Source: OJ L, 2024/1772, 25.6.2024Current language: FR
- Digital operational resilience in the financial sector
ICT-related incidents
- RTS on incident classification
Article 6 Criticité des services touchés
Summary What does Article 6 of the RTS on incident classification say?
This article specifies how financial entities should determine whether the services affected by an incident are critical, which is one of the criteria listed under Article 18(1) of DORA for classifying incidents.
It provides three distinct angles from which criticality can be established: whether core ICT systems supporting critical or important functions were hit, whether regulated financial services were disrupted, or whether a malicious and unauthorised access to network and information systems took place.
Notably, this article also feeds directly into Article 8, which sets out the conditions for classifying an incident as a major incident — meaning a finding of criticality here is a prerequisite for that classification.
Important points:
- Assess whether an incident has affected ICT services or network and information systems that support critical or important functions of your organisation.
- Assess whether the incident has disrupted financial services that are subject to authorisation, registration, or supervisory oversight.
- Assess whether the incident involved a successful, malicious, and unauthorised access to your network and information systems.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
Afin de déterminer la criticité des services touchés, visée à l’article 18, paragraphe 1, point e), du règlement (UE) 2022/2554, les entités financières évaluent si l’incident:
touche ou a touché des services TIC ou des réseaux et des systèmes d’information qui soutiennent des fonctions critiques ou importantes de l’entité financière;
touche ou a touché des services financiers fournis par l’entité financière qui nécessitent un agrément ou un enregistrement ou qui sont surveillés par les autorités compétentes;
constitue ou a constitué un accès réussi, malveillant et non autorisé aux réseaux et aux systèmes d’information de l’entité financière.
Relevant recitals
Considérant 5 Cyber attacks
Les critères de classification devraient permettre de rendre compte de tous les types d’incidents majeurs pertinents. De nombreux critères de classification ne rendent pas nécessairement compte des cyberattaques liées à l’intrusion dans le réseau ou les systèmes d’information. Or celles-ci sont importantes car toute intrusion dans le réseau ou les systèmes d’information est susceptible de nuire à l’entité financière. En conséquence, les critères de classification «services critiques touchés» et «pertes de données» devraient être définis de manière à rendre compte de ces types d’incidents majeurs, en particulier des intrusions non autorisées qui, même si l’on n’en connaît pas immédiatement l’incidence, sont susceptibles d’entraîner de graves conséquences, notamment des violations de données et des fuites de données.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
sécurité des réseaux et des systèmes d’information
(En. security of network and information systems)
Definition
services TIC
(En. ICT services)
Definition
incident lié aux TIC
(En. ICT-related incident)
Definition
cyberattaque
(En. cyber-attack)
Definition
fonction critique ou importante
(En. critical or important function)