REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Shutterstock

REKLAMA

REKLAMA

Dostęp do danych i operacyjna odporność cyfrowa, czyli odporność systemów na awarie i cyberzagrożenia, to dziś jedne z kluczowych aspektów świata finansów. Docelowo mają je regulować przede wszystkim dwa unijne rozporządzenia: FIDA, czyli rozporządzenie w sprawie ram dostępu do danych finansowych (obecnie na etapie prac legislacyjnych), oraz DORA, czyli rozporządzenie 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego. Na pierwszy rzut oka regulują one dwa różne obszary. FIDA ma ułatwić dostęp do danych finansowych, natomiast DORA zapewniać, aby systemy finansowe były bezpieczne i odporne na problemy techniczne oraz cyberataki. W praktyce obie regulacje mają jednak działać razem i wzajemnie się uzupełniać. Jak FIDA i DORA na siebie oddziałują? Czy każdy podmiot objęty FIDA będzie musiał spełniać wymogi DORA? I na co szczególnie powinny zwrócić uwagę podmioty działające w obszarze objętym tymi regulacjami?

Kluczowe założenia FIDA i DORA

FIDA ma wdrożyć ideę otwartych finansów (open finance), czyli rozszerzyć możliwość udostępniania i ponownego wykorzystywania danych osobowych i nieosobowych w celu świadczenia usług finansowych. Celem wspomnianej idei jest przede wszystkim ulepszanie produktów i usług finansowych oraz tworzenie możliwości dla konsumentów i firm na uzyskanie lepiej ukierunkowanych porad i spersonalizowanych usług. W praktyce chodzi o to, aby klienci instytucji finansowych – zarówno konsumenci, jak i przedsiębiorcy – mogli skuteczniej kontrolować swoje dane oraz mieć realną możliwość zdecydowania o ich wykorzystaniu przez podmioty trzecie. Celem FIDA jest stworzenie systemu pozwalającego na efektywną i bezpieczną wymianę danych finansowych użytkownika, za jego zgodą i na potrzeby tą zgodą objęte. Skutkiem wdrożenia open finance ma być również szeroki dostęp do bezpiecznych innowacji opartych na danych.

DORA stoi natomiast na straży tzw. operacyjnej odporności cyfrowej sektora finansowego i w tym celu nakłada na podmioty finansowe szereg obowiązków związanych z bezpieczeństwem informacji. Jej kluczowym założeniem jest to, aby instytucje finansowe stosowały odpowiednie rozwiązania ograniczające ryzyko cyberataków, awarii systemów IT oraz innych zakłóceń technologicznych. Dzięki temu informacje przetwarzane przez podmioty finansowe, w tym dane klientów i użytkowników ich usług, mają być lepiej chronione przed wyciekami i innymi incydentami.

REKLAMA

REKLAMA

Dostęp do danych i cyberodporność – punkt styku FIDA i DORA

Choć FIDA i DORA dotyczą na pozór różnych kwestii, ich powiązanie jest konieczne dla spójności regulacji i ochrony klientów, których dane są wykorzystywane przez instytucje finansowe. Jeżeli dane mają być szerzej i systemowo udostępniane na podstawie FIDA, muszą być jednocześnie odpowiednio zabezpieczone. Bez tego elementu system otwartych finansów nie będzie działał efektywnie i nie zrealizuje swoich celów, ponieważ aby klient zgadzał się na wykorzystywanie jego danych w ramach takiego systemu, musi obdarzać go wysokim zaufaniem. Temu służą wymogi stawiane przez DORA. FIDA odwołuje się do obowiązującego już rozporządzenia DORA i określa wpływ DORA na tworzenie i funkcjonowanie open finance.

Czy każdy podmiot objęty FIDA będzie musiał stosować DORA?

Głównymi bohaterami w FIDA są posiadacze danych, użytkownicy danych oraz klienci. Posiadacze danych udostępniają informacje finansowe użytkownikom, takim jak np. banki, za zgodą klientów. Zakres podmiotowy FIDA i DORA został ściśle powiązany. Posiadacze danych są jednocześnie podmiotami finansowymi, które to zostały uwzględnione w katalogu podmiotów objętych zakresem zastosowania DORA. Projekt FIDA (z uwzględnieniem zmian proponowanych przez Radę (UE) w stanowisku obejmującym zmiany do pierwotnego projektu) przewiduje także, że użytkownicy danych upoważnieni do uzyskiwania dostępu do danych finansowych klienta powinni podlegać wymogom DORA. W praktyce takie podmioty będą musiały posiadać solidne standardy cyberodporności, w szczególności powinny wdrożyć odpowiednie procedury i polityki zarządzania ryzykiem ICT, w tym mechanizmy obsługi i zgłaszania incydentów ICT. Projekt FIDA zakłada również zmianę DORA poprzez dodanie dostawców usług z zakresu informacji finansowych do katalogu podmiotów zobowiązanych do stosowania tego rozporządzenia. Projekt FIDA przewiduje też wprost, że rozporządzenie nie będzie miało zastosowania m.in. do większości podmiotów zwolnionych ze stosowania DORA. Dotyczy to m.in. zakładów ubezpieczeń i zakładów reasekuracji zwolnionych ze względu na wielkość, zarządzających alternatywnymi funduszami inwestycyjnymi zwolnionych ze względu na łączną wartość zarządzanych aktywów, instytucji pracowniczych programów emerytalnych obsługujących programy liczące łącznie nie więcej niż 15 uczestników, a także pośredników ubezpieczeniowych, reasekuracyjnych i pośredników oferujących ubezpieczenia uzupełniające, jeżeli są mikroprzedsiębiorstwami, małymi lub średnimi przedsiębiorstwami.

Obowiązek stosowania DORA przez podmioty objęte zakresem FIDA został również wskazany w stanowisku Rady (UE) obejmującym zmiany do pierwotnego projektu FIDA. W ramach regulacji uprawnienia państwa członkowskiego do objęcia zakresem FIDA danych klientów dotyczących praw emerytalnych w pracowniczych programach emerytalnych, zaznaczono, że decyzja ta powinna dotyczyć wyłącznie podmiotów podlegających wymogom DORA.

REKLAMA

Takie rozwiązanie odpowiada założeniu prawodawcy, zgodnie z którą wymiana danych w ramach FIDA powinna być możliwa wyłącznie między posiadaczami danych a użytkownikami danych, którzy spełniają wymogi DORA.

Dalszy ciąg materiału pod wideo

Spełnienie wymogów DORA niezbędne przy uzyskaniu zezwolenia

FIDA przewiduje powstanie nowego podmiotu na rynku FinTech – dostawcy usług z zakresu informacji finansowych (FISP). FISP należy do kategorii użytkowników danych a jego szczególna sytuacja wynikaj z faktu, że w przeciwieństwie do pozostałych podmiotów w tej kategorii nie występuje jednocześnie w roli nadzorowanego podmiotu finansowego świadczącego, objęte regulacjami sektorowymi, usługi płatnicze. Działalność jako FISP podlega nadzorowi regulacyjnemu i wymaga uzyskania odpowiedniego zezwolenia. Już na etapie składania wniosku niezbędne jest udokumentowanie spełnienia przez FISP wymogów DORA. Dokumentacja zapewniająca zgodność z DORA będzie więc częścią procesu uzyskiwania zezwolenia na działanie jako FISP.

Do obligatoryjnych elementów wniosku należą m.in.:

1) opis zasad zarządzania i mechanizmów kontroli wewnętrznej, w tym, ustaleń dot. korzystania z usług ICT zgodnie z DORA, wykazującym, że te zasady zarządzania, mechanizmy kontroli i procedury są proporcjonalne, właściwe, rzetelne i adekwatne;

2) opis procedury monitorowania, obsługi i działań następczych w przypadku incydentów zw. z bezpieczeństwem oraz skarg klientów dotyczących bezpieczeństwa, w tym mechanizm zgłaszania incydentów uwzględniający określone obowiązki zawarte w rozdziale III DORA;

3) opis rozwiązań w zakresie ciągłości działania, w tym planów ciągłości działania i procedur na potrzeby regularnego testowania i przeglądu takich planów, zgodnie z DORA;

4) dokument dotyczący strategii w zakresie bezpieczeństwa, łącznie z oceną ryzyka w odniesieniu do prowadzonej działalności oraz opisem środków kontroli bezpieczeństwa i ograniczania ryzyka wprowadzonych w celu odpowiedniej ochrony jego klientów przed zidentyfikowanymi ryzykami (to właśnie ten dokument ma wskazywać sposób zapewnienia wysokiego poziomu operacyjnej odporności cyfrowej zgodnie z rozdziałem II DORA).

FIDA wprowadza również szereg wymogów organizacyjnych dla FISP, w tym w obszarze monitorowania i obsługi incydentów związanych z bezpieczeństwem i skarg klientów dotyczących bezpieczeństwa oraz prowadzenia działań następczych w przypadku takich incydentów i skarg, łącznie z mechanizmem zgłaszania uwzględniającym wymogi wynikające z DORA.

DORA nie pojawia się więc jedynie na etapie procesu uzyskiwania zezwolenia, a tworzy wymóg stałych ram organizacyjnych, które FISP musi spełniać w całym cyklu swojej działalności.

Na jakim etapie są prace nad FIDA?

DORA jest stosowana od 17 stycznia 2025 r., natomiast prace legislacyjne nad FIDA nadal trwają. Obecnie projekt jest przedmiotem trilogu, czyli trójstronnych negocjacji między Komisją Europejską, Parlamentem Europejskim i Radą UE.

Autorki:
Gabriela Kocurek – Managing Senior Associate w KWKR, radca prawny,
Marta Czepiel – Associate w KWKR, aplikant radcowski,

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Brakuje urlopu? Nie bierz fikcyjnego zwolnienia lekarskiego, bo kontrole ZUS są coraz skuteczniejsze. Grozi zabranie zasiłku chorobowego i świadczenia rehabilitacyjnego

Ponad 162,2 mln zł w całym kraju. Takie są wyniki działań ZUS w pierwszym półroczu 2026 r. związanych z kontrolą zwolnień lekarskich oraz obniżeniem świadczeń po ustaniu zatrudnienia. Wciąż zdarza się, że ubezpieczeni podczas zwolnienia lekarskiego pracują, wyjeżdżają na wakacje lub podejmują aktywności, które mogą utrudniać powrót do zdrowia.

Zniżki dla seniorów w całej Polsce. Sprawdź, kto może wyrobić kartę

Ogólnopolska Karta Seniora daje osobom po 60. roku życia dostęp do tysięcy rabatów w całej Polsce. W części samorządów dokument można otrzymać bezpłatnie, w pozostałych przypadkach konieczne jest opłacenie składki. Karta nie jest jednak tym samym dokumentem co legitymacja emeryta-rencisty wydawana przez ZUS.

Rozstanie po zaręczynach. Kto zatrzymuje pierścionek?

Samo zerwanie zaręczyn nie oznacza automatycznie, że pierścionek trzeba oddać byłemu partnerowi. Polskie przepisy nie regulują wprost losu pierścionka zaręczynowego po rozstaniu, dlatego znaczenie ma podstawa prawna jego przekazania, okoliczności wręczenia biżuterii oraz powód, dla którego niedoszli małżonkowie zakończyli związek.

Zmiany w szkołach w roku szkolnym 2026/2027. Rozporządzenie wchodzi w życie 1 września

Dyskusja była burzliwa, jednak od lutego wiele osób mogło już o niej zapomnieć. Tymczasem rok szkolny 2026/2027 przywita uczniów istotnymi zmianami. Są ważne, bo dotyczą spraw żywienia i będą miały konsekwencje dla zdrowia dzieci i młodzieży.

REKLAMA

Zatrudnianie pracowników młodocianych. Od września zmieni się wysokość wynagrodzenia

Młodocianemu w okresie nauki zawodu oraz przyuczenia do wykonywania określonej pracy przysługuje wynagrodzenie. Od września zmieni się jego wysokość. Jakie warunki muszą być spełnione, żeby zatrudnić pracownika młodocianego w celu przygotowania zawodowego?

Odeszli ze służby tuż przed podwyżką. Byli funkcjonariusze nie dostaną wyrównania uposażenia

Odszedłeś ze służby w styczniu albo lutym 2023 roku i przez ostatnie trzy lata liczyłeś, że w końcu ktoś przeliczy Ci emeryturę, odprawę i ekwiwalent za urlop według podwyższonych stawek, które weszły w życie już 1 marca? NSA właśnie zamknął tę furtkę i to od razu w ośmiu sprawach naraz. Wyroki z 15 lipca 2026 r. dotyczą tysięcy byłych funkcjonariuszy Policji, którzy odeszli ze służby za wcześnie.

Rodzice publikują, prawo reaguje. Koniec z beztroskim udostępnianiem zdjęć dzieci?

Ministerstwo Sprawiedliwości planuje wprowadzenie przepisów odnoszących się do ochrony wizerunku małoletniego – przekazał resort w odpowiedzi na pytanie RPO. Przetwarzanie tego wizerunku będzie możliwe po uzyskaniu zgody jego przedstawiciela ustawowego lub małoletniego powyżej 16 lat.

ZUS finansuje 24 dni rehabilitacji. Sprawdź, komu przysługuje turnus

ZUS finansuje 24-dniową rehabilitację leczniczą dla osób, którym z powodu choroby lub urazu grozi długotrwała utrata zdolności do pracy, a które po rehabilitacji mogą tę zdolność utrzymać albo odzyskać. Program może odbywać się w systemie stacjonarnym albo ambulatoryjnym. O potrzebie rehabilitacji orzeka lekarz orzecznik ZUS.

REKLAMA

Pracoholizm pod lupą ekspertki. Dlaczego nie umiemy odłączyć się od pracy?

Dotychczas badacze uważali, że na rozwój pracoholizmu bardziej podatne mogą być osoby o wysokim poziomie neurotyzmu lub perfekcjonizmu. Najnowsze badania wskazują, że większy wpływ ma kultura organizacyjna czy zachowanie przełożonych - powiedziała PAP psycholożka, ekspertka SWPS Żaneta Rachwaniec.

Nie tylko 14 sierpnia, ale również 17 sierpnia 2026 r. wolny od pracy – aż 4 dni wolnego w sierpniu br., długi weekend bez wykorzystywania urlopu wypoczynkowego

Wniebowzięcie Najświętszej Maryi Panny (święto Wojska Polskiego), które obchodzone jest 15 sierpnia każdego roku, w 2026 roku przypada w sobotę. Dzięki temu – z uwagi na przysługiwanie, na podstawie art. 130 par. 2 kodeku pracy, dnia wolnego od pracy, w zamian za święto przypadające w sobotę – wielu pracowników, czeka długi weekend sierpniowy. Okazuje się jednak, że istnieje sposób, aby ten długi weekend sierpniowy trwał nie 3, a aż 4 dni i nie trzeba wykorzystywać w tym celu ani jednego dnia urlopu wypoczynkowego. Kto i na jakich zasadach, może z niego skorzystać?

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA