Os artigos 1.º, 5.º, 18.º, 19.º, 33.º, 70.º e 71.º do Regime Jurídico dos Serviços de Pagamento e da Moeda Eletrónica, aprovado pelo Decreto-Lei n.º 91/2018, de 12 de novembro, passam a ter a seguinte redação:
Artigo 1.º
[…]
- 1 -[…]
- 2 -[…]
- a)[…]
- b)[…]
- c)[…]
- d)[…]
- e)Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, relativo à resiliência operacional digital do setor financeiro.
Artigo 5.º
[…]
- 1 -[…]
- a)[…]
- b)[…]
- c)[…]
- d)[…]
- e)[…]
- f)[…]
- g)[…]
- h)[…]
- i)[…]
- j)Serviços prestados por prestadores de serviços técnicos, que apoiam a prestação de serviços de pagamento sem nunca entrarem na posse dos fundos a transferir, incluindo o processamento e o armazenamento de dados, os serviços de proteção da confiança e da privacidade, a autenticação de dados e entidades, o fornecimento de tecnologias da informação e comunicação (TIC) e de redes de comunicação, e o fornecimento e manutenção de terminais e dispositivos utilizados para serviços de pagamento, com exceção dos serviços de iniciação de pagamentos e dos serviços de informação sobre contas;
- k)[…]
- l)[…]
- m)[…]
- n)[…]
- o)[…]
- 2 -[…]
- 3 -[…]
- 4 -[…]
Artigo 18.º
[…]
- 1 -[…]
- 2 -[…]
- a)[…]
- b)[…]
- c)[…]
- d)[…]
- e)[…]
- f)[…]
- g)[…]
- h)Dispor de mecanismos adequados de controlo interno, incluindo procedimentos administrativos e contabilísticos sólidos, que sejam completos e proporcionais à natureza, ao nível e à complexidade das atividades a desenvolver, bem como uma descrição dos seus acordos relativos à utilização de serviços de TIC nos termos do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, que demonstre que esses sistemas de governo e mecanismos de controlo interno são proporcionados, adequados, sólidos e suficientes;
- i)[…]
- 3 -[…]
Artigo 19.º
[…]
- 1 -[…]
- 2 -[…]
- a)[…]
- b)[…]
- c)[…]
- d)[…]
- e)[…]
- f)[…]
- g)Elementos comprovativos da existência de dispositivos sólidos em matéria de governo da sociedade, incluindo uma estrutura organizativa clara, com linhas de responsabilidade bem definidas, transparentes e coerentes, processos eficazes de identificação, gestão, controlo e comunicação dos riscos a que está ou possa vir a estar exposta, e de mecanismos adequados de controlo interno, incluindo procedimentos administrativos e contabilísticos sólidos, devendo os dispositivos, procedimentos e mecanismos referidos ser completos e proporcionais à natureza, ao nível e à complexidade das atividades da instituição, bem como acordos relativos à utilização de serviços de TIC nos termos do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, que demonstre que esses sistemas de governo e mecanismos de controlo interno são proporcionados, adequados, sólidos e suficientes;
- h)[…]
- i)[…]
- j)[…]
- k)Descrição do procedimento criado para verificar, tratar e acompanhar incidentes operacionais ou de segurança, que inclua, quando aplicável, os procedimentos descritos no âmbito do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022 e reclamações dos clientes relacionadas com a segurança, incluindo um mecanismo de comunicação de incidentes que tenha em conta as obrigações de comunicação aplicáveis respetivamente no artigo 71.º do presente Regime e no capítulo iii do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022;
- l)[…]
- m)Descrição dos planos de contingência e de continuidade de negócio, incluindo uma identificação clara das operações críticas, uma política e planos de continuidade das atividades que incluam o domínio das tecnologias de informação e comunicação (TIC) e planos de resposta e recuperação em matéria de TIC eficazes, bem como um procedimento para testar regularmente esses planos e proceder à avaliação da sua adequação e da sua eficácia, em conformidade com o Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022;
- n)[…]
- o)[…]
- p)[…]
- q)[…]
- 3 -[…]
- 4 -A descrição das medidas de controlo da segurança e de redução dos riscos a que se refere a alínea o) do n.º 2, deve indicar a forma como essas medidas garantem um elevado nível de resiliência operacional digital, em conformidade com o capítulo ii do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022, em particular em relação à segurança técnica e à proteção de dados, inclusive a nível do software e dos sistemas de TIC utilizados pelas instituições requerentes ou pelas empresas a que essas instituições externalizem a totalidade ou parte das suas operações.
- 5 -[…]
- 6 -[…]
- 7 -[…]
- 8 -[…]
- 9 -[…]
- 10 -[…]
Artigo 33.º
[…]
- 1 -[…]
- 2 -[…]
- 3 -[…]
- 4 -Quando sejam subcontratadas funções operacionais relevantes, incluindo sistemas de TIC, as instituições de pagamento e as instituições de moeda eletrónica devem salvaguardar a qualidade do controlo interno e assegurar que o Banco de Portugal tem condições de verificar e obrigar ao cumprimento de todas as disposições legais aplicáveis.
- 5 -[…]
- 6 -[…]
Artigo 70.º
[…]
- 1 -[…]
- 2 -[…]
- 3 -Os números anteriores não prejudicam a aplicação do capítulo ii do Regulamento (UE) 2022/2554 do Parlamento Europeu e do Conselho, de 14 de dezembro de 2022:
- a)Aos prestadores de serviços de pagamento a que se refere as alíneas a), b), c), e), f) e g) do n.º 1 do artigo 11.º do presente Regime;
- b)Aos prestadores de serviços de informação sobre contas a que se refere o n.º 1 do artigo 22.º do presente Regime;
- c)Às instituições de pagamento isentas nos termos dos n.os 1, 2 e 3 do artigo 37.º do presente Regime;
- d)Às instituições de moeda eletrónica que beneficiem de uma isenção nos termos do n.º 1 do artigo 9.º da Diretiva 2009/110/CE do Parlamento Europeu e do Conselho, de 16 de setembro de 2009.
- 4 -(Anterior n.º 3.)
- 5 -(Anterior n.º 4.)
Artigo 71.º
[…]
- 1 -[…]
- 2 -[…]
- 3 -[…]
- 4 -[…]
- 5 -[…]
- 6 -Os números anteriores não se aplicam:
- a)Aos prestadores de serviços de pagamento a que se refere as alíneas a), b), c), e), f) e g) do n.º 1 do artigo 11.º do presente Regime;
- b)Aos prestadores de serviços de informação sobre contas a que se refere o n.º 1 do artigo 22.º do presente Regime;
- c)Às instituições de pagamento isentas nos termos dos n.os 1, 2 e 3 do artigo 37.º do presente Regime;
- d)Às instituições de moeda eletrónica que beneficiem de uma isenção nos termos do n.º 1 do artigo 9.º da Diretiva 2009/110/CE do Parlamento Europeu e do Conselho, de 16 de setembro de 2009.