REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Shutterstock

REKLAMA

REKLAMA

Dostęp do danych i operacyjna odporność cyfrowa, czyli odporność systemów na awarie i cyberzagrożenia, to dziś jedne z kluczowych aspektów świata finansów. Docelowo mają je regulować przede wszystkim dwa unijne rozporządzenia: FIDA, czyli rozporządzenie w sprawie ram dostępu do danych finansowych (obecnie na etapie prac legislacyjnych), oraz DORA, czyli rozporządzenie 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego. Na pierwszy rzut oka regulują one dwa różne obszary. FIDA ma ułatwić dostęp do danych finansowych, natomiast DORA zapewniać, aby systemy finansowe były bezpieczne i odporne na problemy techniczne oraz cyberataki. W praktyce obie regulacje mają jednak działać razem i wzajemnie się uzupełniać. Jak FIDA i DORA na siebie oddziałują? Czy każdy podmiot objęty FIDA będzie musiał spełniać wymogi DORA? I na co szczególnie powinny zwrócić uwagę podmioty działające w obszarze objętym tymi regulacjami?

Kluczowe założenia FIDA i DORA

FIDA ma wdrożyć ideę otwartych finansów (open finance), czyli rozszerzyć możliwość udostępniania i ponownego wykorzystywania danych osobowych i nieosobowych w celu świadczenia usług finansowych. Celem wspomnianej idei jest przede wszystkim ulepszanie produktów i usług finansowych oraz tworzenie możliwości dla konsumentów i firm na uzyskanie lepiej ukierunkowanych porad i spersonalizowanych usług. W praktyce chodzi o to, aby klienci instytucji finansowych – zarówno konsumenci, jak i przedsiębiorcy – mogli skuteczniej kontrolować swoje dane oraz mieć realną możliwość zdecydowania o ich wykorzystaniu przez podmioty trzecie. Celem FIDA jest stworzenie systemu pozwalającego na efektywną i bezpieczną wymianę danych finansowych użytkownika, za jego zgodą i na potrzeby tą zgodą objęte. Skutkiem wdrożenia open finance ma być również szeroki dostęp do bezpiecznych innowacji opartych na danych.

DORA stoi natomiast na straży tzw. operacyjnej odporności cyfrowej sektora finansowego i w tym celu nakłada na podmioty finansowe szereg obowiązków związanych z bezpieczeństwem informacji. Jej kluczowym założeniem jest to, aby instytucje finansowe stosowały odpowiednie rozwiązania ograniczające ryzyko cyberataków, awarii systemów IT oraz innych zakłóceń technologicznych. Dzięki temu informacje przetwarzane przez podmioty finansowe, w tym dane klientów i użytkowników ich usług, mają być lepiej chronione przed wyciekami i innymi incydentami.

REKLAMA

REKLAMA

Dostęp do danych i cyberodporność – punkt styku FIDA i DORA

Choć FIDA i DORA dotyczą na pozór różnych kwestii, ich powiązanie jest konieczne dla spójności regulacji i ochrony klientów, których dane są wykorzystywane przez instytucje finansowe. Jeżeli dane mają być szerzej i systemowo udostępniane na podstawie FIDA, muszą być jednocześnie odpowiednio zabezpieczone. Bez tego elementu system otwartych finansów nie będzie działał efektywnie i nie zrealizuje swoich celów, ponieważ aby klient zgadzał się na wykorzystywanie jego danych w ramach takiego systemu, musi obdarzać go wysokim zaufaniem. Temu służą wymogi stawiane przez DORA. FIDA odwołuje się do obowiązującego już rozporządzenia DORA i określa wpływ DORA na tworzenie i funkcjonowanie open finance.

Czy każdy podmiot objęty FIDA będzie musiał stosować DORA?

Głównymi bohaterami w FIDA są posiadacze danych, użytkownicy danych oraz klienci. Posiadacze danych udostępniają informacje finansowe użytkownikom, takim jak np. banki, za zgodą klientów. Zakres podmiotowy FIDA i DORA został ściśle powiązany. Posiadacze danych są jednocześnie podmiotami finansowymi, które to zostały uwzględnione w katalogu podmiotów objętych zakresem zastosowania DORA. Projekt FIDA (z uwzględnieniem zmian proponowanych przez Radę (UE) w stanowisku obejmującym zmiany do pierwotnego projektu) przewiduje także, że użytkownicy danych upoważnieni do uzyskiwania dostępu do danych finansowych klienta powinni podlegać wymogom DORA. W praktyce takie podmioty będą musiały posiadać solidne standardy cyberodporności, w szczególności powinny wdrożyć odpowiednie procedury i polityki zarządzania ryzykiem ICT, w tym mechanizmy obsługi i zgłaszania incydentów ICT. Projekt FIDA zakłada również zmianę DORA poprzez dodanie dostawców usług z zakresu informacji finansowych do katalogu podmiotów zobowiązanych do stosowania tego rozporządzenia. Projekt FIDA przewiduje też wprost, że rozporządzenie nie będzie miało zastosowania m.in. do większości podmiotów zwolnionych ze stosowania DORA. Dotyczy to m.in. zakładów ubezpieczeń i zakładów reasekuracji zwolnionych ze względu na wielkość, zarządzających alternatywnymi funduszami inwestycyjnymi zwolnionych ze względu na łączną wartość zarządzanych aktywów, instytucji pracowniczych programów emerytalnych obsługujących programy liczące łącznie nie więcej niż 15 uczestników, a także pośredników ubezpieczeniowych, reasekuracyjnych i pośredników oferujących ubezpieczenia uzupełniające, jeżeli są mikroprzedsiębiorstwami, małymi lub średnimi przedsiębiorstwami.

Obowiązek stosowania DORA przez podmioty objęte zakresem FIDA został również wskazany w stanowisku Rady (UE) obejmującym zmiany do pierwotnego projektu FIDA. W ramach regulacji uprawnienia państwa członkowskiego do objęcia zakresem FIDA danych klientów dotyczących praw emerytalnych w pracowniczych programach emerytalnych, zaznaczono, że decyzja ta powinna dotyczyć wyłącznie podmiotów podlegających wymogom DORA.

REKLAMA

Takie rozwiązanie odpowiada założeniu prawodawcy, zgodnie z którą wymiana danych w ramach FIDA powinna być możliwa wyłącznie między posiadaczami danych a użytkownikami danych, którzy spełniają wymogi DORA.

Dalszy ciąg materiału pod wideo

Spełnienie wymogów DORA niezbędne przy uzyskaniu zezwolenia

FIDA przewiduje powstanie nowego podmiotu na rynku FinTech – dostawcy usług z zakresu informacji finansowych (FISP). FISP należy do kategorii użytkowników danych a jego szczególna sytuacja wynikaj z faktu, że w przeciwieństwie do pozostałych podmiotów w tej kategorii nie występuje jednocześnie w roli nadzorowanego podmiotu finansowego świadczącego, objęte regulacjami sektorowymi, usługi płatnicze. Działalność jako FISP podlega nadzorowi regulacyjnemu i wymaga uzyskania odpowiedniego zezwolenia. Już na etapie składania wniosku niezbędne jest udokumentowanie spełnienia przez FISP wymogów DORA. Dokumentacja zapewniająca zgodność z DORA będzie więc częścią procesu uzyskiwania zezwolenia na działanie jako FISP.

Do obligatoryjnych elementów wniosku należą m.in.:

1) opis zasad zarządzania i mechanizmów kontroli wewnętrznej, w tym, ustaleń dot. korzystania z usług ICT zgodnie z DORA, wykazującym, że te zasady zarządzania, mechanizmy kontroli i procedury są proporcjonalne, właściwe, rzetelne i adekwatne;

2) opis procedury monitorowania, obsługi i działań następczych w przypadku incydentów zw. z bezpieczeństwem oraz skarg klientów dotyczących bezpieczeństwa, w tym mechanizm zgłaszania incydentów uwzględniający określone obowiązki zawarte w rozdziale III DORA;

3) opis rozwiązań w zakresie ciągłości działania, w tym planów ciągłości działania i procedur na potrzeby regularnego testowania i przeglądu takich planów, zgodnie z DORA;

4) dokument dotyczący strategii w zakresie bezpieczeństwa, łącznie z oceną ryzyka w odniesieniu do prowadzonej działalności oraz opisem środków kontroli bezpieczeństwa i ograniczania ryzyka wprowadzonych w celu odpowiedniej ochrony jego klientów przed zidentyfikowanymi ryzykami (to właśnie ten dokument ma wskazywać sposób zapewnienia wysokiego poziomu operacyjnej odporności cyfrowej zgodnie z rozdziałem II DORA).

FIDA wprowadza również szereg wymogów organizacyjnych dla FISP, w tym w obszarze monitorowania i obsługi incydentów związanych z bezpieczeństwem i skarg klientów dotyczących bezpieczeństwa oraz prowadzenia działań następczych w przypadku takich incydentów i skarg, łącznie z mechanizmem zgłaszania uwzględniającym wymogi wynikające z DORA.

DORA nie pojawia się więc jedynie na etapie procesu uzyskiwania zezwolenia, a tworzy wymóg stałych ram organizacyjnych, które FISP musi spełniać w całym cyklu swojej działalności.

Na jakim etapie są prace nad FIDA?

DORA jest stosowana od 17 stycznia 2025 r., natomiast prace legislacyjne nad FIDA nadal trwają. Obecnie projekt jest przedmiotem trilogu, czyli trójstronnych negocjacji między Komisją Europejską, Parlamentem Europejskim i Radą UE.

Autorki:
Gabriela Kocurek – Managing Senior Associate w KWKR, radca prawny,
Marta Czepiel – Associate w KWKR, aplikant radcowski,

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Dofinansowanie z PFRON. Jakie wnioski do 31 sierpnia 2026 roku?

31 sierpnia 2026 r. upływa termin składania większości wniosków w module I programu „Aktywny samorząd”. Kto może otrzymać takie wsparcie? Ile wynosi dofinansowanie z Państwowego Funduszu Rehabilitacji Osób Niepełnosprawnych (PFRON)?

Nawet 4140 zł comiesięcznego dofinansowania do wynagrodzenia pracownika. Kto może uzyskać takie pieniądze?

Zatrudnianie osób niepełnosprawnych może być korzystniejsze, niż się wydaje. Pracodawcy zatrudniający takich pracowników mogą otrzymać ze środków PFRON comiesięczne dofinansowanie do ich wynagrodzenia. O jakie kwoty chodzi i jakie warunki muszą być spełnione?

Profilaktyka zdrowotna dla dzieci i młodzieży – kontrola NIK

Przedmiotem kontroli Najwyższej Izby Kontroli było wykonywanie badań profilaktycznych dzieci i młodzieży do ukończenia 19 roku życia w latach 2022-2024. Uprawnionych było 3,5 mln osób i nie miały one charakteru obowiązkowego, ale zalecanego przez Ministerstwo Zdrowia oraz lekarzy. Ile osób z nich skorzystało?

Czy siłownia, gabinet fizjoterapii, basen, przychodnia odpowiadają za rzeczy, które klient lub pacjent zostawił w szatni lub na wieszaku? Warto znać swoje prawa

Nawet jeśli regulamin obiektu stanowi inaczej, a w widocznym miejscu została umieszczona informacja o tym, że siłownia, basen czy przychodnia nie odpowiadają za rzeczy pozostawione przez klienta lub pacjenta w szatni lub na udostępnionym przez placówkę wieszaku, w istocie można dochodzić zadośćuczynienia, jeśli dojdzie do kradzieży.

REKLAMA

Senat uchwalił zmiany przepisów dotyczące adwokatów

W ślad za przepisami dotyczącymi radców prawnych trwa procedura legislacyjna dotycząca zmian podstaw działań adwokatów. Dokument został skierowany z powrotem do Sejmu. Celem modyfikacji jest szeroko pojęte dostosowanie ustawy przepisów o adwokaturze do obecnych realiów wykonywania zawodu i kwestii z tym związanych. Czego dotyczą najważniejsze zmiany?

Orzeczenie dostał po dwóch latach. KIS: ulgę rehabilitacyjną można rozliczyć wstecz

Między powstaniem niepełnosprawności a wydaniem formalnego orzeczenia mogą minąć miesiące, a nawet lata. Najnowsza interpretacja KIS pokazuje, że nie musi to oznaczać utraty ulgi rehabilitacyjnej za cały wcześniejszy okres.

Nowe standardy opieki domowej już obowiązują. Co senior może dostać od gminy

Od 7 sierpnia 2026 r. obowiązuje rozporządzenie, które po raz pierwszy w jednolity sposób w skali kraju określa, jakie czynności składają się na usługi opiekuńcze świadczone w domu. Dla seniorów i ich rodzin oznacza to koniec sytuacji, w której sposób świadczenia pomocy zależał głównie od praktyki konkretnej gminy. Nad reformą wisi jednak znak zapytania: ustawę, która ją wprowadza, Prezydent skierował do Trybunału Konstytucyjnego.

Kiedy wystarczy jeden egzemplarz odpisu pisma? SN podaje gotową odpowiedź

Składasz pismo do sądu, dostajesz wezwanie do uzupełnienia braków formalnych, odpowiadasz w terminie, a mimo to Twoje pismo zostaje odrzucone, bo samo uzupełnienie miało jakiś brak. Dokładnie to przydarzyło się w sprawie rozpoznanej przez Sąd Najwyższy. To orzeczenie ułatwi życie wielu osobom, szczególnie tam, gdzie w sprawie występuje kilku lub kilkunastu uczestników (np. sprawy spadkowe).

REKLAMA

Czy w ramach ulgi rehabilitacyjnej można odliczyć zakup okularów, aparatu słuchowego i skutera inwalidzkiego?

Przepisy ustawy o podatku dochodowym od osób fizycznych umożliwiają niepełnosprawnym podatnikom odliczanie od dochodu wydatków na cele rehabilitacyjne i wydatków ułatwiających codzienne życie. Dzięki temu ulga rehabilitacyjna może być stosowana w przypadku zakupu okularów korekcyjnych czy aparatu słuchowego. Czy odliczeniu podlegają także kwoty wydane na zakup skutera inwalidzkiego?

Zanim zamontujesz w mieszkaniu klimatyzację, uzyskaj ten dokument

Choć klimatyzacja była dotychczas w Polsce domeną zakładów pracy i domów jednorodzinnych, to pojawiające się coraz częściej upały sprawiły, że coraz więcej osób mieszkających w blokach myśli o zainstalowaniu jej w mieszkaniu. Z podjęciem decyzji nie warto się spieszyć. Może się bowiem okazać, że pieniądze zostały wyrzucone w błoto.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA