Source: OJ L, 2025/301, 20.2.2025

Current language: FR

Article 2 Informations spécifiques à fournir dans les notifications initiales


Summary What does Article 2 of the RTS on incident reporting say?

This article specifies the minimum content requirements for the initial notification that financial entities must submit when a major ICT-related incident occurs.

It builds directly on the general information requirements established in Article 1, adding the incident-specific detail that competent authorities need at the earliest stage of reporting.

The article covers the essential facts of the incident — what happened, when it was detected, why it was classified as major, where it has impact, and how it was discovered — while also touching on response actions already taken.

Important points:

  • Include the classification criteria from Delegated Regulation (EU) 2024/1772 that justify designating the incident as major — this is a mandatory element of the initial notification.
  • State whether a business continuity plan has been activated, as this is a required disclosure from the outset.
  • Where applicable, report any reclassification of the incident from major to non-major as part of this initial notification.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

Les notifications initiales visées à l’article 19, paragraphe 4, point a), du règlement (UE) 2022/2554 contiennent au moins toutes les informations spécifiques suivantes:

  1. le code de référence de l’incident attribué par l’entité financière;

  2. la date et l’heure de détection de l’incident et sa classification conformément à l’article 8 du règlement délégué (UE) 2024/1772 de la Commission(7);

  3. une description de l’incident lié aux TIC;

  4. les critères énoncés aux articles 1er à 8 du règlement délégué (UE) 2024/1772, sur la base desquels l’entité financière a classé l’incident lié aux TIC comme majeur;

  5. les États membres touchés par l’incident lié aux TIC;

  6. des informations sur la manière dont l’incident lié aux TIC a été détecté;

  7. le cas échéant, des informations sur l’origine de l’incident lié aux TIC;

  8. des informations indiquant si l’entité financière a activé un plan de continuité des activités;

  9. le cas échéant, des informations sur le reclassement de l’incident lié aux TIC de majeur à non majeur;

  10. le cas échéant, toute autre information pertinente.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod