uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. w sprawie operacyjnej odporności cyfrowej sektora finansowego i zmieniające rozporządzenia (WE) nr 1060/2009, (UE) nr 648/2012, (UE) nr 600/2014, (UE) nr 909/2014 oraz (UE) 2016/1011 1 , a w szczególności jego art. 20 akapit trzeci,
(1) Aby zapewnić harmonizację i uproszczenie wymogów dotyczących przedkładania powiadomień i sprawozdań w odniesieniu do poważnych incydentów związanych z ICT, o których to powiadomieniach i sprawozdaniach mowa w art. 19 ust. 4 rozporządzenia (UE) 2022/2554, terminy zgłaszania poważnych incydentów związanych z ICT powinny być spójne dla wszystkich rodzajów podmiotów finansowych. Z tych względów terminy te powinny być również, w jak największym stopniu, spójne z wymogami określonymi w dyrektywie Parlamentu Europejskiego i Rady (UE) 2022/2555, a przynajmniej być im równoważne 2 .
(2) Aby uniknąć nakładania nadmiernych obciążeń sprawozdawczych na podmioty finansowe w czasie, gdy obsługują one incydent związany z ICT, treść wstępnego powiadomienia powinna być ograniczona do najistotniejszych informacji. Aby móc podjąć odpowiednie działania nadzorcze, właściwe organy muszą otrzymywać informacje o poważnych incydentach związanych z ICT jak najszybciej po sklasyfikowaniu incydentu związanego z ICT przez podmiot finansowy jako poważny. W związku z tym termin przedłożenia wstępnego powiadomienia, o którym mowa w art. 19 ust. 4 lit. a) rozporządzenia (UE) 2022/2554, powinien być jak najkrótszy, licząc od momentu sklasyfikowania incydentu związanego z ICT jako poważny, przy jednoczesnym zapewnieniu elastyczności - zwłaszcza w przypadku usługowych modeli biznesowych, w których czas nie jest szczególnie krytyczny - na wypadek gdyby podmioty finansowe potrzebowały więcej czasu na obsługę incydentu związanego z ICT po dowiedzeniu się o nim.
(3) Po otrzymaniu wstępnego powiadomienia właściwe organy powinny otrzymać bardziej szczegółowe informacje na temat incydentu związanego z ICT w sprawozdaniu śródokresowym oraz wszystkie istotne informacje w sprawozdaniu końcowym. Informacje zawarte w tych sprawozdaniach powinny umożliwić właściwym organom dalszą ocenę incydentu związanego z ICT oraz analizę działań nadzorczych, które mogą chcieć podjąć.
(4) W terminach zgłaszania, o których mowa w art. 20 akapit pierwszy lit. a) pkt (ii) rozporządzenia (UE) 2022/2554, należy zatem zrównoważyć potrzebę szybkiego otrzymywania informacji przez właściwe organy z potrzebą zapewnienia podmiotom finansowym wystarczającego czasu na uzyskanie pełnych i dokładnych informacji.
(5) Biorąc pod uwagę kryteria określone w art. 20 akapit pierwszy lit. a) rozporządzenia (UE) 2022/2554, terminy zgłaszania nie powinny stanowić nieproporcjonalnego obciążenia dla mikroprzedsiębiorstw i innych podmiotów finansowych, które nie są istotne. Ponadto, aby uniknąć nieproporcjonalnego obciążenia podmiotów finansowych, terminy zgłaszania powinny uwzględniać weekendy i dni wolne od pracy.
(6) Ponieważ powiadamianie o znaczących cyberzagrożeniach ma odbywać się na zasadzie dobrowolności, treść takich powiadomień nie powinna nakładać obciążeń na podmioty finansowe i powinna być bardziej ograniczona niż informacje wymagane w przypadku poważnych incydentów związanych z ICT.
(7) Podstawę niniejszego rozporządzenia stanowi projekt regulacyjnych standardów technicznych przedłożony Komisji przez Europejskie Urzędy Nadzoru.
(8) Europejskie Urzędy Nadzoru przeprowadziły otwarte konsultacje społeczne na temat projektu regulacyjnych standardów technicznych stanowiących podstawę niniejszego rozporządzenia, dokonały analizy kosztów i korzyści, które są z nimi potencjalnie związane, oraz zasięgnęły porady grup interesariuszy ustanowionych zgodnie z art. 37 rozporządzeń Parlamentu Europejskiego i Rady (UE) nr 1093/2010 3 , (UE) nr 1094/2010 4 i (UE) nr 1095/2010 5 .
(9) Zgodnie z art. 42 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 6 skonsultowano się z Europejskim Inspektorem Ochrony Danych, który w dniu 22 lipca 2024 r. wydał pozytywną opinię. Wszelkie przetwarzanie danych osobowych w ramach niniejszego rozporządzenia powinno odbywać się zgodnie z mającymi zastosowanie zasadami i przepisami dotyczącymi ochrony danych określonymi w rozporządzeniu (UE) 2018/1725,
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
Sporządzono w Brukseli dnia 23 października 2024 r.
W piątek, 19 grudnia 2025 roku, Senat przyjął bez poprawek uchwalone na początku grudnia przez Sejm bardzo istotne zmiany w przepisach dla pracodawców obowiązanych do tworzenia Zakładowego Funduszu Świadczeń Socjalnych. Odnoszą się one do tych podmiotów, w których nie działają organizacje związkowe. Ustawa trafi teraz na biurko prezydenta.
19.12.2025Nowe okresy wliczane do okresu zatrudnienia mogą wpłynąć na wymiar urlopów wypoczynkowych osób, które jeszcze nie mają prawa do 26 dni urlopu rocznie. Pracownicy nie nabywają jednak prawa do rozliczenia urlopu za okres sprzed dnia objęcia pracodawcy obowiązkiem stosowania art. 302(1) Kodeksu pracy, wprowadzającego zaliczalność m.in. okresów prowadzenia działalności gospodarczej czy wykonywania zleceń do stażu pracy.
19.12.2025Wszyscy pracodawcy, także ci zatrudniający choćby jednego pracownika, będą musieli dokonać wartościowania stanowisk pracy i określić kryteria służące ustaleniu wynagrodzeń pracowników, poziomów wynagrodzeń i wzrostu wynagrodzeń. Jeszcze więcej obowiązków będą mieli średni i duzi pracodawcy, którzy będą musieli raportować lukę płacową. Zdaniem prawników, dla mikro, małych i średnich firm dostosowanie się do wymogów w zakresie wartościowania pracy czy ustalenia kryteriów poziomu i wzrostu wynagrodzeń wymagać będzie zewnętrznego wsparcia.
18.12.2025Minister finansów i gospodarki podpisał cztery rozporządzenia wykonawcze dotyczące funkcjonowania KSeF – potwierdził we wtorek resort finansów. Rozporządzenia określają m.in.: zasady korzystania z KSeF, w tym wzór zawiadomienia ZAW-FA, przypadki, w których nie ma obowiązku wystawiania faktur ustrukturyzowanych, a także zasady wystawiania faktur uproszczonych.
16.12.2025Od 1 stycznia 2026 r. zasadą będzie prowadzenie podatkowej księgi przychodów i rozchodów przy użyciu programu komputerowego. Nie będzie już można dokumentować zakupów, np. środków czystości lub materiałów biurowych, za pomocą paragonów bez NIP nabywcy. Takie zmiany przewiduje nowe rozporządzenie w sprawie PKPiR.
15.12.2025Senat zgłosił w środę poprawki do reformy orzecznictwa lekarskiego w ZUS. Zaproponował, aby w sprawach szczególnie skomplikowanych możliwe było orzekanie w drugiej instancji przez grupę trzech lekarzy orzeczników. W pozostałych sprawach, zgodnie z ustawą, orzekać będzie jeden. Teraz ustawa wróci do Sejmu.
10.12.2025| Identyfikator: | Dz.U.UE.L.2025.301 |
| Rodzaj: | Rozporządzenie |
| Tytuł: | Rozporządzenie delegowane 2025/301 uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w odniesieniu do regulacyjnych standardów technicznych określających treść i terminy przedłożenia wstępnego powiadomienia, sprawozdania śródokresowego i sprawozdania końcowego dotyczących poważnych incydentów związanych z ICT, a także treść dobrowolnego powiadomienia o znaczących cyberzagrożeniach |
| Data aktu: | 23/10/2024 |
| Data ogłoszenia: | 20/02/2025 |
| Data wejścia w życie: | 12/03/2025 |