Source: OJ L, 2024/1773, 25.6.2024

Current language: SV

Artikel 5 Förhandsbedömning av risker


Summary What does Article 5 of the RTS on ICT third-party service provider policy say?

Article 5 sets out the pre-contractual obligations that must be embedded in a financial entity's policy before any contractual arrangement with an ICT third-party service provider is concluded.

It establishes two clear prerequisites: first, that business needs are defined upfront, and second, that a thorough risk assessment is carried out.

The risk assessment requirement is notably detailed, covering a broad range of risk categories that must be evaluated, from operational and legal risks through to data location risks and ICT concentration risks.

This article connects directly to Article 4, which governs the lifecycle of contractual arrangements, by anchoring the planning phase of that lifecycle in a structured, risk-informed approach.

Important points:

  • Define business needs and conduct a risk assessment before entering into any contractual arrangement with an ICT third-party service provider.
  • The risk assessment must be conducted at financial entity level and, where applicable, at consolidated and sub-consolidated level.
  • The risk assessment must cover a wide range of risk categories, including ICT concentration risks at entity level and risks linked to the location where data is processed and stored.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Riktlinjerna ska omfatta krav på att den finansiella entitetens affärsbehov fastställs innan ett kontraktsmässigt arrangemang ingås.

    1. Riktlinjerna ska omfatta krav på att en riskbedömning görs på finansiell entitetsnivå och, i tillämpliga fall, på grupp- och undergruppsnivå innan ett kontraktsmässigt arrangemang ingås.

    2. Riskbedömningen ska beakta alla relevanta krav i förordning (EU) 2022/2554 och tillämplig sektorsspecifik unionslagstiftning. Den ska särskilt beakta hur tillhandahållandet av IKT-tjänster som stöder kritiska eller viktiga funktioner från tredjepartsleverantörer av IKT-tjänster påverkar den finansiella entiteten och alla de risker som är förknippade med tillhandahållandet av dessa IKT-tjänster som stöder kritiska eller viktiga funktioner från tredjepartsleverantörer av IKT-tjänster, inbegripet följande:

      1. Operativa risker.

      2. Rättsliga risker.

      3. IKT-risker.

      4. Anseenderisker.

      5. Risker kopplade till skyddet av konfidentiella uppgifter eller personuppgifter.

      6. Risker kopplade till tillgången till uppgifter.

      7. Risker kopplade till den plats där uppgifterna behandlas och lagras.

      8. Risker kopplade till den plats där tredjepartsleverantören av IKT-tjänster befinner sig.

      9. IKT-koncentrationsrisker på entitetsnivå.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod