ku temu obiektywnie uzasadnione i należycie udokumentowane powody związane z nieuprawnionym lub nielegalnym dostępem do rachunku płatniczego. W takim przypadku dostawca usług płatniczych dokumentuje i należycie uzasadnia swojemu właściwemu organowi krajowemu, na żądanie, powody zastosowania silnego uwierzytelniania klienta.

4. Dostawcy usług płatniczych prowadzący rachunek, którzy oferują specjalny interfejs, o którym mowa w art. 31, nie są zobowiązani do wdrożenia wyłączenia określonego w ust. 1 niniejszego artykułu do celów mechanizmu awaryjnego, o którym mowa w art. 33 ust. 4, jeżeli nie stosują oni wyłączenia określonego w art. 10 w ramach bezpośredniego interfejsu stosowanego na potrzeby uwierzytelniania swoich użytkowników usług płatniczych i komunikacji z tymi użytkownikami.";

3)
w art. 30 dodaje się ust. 4a w brzmieniu:

"4a. Na zasadzie odstępstwa od ust. 4 dostawcy usług płatniczych prowadzący rachunek udostępniają dostawcom usług płatniczych, o których to dostawcach mowa w niniejszym artykule, informacje o zmianach, których dokonali w specyfikacjach technicznych swoich interfejsów w celu zapewnienia zgodności z art. 10a, najpóźniej dwa miesiące przed wprowadzeniem takich zmian.".

Artykuł  2

Przepisy przejściowe

1. 
Dostawcy usług płatniczych, którzy stosowali wyłączenie określone w art. 10 rozporządzenia delegowanego (UE) 2018/389 przed dniem 25 lipca 2023 r., mogą - do końca okresu objętego tym wyłączeniem - w dalszym ciągu stosować to wyłączenie w odniesieniu do wniosków o uzyskanie dostępu otrzymanych za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku.
2. 
Na zasadzie odstępstwa od ust. 1 w każdym przypadku, gdy w odniesieniu do wniosku o uzyskanie dostępu za pośrednictwem dostawcy świadczącego usługę dostępu do informacji o rachunku złożonego przed końcem okresu objętego wyłączeniem, o którym mowa w ust. 1, stosuje się nowe silne uwierzytelnianie klienta, zastosowanie ma art. 10a wprowadzony niniejszym rozporządzeniem.
Artykuł  3

Wejście w życie i rozpoczęcie stosowania

Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.

Niniejsze rozporządzenie stosuje się od dnia 25 lipca 2023 r.

Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich pań stwach członkowskich.

Sporządzono w Brukseli dnia 3 sierpnia 2022 r.

1 Dz.U. L 337 z 23.12.2015, s. 35.
2 Rozporządzenie delegowane Komisji (UE) 2018/389 z dnia 27 listopada 2017 r. uzupełniające dyrektywę Parlamentu Europejskiego i Rady (UE) 2015/2366 w odniesieniu do regulacyjnych standardów technicznych dotyczących silnego uwierzytelniania klienta i wspólnych i bezpiecznych otwartych standardów komunikacji (Dz.U. L 69 z 13.3.2018, s. 23).
3 Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1093/2010 z dnia 24 listopada 2010 r. w sprawie ustanowienia Europejskiego Urzędu Nadzoru (Europejskiego Urzędu Nadzoru Bankowego), zmiany decyzji nr 716/2009/WE oraz uchylenia decyzji Komisji 2009/78/WE (Dz.U. L 331 z 15.12.2010, s. 12).

Zmiany w prawie

Data 30 kwietnia dla wnioskodawcy dodatku osłonowego może być pułapką

Choć ustawa o dodatku osłonowym wskazuje, że wnioski można składać do 30 kwietnia 2024 r., to dla wielu mieszkańców termin ten może okazać się pułapką. Datą złożenia wniosku jest bowiem data jego wpływu do organu. Rząd uznał jednak, że nie ma potrzeby doprecyzowania tej kwestii. A już podczas rozpoznawania poprzednich wniosków, właśnie z tego powodu wielu mieszkańców zostało pozbawionych świadczeń.

Robert Horbaczewski 30.04.2024
Rząd chce zmieniać obowiązujące regulacje dotyczące czynników rakotwórczych i mutagenów

Rząd przyjął we wtorek projekt zmian w Kodeksie pracy, którego celem jest nowelizacja art. 222, by dostosować polskie prawo do przepisów unijnych. Chodzi o dodanie czynników reprotoksycznych do obecnie obwiązujących regulacji dotyczących czynników rakotwórczych i mutagenów. Nowela upoważnienia ustawowego pozwoli na zmianę wydanego na jej podstawie rozporządzenia Ministra Zdrowia w sprawie substancji chemicznych, ich mieszanin, czynników lub procesów technologicznych o działaniu rakotwórczym lub mutagennym w środowisku pracy.

Grażyna J. Leśniak 16.04.2024
Bez kary za brak lekarza w karetce do końca tego roku

W ponad połowie specjalistycznych Zespołów Ratownictwa Medycznego brakuje lekarzy. Ministerstwo Zdrowia wydłuża więc po raz kolejny czas, kiedy Narodowy Fundusz Zdrowia nie będzie pobierał kar umownych w przypadku niezapewnienia lekarza w zespołach ratownictwa. Pierwotnie termin wyznaczony był na koniec czerwca tego roku.

Beata Dązbłaż 10.04.2024
Będzie zmiana ustawy o rzemiośle zgodna z oczekiwaniami środowiska

Rozszerzenie katalogu prawnie dopuszczalnej formy prowadzenia działalności gospodarczej w zakresie rzemiosła, zmiana definicji rzemiosła, dopuszczenie wykorzystywania przez przedsiębiorców, niezależnie od formy prowadzenia przez nich działalności, wszystkich kwalifikacji zawodowych w rzemiośle, wymienionych w ustawie - to tylko niektóre zmiany w ustawie o rzemiośle, jakie zamierza wprowadzić Ministerstwo Rozwoju i Technologii.

Grażyna J. Leśniak 08.04.2024
Tabletki "dzień po" bez recepty nie będzie. Jest weto prezydenta

Dostępność bez recepty jednego z hormonalnych środków antykoncepcyjnych (octan uliprystalu) - takie rozwiązanie zakładała zawetowana w piątek przez prezydenta Andrzeja Dudę nowelizacja prawa farmaceutycznego. Wiek, od którego tzw. tabletka "dzień po" byłaby dostępna bez recepty miał być określony w rozporządzeniu. Ministerstwo Zdrowia stało na stanowisku, że powinno to być 15 lat. Wątpliwości w tej kwestii miała Kancelaria Prezydenta.

Katarzyna Nocuń 29.03.2024
Małżonkowie zapłacą za 2023 rok niższy ryczałt od najmu

Najem prywatny za 2023 rok rozlicza się według nowych zasad. Jedyną formą opodatkowania jest ryczałt od przychodów ewidencjonowanych, według stawek 8,5 i 12,5 proc. Z kolei małżonkowie wynajmujący wspólną nieruchomość zapłacą stawkę 12,5 proc. dopiero po przekroczeniu progu 200 tys. zł, zamiast 100 tys. zł. Taka zmiana weszła w życie w połowie 2023 r., ale ma zastosowanie do przychodów uzyskanych za cały 2023 r.

Monika Pogroszewska 27.03.2024
Metryka aktu
Identyfikator:

Dz.U.UE.L.2022.312.1

Rodzaj: Rozporządzenie
Tytuł: Rozporządzenie delegowane 2022/2360 zmieniające regulacyjne standardy techniczne określone w rozporządzeniu delegowanym (UE) 2018/389 w odniesieniu do obejmującego okres 90 dni wyłączenia dotyczącego dostępu do rachunku
Data aktu: 03/08/2022
Data ogłoszenia: 05/12/2022
Data wejścia w życie: 25/07/2023, 25/12/2022