Source: OJ L 333, 27.12.2022, p. 1–79

Current language: DE

Artikel 40 Laufende Überwachung


Summary What does Article 40 of the DORA regulation say?

This article is a procedural companion to the broader oversight framework established for critical ICT third-party service providers, sitting within the section that defines how the Lead Overseer carries out its oversight role in practice.

It establishes the structure and functioning of the joint examination team that supports the Lead Overseer during investigations and inspections, and sets out the process for issuing recommendations once those activities conclude.

The article describes who sits on these teams, their required expertise, how they are coordinated, and what happens with the findings after an investigation or inspection wraps up.

Important points:

  • The Lead Overseer must establish a joint examination team for each critical ICT third-party service provider, drawing members from the ESAs and relevant competent authorities, with some national authorities participating on a voluntary basis.
  • The Lead Overseer is required to adopt recommendations addressed to the critical ICT third-party service provider within 3 months of completing an investigation or inspection, after consulting the Oversight Forum.
  • Those recommendations must be communicated to both the critical ICT third-party service provider and the competent authorities of the financial entities it serves.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Bei der Durchführung von Überwachungstätigkeiten, insbesondere allgemeinen Untersuchungen oder Inspektionen, wird die federführende Überwachungsbehörde von einem gemeinsamen Untersuchungsteam unterstützt, das für jeden kritischen IKT-Drittdienstleister eingerichtet wird.

    1. Das in Absatz 1 genannte gemeinsame Untersuchungsteam setzt sich aus Mitarbeitern der folgenden Behörden zusammen:

      1. der ESA;

      2. der jeweils zuständigen Behörden, die die Finanzunternehmen beaufsichtigen, denen der kritische IKT-Drittdienstleister IKT-Dienstleistungen erbringt;

      3. der in Artikel 32 Absatz 4 Buchstabe e genannten zuständigen nationale Behörde, auf freiwilliger Basis;

      4. einer zuständigen nationalen Behörde des Mitgliedstaats, in dem der kritische IKT-Drittdienstleister seinen Sitz hat, auf freiwilliger Basis.

    2. Die Mitglieder des gemeinsamen Untersuchungsteams müssen über Fachwissen in den Bereichen IKT und operationelle Risiken verfügen. Das gemeinsame Untersuchungsteam arbeitet unter der Koordinierung eines benannten Mitarbeiters der federführenden Überwachungsbehörde („Koordinator der federführenden Überwachungsbehörde“).

    1. Innerhalb von 3 Monaten nach Abschluss einer Untersuchung oder Inspektion nimmt die federführende Überwachungsbehörde nach Konsultation des Überwachungsforums entsprechend den in Artikel 35 genannten Befugnissen an den kritischen IKT-Drittdienstleister zu richtende Empfehlungen an.

    1. Die in Absatz 3 genannten Empfehlungen werden dem kritischen IKT-Drittdienstleister und den für diejenigen Finanzunternehmen, denen er IKT-Dienstleistungen erbringt, zuständigen Behörden unverzüglich übermittelt.

    2. Die federführende Überwachungsbehörde kann zur Erfüllung der Überwachungstätigkeiten alle einschlägigen Zertifizierungen Dritter und interne oder externe IKT-Prüfungsberichte Dritter berücksichtigen, die von dem kritischen IKT-Drittdienstleister zur Verfügung gestellt werden.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod