Source: OJ L 333, 27.12.2022, p. 1–79

Current language: DE

Artikel 38 Allgemeine Untersuchungen


Summary What does Article 38 of the DORA regulation say?

This article sits within the Oversight Framework for critical ICT third-party service providers and sets out the Lead Overseer's powers to conduct general investigations into those providers.

It builds directly on Article 35, which establishes the Lead Overseer's broader powers, and works in conjunction with Article 40, which governs the joint examination teams that assist in carrying out these investigations.

The article details a broad toolkit of investigatory powers available to the Lead Overseer, covering access to records, summoning representatives, interviewing third parties, and requesting communications data.

It also establishes procedural safeguards, including the requirement for written authorisation and advance notification to relevant competent authorities before an investigation begins.

Important points:

  • The Lead Overseer has the power to conduct investigations into critical ICT third-party service providers, including examining records, summoning representatives, interviewing third parties, and requesting telephone and data traffic records.
  • Critical ICT third-party service providers are required to submit to investigations ordered by a Lead Overseer decision, with periodic penalty payments applicable for non-compliance or incomplete responses.
  • The Lead Overseer is required to inform the competent authorities of relevant financial entities and the Joint Oversight Network of the envisaged investigation before it begins.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Die federführende Überwachungsbehörde kann zur Wahrnehmung ihrer Aufgaben gemäß dieser Verordnung mit Unterstützung des in Artikel 40 Absatz 1 genannten gemeinsamen Untersuchungsteams erforderlichenfalls Untersuchungen von kritischen IKT-Drittdienstleistern durchführen.

    1. Die federführende Überwachungsbehörde ist befugt,

      1. Aufzeichnungen, Daten, Verfahren und sonstiges für die Erfüllung ihrer Aufgaben relevantes Material unabhängig von der Speicherform zu prüfen;

      2. beglaubigte Kopien oder Auszüge dieser Aufzeichnungen, Daten und dokumentierten Verfahren und von sämtlichen sonstigen Materialien anzufertigen oder zu verlangen;

      3. Vertreter des kritischen IKT-Drittdienstleisters vorzuladen und zur Abgabe mündlicher oder schriftlicher Erklärungen zu Sachverhalten oder Unterlagen aufzufordern, die mit Gegenstand und Zweck der Untersuchung in Zusammenhang stehen, und die Antworten aufzuzeichnen;

      4. jede andere natürliche oder juristische Person zu befragen, die dieser Befragung zum Zweck der Einholung von Informationen über den Gegenstand einer Untersuchung zustimmt;

      5. Aufzeichnungen von Telefongesprächen und Datenübermittlungen anzufordern.

    1. Die Bediensteten und sonstige von der federführenden Überwachungsbehörde zu Untersuchungen gemäß Absatz 1 ermächtigte Personen üben ihre Befugnisse unter Vorlage einer schriftlichen Ermächtigung aus, in der Gegenstand und Zweck der Untersuchung angegeben werden.

    2. In der Ermächtigung sind auch die in Artikel 35 Absatz 6 vorgesehenen Zwangsgelder für den Fall anzugeben, dass die angeforderten Aufzeichnungen, Daten, dokumentierten Verfahren oder sonstigen Materialien oder die Antworten auf Fragen, die den Vertretern des IKT-Drittdienstleisters gestellt werden, nicht geliefert werden oder unvollständig sind.

    1. Die Vertreter der kritischen IKT-Drittdienstleister sind verpflichtet, sich den Untersuchungen auf der Grundlage einer Entscheidung der federführenden Überwachungsbehörde zu unterziehen. In dem Beschluss sind Gegenstand und Zweck der Untersuchung, die nach Artikel 35 Absatz 6 vorgesehenen Zwangsgelder, die nach den Verordnungen (EU) Nr. 1093/2010, (EU) Nr. 1094/2010 und (EU) Nr. 1095/2010 möglichen Rechtsbehelfe sowie das Recht, den Beschluss durch den Gerichtshof überprüfen zu lassen, anzugeben.

    1. Rechtzeitig vor Beginn der Untersuchung unterrichtet die federführende Überwachungsbehörde die für diejenigen Finanzunternehmen, die die IKT-Dienstleistungen dieses kritischen IKT-Drittdienstleisters nutzen, zuständigen Behörden über die geplante Untersuchung sowie die Identität der bevollmächtigten Personen.

    2. Die federführende Überwachungsbehörde übermittelt dem JON alle gemäß Unterabsatz 1 mitgeteilten Informationen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod