(1) În cazul în care au fost externalizate funcții operaționale aferente serviciilor de plată și/sau servicii TIC și sisteme TIC ale oricărei activități de prestare de servicii aferente plăților, inclusiv către entitățile din grup, sau atunci când se folosesc furnizori terți, prestatorii de servicii de plată trebuie să asigure eficacitatea măsurilor de securitate prevăzute în prezentul titlu.
(2) Pentru îndeplinirea obligațiilor prevăzute la alin. (1) prestatorii de servicii de plată trebuie să se asigure că în contractele și acordurile privind nivelul de calitate al serviciilor, atât în circumstanțe normale, cât și în caz de întrerupere a serviciului potrivit art. 51^1, cu furnizori de servicii de externalizare, entități din grup sau furnizori terți către care au externalizat funcțiile respective sunt incluse următoarele:
a) obiective și măsuri corespunzătoare și proporționale de securitate a informațiilor, inclusiv cerințe precum cerințe minime de securitate cibernetică, specificații ale ciclului de viață al datelor instituțiilor financiare, orice cerințe privind criptarea datelor, securitatea rețelei și procesele de monitorizare a securității și amplasarea centrelor de date;
b) proceduri de gestionare a incidentelor operaționale și de securitate, inclusiv escaladarea și raportarea.
(3) Prestatorii de servicii de plată trebuie să monitorizeze și să se asigure că furnizorii către care au externalizat funcții operaționale îndeplinesc obiectivele de securitate, măsurile de securitate și obiectivele de performanță stabilite în acord cu alin. (2).