Source: OJ L 333, 27.12.2022, p. 1–79

Current language: SV

Artikel 40 Fortlöpande tillsyn


Summary What does Article 40 of the DORA regulation say?

This article is a procedural companion to the broader oversight framework established for critical ICT third-party service providers, sitting within the section that defines how the Lead Overseer carries out its oversight role in practice.

It establishes the structure and functioning of the joint examination team that supports the Lead Overseer during investigations and inspections, and sets out the process for issuing recommendations once those activities conclude.

The article describes who sits on these teams, their required expertise, how they are coordinated, and what happens with the findings after an investigation or inspection wraps up.

Important points:

  • The Lead Overseer must establish a joint examination team for each critical ICT third-party service provider, drawing members from the ESAs and relevant competent authorities, with some national authorities participating on a voluntary basis.
  • The Lead Overseer is required to adopt recommendations addressed to the critical ICT third-party service provider within 3 months of completing an investigation or inspection, after consulting the Oversight Forum.
  • Those recommendations must be communicated to both the critical ICT third-party service provider and the competent authorities of the financial entities it serves.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Vid tillsynsverksamhet, särskilt allmänna utredningar eller inspektioner ska den ledande tillsynsmyndigheten bistås av en gemensam undersökningsgrupp som har inrättats för varje kritisk tredjepartsleverantör av IKT-tjänster.

    1. Den gemensamma undersökningsgrupp som avses i punkt 1 ska bestå av personal från

      1. de europeiska tillsynsmyndigheterna,

      2. de relevanta behöriga myndigheter som utövar tillsyn över de finansiella entiteter till vilka den kritiska tredjepartsleverantören av IKT-tjänster tillhandahåller IKT-tjänster,

      3. den nationella behöriga myndighet som avses i artikel 32.4 e, på frivillig basis,

      4. en nationell behörig myndighet från den medlemsstat där den kritiska tredjepartsleverantören av IKT-tjänster är etablerad, på frivillig basis.

    2. Medlemmar i den gemensamma undersökningsgruppen ska ha sakkunskap om IKT-frågor och om operativa risker. Den gemensamma undersökningsgruppen ska samordnas av en utsedd anställd vid den ledande tillsynsmyndigheten (den ledande tillsynsmyndighetens samordnare).

    1. Inom tre månader efter slutförandet av en utredning eller inspektion ska den ledande tillsynsmyndigheten, efter samråd med tillsynsforumet, anta rekommendationer som ska riktas till den kritiska tredjepartsleverantören av IKT-tjänster enligt de befogenheter som avses i artikel 35.

    1. De rekommendationer som avses i punkt 3 ska omedelbart meddelas den kritiska tredjepartsleverantören av IKT-tjänster och de behöriga myndigheterna för de finansiella entiteter till vilka den tillhandahåller IKT-tjänster.

    2. För att genomföra tillsynsverksamheten får den ledande tillsynsmyndigheten ta hänsyn till relevanta tredjepartscertifieringar och interna eller externa IKT-revisionsrapporter som den kritiska tredjepartsleverantören av IKT-tjänster har gjort tillgängliga.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod