Rozporządzenie delegowane 2026/1167 uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 w odniesieniu do regulacyjnych standardów technicznych określających wymogi dotyczące ryzyka operacyjnego
ROZPORZĄDZENIE DELEGOWANE KOMISJI (UE) 2026/1167z dnia 28 maja 2026 r.uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 w odniesieniu do regulacyjnych standardów technicznych określających wymogi dotyczące ryzyka operacyjnego
KOMISJA EUROPEJSKA,
uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 z dnia 26 czerwca 2013 r. w sprawie wymogów ostrożnościowych dla instytucji kredytowych i zmieniające rozporządzenie (UE) nr 648/2012 (1) , w szczególności jego art. 314 ust. 9 akapit trzeci, art. 315 ust. 3 akapit trzeci, art. 316 ust. 3 akapit trzeci, art. 317 ust. 9 akapit trzeci oraz art. 321 ust. 2 akapit trzeci,
a także mając na uwadze, co następuje:
PRZYJMUJE NINIEJSZE ROZPORZĄDZENIE:
CZĘŚĆ ISKŁADNIKI WSKAŹNIKA BIZNESOWEGO, ELEMENTY, KTÓRE NALEŻY WYŁĄCZYĆ Z TEGO WSKAŹNIKA, ORAZ KOREKTY TEGO WSKAŹNIKA
SKŁADNIKI WSKAŹNIKA BIZNESOWEGO, ELEMENTY, KTÓRE NALEŻY WYŁĄCZYĆ Z TEGO WSKAŹNIKA, ORAZ KOREKTY TEGO WSKAŹNIKA
TYTUŁ ISKŁADNIKI WSKAŹNIKA BIZNESOWEGO
SKŁADNIKI WSKAŹNIKA BIZNESOWEGO
ROZDZIAŁ 1Składnik dotyczący odsetek, leasingu i dywidendy
Składnik dotyczący odsetek, leasingu i dywidendy
Przychody odsetkowe
Instytucje obliczają przychody odsetkowe, o których mowa w art. 314 ust. 2 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji:
Koszty odsetkowe
Instytucje obliczają koszty odsetkowe, o których mowa w art. 314 ust. 2 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji:
Pozycje, o których mowa w akapicie pierwszym, nie mogą zawierać żadnych kosztów wynikających ze zdarzeń ryzyka operacyjnego. Zamiast tego instytucje włączają te koszty do pozycji, o której mowa w art. 6 ust. 1 lit. d) pkt (i).
Składnik dotyczący aktywów
Instytucje obliczają składnik dotyczący aktywów, o którym mowa w art. 314 ust. 2 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji:
Do celów lit. d) instytucje uwzględniają zarówno zabezpieczenia ekonomiczne i zabezpieczenia pozycji przeznaczonych do obrotu, jak i rachunkowość zabezpieczeń.
Składnik dotyczący dywidendy
Składnik dotyczący dywidendy, o którym mowa w art. 314 ust. 2 rozporządzenia (UE) nr 575/2013, obejmuje przychody z tytułu dywidendy zarówno z instrumentów kapitałowych, jak i z inwestycji.
ROZDZIAŁ 2Składnik dotyczący usług
Składnik dotyczący usług
Pozostałe przychody operacyjne
Instytucje obliczają pozostałe przychody operacyjne, o których mowa w art. 314 ust. 5 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji, z wyjątkiem odzyskanych kwot kosztów administracyjnych:
Pozostałe koszty operacyjne
(i) koszty odsetkowe;
(ii) pozostałe koszty operacyjne;
(iii) koszty personelu;
(iv) pozostałe koszty administracyjne;
(v) amortyzacja;
(vi) rezerwy lub (-) odwrócenie rezerw;
(vii) utrata wartości lub (-) odwrócenie utraty wartości.
Składnik dotyczący przychodów z tytułu opłat i prowizji
Składnik dotyczący przychodów z tytułu opłat i prowizji, o którym mowa w art. 314 ust. 5 rozporządzenia (UE) nr 575/2013, obejmuje przychody z działalności pomocniczej w stosunku do usług finansowych, w tym przychody z działalności informatycznej niezbędnej do wykonania usługi finansowej. Instytucje obliczają przychody z tytułu opłat i prowizji jako sumę następujących pozycji:
Składnik dotyczący kosztów z tytułu opłat i prowizji
Składnik dotyczący kosztów z tytułu opłat i prowizji, o którym mowa w art. 314 ust. 5 rozporządzenia (UE) nr 575/2013, obejmuje koszty działalności pomocniczej w stosunku do usług finansowych, w tym koszty działalności informatycznej niezbędnej do wykonania usługi finansowej. Instytucje obliczają koszty z tytułu opłat i prowizji jako sumę następujących pozycji:
ROZDZIAŁ 3Składnik finansowy
Składnik finansowy
Obliczanie składnika finansowego
Przy obliczaniu składnika finansowego, o którym mowa w art. 314 ust. 6 rozporządzenia (UE) nr 575/2013, instytucje stosują jedną z następujących metod:
(i) niektóre rodzaje przeprowadzonych operacji lub przyjętych wyborów w zakresie rachunkowości, w tym zabezpieczenie ekonomiczne wartości godziwej przez wynik finansowy lub rozdzielenie instrumentów pochodnych wbudowanych w zasadnicze hybrydowe instrumenty finansowe lub instrumenty finansowe będące wynikiem sekurytyzacji, skutkują nieuzasadnionym zwiększeniem składnika finansowego w przypadku stosowania podejścia opartego na rachunkowości;
(ii) instytucja dysponuje zasadami, procedurami, systemami i mechanizmami kontroli umożliwiającymi:
(iii) wewnętrzne zasady, procedury, systemy i mechanizmy kontroli umożliwiają dokumentowanie powiązania zabezpieczającego i jego zmian w czasie w oparciu o cele i wybory w zakresie zarządzania ryzykiem;
(iv) korekty składnika finansowego ograniczają się do kwoty zysków i strat związanych z ryzykami skutecznie objętymi zabezpieczeniem oraz w istotny sposób kompensują wynik finansowy brutto pozycji zabezpieczanych.
Sekcja 1Obliczanie składnika finansowego zgodnie z podejściem opartym na rachunkowości
Obliczanie składnika finansowego zgodnie z podejściem opartym na rachunkowości
Składnik dotyczący portfela handlowego
Obliczając składnik finansowy zgodnie z podejściem opartym na rachunkowości, instytucje obliczają składnik dotyczący portfela handlowego, o którym mowa w art. 314 ust. 6 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji:
Składnik dotyczący portfela bankowego
Obliczając składnik finansowy zgodnie z podejściem opartym na rachunkowości, instytucje obliczają składnik dotyczący portfela bankowego, o którym mowa w art. 314 ust. 6 rozporządzenia (UE) nr 575/2013, jako sumę następujących pozycji:
Sekcja 2Obliczanie składnika finansowego zgodnie z metodą granic ostrożnościowych
Obliczanie składnika finansowego zgodnie z metodą granic ostrożnościowych
Metoda granic ostrożnościowych
Do celów akapitu pierwszego instytucje mogą stosować metodę granic ostrożnościowych do niektórych podmiotów w ramach tej samej grupy lub do niektórych rodzajów operacji. W takim przypadku instytucje wykazują, że wyboru zakresu metody granic ostrożnościowych nie dokonuje się w celu skorzystania z arbitrażu regulacyjnego. Instytucje stosują podejście oparte na rachunkowości do pozostałej części bilansu. Instytucje powiadamiają właściwe organy o wszelkich istotnych zmianach zakresu metody granic ostrożnościowych zgodnie z art. 13.
Procedura powiadamiania o stosowaniu metody granic ostrożnościowych
(i) wartość nominalna w przypadku instrumentów pochodnych;
(ii) wartość nominalna w przypadku instrumentów dłużnych;
(iii) wartość rynkowa w przypadku akcji i przedsiębiorstw zbiorowego inwestowania;
(i) składnik dotyczący portfela handlowego;
(ii) składnik dotyczący portfela bankowego;
(iii) składnik finansowy;
(iv) wskaźnik biznesowy;
(v) wymogi kapitałowe z tytułu ryzyka operacyjnego;
(i) opis rodzajów operacji, do których stosuje się podejście oparte na rachunkowości;
(ii) analizę wpływu stosowania podejścia opartego na rachunkowości, według stanu na ostatni dzień sprawozdawczy, w porównaniu z metodą granic ostrożnościowych, na:
Do celów lit. a) instytucje przekazują swojemu właściwemu organowi dokumentację, o której mowa w ust. 2 lit. h) oraz i), na dzień odniesienia dla aktualizacji obliczenia wskaźnika biznesowego.
Powrót do stosowania podejścia opartego na rachunkowości
Procedura powiadamiania o powrocie do stosowania podejścia opartego na rachunkowości
(i) składnik dotyczący portfela handlowego;
(ii) składnik dotyczący portfela bankowego;
(iii) składnik finansowy;
(iv) wskaźnik biznesowy;
(v) wymogi kapitałowe z tytułu ryzyka operacyjnego;
TYTUŁ IIELEMENTY, KTÓRE NALEŻY WYŁĄCZYĆ ZE WSKAŹNIKA BIZNESOWEGO
ELEMENTY, KTÓRE NALEŻY WYŁĄCZYĆ ZE WSKAŹNIKA BIZNESOWEGO
Zakres wyłączeń ze wskaźnika biznesowego
TYTUŁ IIIKOREKTY WSKAŹNIKA BIZNESOWEGO
KOREKTY WSKAŹNIKA BIZNESOWEGO
Obliczanie korekt wskaźnika biznesowego w przypadku połączeń i przejęć
gdzie przychody operacyjne netto (NOI) oblicza się zgodnie z rozporządzeniem wykonawczym Komisji (UE) 2024/3117 (4) (FINREP F02.00_r355_c010).
Terminy korekt wskaźnika biznesowego w następstwie połączeń i przejęć
Instytucje uwzględniają korekty, o których mowa w art. 17, w pierwszym mającym zastosowanie dniu przekazania informacji na podstawie rozporządzenia wykonawczego (UE) 2024/3117 następującym po dniu, w którym połączenie lub przejęcie staje się skuteczne.
Procedura udzielania zezwolenia na wyłączenie ze wskaźnika biznesowego kwot dotyczących zbytych podmiotów lub rodzajów działalności
Procedura udzielania zezwolenia na wyłączenie ze wskaźnika biznesowego kwot dotyczących zbytych podmiotów lub rodzajów działalności, w przypadku których wpływ zbycia jest niski
Obliczanie korekty wskaźnika biznesowego w przypadku zbycia
Instytucje, którym udzielono zezwolenia, o którym mowa w art. 19 lub 20, stosownie do przypadku, mogą wyłączyć ze wskaźnika biznesowego kwoty dotyczące zbywanych podmiotów lub rodzajów działalności za ostatnie trzy lata obrachunkowe na podstawie zbadanych sprawozdań finansowych tych podmiotów lub informacji finansowych wykorzystanych do ostatecznej wyceny tych rodzajów działalności.
Harmonogram korekt wskaźnika biznesowego w przypadku zbycia
Instytucje, którym udzielono zezwolenia, o którym mowa w art. 19 lub 20, stosownie do przypadku, mogą skorygować swój wskaźnik biznesowy zgodnie z art. 21. Instytucje te zgłaszają zmienione wymogi kapitałowe z tytułu ryzyka operacyjnego w kolejnym mającym zastosowanie dniu przekazania informacji określonym w rozporządzeniu wykonawczym (UE) 2024/3117.
CZĘŚĆ IITAKSONOMIA STRAT Z TYTUŁU RYZYKA OPERACYJNEGO, WARUNKI, NA JAKICH OBLICZANIE ROCZNEJ STRATY Z TYTUŁU RYZYKA OPERACYJNEGO MOŻNA UZNAĆ ZA "NADMIERNIE UCIĄŻLIWE", OBLICZANIE ZBIORU DANYCH DOTYCZĄCYCH STRAT ORAZ KOREKTY TEGO ZBIORU DANYCH DOTYCZĄCYCH STRAT
TAKSONOMIA STRAT Z TYTUŁU RYZYKA OPERACYJNEGO, WARUNKI, NA JAKICH OBLICZANIE ROCZNEJ STRATY Z TYTUŁU RYZYKA OPERACYJNEGO MOŻNA UZNAĆ ZA "NADMIERNIE UCIĄŻLIWE", OBLICZANIE ZBIORU DANYCH DOTYCZĄCYCH STRAT ORAZ KOREKTY TEGO ZBIORU DANYCH DOTYCZĄCYCH STRAT
TYTUŁ ITAKSONOMIA STRAT Z TYTUŁU RYZYKA OPERACYJNEGO
TAKSONOMIA STRAT Z TYTUŁU RYZYKA OPERACYJNEGO
Klasyfikacja zdarzeń straty
Klasyfikacja poziomu 1
Instytucje klasyfikują każde zdarzenie straty do jednego z następujących rodzajów zdarzeń poziomu 1:
Klasyfikacja rodzaju zdarzenia poziomu 1 | Opis | Numer referencyjny |
Oszustwo wewnętrzne | Straty spowodowane działaniami polegającymi na celowej defraudacji lub sprzeniewierzeniu majątku, z wyjątkiem zdarzeń związanych z nierównym traktowaniem lub dyskryminacją pracowników, w które to działania zaangażowany jest co najmniej jeden podmiot wewnętrzny (tj. podmiot mający bezpośredni związek z instytucją lub za który instytucja ponosi solidarną odpowiedzialność), w tym przypadki, w których podmiot wewnętrzny działa w zmowie z podmiotami zewnętrznymi. | 1 |
Oszustwo zewnętrzne | Straty spowodowane działaniami polegającymi na celowej defraudacji lub sprzeniewierzeniu majątku, popełnionymi przez podmiot zewnętrzny bez udziału podmiotu wewnętrznego. | 2 |
Zasady dotyczące zatrudnienia oraz bezpieczeństwo w miejscu pracy | Straty powstałe na skutek działań niezgodnych z przepisami lub porozumieniami dotyczącymi zatrudnienia oraz bezpieczeństwa i higieny pracy, wynikające z wypłaty odszkodowań z tytułu uszkodzenia ciała lub zdarzeń związanych z nierównym traktowaniem lub dyskryminacją pracowników. | 3 |
Klienci, produkty i normy prowadzenia działalności | Straty inne niż oszustwa, wynikające z niewywiązania się z obowiązków zawodowych wobec konkretnych klientów (w tym wymogów powierniczych i wymogów dotyczących odpowiedniego zachowania) lub związane z normami prowadzenia działalności lub też związane z charakterem bądź strukturą produktu. | 4 |
Szkody w rzeczowych aktywach trwałych | Straty powstałe na skutek straty lub szkody w rzeczowych aktywach trwałych, pracownikach lub podmiotach powiązanych z instytucją, aktywach publicznych lub osobach niepowiązanych, za które instytucja ponosi odpowiedzialność, w wyniku klęsk żywiołowych lub innych zdarzeń, w tym wypadków, umyślnych szkód, wojny, niepokojów społecznych, zamieszek i terroryzmu. | 5 |
Zakłócenie działalności gospodarczej i awarie systemu | Straty powstałe na skutek zakłócenia działalności gospodarczej lub awarii systemu. | 6 |
Wykonanie transakcji, dostawa i zarządzanie procesami | Straty powstałe na skutek nieprawidłowego rozliczenia transakcji lub wadliwego zarządzania procesami lub zarządzania danymi, oraz straty z tytułu stosunków z kontrahentami i sprzedawcami oraz organami regulacyjnymi i podatkowymi. | 7 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "oszustwo wewnętrzne"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "oszustwo wewnętrzne" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "oszustwo wewnętrzne" | Opis | Numer referencyjny |
Łapownictwo i korupcja | Łapownictwo lub korupcja ze strony podmiotu wewnętrznego instytucji. | 1.1 |
Oszustwo wewnętrzne popełnione przeciwko instytucji | Oszustwo popełnione przez podmiot wewnętrzny przeciwko instytucji. Kategoria ta obejmuje kradzież danych lub manipulację danymi oraz nieuczciwe zdarzenia handlowe, w tym dokonywane w drodze wykorzystywania informacji wewnętrznych oraz manipulacji pozycjami, ryzykiem oraz rachunkami zysków i strat. | 1.2 |
Oszustwo wewnętrzne popełnione wobec innych zainteresowanych stron | Oszustwo popełnione przez podmiot wewnętrzny wobec podmiotów zewnętrznych instytucji, w tym klientów i osób trzecich. Kategoria ta obejmuje kradzież danych lub manipulację danymi oraz nieuczciwe zdarzenia handlowe, w tym dokonywane w drodze wykorzystywania informacji wewnętrznych oraz manipulacji pozycjami, ryzykiem oraz rachunkami zysków i strat. | 1.3 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "oszustwo zewnętrzne"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "oszustwo zewnętrzne" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "oszustwo zewnętrzne" | Opis | Numer referencyjny |
Oszustwo popełnione przez klientów instytucji | Nieuczciwe zachowania niezwiązane z kradzieżą danych lub manipulacją danymi, których dopuścił się klient instytucji, również w zmowie z inną osobą. | 2.1 |
Oszustwo niepopełnione przez klientów instytucji | Nieuczciwe zachowania niezwiązane z kradzieżą danych lub manipulacją danymi, których nie dopuścił się klient instytucji, w tym z wykorzystaniem tożsamości innej nieświadomej osoby. | 2.2 |
Kradzież danych oraz manipulacja danymi | Dane skradzione z systemów bankowych lub złośliwe manipulowanie nimi w systemach bankowych za pomocą dowolnych środków, w tym cyberataków. Obejmuje to wszystkie rodzaje danych, np. dane klientów, dane pracowników oraz dane zastrzeżone instytucji. | 2.3 |
Rozbój, włamanie i kradzież rzeczowych aktywów trwałych | Rozbój, włamanie i kradzież rzeczowych aktywów trwałych przez podmiot zewnętrzny. | 2.4 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "zasady dotyczące zatrudnienia oraz bezpieczeństwo w miejscu pracy"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "zasady dotyczące zatrudnienia oraz bezpieczeństwo w miejscu pracy" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "zasady dotyczące zatrudnienia oraz bezpieczeństwo w miejscu pracy" | Opis | Numer referencyjny |
Niewłaściwe zasady dotyczące zatrudnienia | Straty wynikające z naruszenia przepisów prawa pracy lub wymogów regulacyjnych (w tym faktyczne lub domniemane złe traktowanie pracowników, które można powiązać z naruszeniem przepisów, takie jak niesprawiedliwe zwolnienie, molestowanie); nieskutecznych stosunków pracy (w tym działania zbiorowe, takie jak strajki, spory sądowe oraz nieskuteczne zarządzanie relacjami ze związkami zawodowymi/grupami pracowników); sytuacji nierównego traktowania i dyskryminacji pracowników. | 3.1 |
Niewystarczające bezpieczeństwo w miejscu pracy | Straty wynikające z nieefektywnego bezpieczeństwa w miejscu pracy oraz naruszenia przepisów bezpieczeństwa i higieny pracy w odniesieniu do pracowników. | 3.2 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "klienci, produkty i normy prowadzenia działalności"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "klienci, produkty i normy prowadzenia działalności" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "klienci, produkty i normy prowadzenia działalności" | Opis | Numer referencyjny |
Złe traktowanie klienta/niewypełnienie obowiązków wobec klienta | Niewłaściwe zachowanie wobec klientów oraz nieprzestrzeganie i niewywiązywanie się z obowiązków wobec klientów, zarówno faktycznych, jak i potencjalnych. | 4.1 |
Naruszenie ochrony danych/nieprawidłowe zarządzanie poufnością | Niewłaściwe ujawnienie lub niewłaściwe wykorzystanie informacji poufnych. | 4.2 |
Niewłaściwe praktyki rynkowe, przeciwdziałanie praktykom monopolistycznym/działanie antykonkurencyjne | Prowadzenie działalności gospodarczej z naruszeniem zasad i norm handlowych, w tym wszelkiego rodzaju nadużycia i manipulacje na rynku. Naruszenia prawa antymonopolowego lub prawa konkurencji, w przypadku gdy instytucja nie działa zgodnie z najlepiej pojętym interesem klientów. | 4.3 |
Niewłaściwy marketing i niewłaściwa dystrybucja, w tym niepowodzenie usługi sprzedaży | Niewłaściwe/nieodpowiednie środki dystrybucji produktów i usług oraz niewłaściwe/niepoprawne praktyki marketingu bezpośredniego. Niepowodzenie usługi sprzedaży obejmuje zarówno niepowodzenie usługi przedsprzedażnej, jak i niepowodzenie usługi posprzedażnej. Niepowodzenie usługi przedsprzedażnej oznacza nieodpowiednie/nieprawidłowe usługi świadczone klientom przed sprzedażą, w tym niewłaściwą sprzedaż i nieudzielenie odpowiedniego doradztwa. Niepowodzenie usługi posprzedażnej odnosi się do nieodpowiednich/nieprawidłowych usług świadczonych klientom po sprzedaży, w tym braku odpowiedzi na skargi klientów dotyczące niezadowalających usług sprzedaży w terminach określonych przez organ regulacyjny. | 4.4 |
Przestępstwa finansowe | Ryzyko prania pieniędzy, nieprzestrzeganie zasady "znaj swojego klienta" i naruszenia sankcji. Ta kategoria obejmuje: a) nieprzestrzeganie ograniczeń nałożonych sankcjami, w tym zdarzenia ryzyka operacyjnego spowodowane błędnymi transakcjami z udziałem państw objętych sankcjami; b) udział w praniu pieniędzy i finansowaniu terroryzmu, w tym niepowodzenia w procesie "znaj swojego klienta". | 4.5 |
Naruszenia przepisów ustawowych i wykonawczych, inne niż wyraźnie przypisane do innych rodzajów lub kategorii zdarzeń | Naruszenie jakichkolwiek obowiązków prawnych lub regulacyjnych, inne niż wyraźnie przypisane do innych rodzajów lub kategorii zdarzeń, w tym obowiązków prawnych instytucji oraz obowiązków nałożonych przez organy regulacyjne i podatkowe. Ta kategoria obejmuje: a) prowadzenie działalności bez niezbędnego zezwolenia, licencji, certyfikacji lub rejestracji; b) uchylanie się od opodatkowania. W przypadku gdy uchylanie się od opodatkowania ma na celu świadome naruszenie przepisów podatkowych, instytucje przypisują zdarzenie straty do zdarzenia 1.3. | 4.6 |
Niewłaściwa struktura produktów i usług | Wady w strukturze produktów lub usług skierowanych do klientów sprawiające, że struktura produktu/usługi nie odpowiada potrzebom klienta. | 4.7 |
Metodyka modelu | Straty spowodowane błędami w samym modelu, w tym w projekcie modelu, nieprawidłowych wzorach, metodyce i podstawowych założeniach. W przypadku gdy elementami modelu są systemy sztucznej inteligencji (AI), błąd wynikający z tej technologii może wchodzić w zakres ryzyka modelu. | 4.8 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "szkody w rzeczowych aktywach trwałych"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "szkody w rzeczowych aktywach trwałych" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "szkody w rzeczowych aktywach trwałych" | Opis | Numer referencyjny |
Klęski żywiołowe | Straty spowodowane klęskami żywiołowymi, w tym zdarzeniami pandemicznymi. | 5.1 |
Inne zdarzenia zewnętrzne | Straty spowodowane innymi zdarzeniami, w tym wypadkami, umyślnymi szkodami, wojną, niepokojami społecznymi, zamieszkami i terroryzmem. Zdarzeń powodujących zakłócenia działalności gospodarczej, w tym zdarzeń wynikających z dostępności siły roboczej, nie przyporządkowuje się do tej kategorii. | 5.2 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "zakłócenie działalności gospodarczej i awarie systemu"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "zakłócenie działalności gospodarczej i awarie systemu" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "zakłócenie działalności gospodarczej i awarie systemu" | Opis | Numer referencyjny |
Awaria infrastruktury i systemu | Awaria infrastruktury i systemu spowodowana awariami aplikacji wewnętrznych, awariami wewnętrznych systemów sieciowych i informatycznych oraz systemu wsparcia, awariami usług użyteczności publicznej i systemu wsparcia zewnętrznego, awariami infrastruktury, awariami programów zmiany w odniesieniu do ICT. | 6.1 |
Zakłócenie działalności gospodarczej | Zakłócenie działalności gospodarczej ze względu na dostępność siły roboczej i miejsca pracy. | 6.2 |
Klasyfikacja poziomu 2 w odniesieniu do rodzaju zdarzenia poziomu 1 "wykonanie transakcji, dostawa i zarządzanie procesami"
Instytucje klasyfikują każde zdarzenie straty sklasyfikowane jako "wykonanie transakcji, dostawa i zarządzanie procesami" zgodnie z art. 24 do jednej z następujących kategorii poziomu 2:
Klasyfikacja poziomu 2 zdarzenia "wykonanie transakcji, dostawa i zarządzanie procesami" | Opis | Numer referencyjny |
Błędy przetwarzania/wykonania | Brak prawidłowego lub odpowiedniego przetwarzania i wykonywania transakcji (w tym straty wynikające z błędów podczas wprowadzania danych) lub innych procesów (w tym programów zmian, innych niż programy zmiany w odniesieniu do ICT), a także zarządzania nimi. | 7.1 |
Nieprawidłowe zarządzanie rachunkiem klienta | Nieodpowiednie zarządzanie portfelem/inwestycjami klienta, w tym niezatwierdzony dostęp do rachunków, nieprawidłowa dokumentacja klienta (poniesiona strata), strata wynikająca z zaniedbania lub szkody w aktywach klienta. | 7.2 |
Niewykonanie praw/obowiązków | Nieprzestrzeganie odpowiedniej procedury prowadzenia postępowań sądowych. Nieprawidłowe zarządzanie prawami/zobowiązaniami umownymi i pozaumownymi. Kategoria ta obejmuje wszystkie błędy w wykonaniu związane z procedurami prawnymi i postępowaniami sądowymi, w tym w sprawozdaniach dla podmiotów zewnętrznych, takich jak organy podatkowe i regulacyjne. Nie obejmuje to naruszeń obowiązków prawnych organizacji, sporów prawnych i sporów sądowych. | 7.3 |
Zarządzanie danymi | Brak odpowiedniego zarządzania danymi i ich przechowywania, w tym wszystkich rodzajów danych, na przykład danych klientów, danych pracowników i zastrzeżonych danych organizacji, ale z wyłączeniem naruszeń ochrony danych i nieprawidłowego zarządzania poufnością. | 7.4 |
Wdrożenie i stosowanie modelu | Nieprawidłowe wdrożenie modelu, nawet jeśli model ten może być prawidłowy. Stosowanie modelu w niewłaściwym kontekście, nawet jeśli model ten może być prawidłowy i prawidłowo wdrożony. | 7.5 |
Atrybuty
| Atrybuty | Opis |
| Ryzyko prawne - uchybienia | Zgodnie z definicją w art. 4 pkt 52a lit. d) rozporządzenia (UE) nr 575/2013. |
| Ryzyko prawne - inne niż uchybienia | Zgodnie z definicją w art. 4 pkt 52a lit. a), b), c), e), f) i g) rozporządzenia (UE) nr 575/2013. |
| Ryzyko modelu | Zgodnie z definicją w art. 4 pkt 52b rozporządzenia (UE) nr 575/2013. |
| Ryzyko związane z ICT - niezwiązane z cyberbezpieczeństwem | Zgodnie z definicją w art. 4 pkt 52c rozporządzenia (UE) nr 575/2013, z wyłączeniem strat wynikających z cyberataków. |
| Ryzyko związane z ICT - związane z cyberbezpieczeństwem | Straty poniesione w wyniku cyberataków zgodnie z definicją w art. 3 pkt 14 rozporządzenia (UE) 2022/2554. |
| Ryzyko kredytowe (jeżeli nie jest uwzględnione w aktywach ważonych ryzykiem z tytułu ryzyka kredytowego) | Straty z tytułu ryzyka operacyjnego związane z aktywami kredytowymi, w tym oszustwa kredytowe (popełnione przez klienta na własny rachunek lub przez osobę trzecią w wyniku kradzieży tożsamości), niewykonalne umowy o kredyt lub przypadki niewykonania zabezpieczenia, które nie zostały zapłacone i nie są uwzględnione w kwocie ekspozycji ważonej ryzykiem z tytułu ryzyka kredytowego. |
| Ryzyko rynkowe | Następujące zdarzenia i związane z nimi straty klasyfikuje się jako ryzyko operacyjne związane z transakcjami finansowymi i ryzykiem rynkowym: a) zdarzenia wynikłe z błędów operacyjnych i błędów popełnionych podczas wprowadzania danych, w tym: (i) błędy i niepowodzenia podczas wprowadzania lub realizacji zleceń; (ii) utrata danych lub błędna interpretacja przepływu danych z jednostki operacyjnej do jednostki ds. działań wspierających i działu realizacji zleceń instytucji; (iii) błędy w klasyfikacji; (iv) nieprawidłowa specyfikacja transakcji w potwierdzeniu warunków transakcji, w tym błędnie wprowadzone kwoty transakcji, terminy zapadalności i cechy finansowe; b) zdarzenia wynikłe z błędów w mechanizmach kontroli wewnętrznej, w tym poniższe zdarzenia: (i) nieprawidłowa realizacja zlecenia zamknięcia pozycji rynkowej w przypadku niekorzystnych zmian cen; (ii) nieautoryzowane pozycje przekraczające przyznane limity, niezależnie od rodzaju ryzyka, z którym są związane; c) zdarzenia wynikające z nieodpowiedniej jakości danych i niedostępności środowiska informatycznego, w tym spowodowany względami technicznymi brak dostępu do rynku uniemożliwiający zawieranie umów. |
| Ryzyko strony trzeciej | Straty, które mogą powstać dla instytucji w związku z korzystaniem przez nią z usług świadczonych przez zewnętrznych dostawców usług lub przez podwykonawców takich dostawców, w tym w ramach umów outsourcingu. Straty te obejmują straty wynikające z niewłaściwego zarządzania relacjami ze stronami trzecimi i ryzykiem strony trzeciej, w tym opracowania i utrzymania odpowiednich ram kontroli stron trzecich (w tym należytej staranności, łącznie z wyborem zewnętrznych dostawców usług, oraz bieżącego monitorowania) lub określenia i wdrożenia odpowiednich ustaleń umownych/umów o gwarantowanym poziomie usług. |
| Ryzyko środowiskowe, społeczne i z zakresu ładu korporacyjnego | Straty, które mogą wynikać z ryzyka środowiskowego, ryzyka fizycznego i ryzyka przejścia zdefiniowanych w art. 4 pkt 52e, 52f i 52g rozporządzenia (UE) nr 575/2013. Straty, które mogą wynikać z ryzyka społecznego i ryzyka z zakresu ładu korporacyjnego zdefiniowanych w art. 4 pkt 52h i 52i rozporządzenia (UE) nr 575/2013. |
| Ryzyko pseudoekologicznego marketingu | Zakres stosowania obejmuje ryzyko pseudoekologicznego marketingu w odniesieniu do strat wynikających z praktyk, w ramach których oświadczenia, deklaracje, działania lub komunikaty dotyczące zrównoważonego rozwoju nie odzwierciedlają w jasny i rzetelny sposób profilu zrównoważonego rozwoju podmiotu, produktu finansowego lub usług finansowych. Praktyki te mogą wprowadzać konsumentów, inwestorów lub innych uczestników rynku w błąd. |
| Ciągłość działania | Brak zapewnienia i utrzymania odpowiednich ram zarządzania ciągłością działania i zarządzania zdarzeniami (w tym aspektów ciągłości działania w zakresie ICT oraz przywracania sprawności ICT i reagowania, o których mowa w art. 11 i 12 rozporządzenia (UE) 2022/2554 oraz w art. 24, 25 i 26 rozporządzenia delegowanego Komisji (UE) 2024/1774 (5) , w tym nieodpowiednie plany ciągłości działania. |
| Usługi detaliczne (w tym bankowość i detaliczna działalność brokerska) | Zdarzenia operacyjne i straty związane z klientami detalicznymi, w tym: a) osobami fizycznymi; b) MŚP (małymi i średnimi przedsiębiorstwami) zdefiniowanymi w art. 5 pkt 9 rozporządzenia (UE) 575/2013. Wykaz rodzajów działalności dla tego atrybutu obejmuje: a) bankowość detaliczną i prywatną: kredyty i depozyty, rachunki transakcyjne i oszczędnościowe, usługi w zakresie bankomatów, usługi bankowe, leasing finansowy, gwarancje i zobowiązania, trusty i nieruchomości, doradztwo inwestycyjne, usługi związane z kartami (karty debetowe i kredytowe, karty handlowe/biznesowe/korporacyjne, marki własne); b) detaliczną działalność brokerską: przyjmowanie, przekazywanie i wykonywanie zleceń klientów, subemisja instrumentów finansowych bez gwarancji przejęcia emisji. |
| Handel i sprzedaż | Zdarzenia operacyjne i straty związane z działalnością obejmującą transakcje i sprzedaż, działalność brokerską, działalność animatora rynku, operacje skarbowe, przyjmowanie pozycji oraz pozycje otwierane na własny rachunek zarządzane przez jednostki odpowiadające za handel zdefiniowane w art. 4 pkt 144 rozporządzenia (UE) nr 575/2013. Wykaz produktów dla tego atrybutu obejmuje: a) akcje: portfele akcji i indeksy akcyjne; b) handel papierami wartościowymi o stałej kwocie dochodu i kredytami; c) waluty obce; d) towary i produkty energetyczne; e) rynek pieniężny, finansowanie, transakcje z udzielonym przyrzeczeniem odkupu i udzielanie pożyczek papierów wartościowych; f) instrumenty pochodne. |
| Bankowość komercyjna | Zdarzenia operacyjne i straty związane z działalnością obejmującą udzielanie kredytów i depozyty, gwarancje, leasing i faktoring, finansowanie handlu, finansowanie projektów, nieruchomości. |
| Inne linie biznesowe (w tym finansowanie przedsiębiorstw, płatności i rozliczenia, zarządzanie aktywami, usługi agencyjne, pozycje korporacyjne) | Atrybut ten obejmuje pozostałe zdarzenia operacyjne i straty związane z działalnością, inne niż wymienione w atrybutach dotyczących usług detalicznych, handlu i sprzedaży oraz bankowości komercyjnej, w tym: a) finansowanie przedsiębiorstw: połączenia i przejęcia, gwarantowanie emisji, prywatyzacja, sekurytyzacja, pierwsza oferta publiczna i plasowanie na rynku niepublicznym, usługi doradcze, finanse komunalne i rządowe, bankowość kupiecka; b) płatności i rozliczenia na rzecz klientów zewnętrznych: płatności i windykacja, transfery środków pieniężnych, rozliczenia i rozrachunek środków pieniężnych i papierów wartościowych; straty z tytułu płatności i rozliczeń związane z działalnością własną instytucji włącza się do odnośnej linii biznesowej; c) usługi agencyjne na rzecz klientów: usługi powiernicze (deponowanie, kwity depozytowe, zdarzenia korporacyjne itp.), instytucje powiernicze i korporacyjne usługi agencyjne (emitent i podmioty wypłacające); d) zarządzanie aktywami: uznaniowe i nieuznaniowe zarządzanie funduszami, w tym zarządzanie portfelem (łączone, wydzielone, detaliczne, instytucjonalne, zamknięte, otwarte, na niepublicznym rynku kapitałowym); e) pozycje korporacyjne: w przypadku pozycji o charakterze czysto korporacyjnym, w tym pozycji mających wpływ na zarząd - błędne sprawozdania finansowe lub inne zdarzenia, które można sklasyfikować wyłącznie w centrum korporacyjnym. |
Zastosowanie z mocą wsteczną zbioru danych dotyczących strat
TYTUŁ IIWARUNKI, NA JAKICH OBLICZANIE ROCZNEJ STRATY Z TYTUŁU RYZYKA OPERACYJNEGO UZNAJE SIĘ ZA "NADMIERNIE UCIĄŻLIWE"
WARUNKI, NA JAKICH OBLICZANIE ROCZNEJ STRATY Z TYTUŁU RYZYKA OPERACYJNEGO UZNAJE SIĘ ZA "NADMIERNIE UCIĄŻLIWE"
Połączenia i przejęcia
Wskaźnik biznesowy tymczasowo równy lub przekraczający 750 mln EUR i nieprzekraczający 1 mld EUR
Do celów art. 316 ust. 1 akapit drugi rozporządzenia (UE) nr 575/2013 obliczanie straty z tytułu ryzyka operacyjnego uznaje się za nadmiernie uciążliwe dla instytucji, których wskaźnik biznesowy jest równy co najmniej 750 mln EUR, ale nie przekracza 1 mld EUR, dla nie więcej niż czterech kolejnych dni sprawozdawczych lub dla nie więcej niż ośmiu dni sprawozdawczych w poprzednich dwudziestu dniach sprawozdawczych.
