Source: OJ L, 2025/301, 20.2.2025Current language: DE
- Digital operational resilience in the financial sector
ICT-related incidents
- RTS on incident reporting
Artikel 2 Spezifische Informationen, die in Erstmeldungen enthalten sein müssen
Summary What does Article 2 of the RTS on incident reporting say?
This article specifies the minimum content requirements for the initial notification that financial entities must submit when a major ICT-related incident occurs.
It builds directly on the general information requirements established in Article 1, adding the incident-specific detail that competent authorities need at the earliest stage of reporting.
The article covers the essential facts of the incident — what happened, when it was detected, why it was classified as major, where it has impact, and how it was discovered — while also touching on response actions already taken.
Important points:
- Include the classification criteria from Delegated Regulation (EU) 2024/1772 that justify designating the incident as major — this is a mandatory element of the initial notification.
- State whether a business continuity plan has been activated, as this is a required disclosure from the outset.
- Where applicable, report any reclassification of the incident from major to non-major as part of this initial notification.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Erstmeldungen gemäß Artikel 19 Absatz 4 Buchstabe a der Verordnung (EU) 2022/2554 enthalten mindestens alle nachfolgend genannten spezifischen Informationen:
vom Finanzunternehmen zugewiesener Referenzcode des Vorfalls,
Datum und Uhrzeit der Erkennung des Vorfalls sowie dessen Einstufung gemäß Artikel 8 der Delegierten Verordnung (EU) 2024/1772 der Kommission(7),
Beschreibung des IKT-bezogenen Vorfalls,
in den Artikeln 1 bis 8 der Delegierten Verordnung (EU) 2024/1772 festgelegte Kriterien, auf deren Grundlage das Finanzunternehmen den IKT-bezogenen Vorfall als schwerwiegend eingestuft hat,
Mitgliedstaaten, die von dem IKT-bezogenen Vorfall betroffen sind,
Angaben dazu, wie der IKT-bezogene Vorfall erkannt wurde,
soweit verfügbar, Angaben zum Ursprung des IKT-bezogenen Vorfalls,
Angaben dazu, ob das Finanzunternehmen einen Geschäftsfortführungsplan aktiviert hat,
gegebenenfalls Angaben zur Neueinstufung des schwerwiegenden IKT-bezogenen Vorfalls als nicht schwerwiegend,
soweit verfügbar, sonstige zweckdienliche Informationen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Footnote 7