Rynek usług płatniczych
Zmiany w raportowaniu incydentów na podstawie PSD2
Od 17 stycznia 2025 roku obowiązywać będzie Rozporządzenia DORA1. Ustanawia ono wymogi m.in. w zakresie raportowania poważnych incydentów związanych z ICT (technologie informacyjno-komunikacyjne) oraz poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami.
Przepisy DORA zastępują określony w art. 32g ustawy o usługach płatniczych obowiązek zgłaszania incydentów dyrektywy w stosunku do dostawców usług płatniczych objętych zakresem stosowania Rozporządzenia DORA.
Dotyczy to następujących podmiotów nadzorowanych przez KNF:
Od 17 stycznia 2025 roku podmioty te powinny zgłaszać poważne incydenty operacyjne lub poważne incydenty bezpieczeństwa związane z płatnościami w rozumieniu art. 3 pkt 11 Rozporządzenia DORA w ramach mechanizmu raportowania wprowadzonego Rozporządzeniem DORA.
Działania te mają na celu zmniejszenie obciążenia administracyjnego podmiotów finansowych, które objęte są wymogami Rozporządzenia DORA. Zmiany te zapobiegają też podwójnemu raportowaniu tych samych zdarzeń, jako incydentów na podstawie dwóch różnych regulacji, o czym mowa w motywie 23 Rozporządzenia DORA.
W przypadku wskazanych podmiotów nadzorowanych, po rozpoczęciu stosowania Rozporządzenia DORA, do zgłaszania poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami zgodnie z Rozporządzeniem DORA, nie będą miały zastosowania Wytyczne Europejskiego Urzędu Nadzoru Bankowego (EUNB) dotyczące zgłaszania poważnych incydentów zgodnie z dyrektywą (UE) 2015/2366 (PSD2). Od 17 stycznia 2025 roku znajdą w tym zakresie zastosowanie przepisy Rozporządzenia DORA oraz przepisy odpowiednich powiązanych z nim aktów wykonawczych. Dotyczy to w szczególności kryteriów klasyfikacji incydentu oraz zakresu informacji/wzoru formularza dot. takiego zgłoszenia. Szczegółowe regulacje w tym zakresie obejmują:
Zmianie ulegnie również techniczny sposób zgłaszania poważnych incydentów operacyjnych lub poważnych incydentów bezpieczeństwa związanych z płatnościami realizowanymi przez podmioty nadzorowane, objęte Rozporządzeniem DORA. Od 17 stycznia 2025 roku, dla podmiotów nadzorowanych objętych wymogami Rozporządzenia DORA, nie będzie miał już w tym zakresie zastosowania dotychczasowy formularz zgłaszania incydentów na podstawie dyrektywy PSD2 oraz dotychczasowy kanał ich raportowania. Zastąpi go formularz oraz kanał komunikacji do zgłaszania incydentów zgodnie z Rozporządzeniem DORA. Szczegółowe informacje na temat zgłaszania incydentów oraz kanału komunikacji zostaną udostępnione na stronie Rozporządzenie DORA.
W przypadku braku możliwości dokonania zgłoszenia za pośrednictwem kanału komunikacji DORA, zgłoszenie będzie można przesłać na adres: csirt@knf.gov.pl
Raportowanie incydentów na podstawie PSD2 do 16 stycznia 2025 roku
Przepisy ustawy z dnia 19 sierpnia 2011 r. o usługach płatniczych (u.u.p.) nałożyły na dostawców usług płatniczych obowiązek raportowania do organu nadzoru informacji o poważnych incydentach operacyjnych lub poważnych incydentach związanych z bezpieczeństwem, w tym w charakterze teleinformatycznym (incydenty).
Zgodnie z art. 32g u.u.p. dostawca usług płatniczych przekazuje niezwłocznie KNF lub innemu właściwemu organowi nadzoru informację o poważnym incydencie operacyjnym lub incydencie związanym z bezpieczeństwem, w tym o charakterze teleinformatycznym.
Jeżeli incydent ma lub może mieć wpływ na interesy finansowe użytkowników, dostawca bez zbędnej zwłoki powiadamia o incydencie użytkowników korzystających z usług tego dostawcy oraz informuje ich o dostępnych środkach, które może podjąć w celu ograniczenia negatywnych skutków incydentu.
Szczegółowe instrukcje dla dostawców dotyczące zgłaszania incydentów zostały uregulowane w Wytycznych Europejskiego Urzędu Nadzoru Bankowego (EUNB) dotyczących zgłaszania poważnych incydentów zgodnie z dyrektywą (UE) 2015/2366 (PSD2), które dostępne są na stronie EUNB.
Zgłoszenia dotyczące incydentów należy przekazywać za pośrednictwem elektronicznej skrzynki podawczej UKNF (ESP), która jest dostępna na platformie ePUAP.
Etapy postępowania przy zgłaszaniu incydentów za pośrednictwem elektronicznej skrzynki podawczej UKNF:
Nie należy ingerować w strukturę przekazanego szablonu – nie należy dodawać ani usuwać wierszy i kolumn, zmieniać komórek arkusza lub uzupełniać pliku o dodatkowe arkusze (zakładki) lub w jakikolwiek sposób ingerować w zawarte w szablonie makropolecenia lub zmieniać treści pól, które nie zostały przeznaczone do wypełnienia przez podmiot.
Formularze sprawozdawcze nie powinny zawierać odwołań do innych arkuszy kalkulacyjnych, baz danych, innych zewnętrznych plików (źródeł danych) oraz odwołań do stron www i albo innych adresów internetowych. W poszczególnych polach powinny znajdować się opisy tekstowe lub oznaczenia odpowiadające udostępnionej strukturze sprawozdania. W polach nie należy umieszczać elementów graficznych/obrazów ani osadzać plików lub innych obiektów.
Formularz sprawozdawczy raportowania do KNF
plik .xlsm, 184,4kB