Instytucja pomostowa, o której mowa w art. 40 dyrektywy 2014/59/UE
Do celów art. 316 ust. 1 akapit drugi rozporządzenia (UE) nr 575/2013 obliczanie straty z tytułu ryzyka operacyjnego uznaje się za nadmiernie uciążliwe dla instytucji pomostowych zdefiniowanych w art. 2 pkt 59 dyrektywy Parlamentu Europejskiego i Rady 2014/59/UE (6) .
TYTUŁ IIIKOREKTY ZBIORU DANYCH DOTYCZĄCYCH STRAT W ZWIĄZKU Z WŁĄCZENIEM STRAT, KTÓRYCH ŹRÓDŁEM SĄ PODMIOTY LUB RODZAJE DZIAŁALNOŚCI BĘDĄCE PRZEDMIOTEM POŁĄCZENIA LUB PRZEJĘCIA
KOREKTY ZBIORU DANYCH DOTYCZĄCYCH STRAT W ZWIĄZKU Z WŁĄCZENIEM STRAT, KTÓRYCH ŹRÓDŁEM SĄ PODMIOTY LUB RODZAJE DZIAŁALNOŚCI BĘDĄCE PRZEDMIOTEM POŁĄCZENIA LUB PRZEJĘCIA
Korekty zbioru danych dotyczących strat związane z obliczaniem strat i taksonomią ryzyka
Instytucje rejestrują straty, których źródłem są podmioty lub rodzaje działalności będące przedmiotem połączenia lub przejęcia, w zbiorze danych dotyczących strat instytucji dokonującej zgłoszenia wraz z niezbędnymi korektami w celu zapewnienia zgodności z art. 317 i 318 rozporządzenia (UE) nr 575/2013.
Korekty zbioru danych dotyczących strat wynikające z różnic kursowych
W przypadku gdy waluta podmiotów lub rodzajów działalności będących przedmiotem połączenia lub przejęcia jest inna niż waluta instytucji przejmującej, instytucje uwzględniają straty, których źródłem są podmioty lub rodzaje działalności będące przedmiotem połączenia lub przejęcia, w zbiorze danych dotyczących strat, stosując, dla każdego dziesięcioletniego przedziału czasowego, kurs wymiany zastosowany na koniec danego roku w sprawozdaniu finansowym instytucji.
Obliczanie strat, w przypadku gdy instytucja przejmująca lub łącząca się nie jest w stanie szybko zintegrować zbioru danych dotyczących strat instytucji lub rodzaju działalności będących przedmiotem przejęcia lub połączenia
gdzie:
zgłoszone straty = roczna strata z tytułu ryzyka operacyjnego podmiotów lub rodzajów działalności, które są w stanie zgłosić roczną stratę z tytułu ryzyka operacyjnego;
pokrycie zgłoszonych strat =
wskaźnik biznesowy instytucji = wskaźnik biznesowy wynikający z konsolidacji instytucji przejmującej, w tym podmiotów lub rodzajów działalności będących przedmiotem przejęcia lub połączenia.
CZĘŚĆ IIIPRZEPISY KOŃCOWE
PRZEPISY KOŃCOWE
Wejście w życie
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
W imieniu Komisji Przewodnicząca
Ursula VON DER LEYEN
ZAŁĄCZNIK
| Atrybuty | Przyporządkowanie do rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 |
| Ryzyko prawne - uchybienia | 1. Zdarzeniom straty zaklasyfikowanym do następujących rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 zawsze przypisuje się atrybut "ryzyko prawne - uchybienia": 1.1, 1.2, 1.3, 4.1, 4.2, 4.3, 4.4, 4.5, 4.6, 4.7, 4.8 2. Zdarzeniom straty zaklasyfikowanym do rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 innych niż określone w pkt 1 nie przypisuje się atrybutu "ryzyko prawne - uchybienia". |
| Ryzyko prawne - inne niż uchybienia | 3. Zdarzeniom straty zaklasyfikowanym do następujących rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 można przypisać atrybut "ryzyko prawne - inne niż uchybienia": 2.1, 2.2, 2.3, 2.4, 3.1, 3.2, 5.1, 5.2, 6.1, 6.2, 7.1, 7.2, 7.3, 7.4, 7.5 4. Zdarzeniom straty zaklasyfikowanym do rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 innych niż określone w pkt 3 nie przypisuje się atrybutu "ryzyko prawne - inne niż uchybienia". |
| Ryzyko modelu | 5. Zdarzeniom straty zaklasyfikowanym do następujących rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 zawsze przypisuje się atrybut "ryzyko modelu": 4.8, 7.5 6. Zdarzeniom straty zaklasyfikowanym do następujących rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 można przypisać atrybut "ryzyko modelu": 7.4 7. Zdarzeniom straty zaklasyfikowanym do rodzajów zdarzeń poziomu 1 i kategorii poziomu 2 innych niż określone w pkt 5 i 6 nie przypisuje się atrybutu "ryzyko modelu". |
| Identyfikator: | Dz.U.UE.L.2026.1167 |
| Rodzaj: | rozporządzenie |
| Tytuł: | Rozporządzenie delegowane 2026/1167 uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 w odniesieniu do regulacyjnych standardów technicznych określających wymogi dotyczące ryzyka operacyjnego |
| Data aktu: | 2026-05-28 |
| Data ogłoszenia: | 2026-09-03 |
| Data wejścia w życie: | 2026-09-23 |