Source: OJ L, 2025/299, 13.2.2025

Current language: FR

Article 4 Plans de continuité des activités


Summary What does Article 4 of the RTS on continuity and regularity say?

This article translates the overarching business continuity policy established under Article 2 into concrete, operational plans.

It sets out what crypto-asset service providers must actually document and prepare for when things go wrong, covering everything from scenario planning and recovery objectives to client communications and outsourcing disruptions.

A notable feature of this article is its specific treatment of permissionless distributed ledgers, recognising that disruptions to these decentralised infrastructures present unique challenges where information may not be readily available to the provider.

Important points:

  • Establish business continuity plans that protect and, where necessary, re-establish the confidentiality, integrity, and availability of client data and business functions.
  • Include tailored communication procedures for disruptions involving permissionless distributed ledgers, covering expected resumption times, reasons and impact of the incident, risks to client funds and crypto-assets, and intended response measures — updating clients and competent authorities on a best effort basis where information is not readily available.
  • Ensure the plans explicitly address disruptions to outsourced critical or important functions, including scenarios where those functions become entirely unavailable.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Lorsqu’ils mettent en œuvre la politique de continuité des activités visée à l’article 68, paragraphe 7, du règlement (UE) 2023/1114, les prestataires de services sur crypto-actifs établissent des plans de continuité des activités. Les plans de continuité des activités définissent les procédures nécessaires pour protéger et, si nécessaire, rétablir:

      1. la confidentialité, l’intégrité et la disponibilité des données des clients;

      2. la disponibilité des fonctions «métiers», des processus de soutien et des actifs informationnels des prestataires de services sur crypto-actifs.

    1. Les plans de continuité des activités contiennent les éléments suivants:

      1. un éventail de scénarios défavorables possibles concernant le fonctionnement des fonctions critiques ou importantes, parmi lesquels l’indisponibilité des fonctions «métiers», du personnel, du lieu de travail, des fournisseurs externes ou des centres de données ou la perte ou altération de données et documents critiques;

      2. les procédures et les politiques à suivre en cas d’incident perturbateur, notamment:

        1. les mesures nécessaires au rétablissement des fonctions critiques ou importantes;

        2. les délais dans lesquels ces fonctions critiques ou importantes doivent être rétablies;

        3. les objectifs en matière de point de rétablissement;

        4. le délai maximal de reprise des services;

      3. les procédures et les politiques de relocalisation des fonctions «métiers» utilisées pour fournir des services sur crypto-actifs vers un site de secours;

      4. la sauvegarde des données commerciales critiques, y compris des informations actualisées sur les contacts nécessaires pour assurer la communication au sein du prestataire de services sur crypto-actifs, et entre le prestataire de services sur crypto-actifs et ses clients;

      5. les procédures de communication en temps utile avec les clients et les autres parties prenantes externes, y compris les autorités compétentes.

    1. En cas de perturbation impliquant un registre distribué sans permission utilisé par le prestataire de services sur crypto-actifs dans la fourniture de ses services, les communications visées au paragraphe 2, point e), comprennent les informations suivantes:

      1. le délai estimé de reprise des services;

      2. les causes et les effets de l’incident perturbateur;

      3. tout risque concernant les fonds et crypto-actifs de clients détenus pour leur compte;

      4. les mesures que le prestataire de services sur crypto-actifs entend prendre en réponse à la perturbation d’un registre distribué sans permission.

    2. Lorsque le prestataire de services sur crypto-actifs ne dispose pas facilement de ces informations, il communique, dans la mesure du possible, les mises à jour des informations visées au premier alinéa aux clients et aux parties prenantes, y compris aux autorités compétentes.

    1. Les plans de continuité des activités contiennent des procédures pour remédier à toute perturbation des fonctions critiques ou importantes externalisées, notamment lorsque ces fonctions critiques ou importantes deviennent indisponibles.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod