Source: OJ L, 2025/532, 2.7.2025

Current language: SV

RTS on subcontracting ICT services

KOMMISSIONENS DELEGERADE FÖRORDNING (EU) 2025/532

av den 24 mars 2025

om komplettering av Europaparlamentets och rådets förordning (EU) 2022/2554 vad gäller tekniska tillsynsstandarder för att närmare specificera de delar som en finansiell entitet måste fastställa och bedöma när den lägger ut ITK-tjänster som stöder kritiska eller viktiga funktioner på underentreprenad

(Text av betydelse för EES)

EUROPEISKA KOMMISSIONEN HAR ANTAGIT DENNA FÖRORDNING

med beaktande av fördraget om Europeiska unionens funktionssätt,

med beaktande av Europaparlamentets och rådets förordning (EU) 2022/2554 av den 14 december 2022 om digital operativ motståndskraft för finanssektorn och om ändring av förordningarna (EG) nr 1060/2009, (EU) nr 648/2012, (EU) nr 600/2014, (EU) nr 909/2014 och (EU) 2016/1011(1)EUT L 333, 27.12.2022, s. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj., särskilt artikel 30.5 fjärde stycket, och

av följande skäl:

Open full page
Skäl 1 Importance of indentifying the overall chain of subcontractors

Tillhandahållandet av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. till finansiella entiteter är ofta beroende av en komplex kedja av IKT-underleverantörer, där tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. kan ingå ett eller flera underentreprenadsavtal med andra tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster.. Ett indirekt beroende av IKT-underleverantörer kan påverka en finansiell entitets förmåga att identifiera, bedöma och hantera sina risker, inbegripet risker som beror på brister i den information som lämnas av tredjepartsleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. och på en finansiell entitets begränsade förmåga att inhämta information från IKT-underleverantörer som tillhandahåller IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som stöder kritiska eller viktiga funktioner, eller väsentliga delar därav. I fall där tillhandahållandet av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. till finansiella entiteter är beroende av en potentiellt lång eller komplex kedja av IKT-underleverantörer är det därför viktigt att finansiella entiteter identifierar hela kedjan av underleverantörer som tillhandahåller IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som stöder kritiska eller viktiga funktioner.

Skäl 2 Focus on subcontractors that effectively underpin ICT services

När det gäller underleverantörer som tillhandahåller IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som stöder kritiska eller viktiga funktioner bör finansiella entiteter specifikt och kontinuerligt fokusera på underleverantörer som är helt nödvändiga för de IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som stöder kritiska eller viktiga funktioner, vilket innefattar alla underleverantörer av IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som om de avbryts försämrar säkerheten eller kontinuiteten hos den tjänst som fastställs i det register med information som avses i artikel 28.3 i förordning (EU) 2022/2554.

Skäl 3 Principle of proportionality

Finansiella entiteter varierar avsevärt i fråga om storlek, struktur och intern organisation och när det gäller verksamhetens karaktär och komplexitet. För att säkerställa proportionalitet bör dessa olikheter beaktas när det specificeras vilka delar en finansiell entitet bör fastställa och bedöma när den lägger ut IKT-tjänsterdigitala tjänster och datatjänster som fortlöpande tillhandahålls genom IKT-system till en eller flera interna eller externa användare, inbegripet maskinvara som tjänst och maskinvarutjänster som inbegriper tillhandahållande av teknisk support genom uppdateringar av programvara eller fast programvara från maskinvaruleverantören, ej inbegripet traditionella analoga telefontjänster. som stöder kritiska eller viktiga funktioner på underleverantörer.

HÄRIGENOM FÖRESKRIVS FÖLJANDE.

  1. Artikel 1Allmän riskprofil och komplexitet
  2. Artikel 2Koncerntillämpning
  3. Artikel 3Due diligence-granskning och riskbedömning vid anlitande av underleverantörer som stöder kritiska eller viktiga funktioner
  4. Artikel 4Villkor för utläggning av IKT-tjänster som stöder kritiska eller viktiga funktioner, eller väsentliga delar därav, på underentreprenad
  5. Artikel 5Väsentliga ändringar av underentreprenadsavtal gällande IKT-tjänster som stöder kritiska eller viktiga funktioner, eller väsentliga delar därav
  6. Artikel 6Uppsägning av avtalet mellan den finansiella entiteten och tredjepartsleverantören av IKT-tjänster
  7. Artikel 7Ikraftträdande

Denna förordning är till alla delar bindande och direkt tillämplig i alla medlemsstater.

Utfärdad i Bryssel den 24 mars 2025.

På kommissionens vägnar

Ursula VON DER LEYEN

Ordförande

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod