Source: OJ L, 2025/302, 20.2.2025Current language: SV
- Digital operational resilience in the financial sector
ICT-related incidents
- ITS on templates for incident reporting
Artikel 7 Aggregerad rapportering
Summary What does Article 7 of the ITS on templates for incident reporting say?
This article sets out the conditions under which a third-party service provider, having taken on outsourced reporting obligations under Article 6, may submit a single aggregated incident report on behalf of multiple financial entities.
It establishes a narrow permission for consolidated reporting, while carving out specific categories of financial entities that are explicitly excluded from this arrangement and must always report individually.
Important points:
- Third-party service providers may submit one aggregated report for multiple financial entities only when five cumulative conditions are met, including that the incident originates from the third-party provider, all affected entities are in the same Member State under the same competent authority, and aggregated reporting has been explicitly permitted by that competent authority.
- Significant credit institutions, operators of trading venues, and central counterparties are excluded from aggregated reporting and must always submit individual notifications to their competent authority.
- Competent authorities retain the right to request an individual report from a financial entity at any time, even where an aggregated report has already been submitted on its behalf.
Springlex's summary of the article, a reading aid, not a substitute for the legal text.
En tredjepartsleverantör till vilken rapporteringsskyldigheter har utkontrakterats enligt artikel 19.5 i förordning (EU) 2022/2554 får använda mallen i bilaga I till denna förordning för att tillhandahålla aggregerad information om en allvarlig IKT-relaterad incident som påverkar flera finansiella entiteter i en enda anmälan eller rapport och lämna in denna anmälan eller rapport till den behöriga myndigheten för alla berörda finansiella entiteters räkning, förutsatt att samtliga följande villkor är uppfyllda:
Den allvarliga IKT-relaterade incident som ska rapporteras härrör från eller orsakas av en tredjepartsleverantör av IKT-tjänster.
Tredjepartsleverantören tillhandahåller den relevanta IKT-tjänsten till mer än en finansiell entitet eller till en koncern.
Den IKT-relaterade incidenten klassificeras som allvarlig av varje finansiell entitet som omfattas av den aggregerade anmälan eller rapporten.
Den allvarliga IKT-relaterade incidenten påverkar finansiella entiteter inom en enda medlemsstat och den aggregerade rapporten avser finansiella entiteter som står under samma behöriga myndighets tillsyn.
Behöriga myndigheter har uttryckligen tillåtit denna typ av finansiella entiteter att aggregera sin rapportering.
Punkt 1 ska inte tillämpas på kreditinstitut som anses vara betydande enligt artikel 2.16 i Europeiska centralbankens förordning (EU) nr 468/2014(8), operatörer av handelsplatser och centrala motparter. De ska endast använda mallen i bilaga I för att lämna in anmälningar eller rapporter om allvarliga IKT-relaterade incidenter individuellt till sin behöriga myndighet.
Om de behöriga myndigheterna behöver information om den allvarliga IKT-relaterade incidentens enskilda effekter på en specifik finansiell entitet ska den finansiella entiteten på begäran av den behöriga myndigheten lämna in en individuell anmälan eller rapport om den allvarliga IKT-relaterade incidenten.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
IKT-relaterad incident
(En. ICT-related incident)
Definition
kreditinstitut
(En. credit institution)
Definition
IKT-tjänster
(En. ICT services)
Definition
tredjepartsleverantör av IKT-tjänster
(En. ICT third-party service provider)
Definition
koncern
(En. group)
Definition
allvarlig IKT-relaterad incident
(En. major ICT-related incident)
Definition
nätverks- och informationssystem
(En. network and information system)
Definition
handelsplats
(En. trading venue)
Definition
säkerhet i nätverks- och informationssystem
(En. security of network and information systems)
Footnote 8