Source: OJ L, 2025/299, 13.2.2025

Current language: SV

Artikel 4 Kontinuitetsplaner


Summary What does Article 4 of the RTS on continuity and regularity say?

This article translates the overarching business continuity policy established under Article 2 into concrete, operational plans.

It sets out what crypto-asset service providers must actually document and prepare for when things go wrong, covering everything from scenario planning and recovery objectives to client communications and outsourcing disruptions.

A notable feature of this article is its specific treatment of permissionless distributed ledgers, recognising that disruptions to these decentralised infrastructures present unique challenges where information may not be readily available to the provider.

Important points:

  • Establish business continuity plans that protect and, where necessary, re-establish the confidentiality, integrity, and availability of client data and business functions.
  • Include tailored communication procedures for disruptions involving permissionless distributed ledgers, covering expected resumption times, reasons and impact of the incident, risks to client funds and crypto-assets, and intended response measures — updating clients and competent authorities on a best effort basis where information is not readily available.
  • Ensure the plans explicitly address disruptions to outsourced critical or important functions, including scenarios where those functions become entirely unavailable.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Vid genomförandet av den kontinuitetspolicy som avses i artikel 68.7 i förordning (EU) 2023/1114 ska leverantörerna av kryptotillgångstjänster upprätta kontinuitetsplaner. Kontinuitetsplanerna ska ange de förfaranden som är nödvändiga för att skydda och, vid behov, återupprätta

      1. Kunduppgifternas konfidentialitet, integritet och tillgänglighet,

      2. Tillgängligheten hos kryptotillgångstjänsteleverantörers affärsfunktioner, stödprocesser och informationstillgångar.

    1. Kontinuitetsplanerna ska innehålla följande:

      1. Ett antal möjliga negativa scenarier som rör driften av kritiska eller viktiga funktioner, t.ex. att affärsfunktioner, personal, arbetsutrymmen, externa leverantörer eller datacentraler blir otillgängliga eller att kritiska data och dokument går förlorade eller ändras.

      2. De förfaranden och riktlinjer som ska följas vid en störande incident, inbegripet

        1. de åtgärder som är nödvändiga för att återställa kritiska eller viktiga funktioner,

        2. de tidsfrister inom vilka dessa kritiska eller viktiga funktioner ska återställas,

        3. målen för återställningspunkten,

        4. längsta tid för att återuppta tjänsterna,

      3. förfaranden och policyer för att flytta de affärsfunktioner som används för att tillhandahålla kryptotillgångstjänster till en backup-enhet,

      4. säkerhetskopiering av kritiska affärsuppgifter, inbegripet aktuell information om de kontakter som krävs för att säkerställa kommunikation inom leverantören av kryptotillgångstjänster, och mellan leverantören av kryptotillgångstjänster och dess kunder,

      5. förfaranden för snabb kommunikation med kunder och andra externa intressenter, inbegripet behöriga myndigheter.

    1. I händelse av en störning som inbegriper en tillståndsfri distribuerad liggare som leverantören av kryptotillgångstjänster använder när den tillhandahåller sina tjänster ska den kommunikation som avses i punkt 2 e innehålla följande information:

      1. När tjänsterna förväntas återupptas.

      2. Orsakerna till och inverkan av den störande incidenten.

      3. Alla risker avseende kunders medel och kryptotillgångar som innehas för deras räkning.

      4. Åtgärder som kryptotillgångstjänsten avser att vidta som svar på en störning av en tillståndslös distribuerad liggare.

    2. Om denna information inte är lätt tillgänglig för leverantören av kryptotillgångstjänster, ska leverantören av kryptotillgångstjänster efter bästa förmåga meddela uppdateringar av informationen i första stycket till kunder och intressenter, inbegripet behöriga myndigheter.

    1. Kontinuitetsplanerna ska innehålla förfaranden för hantering av störningar av utkontrakterade kritiska eller viktiga funktioner, inbegripet när dessa kritiska eller viktiga funktioner blir otillgängliga.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod