Source: OJ L 333, 27.12.2022, p. 1–79

Current language: SV

Artikel 20 Harmonisering av rapporteringsinnehåll och mallar


Summary What does Article 20 of the DORA regulation say?

This article is a technical standards mandate that directly supports the incident reporting obligations established in Articles 18 and 19.

It tasks the ESAs, working through the Joint Committee and in consultation with ENISA and the ECB, with developing both regulatory and implementing technical standards to standardise how major ICT-related incidents and significant cyber threats are reported.

The goal is to create uniform content requirements, time limits, and templates across the financial sector, while still allowing for some sector-specific flexibility in reporting timelines.

Important points:

  • The ESAs are required to develop technical standards covering the content of incident reports, reporting time limits, and the content of significant cyber threat notifications.
  • Standard forms, templates and procedures for financial entities to use when reporting major ICT-related incidents and significant cyber threats must also be developed by the ESAs.
  • The ESAs were required to submit all draft technical standards to the Commission by 17 July 2024, after which the Commission holds the power to formally adopt them.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

  1. De europeiska tillsynsmyndigheterna ska, genom den gemensamma kommittén och i samråd med Enisa och ECB, utarbeta

    1. gemensamma förslag till tekniska standarder för tillsyn för att

      1. fastställa innehållet i rapporterna om allvarliga IKT-relaterade incidenter, för att återspegla de kriterier som fastställts i artikel 18.1 och införliva ytterligare beståndsdelar, såsom detaljerna för att fastställa huruvida rapporteringen är relevant för andra medlemsstater och huruvida det utgör en allvarliga betalningsrelaterad operativ incident eller säkerhetsincident eller inte,

      2. fastställa tidsfristerna för den första anmälan och för varje rapport som avses i artikel 19.4,

      3. fastställa innehållet i anmälan om betydande cyberhot.

      Vid utarbetandet av dessa förslag till tekniska standarder för tillsyn ska de europeiska tillsynsmyndigheterna ta hänsyn till den finansiella entitetens storlek och allmänna riskprofil samt karaktären på, omfattningen av och komplexiteten i dess tjänster, verksamhet och insatser, särskilt för att säkerställa att olika tidsfrister för tillämpningen av detta stycke led a ii, beroende på vad som är lämpligt, kan återspegla de finansiella sektorernas särdrag, utan att det påverkar upprätthållandet av en enhetlig strategi för IKT-relaterad incidentrapportering enligt denna förordning och i direktiv (EU) 2022/2555. De europeiska tillsynsmyndigheterna ska, beroende på vad som är tillämpligt, lämna en motivering när de avviker från de metoder som tillämpas inom ramen för det direktivet.

    2. gemensamma förslag till tekniska standarder för genomförande i syfte att fastställa standardformulär, mallar och förfaranden för finansiella entiteter för rapportering av en allvarlig IKT-relaterad incident eller anmälan av ett betydande cyberhot.

  2. De europeiska tillsynsmyndigheterna ska överlämna de gemensamma förslag till tekniska standarder för tillsyn som avses i första stycket a och de gemensamma förslag till tekniska genomförandestandarder som avses i första stycket b till kommissionen senast den 17 juli 2024.

  3. Kommissionen ges befogenhet att komplettera denna förordning genom att anta de gemensamma tekniska standarder för tillsyn som avses i första stycket a i enlighet med artiklarna 10–14 i förordningarna (EU) nr 1093/2010, (EU) nr 1094/2010 och (EU) nr 1095/2010.

  4. Kommissionen ges befogenhet att anta de gemensamma tekniska standarder för genomförande som avses i första stycket b i enlighet med artikel 15 i förordningarna (EU) nr 1093/2010, (EU) nr 1094/2010 och (EU) nr 1095/2010.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod