Nowy KPC – komisja kodyfikacyjna przedstawiła projekt zmian

Nowy KPC – komisja kodyfikacyjna przedstawiła projekt zmian

Czytaj: 3 min

Komisja Kodyfikacyjna Prawa Cywilnego przedstawiła niedawno obszerny projekt ustawy nowelizującej Kodeks Postępowania Cywilnego („KPC”, „Kodeks”). Skąd wziął się zamiar kolejnych zmian w procedurze, skoro ostatnia duża reforma miała miejsce zaledwie w 2019 roku?

Charakter „naprawczy [1]” nowelizacji

Otóż wiele zmian ma nie tyle wprowadzić nowe rozwiązania, co przede wszystkim przywrócić stan prawny sprzed 2019 roku, kiedy to wprowadzono szereg zmian i nowych instytucji, w założeniu usprawniających postępowanie. Ostatnie lata praktycznie zweryfikowały te założenia. W uzasadnieniu omawianego projektu wskazano bowiem, że ma on na celu usunięcie lub modyfikację wadliwych lub trudnych do zinterpretowania przepisów, które zamiast ułatwiać, utrudniają sprawne przeprowadzenie postępowania i stosowanie KPC.

Oprócz tego projekt zakłada uporządkowanie przepisów dodawanych do Kodeksu naprędce, podyktowanych koniecznością powstałą w warunkach pandemii z 2020 r.

Zmiany mają dotyczyć zarówno postępowania w procesie, jak również w zakresie postępowań odrębnych, nie procesu, zabezpieczającego czy egzekucyjnego, Dotykają cały szereg instytucji procesowych, z których z naszej perspektywy jako pełnomocników procesowych, najistotniejsze to:

  • powrót do uprzednio obowiązujących dłuższych terminów na podjęcie lub umorzenie zawieszonego postępowania,
  • kompleksowe uregulowanie kwestii podnoszenia zarzutu potrącenia w trakcie postępowania,
  • próba usunięcia istniejących obecnie niejasności w zakresie organizacji postępowania i koncentracji materiału procesowego, w szczególności poprzez „zwiększenie znaczenia odpowiedzi na pozew w kontekście konkretyzacji twierdzeń i zaprzeczeń”,
  • wzmocnienie zasady kolegialności składów sędziowskich, w szczególności poprzez powrót do reguły składu trzech sędziów w postępowaniu apelacyjnym i zażaleniowym.

Tym razem autorzy projektu wiedzą już które rozwiązania z 2019 r. nie sprawdziły się w obrocie, mogą więc zrezygnować z tych nietrafionych i dopracować te, które wymagają jedynie poprawek. Zmiany są więc podyktowane praktyką, co pozwala liczyć na to, że rzeczywiście usprawnią postępowanie.

Uwspółcześnienie KPC

Nie wszystkie zmiany będą miały wprawdzie charakter naprawczy. Część planowanych przepisów uzasadniono bowiem koniecznością dostosowania KPC do „wymagań stawianych współczesnemu postępowaniu sądowemu”. Mowa tu w szczególności o zastosowaniu wskazówek i wytycznych zawartych w Europejskich Modelowych Regułach Postępowania Cywilnego przyjętych przez Europejski Instytut Prawa i Unidroit.

Nie chodzi jednak o powierzchowne zmiany polegające tylko na zwiększeniu wykorzystania nowych technologii czy rozszerzeniu katalogu czynności sądowych, których można będzie dokonać on-line. Chodzi o wartościowe uwspółcześnienie polegające na dostosowaniu przepisów do realiów panujących we współczesnej Europie, tak aby ułatwić stosowanie prawa zarówno sądom, jak i zawodowym pełnomocnikom i osobom fizycznym. Zmiany mają uczynić postępowanie cywilne bardziej ekonomicznym i pragmatycznym.  

Co to ma oznaczać w praktyce? Otóż przykładowo projekt, wśród wielu innych zmian, zakłada wydłużenie terminów na wnoszenie środków odwoławczych. Termin na wniesienie apelacji ma zostać wydłużony z dwóch tygodni, do miesiąca. Uzasadniono to tym, że termin dwutygodniowy, jakkolwiek optymalny w ramach Kodeksu postępowania cywilnego z 1930 r., z którego pochodzi, o tyle nie znajduje już żadnej praktycznej podstawy w 2025 r.

Tę i pozostałe zmiany w tym zakresie należy ocenić pozytywnie, bowiem wychodzą one naprzeciw rzeczywistemu stanowi sądownictwa – obecnie trudno bowiem szukać uzasadnienia tak krótkich terminów na wniesienie środków odwoławczych, skoro jednocześnie na rozpoznanie sprawy przez sąd drugiej instancji trzeba czekać kilka miesięcy, a nierzadko nawet lat. Słusznie poza tym wskazano w uzasadnieniu projektu, że obecne terminy „nie odpowiadają współczesnym realiom obrotu i nie korespondują ze stopniem skomplikowania znacznej części spraw rozstrzyganych w postępowaniu cywilnym, utrudniając należyte i staranne przygotowanie środka odwoławczego”.

Inne zmiany uzasadniane potrzebą uwspółcześnienia procedury cywilnej to między innymi:

  • ograniczenia w przedmiocie dopuszczalności zmiany przedmiotowej powództwa i poddanie zmian powództwa kontroli sądu,
  • ograniczenia w przedmiocie dopuszczalności zmiany podmiotowej powództwa,
  • ograniczenie i uszczegółowienie dopuszczalności wydawania orzeczeń na posiedzeniu niejawnym przez sąd I instancji.

Dalsze etapy reformy

Mimo że planowane zmiany mają szeroki zakres i dogłębny charakter, już teraz wiadomo, że nie zakończą one procesu reformy KPC. Nie dotyczą one chociażby przepisów o postępowaniu odrębnym w sprawach gospodarczych. Z uzasadnienia projektu wynika, że zmiana w tym zakresie wymagałaby reorganizacji postępowania i koncentracji materiału procesowego, wobec czego zdecydowano się pozostawić ją do „kolejnego stadium zmian Kodeksu postępowania cywilnego, nad którym toczą się już prace”. Z kolei następnym krokiem mają być dalsze zmiany w zakresie przepisów o postępowaniach apelacyjnym, zabezpieczającym i egzekucyjnym.

Pozostaje zatem uważne śledzenie prac legislacyjnych i przygotowanie się na długotrwały proces, który, jak zapewniają autorzy projektu, ma ostatecznie zakończyć się powstaniem „nowej kodyfikacji cywilnoprocesowej”.

Przypisy:

[1] Wszystkie cytaty w tekście pochodzą z dokumentu „Projekt ustawy o zmianie ustawy Kodeks postępowania cywilnego oraz niektórych innych ustaw z uzasadnieniem (wersja 15.04.2025 r.)”. Dostęp przez: Projekty aktów prawnych – Ministerstwo Sprawiedliwości – Portal Gov.pl.

Napisz do nas:

Aleksandra Skowyra

aplikantka adwokacka
Junior Associate

Zmiany w Ordynacji podatkowej – czyli niespełnione oczekiwania podatników

Zmiany w Ordynacji podatkowej – czyli niespełnione oczekiwania podatników

Czytaj: 2 min

Na stronie Rządowego Centrum Legislacji pojawił się w ostatnich dniach długo wyczekiwany projekt ustawy z dnia 26 marca 2025 r. o zmianie ustawy Ordynacji podatkowa oraz niektórych innych ustaw.

Projekt wraz z uzasadnieniem dostępny jest pod następującym adresem:

https://legislacja.gov.pl/projekt/12396201/katalog/13119151#13119151
.

Wbrew zapowiedziom Ministerstwa Finansów, projekt nie ingeruje istotnie w art. 70 § 6 pkt 1 Ordynacji podatkowej, zgodnie z którym bieg terminu przedawnienia zobowiązania podatkowego nie rozpoczyna się, a rozpoczęty ulega zawieszeniu z dniem wszczęcia postępowania w sprawie o przestępstwo skarbowe lub wykroczenie skarbowe, o którym podatnik został zawiadomiony, jeżeli podejrzenie popełnienia przestępstwa lub wykroczenia wiąże się z niewykonaniem tego zobowiązania.

Przypomnijmy, że od wielu lat toczy się dyskusja na temat instrumentalnego wykorzystywania ww. przepisu przez organy podatkowe poprzez wszczynanie postępowań karno-skarbowych tuż przed upływem terminu przedawnienia, celem zyskania dodatkowego, nielimitowanego już czasu na prowadzenie działań kontrolnych lub postępowań. W konsekwencji, od dawna postulowana jest całkowita rezygnacja z tego przepisu.

W kontekście powyższego, zmiana wskazanego przepisu, jaką zaproponowało Ministerstwo, jest co najmniej rozczarowująca. Projekt zakłada bowiem w dalszym ciągu zawieszenie biegu terminu przedawnienia wskutek wszczęcia postępowania karno-skarbowego, lecz tylko w sytuacji, gdy postępowanie takie dotyczy konkretnych rodzajów przestępstw skarbowych zagrożonych karą pozbawienia wolności. W praktyce zatem, powyższa zmiana nie musi oznaczać ograniczenia procederu nadużywania ww. instytucji przez organy podatkowe.

Na krytykę zasługuje również wprowadzenie nowego przepisu art. 70f Ordynacji podatkowej, który wydłuża okres przedawnienia zobowiązania podatkowego o dodatkowy rok w sytuacji, gdy podatnik złoży korektę deklaracji (zmniejszającej wysokość podatku lub zwiększającej kwotę zwrotu lub straty) w okresie krótszym niż 12 miesięcy przed upływem ustawowego terminu przedawnienia.

Inną długo wyczekiwaną zmianą była nowelizacja przepisów dotyczących raportowania MDR. W tym przypadku przynajmniej część z wnioskowanych postulatów została uwzględniona. Projekt przewiduje m.in. zwolnienie radców prawnych, adwokatów i doradców podatkowych z obowiązku raportowania (przy czym będą oni zobligowani do poinformowania klienta o takim obowiązku), jak również uprawnienie Ministerstwa do zwolnienia – w drodze rozporządzenia – z obowiązku raportowania MDR określonych schematów krajowych.

Na deser Ministerstwo w tym samym projekcie przewidziało kilka zmian w Kodeksie karno-skarbowym. Projekt zakłada m.in. wykreślenie art. 44 § 2 KKS, zgodnie z którym karalność przestępstwa skarbowego polegającego na uszczupleniu lub narażeniu na uszczuplenie należności publicznoprawnej ustaje także wówczas, gdy nastąpiło przedawnienie tej należności. Tym samym, upływ terminu przedawnienia zobowiązania podatkowego nie będzie oznaczał przedawnienia się karalności przestępstwa związanego z ww. uszczupleniem. Przedawnienie karalności przestępstwa skarbowego będzie odbywać się wyłącznie na zasadach wskazanych w KKS.

Napisz do autora:

Agnieszka Sułkowska

doradca podatkowy
Senior Associate

Przejrzystość wynagrodzeń – zbliża się termin wdrożenia unijnej dyrektywy

Przejrzystość wynagrodzeń – zbliża się termin wdrożenia unijnej dyrektywy

Czytaj: 5 min

W czerwcu 2023 roku w życie weszła Dyrektywa Parlamentu Europejskiego i Rady (UE) 2023/70 z dnia 10 maja 2023 roku w sprawie przejrzystości wynagrodzeń [1], a na jej wdrożenie państwom członkowskim zostało około 1,5 roku. To duża zmiana i spore wyzwanie dla przedsiębiorstw, a czasu, wbrew pozorom, mamy niewiele.

Do 7 czerwca 2026 roku państwa członkowskie UE muszą zaimplementować przepisy Dyrektywy. Jakie zmiany czekają w najbliższych latach państwo i pracodawców?

Podstawowymi celami Dyrektywy jest zapewnienie prawa do równego wynagrodzenia, w tym również do świadczeń i zapewnienie prawa do równego traktowania za pracę o takiej samej wartości i w ocenie jakości pracy. W uzasadnieniu do projektu Dyrektywy czytamy, że Unia już od wielu lat próbuje zażegnać problemowi dyskryminacji płacowej. Z badań Eurostatu z tamtego okresu wynika, że luka płacowa pomiędzy zarobkami kobiet i mężczyzn wynosiła wówczas około 14% [2], natomiast luka emerytalna pomiędzy tymi samymi grupami – aż 33% [3]. Projektowana Dyrektywa miała zatem urzeczywistniać założenia strategii na rzecz równouprawnienia płci na lata 2020-2025, a także jest zgodna z Agendą ONZ na rzecz zrównoważonego rozwoju 2030, w szczególności celu 5 dotyczącego osiągnięcia równouprawnienia płci i wzmocnienia pozycji kobiet i dziewcząt [4].

 Cele Unii mają zostać osiągnięte poprzez wprowadzenie szeregu nowych instrumentów i obowiązków adresowanych do państw członkowskich i pracodawców w sektorze publicznym i prywatnym. Dyrektywa będzie miała zastosowanie do pracowników zatrudnionych na umowę o pracę lub pozostających w stosunku pracy określonych przez prawo, układy zbiorowe lub praktykę obowiązujące w poszczególnych państwach członkowskich, a także do kandydatów na pracownika. Ustawodawca wierzy, że ustanowienie przejrzystości wynagrodzeń przyczyni się do zwiększenia świadomości pracodawców o luce płacowej, a także pozwoli wykryć przypadki dyskryminacji, tam, gdzie występuje one nieświadomie i niecelowo.

Przejrzystość wynagrodzeń

Likwidacja dysproporcji wynagrodzeń ma przede wszystkim polegać na wdrożeniu narzędzi lub metod oceny i porównywania wartości pracy neutralnych pod względem płci. Ocena ta powinna brać pod uwagę jedynie obiektywne zmienne przesądzające o wartości wykonywanej pracy. Należą do nich takie cechy jak np. posiadane umiejętności, podejmowany wysiłek, zakres odpowiedzialności czy warunki pracy. Stworzone kryteria pracodawca udostępnia pracownikom w łatwo dostępnym miejscu.

Z przejrzystości wynagrodzeń skorzystają także osoby ubiegające się o pracę w danej firmie. Na podstawie sporządzonych kryteriów kandydat będzie miał dostęp do informacji takich jak:

  • początkowy poziom wynagrodzenia na aplikowanym stanowisku lub jego przedział,
  • w uzasadnionych przypadkach, do przepisów układu zbiorowego stosowanych przez pracodawcę dotyczących tego stanowiska.

Dane o wynagrodzeniu winny stworzyć przestrzeń do świadomej negocjacji między stronami, w związku z czym mają zostać podane do wiadomości jeszcze przed rozmową kwalifikacyjną, np. w ogłoszeniu o pracę. Ponadto, ogłoszenia, w tym zawarte w nich nazwy stanowisk, muszą być neutralne pod względem płci. Podczas rekrutacji potencjalny pracodawca czuwa nad tym, aby proces ten przebiegał w sposób niedyskryminujący kandydata, a prawo do równego wynagrodzenia nie było podważane. Co ważne, kandydat nie może zostać zapytany o wysokość wynagrodzenia otrzymywanego u poprzednich pracodawców.

Prawo do informacji

W stosunku do już zatrudnionych osób, pracodawca zapewni łatwy dostęp do kryteriów stosowanych w celu określania poziomu wynagrodzeń na danych stanowiskach i schematu ich wzrostu. Dyrektywa zapewnia również uprawnienie, zgodnie z którym pracownicy na własne żądanie mogą uzyskać od zatrudniającego pisemną informację o indywidualnym poziomie wynagrodzenia oraz o średnich poziomach wynagrodzenia, wraz z podziałem na płeć i w odniesieniu do osób wykonujących taką samą pracę lub pracę o takiej samej wartości. Reakcja pracodawcy na wniosek nie może trwać dłużej niż dwa miesiące. O prawie do informacji podmiot zatrudniający informuje swoich pracowników raz do roku.

Sprawozdawczość w zakresie luki płacowej między płciami

Niezwykle istotnym z punktu widzenia Dyrektywy zobowiązaniem nałożonym na pracodawcę jest obowiązek sprawozdawczości. Stanowi on element kontroli w zakresie przestrzegania przepisów Dyrektywy. Przedsiębiorstwa będą musiały składać państwu członkowskiemu informacje w przedmiocie:

  1. luki płacowej ze względu na płeć,
  2. luki płacowej ze względu na płeć w formie składników uzupełniających lub zmiennych,
  3. mediany luki płacowej ze względu na płeć,
  4. mediany luki płacowej ze względu na płeć w formie składników uzupełniających lub zmiennych,
  5. odsetka pracowników płci żeńskiej i męskiej otrzymujących składniki uzupełniające lub zmienne,
  6. odsetka pracowników płci żeńskiej i męskiej w każdym kwartylu wynagrodzenia,
  7. luki płacowej ze względu na płeć wśród pracowników w podziale na kategorie pracowników, według zwykłej podstawowej płacy godzinowej lub miesięcznej oraz składników uzupełniających lub zmiennych.

Niniejsze informacje, z wyjątkiem punktu 7., zostaną udostępnione publiczne przez państwa członkowskie i tym samym umożliwią porównanie pracodawców, z uwzględnieniem konkretnej branży czy regionu. Te same dane pracodawca może opublikować przykładowo na swojej stronie internetowej. Niemniej jednak należy pamiętać, że dane dotyczące luki płacowej podlegają przekazaniu pracownikom i przedstawicielom pracowników, a na odpowiednie żądanie, także inspektorowi pracy oraz organowi ds. równości. Na żądanie zainteresowanych przekazywane dane podlegają odpowiedniemu umotywowaniu.

Unijny ustawodawca określił terminy wywiązania się z obowiązku sprawozdawczości, które różnią się w zależności od rozmiaru przedsiębiorstwa i prezentują się następująco:

Liczba osób zatrudnionych Przedstawienie pierwszego sprawozdania Częstotliwość dostarczania kolejnych sprawozdań
250 lub więcej 7 czerwca 2027 roku co rok
150 – 249 7 czerwca 2027 roku Co trzy lata
100-149 7 czerwca 2031 roku Co trzy lata

Pokreślenia wymaga fakt, że, prawodawca krajowy może nałożyć powyższy obowiązek również na podmioty zatrudniające mniej niż 100 osób. Na chwilę obecną przekazywanie informacji przez te podmioty jest nieobligatoryjne.

Przeprowadzenie oceny wynagrodzeń z przedstawicielami pracowników

Pracodawca wraz z przedstawicielami pracowników dokonuje wspólnej oceny wynagrodzeń, polegającej na zidentyfikowaniu różnic w wynagrodzeniach pracowników różnych płci, a które nie są uzasadnione obiektywnymi kryteriami. Celem współpracy jest określenie i podjęcie działań naprawczych, a także zapobieżenie ponownemu powstaniu luki w przyszłości. Do wspólnej oceny wynagrodzeń dochodzi, gdy:

  1. luka płacowa między kobietami a mężczyznami wyniesie co najmniej 5%,
  2. pracodawca nie uzasadnił tej różnicy obiektywnymi przesłankami,
  3. w ciągu sześciu miesięcy pracodawca nie zastosował środków zaradczych – w przypadku, gdy różnica okaże się nieuzasadniona.

Możliwe negatywne konsekwencje dla pracodawcy

Uchwalona przez UE Dyrektywa zawiera również regulacje dotyczące skutków nieprzestrzegania jej przepisów. Pracodawcy, który dopuścił się dyskryminacji płacowej ze względu na płeć będzie groziła zapłata odszkodowania lub zadośćuczynienia. Każde z nich musi stawiać pracownika w sytuacji, w której znajdowałby się, gdyby do dyskryminacji nie doszło. Oznacza to, że poszkodowany byłby uprawniony do otrzymania odpowiedniej sumy w postaci zaległego wynagrodzenia oraz premii i innych świadczeń pieniężnych, których wysokość zależałaby od poziomu otrzymywanego wynagrodzenia, a także świadczeń rzeczowych czy odszkodowania za utracone szanse. W tym postępowaniu ustawodawca zastosował odwrócony ciężar dowodu, co oznacza, że pracodawca jest zobowiązany do udowodnienia, że do naruszenia nie doszło.

Wskazać należy, że treść Dyrektywy nie wskazuje maksymalnej wysokości odszkodowania ani zadośćuczynienia. Ponadto, sąd, na wniosek powoda może również wydać nakaz zaprzestania naruszenia i podjęcia środków umożliwiających przestrzeganie zasady równości wynagrodzeń.

Powództwo w przedmiocie wypłaty odszkodowania lub zadośćuczynienia może zostać poprzedzone ewentualnym postępowaniem pojednawczym. Co ważne, sprawę będą mogli wszcząć zarówno aktualni jak i byli pracownicy.

Podsumowanie

Opisane zmiany oznaczają, że pracodawcy będą musieli dokonać rewizji obecnie funkcjonującej polityki płacowej w ich organizacji i ocenić, czy będzie korespondowała z nowymi przepisami. W przypadku ujawnionych nieprawidłowości niezbędne będzie dokonanie analizy czy różnice te wynikają z uzasadnionych przyczyn. W przeciwnym wypadku niezbędne może okazać się przemodelowanie systemu wynagrodzeń.

Ważnym sygnałem ze strony Unii jest zobligowanie państw członkowskich do wsparcia przedsiębiorstw zatrudniających mniej niż 250 pracowników. Ma ono polegać na udzielaniu pomocy technicznej i organizacji szkoleń w przedmiocie przestrzegania przepisów antydyskryminacyjnych. W każdym przypadku najkorzystniejszym rozwiązaniem będzie jak najszybsze wdrożenie zmian w celu dokładnego zbadania kondycji wewnętrznych procedur i uniknięcia wystąpienia komplikacji w przeddzień implementacji przepisów krajowych.

Do polskiego Sejmu trafił już projekt nowelizacji kodeksu pracy. Niemniej jednak, posłowie wciąż debatują nad tym, czy tryb złożenia projektu jest właściwy i czy zakresem podmiotowym nie należy też objąć umów cywilnoprawnych. Dyskusje budzą duże emocje, zwłaszcza z uwagi na treść Uchwały Sądu Najwyższego z 1993 roku, zgodnie z którą informacja o wynagrodzeniu pracownika jest jego dobrem osobistym i korzysta z ochrony przed ujawnieniem [5].

Nadzór merytoryczny nad tekstem: mec. Adam Kostrzewa, Partner.

Przypisy:
[1] Dyrektywa Parlamentu Europejskiego i Rady (UE) 2023/970 z dnia 10 maja 2023 r. w sprawie wzmocnienia stosowania zasady równości wynagrodzeń dla mężczyzn i kobiet za taką samą pracę lub pracę o takiej samej wartości za pośrednictwem mechanizmów przejrzystości wynagrodzeń oraz mechanizmów egzekwowania (dalej jako „Dyrektywa”).
[2] https://ec.europa.eu/eurostat/databrowser/view/sdg_05_20/default/table?lang=en.
[3] https://ec.europa.eu/eurostat/web/products-eurostat-news/-/DDN-20200207-1.
[4] https://sdgs.un.org/goals.
[5] Uchwała Sądu Najwyższego z dnia 16 lipca 1993 roku, sygn. akt I PZP 28/93, OSN 19944/1/1.

Napisz do autora:

Maria Tracka

aplikantka adwokacka
Junior Associate

Orzecznictwo sądowe w sprawach “WIBORowych” konsekwentnie korzystne dla banków

Orzecznictwo sądowe w sprawach “WIBORowych” konsekwentnie korzystne dla banków

Czytaj: 2 min

Przez ostatnie lata w sporach z Bankami dotyczących umów kredytowych dominowali kredytobiorcy „frankowi”. W ostatnim czasie coraz częściej pojawiają się jednak w polskich sądach sprawy, w których kredytobiorcy i ich pełnomocnicy – próbując powielać tożsame zarzuty formułowane na płaszczyźnie sporów dotyczących kredytów walutowych – kwestionują skuteczność postanowień umów złotowych tj. umów kredytów hipotecznych, w których oprocentowanie kredytu oparte jest między innymi o stawkę referencyjną WIBOR. Aktualne orzecznictwo sądowe zajmuje stanowisko, że brak jest podstaw do podważania umów kredytów o charakterze złotowym, a w całej Polsce pojawiają się orzeczenia oddalające zarzuty kredytobiorców co do stosowanego przez Banki zmiennego oprocentowania.

Korzystne dla Banków orzeczenia sądów licznie zapadają w sprawach prowadzonych przez zespół Financial Litigation Kancelarii spcg. Na przestrzeni ostatnich miesięcy były to orzeczenia wydane przez Sąd Okręgowy w Białymstoku w dniu 12 lutego 2024 r. (sygn. I C 812/22), Sąd Rejonowy w Chorzowie w dniu 2 lipca 2024 r. (sygn. VIII C 533/23), Sąd Okręgowy w Warszawie w dniu 1 sierpnia 2024 r. (sygn. V Cz 806/24), Sąd Okręgowy w Łodzi w dniu 28 października 2024 r. (sygn. II C 893/24 – prawomocny) oraz Sąd Rejonowy dla m.st. Warszawy w Warszawie z dnia 2 grudnia 2024 r. (sygn. XV GC 614/24)

We wszystkich ww. sprawach sądy spójnie uznały, że nie istnieją podstawy do stwierdzenia abuzywności postanowień umów kredytów złotowych regulujących kwestię zmiennego oprocentowania opartego na wskaźniku WIBOR z uwagi na wyłączenie dopuszczalności badania warunku zmiennego oprocentowania pod kątem abuzywności (wynikające z przepisu art. 1 ust. 2 Dyrektywy 93/13) lub jego jednoznaczność oraz brak naruszenia interesów kredytobiorców jako konsumentów z uwagi na odwołanie się w umowie kredytu do wskaźnika obiektywnego i niezależnego od stron umowy. Jednocześnie sądy podkreśliły, że reprezentowane przez naszą Kancelarię banki należycie wypełniały obowiązki informacyjne wobec swoich klientów, dostarczając im odpowiednią ilość informacji podczas procedury udzielania kredytów. Sądy podkreśliły, że postanowienia dotyczące oprocentowania były jednoznaczne i zrozumiałe oraz zgodne z obowiązującym prawem. Zdaniem Sądu – sam ustawodawca wskazuje WIBOR, jako prawidłowy, obiektywny i właściwy wskaźnik referencyjny do stosowania w klauzulach zmiennej stopy procentowej.

Cieszymy się, że zespół Financial Litigation przyczynia się do kształtowania dominującego i korzystnego dla Banków orzecznictwa sądowego zapadającego na gruncie pojawiających się nowych spraw reprezentując w nich wiodące na polskim rynku instytucje finansowe.

Zespołem Financial Litigation zajmującym się w SPCG reprezentowaniem banków w tzw. sporach wiborowych kierują Partnerzy r.pr. prawnicy/pawel-wec">Paweł Węc i r.pr. dr Tomasz Spyra, a w skład zespołu wchodzą doświadczeni prawnicy, od lat zajmujący się reprezentowaniem wiodących polskich banków w sporach z konsumentami: r.pr. Tomasz Praschil, Senior Associate, r.pr. Jakub Puciato, Senior Associate, adw. Magdalena Hudyma, Senior Associate,. r.pr. Leszek Czop, Senior Associate, adw. Aleksandra Tabor, Senior Associate, adw. Damian Wróbel Senior Associate.

Nadzór merytoryczny: mec. Paweł Węc, Partner.

 

Napisz do autorów:

Jakub Puciato SPCG

Jakub Puciato

radca prawny
Senior Associate

Katarzyna Miś SPCG

Katarzyna Miś

Prawnik
Junior Associate

Rozporządzenie MiCA już od stycznia 2025 r.

Rozporządzenie MiCA już od stycznia 2025 r.

Czytaj: 3 min

Z końcem bieżącego roku zaczną być stosowane przepisy rozporządzenia Parlamentu Europejskiego i Rady (UE) 2023/1114 z dnia 31 maja 2023 r. w sprawie rynków kryptoaktywów (MiCA), co oznacza, że działające obecnie na rynku finansowym instytucje takie, jak:

  • banki,
  • instytucje płatnicze,
  • domy maklerskie,
  • towarzystwa funduszy inwestycyjnych posiadające zezwolenie na usługi zarządzania portfelem, doradztwa inwestycyjnego lub przyjmowania i przekazywania zleceń,
  • KDPW S.A. oraz
  • spółki organizujące rynek regulowany

– będą mogły poszerzyć zakres prowadzonej działalności o odpowiadające jej usługi w zakresie kryptoaktywów, przy czym MiCA wyraźnie wskazuje usługi „kryptowalutowe” odpowiadające świadczonym dotychczas na rynku kapitałowym nie pozostawiając tu miejsca na jakąkolwiek dowolność.

W celu poszerzenia działalności niezbędne będzie złożenie do organu nadzoru powiadomienia, co najmniej na 40 dni roboczych przed planowanym rozpoczęciem świadczenia przedmiotowych usług. Prawidłowo przygotowane zawiadomienie pozwoli na poszerzenie działalności bez konieczności ubiegania się o jakiekolwiek zezwolenia w tym zakresie.

Na chwilę obecną wiadomo, że powiadomienie powinno zawierać:

  • program działania określający rodzaje usług w zakresie kryptoaktywów, w tym miejsce i sposób ich świadczenia;
  • opis mechanizmów kontroli wewnętrznej;
  • opis polityk i procedur AML/CFT;
  • opis ram oceny ryzyka na potrzeby zarządzania ryzykiem AML/CFT;
  • opis planu ciągłości działania;
  • dokumentacja techniczna systemów ICT i rozwiązań w zakresie bezpieczeństwa oraz ich opis w języku niespecjalistycznym;
  • wskazanie czy usługa w zakresie kryptoaktywów dotyczy tokenów powiązanych z aktywami, tokenów będących e-pieniądzem czy innych kryptoaktywów oraz
  • opis odpowiedniej procedury lub polityki dla regulującej daną usługę/działalność podmiotu składającego zawiadomienie objętą notyfikowanym przez niego zamiarem;
  • w przypadku zamiaru świadczenia usługi doradztwa lub zarządzania portfelami – dowody potwierdzające, że osoby fizyczne wykonujące w imieniu danego podmiotu doradztwo lub zarządzające portfelami w imieniu danego podmiotu posiadają wiedzę ogólną i fachową niezbędne do wywiązania się ze swoich obowiązków.

Szczegóły natomiast co do poszczególnych dokumentów/informacji wskazanych powyżej, jak też tryb składania samego powiadomienia określone natomiast mają być w aktach drugiego poziomu, czyli delegowanych. Problemem jednak są opóźnienia legislacyjne. Mianowicie, treść i forma zawiadomienia wciąż jeszcze nie zostały do końca rozstrzygnięte. W tym zakresie bowiem przesądzające znaczenie będą mieć akty prawne wydane przez Komisję Europejską (KE) na podstawie MiCA w oparciu o projekty przygotowanych przez European Securities and Markets Authority (ESMA) regulacyjne i implementacyjne standardy techniczne (RTS i ITS). Jakkolwiek właściwe projekty zostały ostatecznie przez ESMA przygotowane i jako finalny raport przekazane Komisji Europejskiej w marcu b.r. to jednak do chwili sporządzenia niniejszego materiału nie przybrały one kształtu rozporządzeń przyjętych przez KE. Co więcej, KE zwróciła się do ESMA z prośbą o dokonanie zmian w projekcie RTS uznając, że przedstawione w nim propozycje wykraczają poza zakres mandatu wynikającego z MiCA. Mianowicie, KE stwierdziła, że w zakresie dotyczącym wymogów związanych z dokumentacją techniczną systemów ICT ESMA proponując w projekcie RTS obligatoryjne załączanie do zawiadomienia wyników zewnętrznego audytu w zakresie cyberbezpieczeństwa, w istocie kreuje zupełnie nowy obowiązek, niewynikający obecnie z przepisów, w związku z czym wymóg ten powinien zostać zmodyfikowany tak, aby był opcjonalny – „if available”. ESMA odnosząc się do uwagi KE, nie przedstawiła argumentów, które wskazywałyby na niezasadność rozumowania KE, jednak podniosłość olbrzymie znaczenie kwestii cyberbezpieczeństwa na rynku kryptoaktywów i zaproponowała zmianę MiCA, aby możliwe było osiągnięcie efektu w postaci wprowadzenia przedmiotowego wymogu w stosunku do podmiotów wchodzących na rynek kryptoaktywów.

Stanowisko ESMA zostało skierowane do KE, Parlamentu Europejskiego i Rady. Parlament Europejski i Rada mogą sprzeciwić się brzmieniu RTS przyjętemu przez KE w terminie 3 miesięcy. Przypominamy przy tym, że w wersji RTS zaproponowanej przez KE wymóg dotyczący audytu w zakresie cyberbezpieczeństwa został złagodzony i zmieniony na wymóg fakultatywny („if available”).

Reasumując, prace nad brzmieniem aktów doprecyzowujących zakres zawiadomienia (RTS) i jego formę oraz procedurę składania (ITS) są wciąż w toku i jakkolwiek możliwe jest prowadzenie prac w oparciu o dostępne projekty to jednak brak jest przepisów, których pojawienie się w przestrzeni publicznej jest niezbędne dla wszczęcia formalnej procedury notyfikacyjnej.

W tym miejscu wskazujemy również na wciąż niezakończony krajowy proces legislacyjny związany z pracami nad projektem ustawy o kryptoaktywach. Dopiero krajowy akt prawny wskaże KNF jako organ właściwy w sprawach nadzoru nad rynkiem kryptowalut a więc również w sprawach przedmiotowych zawiadomień. Opóźnienia więc w pracach nad ustawą, które w chwili obecnej nie pozwalają bezpiecznie założyć, że zostanie ona uchwalona przed końcem roku, mogą stać się źródłem wielu wątpliwości prawnych rzutujących na sposób a nawet możliwość składania zawiadomień przez podmioty finansowe bezpośrednio po rozpoczęciu stosowania przepisów MiCA a więc po dniu 30 grudnia b.r.

W przypadku podmiotów finansowych zainteresowanych działalnością na rynku kryptoaktywów wybór optymalnego rozwiązania w tych trudnych warunkach prawnych, aby jak najwcześniej i jak najsprawniej wyjść do klienta z ofertą usługi, wydaje się więc kluczowy. W tym oraz w pracy nad dokumentacją niezbędną do przygotowania organizacji do rozpoczęcia do działalności na rynku kryptoaktywów spcg z chęcią Państwa wesprze.

Napisz do autora:

Ewa Mazurkiewicz SPCG

Ewa Mazurkiewicz

radca prawny
Partner

Rozporządzenie DORA – główne założenia i wpływ na działalność podmiotów finansowych

Rozporządzenie DORA – główne założenia i wpływ na działalność podmiotów finansowych

Czytaj: 7 min

Od dnia 16 stycznia 2023 r. obowiązuje w UE rozporządzenie w sprawie operacyjnej odporności cyfrowej sektora finansowego (ang. Digital Operations Resilience Act; „Rozporządzenie DORA”), a obowiązek jego stosowania rozpocznie się z dniem 17 stycznia 2025 r., a więc już niedługo.

Akt ten jest jednym z elementów unijnego pakietu legislacyjnego dotyczącego finansów cyfrowych, którego celem jest aktualizacja otoczenia regulacyjnego w obszarze technologii finansowych, a także zharmonizowanie procesów i standardów odporności cyfrowej w całym sektorze finansowym.

W niniejszym artykule przedstawiamy podstawowe informacje związane z Rozporządzeniem DORA w kontekście niezbędnych procesów dostosowawczych oraz obszary wsparcia, jakiego w tym zakresie udzielić może Państwu nasz zespół prawny. Chętnie rozwiniemy ten temat podczas spotkania lub w drodze konsultacji, do czego niniejszym Państwa zapraszamy.

ROZPORZĄDZENIE DORA – GŁÓWNE ZAŁOŻENIA I WPŁYW NA DZIAŁALNOŚĆ PODMIOTÓW FINANSOWYCH

CEL

Celem Rozporządzenia DORA jest ustanowienie jednolitych wymogów dotyczących bezpieczeństwa informatycznego sektora finansowego na rynku UE oraz kluczowych dostawców technologii informacyjno-telekomunikacyjnych („ICT”).

Rozporządzenie DORA jest częścią pakietu unijnych aktów prawnych dla sektora finansowego, na który składają się:

  1. rozporządzenia w sprawie systemu pilotażowego na potrzeby infrastruktur rynkowych w oparciu o technologię rozproszonego rejestru;
  2. rozporządzenie o rynkach kryptoaktywów (MiCA);
  3. rozporządzenie DORA.
KOGO DOTYCZY? Rozporządzenie będzie miało zastosowanie do podmiotów finansowych wymienionych w art. 2 Rozporządzenia DORA, w szczególności do: (i) instytucji sektora finansowego: organizatorów obrotu, centralnych depozytów i CCP, instytucji kredytowych, firm inwestycyjnych, spółek zarządzających, a więc towarzystw funduszy inwestycyjnych i ZASI działających na podstawie zezwolenia, zakładów ubezpieczeń i reasekuracji, (ii) podmiotów z obszaru cyfrowych finansów: dostawców usług w zakresie kryptoaktywów, instytucji płatniczych i instytucji pieniądza elektronicznego, (iii) dostawców technologii, w tym dostawców usług chmury obliczeniowej i innych dostawców usług ICT. Należy podkreślić, że nie wszystkie podmioty finansowe będą objęte tymi samymi obowiązkami w tym samym stopniu (obowiązki nałożone na poszczególne podmioty różnią się w zależności od rozmiaru, zakresu działalności i profilu ryzyka podmiotu finansowego).
OD KIEDY? Rozporządzenie DORA weszło w życie w dniu 16 stycznia 2023 r., a jego przepisy będą miały zastosowanie od dnia 17 stycznia 2025 r.
GŁÓWNE ZAŁOŻENIA

Rozporządzenie DORA opiera się na pięciu filarach. W ramach każdego z filarów DORA nakłada na podmioty finansowe różne obowiązki w zakresie odporności cyfrowej. Zakres obowiązków nałożonych na dany podmiot jest pochodną zasady proporcjonalności, tzn. obowiązki różnią się w zależności od rozmiaru, profilu działalności oraz profilu ryzyka podmiotu finansowego.

Wspomniane powyżej filary obejmują:

  1. zarządzanie ryzykiem związanym z ICT (art. 5-14 Rozporządzenia DORA): Rozporządzenie DORA wprowadzi m.in. obowiązek utworzenia i utrzymania odpornych systemów i narzędzi ICT, środków ochrony i zapobiegania ryzykom, opracowania polityk bezpieczeństwa informacji, monitorowania incydentów ICT, wprowadzenia strategii ciągłości działania oraz planów przywrócenia gotowości do pracy, a także obowiązek identyfikowania, klasyfikowania i prowadzenia dokumentacji funkcji biznesowych związanych z ICT. Dodatkowo, instytucje finansowe są zobowiązane do zapewnienia obowiązkowych szkoleń dla personelu;
  2. zgłaszanie incydentów związanych z ICT (art. 17-23 Rozporządzenie DORA): adresaci omawianego aktu będą zobowiązani do ustanowienia oraz wdrożenia procesu zarządzania incydentami związanymi z ICT, klasyfikowania ich i zgłaszania do odpowiednich organów nadzorów (Rozporządzenie DORA reguluje proces zarządzania incydentami ICT, w tym klasyfikację zdarzeń według priorytetu i dotkliwości oraz krytyczności usług, na które incydenty mają wpływ). Co ważne, ujednoliceniu ulegną procedury zgłaszania incydentów ICT w związku z różnymi procedurami określonymi w dyrektywie NIS czy PSD2;
  3. testowanie operacyjnej odporności cyfrowej (art. 24-27 Rozporządzenia DORA): Rozporządzenie DORA zobowiąże poszczególne podmioty m.in. do przeprowadzania okresowych testów odporności cyfrowej, przygotowania i dokonywania przeglądów programu testowania odporności cyfrowej. Program testowania powinien obejmować różne aspekty, takie, jak analiza open source, ocena bezpieczeństwa sieci i testowanie scenariuszy. Rozporządzenie DORA określi również wymogi dla testerów oraz zasady uznawania wyników testów penetracyjnych (TLPT) w przypadku podmiotów działających w kilku państwach UE. Co istotne, testy penetracyjne będą przeprowadzane na działających systemach produkcyjnych wspierających krytyczne lub istotne funkcje danego podmiotu;
  4. zarządzanie ryzykiem ze strony zewnętrznych dostawców ICT (art. 28-39 Rozporządzenia DORA): Rozporządzenie DORA wprowadza obowiązek monitorowania ryzyka ze strony zewnętrznych dostawców ICT, w tym na etapie wykonywania umowy i zakończenia współpracy (m.in.: wprowadzenie strategii, dotyczącej ryzyka ze strony zewnętrznych dostawców usług ICT, polityki korzystania z usług ICT wspierających krytyczne lub istotne funkcje, dokonywanie przeglądów strategii oraz ryzyk zidentyfikowanych w odniesieniu do ustaleń umownych dot. korzystania z usług ICT wspierających krytyczne lub istotne funkcje) oraz ustanawia minimalne wymogi dla umów z zewnętrznymi dostawcami ICT (szerzej poniżej). Ponadto Rozporządzenie DORA wprowadza nadzór właściwych organów nad kluczowymi zewnętrznymi dostawcami ICT (wybranymi zgodnie z art. 31 Rozporządzenia DORA);
  5. wymiana informacji (art. 45 Rozporządzenia DORA): Rozporządzenie DORA wprowadza regulacje w zakresie wymiany informacji zarówno pomiędzy samymi podmiotami, jak i w relacji z właściwymi organami. Rozporządzenie DORA umożliwia zwłaszcza podmiotom wymianę informacji o cyberzagrożeniu i wyniki analiz takiego cyberzagrożenia.
ROLA ZARZĄDU

Głównym założeniem Rozporządzenia DORA jest pełna odpowiedzialność organu zarządzającego (tj. zarządów spółek) za określenie, zatwierdzenie oraz nadzorowanie wdrożenia ram zarządzania ryzykiem związanym z ICT (art. 5 ust. 2 Rozporządzenia DORA).

W motywie 45 podkreśla się m.in. konieczność ciągłego angażowania organu zarządzającego w kierowanie i dostosowywanie ram zarządzania ryzykiem związanym z ICT. Przykładowo, zgodnie z art. 5 ust. 4 Rozporządzenia DORA członkowie zarządu powinni regularnie odbywać szkolenia w celu zdobycia i aktualizacji wiedzy oraz umiejętności wystarczających do zrozumienia i oceny ryzyka związanego z ICT, a także jego wpływu na operacje danego podmiotu.

UMOWY
Z DOSTAWCAMI ICT

Rozporządzenie DORA określa minimalne postanowienia umowne, które powinny zostać uwzględnione w umowie z dostawcą ICT (art. 30 Rozporządzenia DORA):

  • jasny i kompletny opis wszystkich funkcji i usług ICT;
  • postanowienia dotyczące podwykonawstwa tzw. kluczowej lub ważnej funkcji lub jej istotnych części, w tym – jeżeli podwykonawstwo jest dozwolone – warunki jakie mają zastosowanie do podwykonawstwa;
  • wskazanie lokalizacji, w których będą świadczone funkcje i usługi ICT i w których będą przetwarzane dane;
  • postanowienia dotyczące dostępności, autentyczności, integralności i poufności w związku z ochroną danych, w tym danych osobowych oraz zwrotu danych osobowych i nieosobowych na wypadek zakończenia współpracy;
  • opisy gwarantowanych poziomów usług, w tym ich aktualizacje i zmiany;
  • zapewnienie podmiotowi finansowemu przez dostawcę ICT pomocy w przypadku wystąpienia incydentu związanego z ICT (bez dodatkowych opłat lub w ramach opłaty uiszczonej z góry);
  • obowiązek zewnętrznego dostawcy usług ICT do pełnej współpracy z właściwymi organami oraz organami przymusowej restrukturyzacji podmiotu finansowego, w tym z osobami przez nie wyznaczonymi;
  • prawo wypowiedzenia umowy z dostawcą ICT, w tym odpowiednio długie okresy wypowiedzenia umowy przez dostawcę ICT;
  • obowiązki sprawozdawcze dostawcy ICT wobec podmiotu finansowego;
  • prawo dostępu, kontroli i audytu dostawcy ICT przez podmiot finansowy lub wyznaczoną osobę trzecią;
  • strategie wyjścia (tj. exit plan).
KONSEKWENCJE NARUSZENIA ROZPORZĄDZENIA DORA

Państwa członkowskie są zobowiązane do powierzenia właściwym organom uprawnienia do stosowania względem zobowiązanych podmiotów finansowych, które naruszą przepisy Rozporządzenia DORA, kar administracyjnych lub środków naprawczych, obejmujących m.in.:

  • wydanie nakazu zaprzestania postępowania naruszającego Rozporządzenie DORA oraz powstrzymania się od ponownego podejmowania takich działań;
  • wymaganie tymczasowego lub stałego zaprzestania wszelkich praktyk, które właściwy organ uważa za sprzeczne z Rozporządzeniem DORA, oraz niedopuszczenie do ponownego ich podejmowania;
  • podejmowanie wszelkiego rodzaju środków, w tym o charakterze pieniężnym, mających zapewnić dalsze przestrzeganie wymogów prawnych;
  • wydanie publicznych ogłoszeń, w tym podanie do wiadomości publicznej informacji wskazującej tożsamość osoby fizycznej lub prawnej oraz charakter naruszenia.

Z kolei w przypadku częściowego lub całkowitego niezastosowania się przez kluczowego zewnętrznego dostawcę usług ICT do środków, które zostały podjęte przez organy nadzorcze (np. nieprzekazanie wszystkich stosownych informacji i dokumentów, niezłożenie sprawozdań po zakończeniu działań nadzorczych) organ nadzorczy nad rynkiem finansowym może nałożyć okresową karę pieniężną do 1% średniego dziennego światowego obrotu w poprzedzającym roku obrotowym za każdy dzień trwania naruszenia. Okresowa kara pieniężną jest nakładana za każdy dzień do czasu zastosowania się do środków podjętych przez organ nadzorczy i nie dłużej niż przez 6 miesięcy od dnia zawiadomienia o decyzji nakładającej tę karę. Informacja o nałożeniu kary może zostać podana do wiadomości publicznej (art. 35 Rozporządzenia DORA).

AKTY WYKONAWCZE

Europejskie Urzędy Nadzoru (EUN), tj. Europejski Urząd Nadzoru Bankowego (EBA), Europejski Urząd Nadzoru Ubezpieczeń i Pracowniczych Programów Emerytalnych (EIOPA) oraz Europejski Urząd Nadzoru Giełd i Papierów Wartościowych (ESMA) opublikowały dotychczas dwa pakiety aktów wykonawczych do Rozporządzenia DORA.

Pierwszy pakiet: przyjęty przez Komisję Europejską w lutym i marcu 2024 r. doprecyzowuje regulacje Rozporządzenia DORA w zakresie: (i) ram zarządzania ryzykiem ICT oraz uproszczonych ram zarządzania ryzykiem ICT (art. 15, art. 16 ust. 3 Rozporządzenia DORA), doprecyzowujących m.in. elementy polityk oraz procedur wewnętrznych w zakresie zarządzania ryzykiem ICT (RTS); (ii) kryteriów klasyfikacji incydentów ICT (art. 18 ust. 3 Rozporządzenia DORA), doprecyzowujących m.in. kryteria klasyfikacji poważnych incydentów związanych z ICT, podejście do klasyfikacji poważnych incydentów oraz próg istotności każdego kryterium klasyfikacji (RTS); (iii) wzorów na potrzeby rejestru informacji w odniesieniu do wszystkich ustaleń umownych dotyczących korzystania z usług ICT świadczonych przez zewnętrznych dostawców usług ICT (art. 28 ust. 9 Rozporządzenia DORA) (ITS) oraz polityki dotyczącej usług ICT wspierających krytyczne lub istotne funkcje, świadczonych przez zewnętrznych dostawców usług ICT (art. 28 ust. 10 Rozporządzenia DORA) (RTS).

Drugi pakiet: projekty RTS oraz wytyczne opublikowane w dniu 17 lipca 2024 r., doprecyzowują regulacje Rozporządzenia DORA w zakresie: (i) przeprowadzania testów penetracyjnych (TLPT) (RTS); (ii) raportowania incydentów ICT (RTS); (iii) harmonizacji warunków umożliwiających prowadzenie działań nadzorczych (RTS); (iv) wykonywania nadzoru przez właściwe organy nadzoru (RTS); (v) szacowania kosztów i strat spowodowanych incydentami (wytyczne); (vi) współpracy w zakresie nadzoru i wymiany informacji między EUN a właściwymi organami (wytyczne). Projekty RTS oraz wytycznych z drugiego pakietu zostały już przyjęte przez EUN i przekazane Komisji Europejskiej w celu dalszych prac.

Ponadto, w dniu 18 kwietnia 2024 r. na stronie Rządowego Centrum Legislacji zamieszczono projekt ustawy o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego wdrażający do prawa krajowego oraz zapewniający stosowanie Rozporządzenia DORA oraz towarzyszącej mu dyrektywy 2022/2556. Zgodnie z założeniami projektowana ustawa ma wejść w życie w dniu 17 stycznia 2025 r., czyli w terminie, od którego stosuje się przepisy Rozporządzenia DORA. Projekt przewiduje m.in. wyznaczenie KNF jako organu nadzoru właściwego w zakresie zapewnienia operacyjnej odporności cyfrowej sektora finansowego. Zgodnie z projektowanymi regulacjami KNF będzie mogła w drodze decyzji nakazać zaprzestanie danego zachowania oraz powstrzymanie się od takiego zachowania w przyszłości, zakazać pełnienia funkcji członka zarządu lub rady nadzorczej albo innej funkcji kierowniczej tego podmiotu przez okres nie krótszy niż miesiąc i nie dłuższy niż rok, a także nałożyć karę pieniężną do wysokości 20 869 500 zł lub 10% rocznego przychodu (w przypadku osoby prawnej) i karę pieniężną do wysokości 3 042 410 zł (w przypadku osoby fizycznej). KNF będzie mogła również wydać publiczne oświadczenie, w którym wskaże imię i nazwisko osoby fizycznej albo firmę lub nazwę osoby prawnej, odpowiedzialnych za dane naruszenie wraz ze wskazaniem jego charakteru.

PRZEPISY ODRĘBNE Ponieważ Rozporządzenie DORA reguluje powierzanie podmiotom trzecim wykonywania czynności z zakresu szeroko pojmowanych technologii informatycznych (IT) przez podmioty prowadzące działalność regulowaną, należy pamiętać o konieczności dalszego stosowania zarówno obowiązujących w danym zakresie wymogów sektorowych dla danej branży (outsourcing), gdyż Rozporządzenie DORA tych wymogów nie uchyla. Co więcej, dodatkowym obszarem, na który należy zwrócić uwagę wdrażając Rozporządzenie DORA, są wymogi tzw. trzeciego poziomu, a więc wytyczne i stanowiska wydawane przez właściwe organy na podstawie przepisów sektorowych (tu w szczególności wskazujemy na Komunikat Urzędu Komisji Nadzoru Finansowego dotyczący przetwarzania przez podmioty nadzorowane informacji w chmurze obliczeniowej publicznej lub hybrydowej).
WSPARCIE spcg

W związku z nadchodzącym terminem rozpoczęcia stosowania Rozporządzenia DORA oferujemy:

  • weryfikację dotychczas zawartych umów pod kątem ustalenia zakresu umów, do których zastosowanie znajdują przepisy Rozporządzenia DORA;
  • audyt prawny w zakresie zgodności z Rozporządzeniem DORA umów z dostawcami ICT np. umów wdrożeniowych, utrzymaniowych, rozwojowych, licencyjnych, body leasingowych, czy umów na przeprowadzenie testów penetracyjnych, z uwzględnieniem właściwych przepisów odrębnych;
  • audyt prawny w zakresie zgodności z Rozporządzeniem DORA procedur i dokumentów wewnętrznych, w tym procedur zarządzania ryzykiem ICT, incydentów ICT czy testowania odporności operacyjnej, z uwzględnieniem właściwych przepisów odrębnych;
  • dostosowanie – w ramach zaleceń poaudytowych – zawartych umów z dostawcami ICT oraz procedur wewnętrznych do wymogów Rozporządzenia DORA, z uwzględnieniem właściwych przepisów odrębnych;
  • przygotowanie wzorów umów z dostawcami ICT zgodnych wymogami Rozporządzenia DORA, z uwzględnieniem właściwych przepisów odrębnych;
  • negocjowanie umów z dostawcami usług ICT;
  • stałe doradztwo w regulacyjnych aspektach cyberbezpieczeństwa, w tym w szczególności w zakresie wypełniania obowiązków wynikających z Rozporządzenia DORA;
  • wsparcie w wypełnianiu obowiązków raportowych i sprawozdawczych np. sprawozdanie z przeglądu ram zarządzania ryzykiem związanym z ICT;
  • reprezentację przed organami nadzoru i sądami administracyjnymi w postępowaniach dotyczących wykonania obowiązków określonych w Rozporządzeniu DORA;
  • szkolenia i warsztaty przygotowujące podmiot do rozpoczęcia stosowania Rozporządzenia DORA/ułatwiające wdrożenie nowych rozwiązań w organizacji.

 

Broszura informacyjna w formacie PDF dostępna jest tutaj. Zapraszamy do kontaktu.

 

Napisz do autora:

Ewa Mazurkiewicz SPCG

Ewa Mazurkiewicz

radca prawny
Partner

Pin It on Pinterest