REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy

Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Bezpieczne otwarte finanse – gdzie DORA spotyka FIDA? UE szykuje nowe przepisy
Shutterstock

REKLAMA

REKLAMA

Dostęp do danych i operacyjna odporność cyfrowa, czyli odporność systemów na awarie i cyberzagrożenia, to dziś jedne z kluczowych aspektów świata finansów. Docelowo mają je regulować przede wszystkim dwa unijne rozporządzenia: FIDA, czyli rozporządzenie w sprawie ram dostępu do danych finansowych (obecnie na etapie prac legislacyjnych), oraz DORA, czyli rozporządzenie 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego. Na pierwszy rzut oka regulują one dwa różne obszary. FIDA ma ułatwić dostęp do danych finansowych, natomiast DORA zapewniać, aby systemy finansowe były bezpieczne i odporne na problemy techniczne oraz cyberataki. W praktyce obie regulacje mają jednak działać razem i wzajemnie się uzupełniać. Jak FIDA i DORA na siebie oddziałują? Czy każdy podmiot objęty FIDA będzie musiał spełniać wymogi DORA? I na co szczególnie powinny zwrócić uwagę podmioty działające w obszarze objętym tymi regulacjami?

Kluczowe założenia FIDA i DORA

FIDA ma wdrożyć ideę otwartych finansów (open finance), czyli rozszerzyć możliwość udostępniania i ponownego wykorzystywania danych osobowych i nieosobowych w celu świadczenia usług finansowych. Celem wspomnianej idei jest przede wszystkim ulepszanie produktów i usług finansowych oraz tworzenie możliwości dla konsumentów i firm na uzyskanie lepiej ukierunkowanych porad i spersonalizowanych usług. W praktyce chodzi o to, aby klienci instytucji finansowych – zarówno konsumenci, jak i przedsiębiorcy – mogli skuteczniej kontrolować swoje dane oraz mieć realną możliwość zdecydowania o ich wykorzystaniu przez podmioty trzecie. Celem FIDA jest stworzenie systemu pozwalającego na efektywną i bezpieczną wymianę danych finansowych użytkownika, za jego zgodą i na potrzeby tą zgodą objęte. Skutkiem wdrożenia open finance ma być również szeroki dostęp do bezpiecznych innowacji opartych na danych.

DORA stoi natomiast na straży tzw. operacyjnej odporności cyfrowej sektora finansowego i w tym celu nakłada na podmioty finansowe szereg obowiązków związanych z bezpieczeństwem informacji. Jej kluczowym założeniem jest to, aby instytucje finansowe stosowały odpowiednie rozwiązania ograniczające ryzyko cyberataków, awarii systemów IT oraz innych zakłóceń technologicznych. Dzięki temu informacje przetwarzane przez podmioty finansowe, w tym dane klientów i użytkowników ich usług, mają być lepiej chronione przed wyciekami i innymi incydentami.

REKLAMA

REKLAMA

Dostęp do danych i cyberodporność – punkt styku FIDA i DORA

Choć FIDA i DORA dotyczą na pozór różnych kwestii, ich powiązanie jest konieczne dla spójności regulacji i ochrony klientów, których dane są wykorzystywane przez instytucje finansowe. Jeżeli dane mają być szerzej i systemowo udostępniane na podstawie FIDA, muszą być jednocześnie odpowiednio zabezpieczone. Bez tego elementu system otwartych finansów nie będzie działał efektywnie i nie zrealizuje swoich celów, ponieważ aby klient zgadzał się na wykorzystywanie jego danych w ramach takiego systemu, musi obdarzać go wysokim zaufaniem. Temu służą wymogi stawiane przez DORA. FIDA odwołuje się do obowiązującego już rozporządzenia DORA i określa wpływ DORA na tworzenie i funkcjonowanie open finance.

Czy każdy podmiot objęty FIDA będzie musiał stosować DORA?

Głównymi bohaterami w FIDA są posiadacze danych, użytkownicy danych oraz klienci. Posiadacze danych udostępniają informacje finansowe użytkownikom, takim jak np. banki, za zgodą klientów. Zakres podmiotowy FIDA i DORA został ściśle powiązany. Posiadacze danych są jednocześnie podmiotami finansowymi, które to zostały uwzględnione w katalogu podmiotów objętych zakresem zastosowania DORA. Projekt FIDA (z uwzględnieniem zmian proponowanych przez Radę (UE) w stanowisku obejmującym zmiany do pierwotnego projektu) przewiduje także, że użytkownicy danych upoważnieni do uzyskiwania dostępu do danych finansowych klienta powinni podlegać wymogom DORA. W praktyce takie podmioty będą musiały posiadać solidne standardy cyberodporności, w szczególności powinny wdrożyć odpowiednie procedury i polityki zarządzania ryzykiem ICT, w tym mechanizmy obsługi i zgłaszania incydentów ICT. Projekt FIDA zakłada również zmianę DORA poprzez dodanie dostawców usług z zakresu informacji finansowych do katalogu podmiotów zobowiązanych do stosowania tego rozporządzenia. Projekt FIDA przewiduje też wprost, że rozporządzenie nie będzie miało zastosowania m.in. do większości podmiotów zwolnionych ze stosowania DORA. Dotyczy to m.in. zakładów ubezpieczeń i zakładów reasekuracji zwolnionych ze względu na wielkość, zarządzających alternatywnymi funduszami inwestycyjnymi zwolnionych ze względu na łączną wartość zarządzanych aktywów, instytucji pracowniczych programów emerytalnych obsługujących programy liczące łącznie nie więcej niż 15 uczestników, a także pośredników ubezpieczeniowych, reasekuracyjnych i pośredników oferujących ubezpieczenia uzupełniające, jeżeli są mikroprzedsiębiorstwami, małymi lub średnimi przedsiębiorstwami.

Obowiązek stosowania DORA przez podmioty objęte zakresem FIDA został również wskazany w stanowisku Rady (UE) obejmującym zmiany do pierwotnego projektu FIDA. W ramach regulacji uprawnienia państwa członkowskiego do objęcia zakresem FIDA danych klientów dotyczących praw emerytalnych w pracowniczych programach emerytalnych, zaznaczono, że decyzja ta powinna dotyczyć wyłącznie podmiotów podlegających wymogom DORA.

REKLAMA

Takie rozwiązanie odpowiada założeniu prawodawcy, zgodnie z którą wymiana danych w ramach FIDA powinna być możliwa wyłącznie między posiadaczami danych a użytkownikami danych, którzy spełniają wymogi DORA.

Dalszy ciąg materiału pod wideo

Spełnienie wymogów DORA niezbędne przy uzyskaniu zezwolenia

FIDA przewiduje powstanie nowego podmiotu na rynku FinTech – dostawcy usług z zakresu informacji finansowych (FISP). FISP należy do kategorii użytkowników danych a jego szczególna sytuacja wynikaj z faktu, że w przeciwieństwie do pozostałych podmiotów w tej kategorii nie występuje jednocześnie w roli nadzorowanego podmiotu finansowego świadczącego, objęte regulacjami sektorowymi, usługi płatnicze. Działalność jako FISP podlega nadzorowi regulacyjnemu i wymaga uzyskania odpowiedniego zezwolenia. Już na etapie składania wniosku niezbędne jest udokumentowanie spełnienia przez FISP wymogów DORA. Dokumentacja zapewniająca zgodność z DORA będzie więc częścią procesu uzyskiwania zezwolenia na działanie jako FISP.

Do obligatoryjnych elementów wniosku należą m.in.:

1) opis zasad zarządzania i mechanizmów kontroli wewnętrznej, w tym, ustaleń dot. korzystania z usług ICT zgodnie z DORA, wykazującym, że te zasady zarządzania, mechanizmy kontroli i procedury są proporcjonalne, właściwe, rzetelne i adekwatne;

2) opis procedury monitorowania, obsługi i działań następczych w przypadku incydentów zw. z bezpieczeństwem oraz skarg klientów dotyczących bezpieczeństwa, w tym mechanizm zgłaszania incydentów uwzględniający określone obowiązki zawarte w rozdziale III DORA;

3) opis rozwiązań w zakresie ciągłości działania, w tym planów ciągłości działania i procedur na potrzeby regularnego testowania i przeglądu takich planów, zgodnie z DORA;

4) dokument dotyczący strategii w zakresie bezpieczeństwa, łącznie z oceną ryzyka w odniesieniu do prowadzonej działalności oraz opisem środków kontroli bezpieczeństwa i ograniczania ryzyka wprowadzonych w celu odpowiedniej ochrony jego klientów przed zidentyfikowanymi ryzykami (to właśnie ten dokument ma wskazywać sposób zapewnienia wysokiego poziomu operacyjnej odporności cyfrowej zgodnie z rozdziałem II DORA).

FIDA wprowadza również szereg wymogów organizacyjnych dla FISP, w tym w obszarze monitorowania i obsługi incydentów związanych z bezpieczeństwem i skarg klientów dotyczących bezpieczeństwa oraz prowadzenia działań następczych w przypadku takich incydentów i skarg, łącznie z mechanizmem zgłaszania uwzględniającym wymogi wynikające z DORA.

DORA nie pojawia się więc jedynie na etapie procesu uzyskiwania zezwolenia, a tworzy wymóg stałych ram organizacyjnych, które FISP musi spełniać w całym cyklu swojej działalności.

Na jakim etapie są prace nad FIDA?

DORA jest stosowana od 17 stycznia 2025 r., natomiast prace legislacyjne nad FIDA nadal trwają. Obecnie projekt jest przedmiotem trilogu, czyli trójstronnych negocjacji między Komisją Europejską, Parlamentem Europejskim i Radą UE.

Autorki:
Gabriela Kocurek – Managing Senior Associate w KWKR, radca prawny,
Marta Czepiel – Associate w KWKR, aplikant radcowski,

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Prawo
Dlaczego banki nie rozliczą sankcji kredytu darmowego dobrowolnie. Arytmetyka, która przesądza o strategii

Pełne, dobrowolne rozliczenie sankcji kredytu darmowego oznaczałoby dla sektora bankowego rachunek liczony w co najmniej dziesiątkach miliardów złotych - i objęłoby także portfel niskokwotowy, którego dziś praktycznie nikt nie dochodzi. Dlatego ekonomicznie racjonalną strategią pozostaje spór o każdą umowę, a jedynym realnym punktem dojścia są ugody obejmujące część roszczeń - najpewniej z kosztem rozłożonym w czasie, tak jak w przypadku kredytów walutowych.

Rynek roszczeń SKD (sankcja kredytu darmowego) zbudowały same banki

Sankcja kredytu darmowego (SKD) nie jest wypadkiem przy pracy. To czwarty rozdział tej samej historii: sektor przez dekadę wybierał spór zamiast rozliczenia, państwo - beneficjent tego sektora - nie miało interesu, by cokolwiek uporządkować ustawą, a w powstałą lukę weszła infrastruktura procesowa, której dziś nikt już nie kontroluje.

Miała pomóc złapać oszusta, a sama została oszukana na 50 tys. zł

Rzeczniczka Prokuratury Okręgowej w Ostrołęce Elżbieta Edyta Łukasiewicz poinformowała o tymczasowym areszcie na trzy miesiące dla 21-letniej kobiety podejrzanej o oszukanie mieszkanki Pułtuska metodą na pracownika banku na kwotę 50 tys. zł

Nowy sondaż pokazuje duży zwrot. Tyle punktów ma KO, PiS i Konfederacja

Koalicja Obywatelska wyraźnie wyprzedza Prawo i Sprawiedliwość w najnowszym sondażu dotyczącym wyborów do Sejmu. Różnica między dwoma największymi ugrupowaniami przekracza 11 punktów procentowych, ale uwagę zwraca przede wszystkim wynik całego bloku prawicowego. Zestawienie pokazuje, że po połączeniu wyników kilku ugrupowań układ sił wygląda zupełnie inaczej niż przy analizowaniu poparcia dla pojedynczych partii.

REKLAMA

Pracodawcy wpłacą od 392,43 zł do 3924,30 zł na jednego pracownika. Kiedy mija termin?

Działalność socjalna jest finansowana ze środków zakładowego funduszu świadczeń socjalnych. ZFŚS tworzy się z corocznego odpisu podstawowego oraz dobrowolnych zwiększeń. Pracodawca przekazuje środki na rachunek bankowy funduszu w określonych przepisami terminach. Czy przekroczenie terminu powoduje konsekwencje dla pracodawcy?

Dyskryminacja ojców w sądach rodzinnych? Ta sprawa wymaga wyjaśnień, problem jest systemowy

Aż blisko połowa Polaków zna sytuację, w której matka utrudniała ojcu kontakty z dzieckiem po rozwodzie - wynika z badania CBOS. RPO wystąpiła do Instytutu Wymiaru Sprawiedliwości o pogłębione badania akt sądowych, które sprawdzą, czy sądy rodzinne rzeczywiście traktują ojców gorzej niż matki. Czy rzeczywistość ojców w 2026 jest nadal taka, jak w głośnym filmie "Tato" z Bogusławem Lindą z 1995 r.?

ZUS podał nowe dane o L4. Zwolnień jest mniej, ale jest jeden wyraźny trend

ZUS przedstawił dane dotyczące zwolnień lekarskich za pierwsze półrocze 2026 roku. Liczba wystawionych zaświadczeń spadła, ale łączna liczba dni absencji zmieniła się tylko nieznacznie. Jednocześnie coraz większy udział w nieobecnościach mają urazy i zatrucia oraz zaburzenia psychiczne.

Potrzeba zmian przepisów prawa łowieckiego – obywatelska inicjatywa ustawodawcza

Sukcesem zakończyło się zbieranie podpisów pod obywatelską inicjatywą ustawodawczą dotyczącą zmiany przepisów prawa łowieckiego. W ciągu wymaganych przepisami 90 dni udało się zebrać ponad 200 tys. podpisów z niezbędnych co najmniej 100 tys. Co było przyczyną przygotowanych zmian?

REKLAMA

Kto ma prawo do świadczenia wspierającego? Trzeba złożyć dwa wnioski

Kwota świadczenia wspierającego powiązana jest z rentą socjalną. Jego wysokość wynosi od 40 proc. do 220 proc. renty socjalnej. Zainteresowani uzyskaniem prawa do świadczenia wspierającego powinni złożyć dwa wnioski - do WZON i ZUS.

Ponad 300 tys. zł kary od UOKiK za telefony bez zgody konsumentów

Prezes Urzędu Ochrony Konkurencji i Konsumentów nałożył ponad 300 tys. zł kary na Centrum Dotacji OZE za telemarketing bez zgody konsumentów - przekazał w czwartek UOKiK. Karę 100 tys. zł otrzymała natomiast osoba zarządzająca tą spółką.

Zapisz się na newsletter
Najlepsze artykuły, najpoczytniejsze tematy, zmiany w prawie i porady. Skoncentrowana dawka wiadomości z różnych kategorii: prawo, księgowość, kadry, biznes, nieruchomości, pieniądze, edukacja. Zapisz się na nasz newsletter i bądź zawsze na czasie.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA