Source: OJ L, 2025/302, 20.2.2025
Current language: FR
- Digital operational resilience in the financial sector
ICT-related incidents
- ITS on templates for incident reporting
Annexe II Glossaire de données et instructions pour la notification des incidents majeurs
Champ de données | Description | Obligatoire pour la notification initiale | Obligatoire pour le rapport intermédiaire | Obligatoire pour le rapport final | Type de champ |
---|---|---|---|---|---|
Informations générales relatives à l’entité financière | |||||
| Indiquer le type de notification ou de rapport d’incident soumis à l’autorité compétente. | Oui | Oui | Oui | Choix:
|
| Dénomination sociale complète de l’entité soumettant le rapport. | Oui | Oui | Oui | Alphanumérique |
| Code d’identification de l’entité soumettant le rapport. Lorsque les entités financières soumettent la notification/le rapport, le code d’identification est l’identifiant d’entité juridique (LEI), code unique à 20 caractères alphanumériques conforme à la norme ISO 17442-1:2020. Un prestataire tiers qui soumet un rapport pour une entité financière peut utiliser un code d’identification tel que spécifié dans les normes techniques d’exécution adoptées en vertu de l’article 28, paragraphe 9, du règlement (UE) 2022/2554. | Oui | Oui | Oui | Alphanumérique |
| Type de l’entité, tel qu’énuméré à l’article 2, paragraphe 1, points a) à t), du règlement (UE) 2022/2554 pour laquelle le rapport est soumis. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, les différents types d’entités financières mentionnés dans le rapport agrégé doivent être sélectionnés. | Oui | Oui | Oui | Choix (sélection multiple):
|
| Dénomination sociale complète de l’entité financière touchée par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; et tenue de déclarer celui-ci à son autorité compétente en application de l’article 19 du règlement (UE) 2022/2554. En cas de déclaration agrégée:
| Oui, si l’entité financière touchée par l’incident est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Oui, si l’entité financière touchée par l’incident est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Oui, si l’entité financière touchée par l’incident est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Alphanumérique |
| Identifiant d’entité juridique (LEI) de l’entité financière touchée par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; attribué conformément aux normes établies par l’Organisation internationale de normalisation. En cas de déclaration agrégée:
L’ordre dans lequel sont cités les codes LEI et les noms des entités financières est identique. | Oui, si l’entité financière touchée par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Oui, si l’entité financière touchée par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Oui, si l’entité financière touchée par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est différente de l’entité qui soumet le rapport et en cas de déclaration agrégée | Code unique à 20 caractères alphanumériques, conforme à la norme ISO 17442-1:2020 |
| Nom et prénom de la personne de contact principale de l’entité financière. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, nom de la personne de contact principale au sein de l’entité qui soumet le rapport agrégé. | Oui | Oui | Oui | Alphanumérique |
| Adresse électronique de la personne de contact principale que l’autorité compétente peut utiliser pour la communication de suivi. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, adresse électronique de la personne de contact principale au sein de l’entité qui soumet le rapport agrégé. | Oui | Oui | Oui | Alphanumérique |
| Numéro de téléphone de la personne de contact principale que l’autorité compétente peut utiliser pour la communication de suivi. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, numéro de téléphone de la personne de contact principale au sein de l’entité qui soumet le rapport agrégé. Le numéro de téléphone indiqué comporte tous les préfixes internationaux (par exemple +33 XXXXXXXXX). | Oui | Oui | Oui | Alphanumérique |
| Nom et prénom de la deuxième personne de contact ou nom de l’équipe responsable de l’entité financière ou d’une entité qui soumet le rapport au nom de l’entité financière. | Oui | Oui | Oui | Alphanumérique |
| Adresse électronique de la deuxième personne de contact ou adresse électronique fonctionnelle de l’équipe que l’autorité compétente peut utiliser pour la communication de suivi. | Oui | Oui | Oui | Alphanumérique |
| Numéro de téléphone de la deuxième personne de contact, ou d’une équipe, que l’autorité compétente peut utiliser pour la communication de suivi. Le numéro de téléphone indiqué comporte tous les préfixes internationaux (par exemple +33 XXXXXXXXX). | Oui | Oui | Oui | Alphanumérique |
| Nom de la société mère ultime du groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; auquel appartient l’entité financière touchée, le cas échéant. | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Alphanumérique |
| Code LEI de la société mère ultime du groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; auquel appartient l’entité financière touchée, le cas échéant. Attribué conformément aux normes établies par l’Organisation internationale de normalisation. | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Oui, si l’entité financière appartient à un groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Code unique à 20 caractères alphanumériques, conforme à la norme ISO 17442-1:2020. |
| Monnaie utilisée pour la déclaration de l’incident | Oui | Oui | Oui | Choix effectué en utilisant les codes monnaie de la norme ISO 4217 |
Contenu de la notification initiale | |||||
| Code de référence unique délivré par l’entité financière identifiant sans équivoque l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, code de référence de l’incident attribué par le prestataire tiers. | Oui | Oui | Oui | Alphanumérique |
| Date et heure auxquelles l’entité financière a pris connaissance de l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière;. Pour les incidents récurrents, date et heure auxquelles le dernier incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; a été détecté. | Oui | Oui | Oui | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Date et heure auxquelles l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; a été classé comme majeur conformément aux critères de classification établis dans le règlement délégué (UE) 2024/1772. | Oui | Oui | Oui | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Description des aspects les plus pertinents de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Les entités financières fournissent un aperçu schématique des informations suivantes: causes possibles, incidences immédiates, systèmes concernés, etc. Les entités financières indiquent, lorsque ces informations sont connues ou devraient raisonnablement l’être, si l’incident a une incidence sur les prestataires tiers ou d’autres entités financières, le type de prestataire ou d’entité financière, leur nom, leurs codes d’identification respectifs et le type de code d’identification (par exemple, LEI ou EUID). Dans les rapports ultérieurs, le contenu de ce champ peut évoluer au fil du temps pour qu’en ressorte à tout moment la compréhension de l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; et pour qu’y soit consignée toute autre information pertinente concernant ce dernier qui n’est pas couverte par les champs de données, y compris l’évaluation interne de la gravité par l’entité financière (par exemple, très faible, faible, moyenne, élevée, très élevée) ainsi que le niveau et le nom des structures décisionnelles les plus élevées qui ont participé à la réaction à l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière;. | Oui | Oui | Oui | Alphanumérique |
| Critères de classification au titre du règlement délégué (UE) 2024/1772 selon lesquels l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; a été qualifié de majeur et qui ont donné lieu à la notification et aux rapports ultérieurs. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, critères de classification selon lesquels l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; a été qualifié de majeur pour au moins une ou plusieurs entités financières. | Oui | Oui | Oui | Choix (plusieurs réponses possibles):
|
| États membres de l’EEE touchés par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; Lorsqu’elles évaluent l’incidence de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; dans d’autres États membres, les entités financières tiennent compte des articles 4 et 12 du règlement délégué (UE) 2024/1772. | Oui, si le critère «répartition géographique» est rempli | Oui, si le critère «répartition géographique» est rempli | Oui, si le critère «répartition géographique» est rempli | Choix (plusieurs réponses possibles) effectué en utilisant la norme ISO 3166 ALPHA-2 des pays touchés |
| Indication de la manière dont l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a été détecté. | Oui | Oui | Oui | Choix:
|
| Mention précisant si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est imputable à un prestataire tiers ou à une autre entité financière. Les entités financières indiquent si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est imputable à un prestataire tiers ou à une autre entité financière (y compris les entités financières appartenant au même groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; que l’entité déclarante), ainsi que le nom, le code d’identification du prestataire tiers ou de l’entité financière et le type de code d’identification (par exemple, LEI ou EUID). | Oui, si l’incident est imputable à un prestataire tiers ou à une autre entité financière | Oui, si l’incident est imputable à un prestataire tiers ou à une autre entité financière | Oui, si l’incident est imputable à un prestataire tiers ou à une autre entité financière | Alphanumérique |
| Mention précisant si les mesures de réponse visant à assurer la continuité des activités de l’entité financière ont été formellement activées. | Oui | Oui | Oui | Booléen (oui ou non) |
| Toute autre information non reprise dans le modèle. Les entités financières qui ont reclassé un incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; en incident non majeur exposent les raisons pour lesquelles cet incident ne remplit pas, et ne devrait pas remplir, les critères pour être considéré comme un incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. | Oui, s’il existe d’autres informations non reprises dans le modèle ou si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a été reclassé en incident non majeur | Oui, s’il existe d’autres informations non reprises dans le modèle ou si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a été reclassé en incident non majeur | Oui, s’il existe d’autres informations non reprises dans le modèle ou si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a été reclassé en incident non majeur | Alphanumérique |
Contenu du rapport intermédiaire | |||||
| Code de référence unique attribué par l’autorité compétente au moment de la réception de la notification initiale pour identifier sans équivoque l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. | Non | Oui, le cas échéant | Oui, le cas échéant | Alphanumérique |
| Date et heure auxquelles l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est survenu, si elles diffèrent du moment où l’entité financière en a pris connaissance. Pour les incidents majeurs récurrents liés aux TIC, date et heure auxquelles s’est produit le dernier incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. | Non | Oui | Oui | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Informations sur la date et l’heure auxquelles les services, activités ou opérations touchés par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; ont repris. | Non | Oui, si le champ de données 3.16 «Interruptions de service» a été rempli | Oui, si le champ de données 3.16 «Interruptions de service» a été rempli | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Nombre des clients touchés par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; qui utilisent le service fourni par l’entité financière. Lorsqu’elles évaluent le nombre des clients touchés, les entités financières tiennent compte, dans leur évaluation, de l’article 1er, paragraphe 1, et de l’article 9, paragraphe 1, point b), du règlement délégué (UE) 2024/1772. Une entité financière qui n’est pas en mesure de déterminer le nombre réel des clients touchés utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, nombre total des clients touchés pour l’ensemble des entités financières. | Non | Oui | Oui | Nombre entier |
| Pourcentage de clients touchés par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; par rapport au nombre total de clients qui utilisent le service touché fourni par l’entité financière. Dans le cas où plusieurs services seraient touchés, les services sont fournis de manière agrégée. Les entités financières tiennent compte, dans leur évaluation, de l’article 1er, paragraphe 1, et de l’article 9, paragraphe 1, point a), du règlement délégué (UE) 2024/1772. Une entité financière qui ne peut pas déterminer le pourcentage réel de clients touchés utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, une entité financière divise la somme de tous les clients touchés par le nombre total des clients de toutes les entités financières touchées. | Non | Oui | Oui | Exprimé en pourcentage — toute valeur jusqu’à 5 caractères numériques, dont 1 décimale au maximum, exprimée en pourcentage (par exemple 2,4 au lieu de 2,4 %). Si la valeur comporte plus de 1 chiffre après le séparateur décimal, les contreparties déclarantes arrondissent à la moitié supérieure. |
| Nombre des contreparties financières touchées par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; qui ont conclu un contrat avec l’entité financière. Lorsqu’elles évaluent le nombre des contreparties financières touchées, les entités financières tiennent compte, dans leur évaluation, de l’article 1er, paragraphe 2, du règlement délégué (UE) 2024/1772. Une entité financière qui ne peut pas déterminer le nombre réel des contreparties financières touchées utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, nombre total des contreparties financières touchées pour l’ensemble des entités financières. | Non | Oui | Oui | Nombre entier |
| Pourcentage de contreparties financières touchées par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; par rapport au nombre total de contreparties financières ayant conclu un contrat avec l’entité financière. Lors de l’évaluation du pourcentage de contreparties financières touchées, les entités financières tiennent compte, dans leur évaluation, de l’article 1er, paragraphe 1, et de l’article 9, paragraphe 1, point c), du règlement délégué (UE) 2024/1772. Une entité financière qui ne peut pas déterminer le pourcentage réel de contreparties financières touchées utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer la somme de toutes les contreparties financières touchées divisée par le nombre total des contreparties financières de toutes les entités financières touchées. | Non | Oui | Oui | Exprimé en pourcentage — toute valeur jusqu’à 5 caractères numériques, dont 1 décimale au maximum, exprimée en pourcentage (par exemple 2,4 au lieu de 2,4 %). Si la valeur comporte plus de 1 chiffre après le séparateur décimal, les contreparties déclarantes arrondissent à la moitié supérieure. |
| Toute incidence constatée sur les clients ou les contreparties financières importants visés à l’article 1er, paragraphe 3, et à l’article 9, paragraphe 1, point f), du règlement délégué (UE) 2024/1772. | Non | Oui, si le seuil «importance des clients et des contreparties financières» est atteint | Oui, si le seuil «importance des clients et des contreparties financières» est atteint | Booléen (oui ou non) |
| Nombre des transactions touchées par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Lorsqu’elles évaluent l’incidence sur les transactions, les entités financières tiennent compte de l’article 1er, paragraphe 4, du règlement délégué (UE) 2024/1772, y compris de toutes les transactions nationales et transfrontières touchées impliquant un montant monétaire qui sont au moins en partie effectuées dans l’Union. Une entité financière qui ne peut pas déterminer le nombre réel des transactions touchées utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer le nombre total de transactions touchées pour l’ensemble des entités financières. | Non | Oui, si une transaction a été touchée par l’incident | Oui, si une transaction a été touchée par l’incident | Nombre entier |
| Pourcentage de transactions touchées par rapport au nombre moyen journalier de transactions nationales et transfrontières effectuées par l’entité financière liées au service touché. Les entités financières tiennent compte de l’article 1er, paragraphe 4, et de l’article 9, paragraphe 1, point d), du règlement délégué (UE) 2024/1772. Une entité financière qui ne peut pas déterminer le pourcentage réel des transactions touchées utilise des estimations. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, une entité financière additionne le nombre de toutes les transactions touchées et divise cette somme par le nombre total des transactions de toutes les entités financières touchées. | Non | Oui, si une transaction a été touchée par l’incident | Oui, si une transaction a été touchée par l’incident | Exprimé en pourcentage — toute valeur jusqu’à 5 caractères numériques, dont 1 décimale au maximum, exprimée en pourcentage (par exemple 2,4 au lieu de 2,4 %). Si la valeur comporte plus de 1 chiffre après le séparateur décimal, les contreparties déclarantes arrondissent à la moitié supérieure. |
| La valeur totale des transactions touchées par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est évaluée conformément à l’article 1er, paragraphe 4, et à l’article 9, paragraphe 1, point e), du règlement délégué (UE) 2024/1772. Une entité financière qui ne peut pas déterminer la valeur réelle des transactions touchées utilise des estimations établies à partir des données disponibles portant sur des périodes de référence comparables. Une entité financière déclare le montant monétaire comme une valeur positive. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer la valeur totale des transactions touchées pour toutes les entités financières. | Non | Oui, si une transaction a été touchée par l’incident | Oui, si une transaction a été touchée par l’incident | Monétaire Les entités financières déclarent le point de données en unités avec une précision minimale fixée au millier d’unités (par exemple 2,5 au lieu de2 500 EUR). |
| Mention précisant si les valeurs déclarées dans les champs de données 3.4 à 3.11 sont réelles ou sont des estimations, ou s’il n’y a pas eu d’incidence. | Non | Oui | Oui | Choix (plusieurs réponses possibles):
|
| Informations sur l’incidence de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; sur la réputation, telle que prévue aux articles 2 et 10 du règlement délégué (UE) 2024/1772. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer les catégories d’atteintes à la réputation qui s’appliquent à au moins une entité financière. | Non | Oui, si le critère «atteinte à la réputation» est rempli | Oui, si le critère «atteinte à la réputation» est rempli | Choix (plusieurs réponses possibles):
|
| Informations expliquant comment l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a porté, ou pourrait porter, atteinte à la réputation de l’entité financière, y compris les infractions à la loi, les exigences réglementaires non respectées, le nombre de plaintes de clients, etc. Les informations contextuelles comprennent le type de médias (par exemple, médias traditionnels et numériques, blogs, plateformes de diffusion en continu) et la couverture médiatique, y compris la portée des médias (locale, nationale, internationale). Ne relèvent pas d’une couverture médiatique dans ce contexte les quelques commentaires négatifs d’abonnés ou d’utilisateurs de réseaux sociaux. L’entité financière indique également si la couverture médiatique a mis en évidence des risques importants pour ses clients liés à l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;, y compris le risque d’insolvabilité de l’entité financière ou le risque de perte de fonds. Les entités financières indiquent également si elles ont communiqué aux médias des éléments permettant d’informer de manière fiable le public de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; et de ses conséquences. Les entités financières peuvent également indiquer si de fausses informations ont circulé dans les médias en ce qui concerne l’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière;, y compris des informations fondées sur la propagation délibérée de fausses informations par des acteurs de la menace, ou des informations relatives à la dégradation du site web de l’entité financière ou illustrant cette dégradation. | Non | Oui, si le critère «atteinte à la réputation» est rempli | Oui, si le critère «atteinte à la réputation» est rempli | Alphanumérique |
| Les entités financières mesurent la durée de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; à partir du moment où l’incident est survenu jusqu’au moment où il est résolu. Les entités financières qui ne sont pas en mesure de déterminer le moment auquel l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; est survenu mesurent la durée de l’incident entre le moment où l’entité financière a détecté l’incident et celui où elle l’a enregistré dans les journaux des réseaux ou des systèmes ou dans d’autres sources de données, le moment le plus proche étant retenu. Les entités financières qui ne savent pas encore quand l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; sera résolu appliquent des estimations. La valeur est exprimée en jours, heures et minutes. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, les entités financières mesurent la durée la plus longue de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; en cas de différences entre les entités financières. | Non | Oui | Oui | jj:hh:mm |
| Les interruptions de service sont mesurées à partir du moment où le service est totalement ou partiellement indisponible pour les clients, les contreparties financières ou d’autres utilisateurs internes ou externes jusqu’au moment où les activités ou opérations régulières ont repris au niveau de service qui était fourni avant l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Lorsque l’interruption de service provoque un retard dans la fourniture d’un service après la reprise des activités ou opérations régulières, les entités financières mesurent l’interruption à partir du début de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; jusqu’au moment où le service ayant subi un retard est fourni. Les entités financières qui ne sont pas en mesure de déterminer le moment auquel l’interruption de service a commencé, mesurent l’interruption de service entre le moment où l’incident a été détecté et celui où il a été enregistré, le moment le plus proche étant retenu. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, les entités financières mesurent, en cas de différences entre les entités financières, la durée la plus longue de l’interruption de service. | Non | Oui, si l’incident a provoqué une interruption de service | Oui, si l’incident a provoqué une interruption de service | jj:hh:mm |
| Mention précisant si les valeurs déclarées dans les champs de données 3.15 et 3.16 sont réelles ou sont des estimations. | Non | Oui, si le critère «durée et interruptions de service» est rempli | Oui, si le critère «durée et interruptions de service» est rempli | Choix:
|
| Type d’incidence dans les différents États membres de l’EEE. Mention précisant si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a eu une incidence dans d’autres États membres de l’EEE (autres que l’État membre de l’autorité compétente à laquelle l’incident est directement déclaré), conformément à l’article 4 du règlement délégué (UE) 2024/1772, et notamment l’importance de cette incidence en ce qui concerne:
| Non | Oui, si le critère «répartition géographique» est rempli | Oui, si le critère «répartition géographique» est rempli | Choix (plusieurs réponses possibles):
|
| Description de l’incidence et de la gravité de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; dans chaque État membre touché, y compris évaluation de l’incidence et de la gravité sur:
| Non | Oui, si le critère «répartition géographique» est rempli | Oui, si le critère «répartition géographique» est rempli | Alphanumérique |
| Type de pertes de données occasionnées par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; en ce qui concerne la disponibilité, l’authenticité, l’intégrité et la confidentialité des données. Les entités financières tiennent compte, dans leur évaluation, des articles 5 et 13 du règlement délégué (UE) 2024/1772. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer les pertes de données touchant au moins une entité financière. | Non | Oui, si le critère «pertes de données» est rempli | Oui, si le critère «pertes de données» est rempli | Choix (plusieurs réponses possibles):
|
| Description de l’incidence de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; sur la disponibilité, l’authenticité, l’intégrité et la confidentialité des données critiques conformément aux articles 5 et 13 du règlement délégué (UE) 2024/1772. Informations concernant l’incidence sur la mise en œuvre des objectifs opérationnels de l’entité financière ou sur le respect des exigences réglementaires. Dans les informations communiquées, les entités financières indiquent si les données touchées sont des données de clients, des données d’autres entités (par exemple, les contreparties financières) ou des données de l’entité financière elle-même. L’entité financière peut également indiquer le type de données concernées par l’incident — en particulier, si les données sont confidentielles et le type de confidentialité concerné (par exemple, secret commercial/secret des affaires, données à caractère personnel, secret professionnel: secret bancaire, secret des assurances, secret des services de paiement, etc.). Ces informations peuvent également inclure les risques éventuels associés aux pertes de données, par exemple le fait que les données touchées par l’incident puissent être utilisées pour identifier des personnes et que l’acteur de la menace puisse s’en servir pour obtenir des crédits ou des prêts sans leur consentement, pour commettre des attaques d’hameçonnage ciblé ou pour divulguer des informations au public. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, description générale de l’incidence de l’incident sur les entités financières touchées. Lorsque cette incidence est différenciée, l’incidence particulière sur les différentes entités financières est clairement indiquée dans la description. | Non | Oui, si le critère «pertes de données» est rempli | Oui, si le critère «pertes de données» est rempli | Alphanumérique |
| Informations relatives au critère «services critiques touchés». Les entités financières tiennent compte, dans leur évaluation, de l’article 6 du règlement délégué (UE) 2024/1772, y compris des informations sur:
En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer l’incidence sur les services critiques qui s’appliquent à au moins une entité financière. | Non | Oui | Oui | Alphanumérique |
| Classification des incidents par type. | Non | Oui | Oui | Choix (plusieurs réponses possibles):
|
| Autres types d’incidents majeurs liés aux TIC: les entités financières qui ont sélectionné «autres» types d’incident dans le champ de données 3.23 précisent le type d’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière;. | Non | Oui, si «autres» types d’incident est sélectionné dans le champ de données 3.23 | Oui, si «autres» types d’incident est sélectionné dans le champ de données 3.23 | Alphanumérique |
| Indiquer les menaces et les techniques utilisées par l’acteur de la menace, notamment:
| Non | Oui, si le type d’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; «lié à la cybersécurité» est sélectionné dans le champ 3.23 | Oui, si le type d’incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; «lié à la cybersécurité» est sélectionné dans le champ 3.23 | Choix (plusieurs réponses possibles):
|
| Autres types de techniques Les entités financières qui ont sélectionné «autres» types de techniques dans le champ de données 3.25 précisent le type de technique utilisée. | Non | Oui, si «autres» types de techniques est sélectionné dans le champ de données 3.25 | Oui, si «autres» types de techniques est sélectionné dans le champ de données 3.25 | Alphanumérique |
| Indication des domaines fonctionnels et des processus opérationnels qui sont touchés par l’incident, y compris les produits et services. Les domaines fonctionnels comprennent, sans s’y limiter:
Les processus opérationnels comprennent, sans s’y limiter:
En cas de déclaration agrégée prévue à l’article 7 du présent règlement, indiquer les domaines fonctionnels et processus opérationnels touchés dans au moins une entité financière. | Non | Oui | Oui | Alphanumérique |
| Informations précisant si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a touché les composants d’infrastructure (serveurs, systèmes d’exploitation, logiciels, serveurs d’application, logiciels intermédiaires, composants de réseau, autres) soutenant les processus opérationnels. | Non | Oui | Oui | Choix:
|
| Description de l’incidence de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; sur les composants d’infrastructure soutenant les processus opérationnels, y compris le matériel et les logiciels. Le matériel comprend les serveurs, ordinateurs, centres de données, commutateurs, routeurs et plateformes. Les logiciels comprennent les systèmes d’exploitation, applications, bases de données, outils de sécurité, composants de réseau, autres (veuillez préciser). Dans les descriptions, il convient de décrire ou de désigner les composants ou systèmes d’infrastructure touchés et de fournir, s’ils sont disponibles, les renseignements suivants:
| Non | Oui, si l’incident a touché des composants d’infrastructure soutenant les processus opérationnels | Oui, si l’incident a touché des composants d’infrastructure soutenant les processus opérationnels | Alphanumérique |
| Informations indiquant si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a eu une incidence sur les intérêts financiers des clients. | Non | Oui | Oui | Choix:
|
| Mention des autorités qui ont été informées de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Compte tenu des différences résultant de la législation nationale des États membres, on entend par autorités répressives les entités financières au sens large pour y inclure les autorités publiques, y compris la police, les forces de l’ordre et les procureurs, habilitées à poursuivre les auteurs d’actes de cybercriminalité. | Non | Oui | Oui | Choix (plusieurs réponses possibles):
|
| Indication des «autres» types d’autorités informées de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Si l’option «autres» a été sélectionnée dans le champ de données 3.31, la description comprend des informations plus détaillées sur l’autorité à laquelle l’entité financière a communiqué des informations relatives à l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. | Non | Oui, si un «autre» type d’autorité a été informé par l’entité financière de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; | Oui, si un «autre» type d’autorité a été informé par l’entité financière de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; | Alphanumérique |
| Informations précisant si l’entité financière a mis en œuvre (ou prévoit de mettre en œuvre) des mesures temporaires prises (ou prévues) pour le rétablissement après l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. | Non | Oui | Oui | Booléen (oui ou non) |
| Les informations décrivent les actions immédiates prises, y compris l’isolement de l’incident au niveau du réseau, les procédures de contournement activées, les ports USB bloqués, le site de reprise après sinistre activé, tout autre contrôle de sécurité supplémentaire temporairement mis en place. Les entités financières indiquent la date et l’heure de la mise en œuvre des actions temporaires ainsi que la date prévue de retour sur le site primaire. Pour les éventuelles actions temporaires qui n’auraient pas été mises en œuvre mais qui sont encore prévues, indiquer la date à laquelle leur mise en œuvre est attendue. Si aucune action/mesure temporaire n’a été prise, veuillez en indiquer la raison. | Non | Oui, si des actions/mesures temporaires ont été prises ou sont prévues (champ de données 3.33) | Oui, si des actions/mesures temporaires ont été prises ou sont prévues (champ de données 3.33) | Alphanumérique |
| Informations relatives à l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; qui peuvent contribuer à la détection des activités malveillantes au sein d’un réseau ou d’un système d’information (indicateurs de compromis), le cas échéant. Ce champ ne s’applique qu’aux entités financières qui relèvent du champ d’application de la directive (UE) 2022/2555 du Parlement européen et du Conseil(1)Directive (UE) 2022/2555 du Parlement européen et du Conseil du 14 décembre 2022 concernant des mesures destinées à assurer un niveau élevé commun de cybersécurité dans l’ensemble de l’Union, modifiant le règlement (UE) no 910/2014 et la directive (UE) 2018/1972, et abrogeant la directive (UE) 2016/1148 (directive SRI 2) (JO L 333 du 27.12.2022, p. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj). et aux entités financières considérées comme entités essentielles ou importantes en vertu des règles nationales transposant l’article 3 de la directive (UE) 2022/2555, le cas échéant. Les indicateurs de compromis fournis par l’entité financière comprennent les catégories de données suivantes:
Dans la pratique, ce type d’informations peut inclure des données concernant, entre autres, des indicateurs décrivant les caractéristiques du trafic réseau correspondant à des attaques connues/à des communications de réseaux zombies (botnets), les adresses IP des machines infectées par des logiciels malveillants (bots), des données relatives aux serveurs de «commande et contrôle» utilisés par des logiciels malveillants (généralement des domaines ou des adresses IP), et les URL de sites d’hameçonnage ou de sites web dont on a observé qu’ils hébergent des logiciels malveillants ou des kits d’exploit. | Non | Oui, si le type d’incident «lié à la cybersécurité» est sélectionné dans le champ de données 3.23 | Oui, si le type d’incident «lié à la cybersécurité» est sélectionné dans le champ de données 3.23 | Alphanumérique |
Contenu du rapport final | |||||
| Classification générale des causes originelles de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; selon les types d’incidents, y compris les catégories générales suivantes:
| Non | Non | Oui | Choix (plusieurs réponses possibles):
|
| Classification détaillée des causes originelles de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; selon les types d’incidents, y compris les catégories détaillées suivantes rattachées aux catégories générales qui sont déclarées dans le champ de données 4.1:
Les entités financières tiennent compte du fait que, pour les incidents majeurs récurrents liés aux TIC, la cause originelle apparente particulière de l’incident est prise en considération et non les grandes catégories figurant dans ce champ. | Non | Non | Oui | Choix (plusieurs réponses possibles):
|
| Classification supplémentaire des causes originelles de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; selon le type d’incident, y compris les catégories de classification supplémentaire suivantes rattachées aux catégories détaillées qui doivent être déclarées dans le champ de données 4.2. Ce champ est obligatoire pour le rapport final si des catégories particulières nécessitant une granularité plus fine sont déclarées dans le champ de données 4.2.
| Non | Non | Oui | Choix (plusieurs réponses possibles):
|
| Les entités financières qui ont sélectionné «autres» types de causes originelles dans le champ de données 4.2 précisent ces autres types de causes originelles. | Non | Non | Oui, si «autres» types de causes originelles est sélectionné dans le champ de données 4.2 | Alphanumérique |
| Description de la séquence des événements qui ont conduit à l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; et description de la manière dont l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a une cause originelle apparente similaire si cet incident est qualifié d’incident récurrent, y compris un exposé succinct de toutes les raisons sous-jacentes et des facteurs principaux qui ont contribué à la survenance de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. En cas d’actions malveillantes, description du mode opératoire de l’action malveillante, y compris les tactiques, techniques et procédures utilisées, ainsi que du vecteur d’entrée de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;, y compris une description des enquêtes et des analyses qui ont permis d’identifier les causes originelles, le cas échéant. | Non | Non | Oui | Alphanumérique |
| Informations supplémentaires concernant les actions/mesures prises/prévues pour résoudre de façon définitive l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; et empêcher qu’il ne se reproduise. Enseignements tirés de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. La description contient les points suivants:
| Non | Non | Oui | Alphanumérique |
| Date et heure de traitement de la cause originelle de l’incident. | Non | Non | Oui | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Date et heure de résolution de l’incident. | Non | Non | Oui | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
| Description de la raison pour laquelle la date de résolution définitive des incidents majeurs liés aux TIC diffère de la date de mise en œuvre initialement prévue, le cas échéant. | Non | Non | Oui | Alphanumérique |
| Évaluation visant à déterminer si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; présente un risque pour les fonctions critiques au sens de l’article 2, paragraphe 1, point 35), de la directive 2014/59/UE du Parlement européen et du Conseil(2)Directive 2014/59/UE du Parlement européen et du Conseil du 15 mai 2014 établissant un cadre pour le redressement et la résolution des établissements de crédit et des entreprises d’investissement et modifiant la directive 82/891/CEE du Conseil ainsi que les directives du Parlement européen et du Conseil 2001/24/CE, 2002/47/CE, 2004/25/CE, 2005/56/CE, 2007/36/CE, 2011/35/UE, 2012/30/UE et 2013/36/UE et les règlements du Parlement européen et du Conseil (UE) no 1093/2010 et (UE) no 648/2012 (JO L 173 du 12.6.2014, p. 190, ELI: http://data.europa.eu/eli/dir/2014/59/oj).. Les entités visées à l’article 1er, paragraphe 1, de la directive 2014/59/UE indiquent si l’incident présente un risque pour les fonctions critiques au sens de l’article 2, paragraphe 1, point 35), de ladite directive, déclarées dans le modèle Z 07.01 du règlement d’exécution (UE) 2018/1624 de la Commission(3)Règlement d’exécution (UE) 2018/1624 de la Commission du 23 octobre 2018 définissant des normes techniques d’exécution concernant les procédures, les formulaires types et les modèles à utiliser pour la fourniture d’informations aux fins de l’établissement de plans de résolution pour les établissements de crédit et les entreprises d’investissement, conformément à la directive 2014/59/UE du Parlement européen et du Conseil, et abrogeant le règlement d’exécution (UE) 2016/1066 de la Commission (JO L 277 du 7.11.2018, p. 1, ELI: http://data.europa.eu/eli/reg_impl/2018/1624/oj). et mises en correspondance avec l’entité spécifique dans le modèle Z 07.02. | Non | Non | Oui, si l’incident présente un risque pour les fonctions critiques d’entités financières au sens de l’article 2, paragraphe 1, point 35), de la directive 2014/59/UE | Alphanumérique |
| Description indiquant si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a compromis la résolvabilité de l’entité ou du groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; et, dans l’affirmative, la manière dont il l’a compromise. Les entités visées à l’article 1er, paragraphe 1, de la directive 2014/59/UE indiquent si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; a compromis la résolvabilité de l’entité ou du groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; et, dans l’affirmative, la manière dont il l’a compromise. Ces entités indiquent également si l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; nuit à la solvabilité ou à la liquidité de l’entité financière et à la quantification potentielle de l’incidence. Ces entités fournissent également des informations relatives à l’incidence sur la continuité opérationnelle, à l’incidence sur la résolvabilité de l’entité, à toute incidence supplémentaire sur les coûts et les pertes dus à l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;, y compris sur la situation des fonds propres de l’entité financière, et elles indiquent si les accords contractuels relatifs à l’utilisation de services TIC: les services numériques et de données fournis de manière permanente par l’intermédiaire des systèmes de TIC à un ou plusieurs utilisateurs internes ou externes, dont le matériel en tant que service et les services matériels qui englobent la fourniture d’assistance technique au moyen de mises à jour de logiciels ou de micrologiciels réalisées par le fournisseur de matériel, à l’exclusion des services de téléphonie analogique traditionnels; sont toujours solides et pleinement exécutoires en cas de résolution de l’entité. | Non | Non | Oui, si l’incident a compromis la résolvabilité de l’entité ou du groupe: un groupe au sens de l’article 2, point 11), de la directive 2013/34/UE; | Alphanumérique |
| Informations détaillées sur les seuils finalement atteints par l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière; en ce qui concerne le critère «conséquences économiques» prévu aux articles 7 et 14 du règlement délégué (UE) 2024/1772. | Non | Non | Oui | Alphanumérique |
| Montant total des coûts et pertes directs et indirects bruts supportés par l’entité financière en raison de l’incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;, englobant:
Les entités financières tiennent compte, dans leur évaluation, de l’article 7, paragraphes 1 et 2, du règlement délégué (UE) 2024/1772. Elles n’incluent dans ce chiffre aucun recouvrement financier de quelque nature que ce soit. Les entités financières déclarent le montant monétaire comme une valeur positive. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, les entités financières tiennent compte du montant total des coûts et pertes pour toutes les entités financières. Les entités financières déclarent le point de données en unités avec une précision minimale fixée au millier d’unités. | Non | Non | Oui | Monétaire |
| Montant total des recouvrements financiers. Les recouvrements financiers se rapportent à la perte initiale causée par l’incident, quel que soit le moment où les recouvrements financiers sous la forme de fonds ou de flux d’avantages économiques sont reçus. Les entités financières déclarent le montant monétaire comme une valeur positive. En cas de déclaration agrégée prévue à l’article 7 du présent règlement, les entités financières tiennent compte du montant total des recouvrements financiers dans toutes les entités financières. | Non | Non | Oui | Monétaire Les entités financières déclarent le point de données en unités avec une précision minimale fixée au millier d’unités. |
| Informations précisant si plusieurs incidents non majeurs liés aux TIC ont été récurrents et s’ils sont considérés ensemble comme un incident majeur au sens de l’article 8, paragraphe 2, du règlement délégué (UE) 2024/1772. Les entités financières indiquent si les incidents non majeurs liés aux TIC ont été récurrents et s’ils sont considérés ensemble comme un incident majeur lié aux TIC: un incident lié aux TIC qui a une incidence négative élevée sur les réseaux et les systèmes d’information qui soutiennent les fonctions critiques ou importantes de l’entité financière;. Les entités financières indiquent également le nombre de ces incidents non majeurs liés aux TIC. | Non | Non | Oui, si l’incident majeur comprend plusieurs incidents récurrents non majeurs | Alphanumérique |
| Lorsque les entités financières déclarent des incidents récurrents liés aux TIC, elles indiquent la date et l’heure auxquelles le premier incident lié aux TIC: un événement ou une série d’événements liés entre eux que l’entité financière n’a pas prévu qui compromet la sécurité des réseaux et des systèmes d’information, et a une incidence négative sur la disponibilité, l’authenticité, l’intégrité ou la confidentialité des données ou sur les services fournis par l’entité financière; est survenu. | Non | Non | Oui, pour les incidents récurrents | Norme ISO 8601 TUC (aaaa-mm-jj hh: mm:ss) |
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.