Source: OJ L, 2024/1772, 25.6.2024

Current language: DE

Artikel 8 Schwerwiegende Vorfälle


Summary What does Article 8 of the RTS on incident classification say?

This is a pivotal classification article that defines exactly when an incident crosses the threshold to become a "major incident" triggering the reporting obligations under Article 19(1) of DORA.

It draws directly on the criteria and materiality thresholds established in Articles 6 and 9, acting as the decision-making gateway that ties those detailed criteria together.

Notably, the article also addresses a more nuanced scenario: repeated smaller incidents that do not individually qualify as major can be aggregated and treated as a single major incident if certain conditions are met, closing a potential loophole.

Important points:

  • Ensure you classify an incident as major where it affects critical services and either meets the specific data-loss/unauthorised-access threshold or meets two or more of the other materiality thresholds from Article 9.
  • Assess recurring incidents on a monthly basis, as incidents sharing the same root cause and occurring at least twice within 6 months may collectively constitute one major incident.
  • The recurring incidents aggregation rule does not apply to microenterprises or financial entities listed in Article 16(1) of Regulation (EU) 2022/2554.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Ein Vorfall wird für die Zwecke von Artikel 19 Absatz 1 der Verordnung (EU) 2022/2554 als schwerwiegender Vorfall angesehen, wenn die in Artikel 6 genannten kritischen Dienste beeinträchtigt und eine der folgenden beiden Bedingungen erfüllt ist:

      1. Die in Artikel 9 Absatz 5 Buchstabe b genannte Wesentlichkeitsschwelle ist erreicht;

      2. zwei oder mehr der in Artikel 9 Absätze 1 bis 6 genannten anderen Wesentlichkeitsschwellen sind erreicht.

    1. Wiederholte Vorfälle, die nach Absatz 1 einzeln betrachtet keine schwerwiegenden Vorfälle sind, werden zusammengenommen als schwerwiegender Vorfall betrachtet, wenn sie alle folgenden Bedingungen erfüllen:

      1. Sie sind innerhalb von sechs Monaten mindestens zwei Mal aufgetreten;

      2. sie haben dieselbe offensichtliche Ursache im Sinne von Artikel 20 Absatz 1 Buchstabe b der Verordnung (EU) 2022/2554;

      3. sie erfüllen zusammengenommen die in Absatz 1 festgelegten Kriterien für die Betrachtung als schwerwiegender Vorfall.

    2. Die Finanzunternehmen bewerten das Vorliegen wiederholter Vorfälle monatlich.

    3. Dieser Absatz gilt nicht für Kleinstunternehmen und die in Artikel 16 Absatz 1 der Verordnung (EU) 2022/2554 genannten Finanzunternehmen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod