{
  "framework": "DORA",
  "instrument": "Regulation (EU) 2022/2554",
  "readOn": "",
  "languages": ["en", "de", "fr", "nl", "es", "da"],
  "rows": [
    {
      "ref": "30(2)(a)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (a)",
      "applies": ["provider"],
      "iso27001": ["Clause 4.3", "A.5.19", "A.5.20", "A.5.21"],
      "title": {
        "en": "Describe every service, and whether subcontracting is allowed",
        "de": "Beschreiben Sie jeden Dienst und ob Unterauftragsvergabe zulässig ist",
        "fr": "Décrivez chaque service et si la sous-traitance est permise",
        "nl": "Beschrijf elke dienst en of onderaanneming is toegestaan",
        "es": "Describa cada servicio y si se permite la subcontratación",
        "da": "Beskriv hver tjeneste, og om underleverandører er tilladt"
      },
      "text": {
        "en": "a clear and complete description of all functions and ICT services to be provided by the ICT third-party service provider, indicating whether subcontracting of an ICT service supporting a critical or important function, or material parts thereof, is permitted and, when that is the case, the conditions applying to such subcontracting;",
        "de": "eine klare und vollständige Beschreibung aller Funktionen und IKT-Dienstleistungen, die der IKT-Drittdienstleister bereitzustellen hat, wobei anzugeben ist, ob die Vergabe von Unteraufträgen für IKT-Dienstleistungen, die kritische oder wichtige Funktionen oder wesentliche Teile davon unterstützen, zulässig ist, und, wenn dies der Fall ist, welche Bedingungen für diese Unterauftragsvergabe gelten;",
        "fr": "une description claire et exhaustive de tous les services TIC et fonctions qui seront fournis par le prestataire tiers de services TIC, indiquant si la sous-traitance d’un service TIC qui soutient une fonction critique ou importante, ou de parties significatives de celle-ci, est autorisée et, le cas échéant, les conditions applicables à cette sous-traitance;",
        "nl": "een duidelijke en volledige beschrijving van alle door de derde aanbieder van ICT-diensten te leveren functies en ICT-diensten, met vermelding of het uitbesteden van een ICT-dienst die een kritieke of belangrijke functie ondersteunt, of van materiële onderdelen daarvan, is toegestaan en indien dit het geval is, welke voorwaarden op die uitbesteding van toepassing zijn;",
        "es": "una descripción clara y completa de todas las funciones y los servicios de TIC que deba prestar el proveedor tercero de servicios de TIC en la que se indique si está permitida la subcontratación de un servicio de TIC que sustente una función esencial o importante, o partes sustanciales de ellas, y, en caso afirmativo, las condiciones aplicables a dicha subcontratación;",
        "da": "en klar og fuldstændig beskrivelse af alle funktioner og IKT-tjenester, som tredjepartsudbyderen af IKT-tjenester skal levere, med angivelse af, om underentreprise af en IKT-tjeneste, der understøtter en kritisk eller vigtig funktion eller væsentlige dele heraf er tilladt, og, hvis det er tilfældet, de betingelser, der gælder for en sådan underentreprise"
      }
    },
    {
      "ref": "30(2)(b)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (b)",
      "applies": ["provider"],
      "iso27001": ["A.5.9", "A.8.9", "A.8.32"],
      "title": {
        "en": "Name where services run and data is processed",
        "de": "Nennen Sie, wo Dienste laufen und Daten verarbeitet werden",
        "fr": "Indiquez où les services tournent et où les données sont traitées",
        "nl": "Noem waar diensten draaien en data wordt verwerkt",
        "es": "Indique dónde se prestan los servicios y se tratan los datos",
        "da": "Angiv hvor tjenesterne kører, og hvor data behandles"
      },
      "text": {
        "en": "the locations, namely the regions or countries, where the contracted or subcontracted functions and ICT services are to be provided and where data is to be processed, including the storage location, and the requirement for the ICT third-party service provider to notify the financial entity in advance if it envisages changing such locations;",
        "de": "die Standorte, das heißt die Regionen oder Länder, an denen die vertraglich vereinbarten oder an Unterauftragnehmer vergebenen Funktionen und IKT-Dienstleistungen bereitzustellen sind und an denen Daten verarbeitet werden sollen, einschließlich des Speicherorts, sowie die Auflage für den IKT-Drittdienstleister, das Finanzunternehmen vorab zu benachrichtigen, wenn er eine Änderung dieser Standorte beabsichtigt;",
        "fr": "les lieux, notamment les régions ou les pays, où les services TIC et fonctions visés par le contrat ou la sous-traitance seront fournis et où les données seront traitées, y compris le lieu de stockage, et l’obligation pour le prestataire tiers de services TIC d’informer au préalable l’entité financière si celui-ci envisage de changer ces lieux;",
        "nl": "de locaties, met name de regio’s of landen, waar de contractueel overeengekomen of uitbestede functies en ICT-diensten moeten worden geleverd en waar gegevens moeten worden verwerkt, met inbegrip van de opslaglocatie, en de verplichting voor de derde aanbieder van ICT-diensten om de financiële entiteit vooraf in kennis te stellen indien hij voornemens is van locatie te veranderen;",
        "es": "los lugares, en concreto, las regiones o países, en los que deberán proporcionarse las funciones y los servicios de TIC contratados o subcontratados y en los que deberán tratarse los datos, incluido el lugar de almacenamiento, y el requisito de que el proveedor tercero de servicios de TIC notifique por adelantado a la entidad financiera cualquier cambio previsto de dichos lugares;",
        "da": "de steder, navnlig de regioner eller lande, hvor de udliciterede funktioner og IKT-tjenester eller funktionerne og IKT-tjenesterne i underentreprise skal leveres, og hvor data skal behandles, herunder lagringsstedet, og kravet om, at tredjepartsudbyderen af IKT-tjenester på forhånd skal underrette den finansielle enhed, hvis den har planer om at ændre disse steder"
      }
    },
    {
      "ref": "30(2)(c)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (c)",
      "applies": ["provider"],
      "iso27001": ["Clause 6.1", "Clause 8.2", "A.8.13", "A.8.24"],
      "title": {
        "en": "Commit to data availability, authenticity, integrity and confidentiality",
        "de": "Sichern Sie Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten zu",
        "fr": "Engagez-vous sur disponibilité, authenticité, intégrité et confidentialité des données",
        "nl": "Verbind u tot beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van data",
        "es": "Comprométase a disponibilidad, autenticidad, integridad y confidencialidad de los datos",
        "da": "Forpligt jer til dataenes tilgængelighed, autenticitet, integritet og fortrolighed"
      },
      "text": {
        "en": "provisions on availability, authenticity, integrity and confidentiality in relation to the protection of data, including personal data;",
        "de": "Bestimmungen über Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit in Bezug auf den Datenschutz, einschließlich des Schutzes personenbezogener Daten;",
        "fr": "des dispositions sur la disponibilité, l’authenticité, l’intégrité et la confidentialité en ce qui concerne la protection des données, y compris les données à caractère personnel;",
        "nl": "bepalingen inzake beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid met betrekking tot de bescherming van gegevens, met inbegrip van persoonsgegevens;",
        "es": "disposiciones sobre disponibilidad, autenticidad, integridad y confidencialidad en relación con la protección de los datos, incluidos los datos personales;",
        "da": "bestemmelser om tilgængelighed, autenticitet, integritet og fortrolighed med hensyn til databeskyttelse, herunder personoplysninger"
      }
    },
    {
      "ref": "30(2)(d)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (d)",
      "applies": ["provider"],
      "iso27001": ["A.5.30", "A.8.10", "A.8.13"],
      "title": {
        "en": "Guarantee data access, recovery and return if you fail",
        "de": "Garantieren Sie Datenzugang, Wiederherstellung und Rückgabe bei Ihrem Ausfall",
        "fr": "Garantissez accès, récupération et restitution des données en cas de défaillance",
        "nl": "Garandeer toegang, herstel en teruggave van data als u wegvalt",
        "es": "Garantice acceso, recuperación y devolución de datos si usted falla",
        "da": "Garantér adgang til, genopretning og returnering af data, hvis I falder bort"
      },
      "text": {
        "en": "provisions on ensuring access, recovery and return in an easily accessible format of personal and non-personal data processed by the financial entity in the event of the insolvency, resolution or discontinuation of the business operations of the ICT third-party service provider, or in the event of the termination of the contractual arrangements;",
        "de": "Bestimmungen über die Sicherstellung des Zugangs zu personenbezogenen und nicht personenbezogenen Daten, die von dem Finanzunternehmen im Fall einer Insolvenz, Abwicklung, Einstellung der Geschäftstätigkeit des IKT-Drittdienstleisters oder einer Beendigung der vertraglichen Vereinbarungen verarbeitet werden, sowie über die Wiederherstellung und Rückgabe dieser Daten in einem leicht zugänglichen Format;",
        "fr": "des dispositions sur la garantie de l’accès, de la récupération et de la restitution, dans un format facilement accessible, des données à caractère personnel et autres traitées par l’entité financière en cas d’insolvabilité, de résolution, de cessation des activités du prestataire tiers de services TIC ou de résiliation des accords contractuels;",
        "nl": "bepalingen inzake het waarborgen van de toegang, het herstel en de teruggave in een gemakkelijk toegankelijk formaat van door de financiële entiteit verwerkte persoonsgegevens en niet-persoonsgebonden gegevens in geval van insolventie, afwikkeling of stopzetting van de bedrijfsactiviteiten van de derde aanbieder van ICT-diensten, of in geval van beëindiging van de contractuele overeenkomsten;",
        "es": "disposiciones sobre las garantías de la entidad financiera de poder acceder a los datos personales y no personales tratados y de poder recuperarlos y que le sean devueltos en un formato fácilmente accesible en caso de insolvencia, resolución o interrupción de las operaciones comerciales del proveedor tercero de servicios de TIC o en caso de terminación de los acuerdos contractuales;",
        "da": "bestemmelser om sikring af adgang, genopretning og tilbagesendelse i et lettilgængeligt format af personoplysninger og andre data end personoplysninger, der behandles af den finansielle enhed, i tilfælde af insolvens, afvikling eller afbrydelse af de forretningsaktiviteter, som tredjepartsudbyderen af IKT-tjenester varetager, eller i tilfælde af opsigelse af de kontraktlige ordninger"
      }
    },
    {
      "ref": "30(2)(e)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (e)",
      "applies": ["provider"],
      "iso27001": ["A.5.30", "A.8.6", "A.8.16"],
      "title": {
        "en": "Describe the service levels and how they change",
        "de": "Beschreiben Sie die Servicelevel und wie sie sich ändern",
        "fr": "Décrivez les niveaux de service et leurs évolutions",
        "nl": "Beschrijf de dienstniveaus en hoe ze veranderen",
        "es": "Describa los niveles de servicio y cómo cambian",
        "da": "Beskriv serviceniveauerne, og hvordan de ændres"
      },
      "text": {
        "en": "service level descriptions, including updates and revisions thereof;",
        "de": "Beschreibungen der Dienstleistungsgüte, einschließlich Aktualisierungen und Überarbeitungen;",
        "fr": "des descriptions des niveaux de service, y compris leurs mises à jour et révisions;",
        "nl": "beschrijvingen van het dienstenniveau, met inbegrip van actualiseringen en herzieningen daarvan;",
        "es": "descripciones del nivel de servicio, incluidas sus actualizaciones y revisiones;",
        "da": "beskrivelser af serviceniveauet, herunder ajourføringer og revisioner heraf"
      }
    },
    {
      "ref": "30(2)(f)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (f)",
      "applies": ["provider"],
      "iso27001": ["A.5.24", "A.5.26", "A.5.28"],
      "title": {
        "en": "Assist the customer in an incident at known cost",
        "de": "Unterstützen Sie den Kunden bei IKT-Vorfällen zu bekannten Kosten",
        "fr": "Assistez le client lors d'un incident TIC à un coût connu",
        "nl": "Help de klant bij een ICT-incident tegen een bekende prijs",
        "es": "Asista al cliente en un incidente de TIC a un coste conocido",
        "da": "Bistå kunden ved en IKT-hændelse til en kendt pris"
      },
      "text": {
        "en": "the obligation of the ICT third-party service provider to provide assistance to the financial entity at no additional cost, or at a cost that is determined ex-ante, when an ICT incident that is related to the ICT service provided to the financial entity occurs;",
        "de": "die Verpflichtung des IKT-Drittdienstleisters, dem Finanzunternehmen bei einem IKT-Vorfall, der mit dem für das Finanzunternehmen bereitgestellten IKT-Dienst in Verbindung steht, ohne zusätzliche Kosten oder zu vorab festzusetzenden Kosten Unterstützung zu leisten;",
        "fr": "l’obligation pour le prestataire tiers de services TIC de fournir à l’entité financière, sans frais supplémentaires ou à un coût déterminé ex ante, une assistance en cas d’incident lié aux TIC en rapport avec le service TIC fourni à l’entité financière;",
        "nl": "de verplichting van de derde aanbieder van ICT-diensten om de financiële entiteit zonder extra kosten, of tegen een vooraf bepaalde kostprijs, bijstand te verlenen wanneer zich een incident voordoet dat verband houdt met de aan de financiële entiteit geleverde ICT-dienst;",
        "es": "la obligación del proveedor tercero de servicios de TIC de prestar asistencia a la entidad financiera sin coste adicional, o a un coste determinado con anterioridad, cuando se produzca un incidente de TIC relacionado con el servicio de TIC prestado a la entidad financiera;",
        "da": "forpligtelsen for tredjepartsudbyderen af IKT-tjenester til at yde bistand til den finansielle enhed uden yderligere omkostninger eller til en omkostning, der fastsættes på forhånd, hvis der opstår en IKT-hændelse, der vedrører den IKT-tjeneste, som leveres til den finansielle enhed"
      }
    },
    {
      "ref": "30(2)(g)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (g)",
      "applies": ["provider"],
      "iso27001": [],
      "title": {
        "en": "Cooperate fully with the customer's authorities",
        "de": "Arbeiten Sie vollständig mit den Behörden des Kunden zusammen",
        "fr": "Coopérez pleinement avec les autorités du client",
        "nl": "Werk volledig samen met de autoriteiten van de klant",
        "es": "Coopere plenamente con las autoridades del cliente",
        "da": "Samarbejd fuldt ud med kundens myndigheder"
      },
      "text": {
        "en": "the obligation of the ICT third-party service provider to fully cooperate with the competent authorities and the resolution authorities of the financial entity, including persons appointed by them;",
        "de": "die Verpflichtung des IKT-Drittdienstleisters, vollumfänglich mit den für das Finanzunternehmen zuständigen Behörden und Abwicklungsbehörden zusammenzuarbeiten, einschließlich der von diesen benannten Personen;",
        "fr": "l’obligation pour le prestataire tiers de services TIC de coopérer pleinement avec les autorités compétentes et les autorités de résolution de l’entité financière, y compris les personnes nommées par eux;",
        "nl": "de verplichting van de derde aanbieder van ICT-diensten om volledige medewerking te verlenen aan de bevoegde autoriteiten en de afwikkelingsautoriteiten van de financiële entiteit, met inbegrip van de door hen aangestelde personen;",
        "es": "la obligación del proveedor tercero de servicios de TIC de cooperar plenamente con las autoridades competentes y las autoridades de resolución de la entidad financiera, incluidas las personas nombradas por ellas;",
        "da": "forpligtelsen for tredjepartsudbyderen af IKT-tjenester til at samarbejde fuldt ud med den finansielle enheds kompetente myndigheder og afviklingsmyndigheder, herunder personer, som de har udpeget"
      }
    },
    {
      "ref": "30(2)(h)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (h)",
      "applies": ["provider"],
      "iso27001": [],
      "title": {
        "en": "Set termination rights and minimum notice periods",
        "de": "Legen Sie Kündigungsrechte und Mindestkündigungsfristen fest",
        "fr": "Fixez les droits de résiliation et les préavis minimaux",
        "nl": "Leg opzeggingsrechten en minimale opzegtermijnen vast",
        "es": "Fije los derechos de rescisión y los plazos mínimos de preaviso",
        "da": "Fastsæt opsigelsesrettigheder og minimumsvarsler"
      },
      "text": {
        "en": "termination rights and related minimum notice periods for the termination of the contractual arrangements, in accordance with the expectations of competent authorities and resolution authorities;",
        "de": "Kündigungsrechte und damit zusammenhängende Mindestkündigungsfristen für die Beendigung der vertraglichen Vereinbarungen entsprechend den Erwartungen der zuständigen Behörden und der Abwicklungsbehörden;",
        "fr": "les droits de résiliation et les délais de préavis minimaux correspondants pour la résiliation des accords contractuels, conformément aux attentes des autorités compétentes et des autorités de résolution;",
        "nl": "beëindigingsrechten en de bijbehorende minimumopzegtermijnen voor de beëindiging van de contractuele overeenkomsten, in overeenstemming met de verwachtingen van de bevoegde autoriteiten en de afwikkelingsautoriteiten;",
        "es": "los derechos de terminación y los correspondientes plazos mínimos de notificación para la terminación de los acuerdos contractuales, conforme a las expectativas de las autoridades competentes y las autoridades de resolución;",
        "da": "opsigelsesrettigheder og dertil knyttet minimumsfrister for opsigelse af de kontraktlige ordninger i overensstemmelse med de kompetente myndigheders og afviklingsmyndighedernes forventninger"
      }
    },
    {
      "ref": "30(2)(i)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(2), point (i)",
      "applies": ["provider"],
      "iso27001": ["Clause 7.3", "A.6.3"],
      "title": {
        "en": "Join the customer's security awareness and resilience training",
        "de": "Nehmen Sie an Sicherheits- und Resilienzschulungen des Kunden teil",
        "fr": "Participez à la sensibilisation et aux formations de résilience du client",
        "nl": "Neem deel aan de bewustzijns- en weerbaarheidstraining van de klant",
        "es": "Participe en la concienciación y formación en resiliencia del cliente",
        "da": "Deltag i kundens sikkerhedsbevidstheds- og robusthedstræning"
      },
      "text": {
        "en": "the conditions for the participation of ICT third-party service providers in the financial entities’ ICT security awareness programmes and digital operational resilience training in accordance with Article 13(6).",
        "de": "Bedingungen für die Teilnahme von IKT-Drittdienstleistern an den von den Finanzunternehmen angebotenen Programmen zur Sensibilisierung für IKT-Sicherheit und Schulungen zur digitalen operationalen Resilienz gemäß Artikel 13 Absatz 6.",
        "fr": "les conditions de participation des prestataires tiers de services TIC aux programmes de sensibilisation à la sécurité des TIC et aux formations à la résilience opérationnelle numérique élaborés par les entités financières, conformément à l’article 13, paragraphe 6.",
        "nl": "de voorwaarden voor deelname van derde aanbieders van ICT-diensten aan bewustmakingsprogramma’s op het gebied van ICT-beveiliging en opleidingen inzake digitale operationele weerbaarheid van de financiële entiteiten, overeenkomstig artikel 13, lid 6.",
        "es": "las condiciones para la participación de proveedores terceros de servicios de TIC en los programas de sensibilización en materia de seguridad de las TIC y en las actividades de formación sobre resiliencia operativa digital de las entidades financieras, de conformidad con el artículo 13, apartado 6.",
        "da": "betingelserne for deltagelse af tredjepartsudbydere af IKT-tjenester i de finansielle enheders programmer til bevidstgørelse om IKT-sikkerhed og kurser i digital operationel modstandsdygtighed, jf. artikel 13, stk. 6."
      }
    },
    {
      "ref": "30(3)(a)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (a)",
      "applies": ["providerCritical"],
      "iso27001": ["A.5.30", "A.8.6", "A.8.16"],
      "title": {
        "en": "Give full service levels with measurable performance targets",
        "de": "Liefern Sie vollständige Servicelevel mit messbaren Leistungszielen",
        "fr": "Fournissez des niveaux de service complets aux cibles mesurables",
        "nl": "Geef volledige dienstniveaus met meetbare prestatiedoelen",
        "es": "Dé niveles de servicio completos con objetivos medibles",
        "da": "Giv fulde serviceniveauer med målbare præstationsmål"
      },
      "text": {
        "en": "full service level descriptions, including updates and revisions thereof with precise quantitative and qualitative performance targets within the agreed service levels to allow effective monitoring by the financial entity of ICT services and enable appropriate corrective actions to be taken, without undue delay, when agreed service levels are not met;",
        "de": "vollständige Beschreibungen der Dienstleistungsgüte, einschließlich Aktualisierungen und Überarbeitungen, mit präzisen quantitativen und qualitativen Leistungszielen innerhalb der vereinbarten Dienstleistungsgüte, um dem Finanzunternehmen eine wirksame Überwachung von IKT-Dienstleistungen und das unverzügliche Ergreifen angemessener Korrekturmaßnahmen zu ermöglichen, wenn eine vereinbarte Dienstleistungsgüte nicht erreicht wird;",
        "fr": "des descriptions complètes des niveaux de service, y compris leurs mises à jour et révisions, assorties d’objectifs de performance quantitatifs et qualitatifs précis dans le cadre des niveaux de service convenus, afin de permettre un suivi efficace par l’entité financière des services TIC, et de prendre, sans retard injustifié, des mesures correctives appropriées lorsque les niveaux de service convenus ne sont pas atteints;",
        "nl": "beschrijvingen van het niveau van volledige dienstverlening, met inbegrip van actualiseringen en herzieningen daarvan met nauwkeurige kwantitatieve en kwalitatieve prestatiedoelstellingen binnen de overeengekomen dienstverleningsniveaus, teneinde de financiële entiteit in staat te stellen een doeltreffende monitoring van de ICT-diensten te verrichten en onverwijld passende corrigerende maatregelen te nemen wanneer de overeengekomen dienstverleningsniveaus niet worden gehaald;",
        "es": "descripciones completas del nivel de servicio, incluidas sus actualizaciones y revisiones, con objetivos precisos de rendimiento cuantitativos y cualitativos dentro de los niveles de servicio acordados, de modo que la entidad financiera pueda realizar un seguimiento efectivo de los servicios de TIC y que se puedan adoptar sin demora indebida las medidas correctoras adecuadas cuando no se alcancen los niveles de servicio acordados;",
        "da": "en fuldstændig beskrivelse af serviceniveauer, herunder ajourføringer og revisioner heraf, med præcise kvantitative og kvalitative præstationsmål inden for de aftalte serviceniveauer, således at den finansielle enhed kan foretage en effektiv overvågning af IKT-tjenester, og således at der uden unødigt ophold kan træffes passende afhjælpende foranstaltninger, når de aftalte serviceniveauer ikke overholdes"
      }
    },
    {
      "ref": "30(3)(b)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (b)",
      "applies": ["providerCritical"],
      "iso27001": ["A.8.32", "A.5.20"],
      "title": {
        "en": "Report anything that could hurt your ability to deliver",
        "de": "Melden Sie alles, was Ihre Leistungsfähigkeit beeinträchtigen könnte",
        "fr": "Signalez tout ce qui pourrait nuire à votre capacité de fournir",
        "nl": "Meld alles wat uw vermogen om te leveren kan schaden",
        "es": "Informe de todo lo que pueda afectar a su capacidad de prestar",
        "da": "Rapportér alt, der kan skade jeres evne til at levere"
      },
      "text": {
        "en": "notice periods and reporting obligations of the ICT third-party service provider to the financial entity, including notification of any development that might have a material impact on the ICT third-party service provider’s ability to effectively provide the ICT services supporting critical or important functions in line with agreed service levels;",
        "de": "Kündigungsfristen und Berichtspflichten des IKT-Drittdienstleisters gegenüber dem Finanzunternehmen, einschließlich der Meldung aller Entwicklungen, die sich wesentlich auf die Fähigkeit des IKT-Drittdienstleisters, IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen gemäß den vereinbarten Leistungsniveaus wirksam bereitzustellen, auswirken könnten;",
        "fr": "les délais de préavis et les obligations de notification du prestataire tiers de services TIC à l’entité financière, y compris la notification de tout développement susceptible d’avoir une incidence significative sur la capacité du prestataire tiers de services TIC à fournir les services TIC qui soutiennent des fonctions critiques ou importantes de manière efficace conformément aux niveaux de service convenus;",
        "nl": "kennisgevingstermijnen en rapportageverplichtingen van de derde aanbieder van ICT-diensten ten aanzien van de financiële entiteit, met inbegrip van de kennisgeving van ontwikkelingen die materiële gevolgen kunnen hebben voor het vermogen van de derde aanbieder om op doeltreffende wijze de ICT-diensten die kritieke of belangrijke functies ondersteunen te leveren in overeenstemming met de afgesproken dienstverleningsniveaus;",
        "es": "plazos de notificación y obligaciones de información del proveedor tercero de servicios de TIC a la entidad financiera, incluida la notificación de cualquier hecho que pueda afectar considerablemente a la capacidad del proveedor tercero de servicios de TIC para prestar de forma efectiva los servicios de TIC que sustentan funciones esenciales o importantes de conformidad con los niveles de servicio acordados;",
        "da": "opsigelsesfrister og indberetningsforpligtelser for tredjepartsudbyderen af IKT-tjenester over for den finansielle enhed, herunder underretning om enhver udvikling, som kan have væsentlig indvirkning på, hvorvidt tredjepartsudbyderen af IKT-tjenester har evnen til effektivt at levere IKT-tjenester, der understøtter kritiske eller vigtige funktioner i overensstemmelse med de aftalte serviceniveauer"
      }
    },
    {
      "ref": "30(3)(c)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (c)",
      "applies": ["providerCritical"],
      "iso27001": ["A.5.29", "A.5.30", "A.8.14"],
      "title": {
        "en": "Test contingency plans and keep security measures in place",
        "de": "Testen Sie Notfallpläne und halten Sie Sicherheitsmaßnahmen aufrecht",
        "fr": "Testez les plans de continuité et maintenez les mesures de sécurité",
        "nl": "Test de noodplannen en houd de beveiligingsmaatregelen op peil",
        "es": "Pruebe los planes de contingencia y mantenga las medidas de seguridad",
        "da": "Test beredskabsplanerne, og hold sikkerhedsforanstaltningerne på plads"
      },
      "text": {
        "en": "requirements for the ICT third-party service provider to implement and test business contingency plans and to have in place ICT security measures, tools and policies that provide an appropriate level of security for the provision of services by the financial entity in line with its regulatory framework;",
        "de": "Anforderungen an den IKT-Drittdienstleister, Notfallpläne zu implementieren und zu testen und über Maßnahmen, Tools und Leit- und Richtlinien für IKT-Sicherheit zu verfügen, die ein angemessenes Maß an Sicherheit für die Erbringung von Dienstleistungen durch das Finanzunternehmen im Einklang mit seinem Rechtsrahmen bieten;",
        "fr": "l’obligation pour le prestataire tiers de services TIC de mettre en œuvre et de tester des plans d’urgence et de mettre en place des mesures, des outils et des politiques de sécurité des TIC qui fournissent un niveau approprié de sécurité en vue de la prestation de services par l’entité financière, conformément à son cadre réglementaire;",
        "nl": "verplichtingen voor de derde aanbieder van ICT-diensten om bedrijfsnoodplannen in te voeren en te testen en te beschikken over ICT-beveiligingsmaatregelen, -instrumenten en -beleidslijnen waarmee de financiële entiteit kan zorgen voor een passend niveau van veiligheid bij het verlenen van diensten in overeenstemming met haar regelgevingskader;",
        "es": "requisitos para que el proveedor tercero de servicios de TIC aplique y someta apruebe los planes de contingencia empresarial y disponga de medidas, herramientas y políticas de seguridad de las TIC que proporcionen un nivel adecuado de seguridad para la prestación de servicios por parte de la entidad financiera en consonancia con su marco regulador;",
        "da": "krav til tredjepartsudbyderen af IKT-tjenester om at gennemføre og teste beredskabsplaner og indføre IKT-sikkerhedsforanstaltninger, -værktøjer og -politikker, som giver et passende niveau af sikkerhed for, at den finansielle enhed kan foretage levering af tjenester i overensstemmelse med dens reguleringsramme"
      }
    },
    {
      "ref": "30(3)(d)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (d)",
      "applies": ["providerCritical"],
      "iso27001": ["A.8.8", "A.8.29"],
      "title": {
        "en": "Take part in the customer's threat-led penetration test",
        "de": "Beteiligen Sie sich am bedrohungsgeleiteten Penetrationstest des Kunden",
        "fr": "Participez aux tests de pénétration fondés sur la menace du client",
        "nl": "Neem deel aan de dreigingsgestuurde penetratietest van de klant",
        "es": "Participe en las pruebas de penetración guiadas por amenazas del cliente",
        "da": "Deltag i kundens trusselsbaserede penetrationstest"
      },
      "text": {
        "en": "the obligation of the ICT third-party service provider to participate and fully cooperate in the financial entity’s TLPT as referred to in Articles 26 and 27;",
        "de": "die Verpflichtung des IKT-Drittdienstleisters, sich an den in den Artikeln 26 und 27 genannten TLPT des Finanzunternehmens zu beteiligen und uneingeschränkt daran mitzuwirken;",
        "fr": "l’obligation pour le prestataire tiers de services TIC de participer et de coopérer pleinement au test de pénétration fondé sur la menace effectué par l’entité financière visé aux articles 26 et 27;",
        "nl": "de verplichting voor de derde aanbieder van ICT-diensten om deel te nemen aan en volledig mee te werken bij de TLPT van de financiële entiteit als bedoeld in de artikelen 26 en 27;",
        "es": "la obligación de que el proveedor tercero de servicios de TIC participe y coopere plenamente en las pruebas de penetración basadas en amenazas de la entidad financiera a que se refieren los artículos 26 y 27;",
        "da": "forpligtelsen for tredjepartsudbyderen af IKT-tjenester til at deltage i og fuldt ud samarbejde om den finansielle enheds TLPT som omhandlet i artikel 26 og 27"
      }
    },
    {
      "ref": "30(3)(e)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (e)",
      "applies": ["providerCritical"],
      "iso27001": ["Clause 9.2", "Clause 9.3", "A.5.35"],
      "title": {
        "en": "Grant access, inspection and audit rights, act on findings",
        "de": "Gewähren Sie Zugangs-, Prüf- und Auditrechte und handeln Sie auf Feststellungen",
        "fr": "Accordez accès, inspection et audit, et agissez sur les constats",
        "nl": "Verleen toegangs-, inspectie- en auditrechten en handel naar bevindingen",
        "es": "Conceda derechos de acceso, inspección y auditoría, y actúe ante hallazgos",
        "da": "Giv adgangs-, inspektions- og auditrettigheder, og handl på fund"
      },
      "text": {
        "en": "the right to monitor, on an ongoing basis, the ICT third-party service provider’s performance, which entails the following: (i) unrestricted rights of access, inspection and audit by the financial entity, or an appointed third party, and by the competent authority, and the right to take copies of relevant documentation on-site if they are critical to the operations of the ICT third-party service provider, the effective exercise of which is not impeded or limited by other contractual arrangements or implementation policies; (ii) the right to agree on alternative assurance levels if other clients’ rights are affected; (iii) the obligation of the ICT third-party service provider to fully cooperate during the onsite inspections and audits performed by the competent authorities, the Lead Overseer, financial entity or an appointed third party; and (iv) the obligation to provide details on the scope, procedures to be followed and frequency of such inspections and audits;",
        "de": "das Recht, die Leistung des IKT-Drittdienstleisters fortlaufend zu überwachen, wozu Folgendes gehört: (i) uneingeschränkte Zugangs-, Inspektions- und Auditrechte des Finanzunternehmens oder eines beauftragten Dritten und der zuständigen Behörde sowie das Recht auf Anfertigung von Kopien einschlägiger Unterlagen vor Ort, wenn ihnen für die Geschäftstätigkeit des IKT-Drittdienstleisters entscheidende Bedeutung zukommt, wobei die tatsächliche Ausübung dieser Rechte nicht durch andere vertragliche Vereinbarungen oder Umsetzungsrichtlinien behindert oder eingeschränkt wird; (ii) das Recht, alternative Bestätigungsniveaus zu vereinbaren, wenn die Rechte anderer Kunden betroffen sind; (iii) die Verpflichtung des IKT-Drittdienstleisters zur uneingeschränkten Zusammenarbeit bei Vor-Ort-Inspektionen und Audits, die von den zuständigen Behörden, der federführenden Überwachungsbehörde, dem Finanzunternehmen oder einem beauftragten Dritten durchgeführt werden; und (iv) die Verpflichtung, Einzelheiten zu Umfang und Häufigkeit dieser Inspektionen sowie dem dabei zu befolgenden Verfahren mitzuteilen;",
        "fr": "le droit d’assurer un suivi permanent des performances du prestataire tiers de services TIC, qui comprend les éléments suivants: (i) les droits illimités d’accès, d’inspection et d’audit par l’entité financière ou par une tierce partie désignée, et par l’autorité compétente, et le droit de prendre des copies des documents pertinents sur place s’ils sont essentiels aux activités du prestataire tiers de services TIC, dont l’exercice effectif n’est pas entravé ou limité par d’autres accords contractuels ou politiques d’exécution; (ii) le droit de convenir d’autres niveaux d’assurance si les droits d’autres clients sont affectés; (iii) l’obligation pour le prestataire tiers de services TIC de coopérer pleinement lors des inspections sur place et des audits effectués par les autorités compétentes, le superviseur principal, l’entité financière ou une tierce partie désignée; et (iv) l’obligation de fournir des précisions sur la portée, les procédures à suivre et la fréquence de ces inspections et audits;",
        "nl": "het recht om de prestaties van de derde aanbieder van ICT-diensten permanent te monitoren, hetgeen het volgende inhoudt: (i) onbeperkte rechten van toegang, inspectie en audit door de financiële entiteit of een daartoe aangestelde derde partij alsook door de bevoegde autoriteit, en het recht om ter plaatse kopieën van relevante documenten te maken indien deze cruciaal zijn voor de activiteiten van de derde aanbieder van ICT-diensten, waarbij de doeltreffende uitoefening van dit recht niet wordt belemmerd of beperkt door andere contractuele overeenkomsten of ander uitvoeringsbeleid; (ii) het recht om andere garantieniveaus overeen te komen indien de rechten van andere cliënten worden aangetast; (iii) de verplichting van de derde aanbieder van ICT-diensten om tijdens de door de bevoegde autoriteiten, de lead overseer, de financiële entiteit of een aangestelde derde partij ter plaatse uitgevoerde inspecties en audits volledig mee te werken, en (iv) de verplichting om bijzonderheden te verschaffen over het toepassingsgebied, te volgen procedures en de frequentie van dergelijke inspecties en audits;",
        "es": "el derecho a realizar un seguimiento continuo de la actuación del proveedor tercero de servicios de TIC, lo que implica lo siguiente: (i) derechos ilimitados de acceso, inspección y auditoría por la entidad financiera o un tercero designado, y por la autoridad competente, y el derecho a hacer copias de la documentación pertinente in situ si son esenciales para las operaciones del proveedor tercero de servicios de TIC, cuyo ejercicio efectivo no se vea obstaculizado o limitado por otros acuerdos contractuales o políticas de aplicación, (ii) el derecho a pactar niveles de garantía alternativos si se ven afectados los derechos de otros clientes, (iii) la obligación de que el proveedor tercero de servicios de TIC coopere plenamente durante las inspecciones y las auditorías in situ realizadas por las autoridades competentes, el supervisor principal, la entidad financiera o un tercero designado, y (iv) la obligación de proporcionar detalles sobre el alcance, los procedimientos que deben seguirse y la frecuencia de tales inspecciones y auditorías;",
        "da": "retten til løbende at overvåge det præstationsniveau, som tredjepartsudbyderen af IKT-tjenester leverer, hvilket indebærer følgende: (i) den finansielle enheds eller en udpeget tredjeparts og den kompetente myndigheds uindskrænkede ret til adgang, inspektion og revision og ret til at tage kopier af relevant dokumentation på stedet, hvis denne har afgørende betydning for tredjepartsudbyderen af IKT-tjenesters operationer, hvis faktiske udøvelse ikke hindres eller begrænses af andre kontraktlige ordninger eller gennemførelsespolitikker (ii) retten til at nå til enighed om alternative sikkerhedsniveauer, hvis andre kunders rettigheder påvirkes (iii) forpligtelsen for tredjepartsudbyderen af IKT-tjenester til fuldt ud at samarbejde under de inspektioner og revisioner på stedet, som de kompetente myndigheder, den ledende tilsynsførende, den finansielle enhed eller en udpeget tredjepart udfører, og (iv) forpligtelsen til at give nærmere oplysninger om omfanget af, de procedurer, som skal følges, og hyppigheden af sådanne inspektioner og revisioner"
      }
    },
    {
      "ref": "30(3)(f)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 30(3), point (f)",
      "applies": ["providerCritical"],
      "iso27001": ["A.5.30", "A.8.10"],
      "title": {
        "en": "Agree an exit strategy with a transition period",
        "de": "Vereinbaren Sie eine Ausstiegsstrategie mit Übergangszeitraum",
        "fr": "Convenez d'une stratégie de sortie avec période de transition",
        "nl": "Spreek een exitstrategie met een overgangsperiode af",
        "es": "Acuerde una estrategia de salida con periodo de transición",
        "da": "Aftal en exitstrategi med en overgangsperiode"
      },
      "text": {
        "en": "exit strategies, in particular the establishment of a mandatory adequate transition period: (i) during which the ICT third-party service provider will continue providing the respective functions, or ICT services, with a view to reducing the risk of disruption at the financial entity or to ensure its effective resolution and restructuring; (ii) allowing the financial entity to migrate to another ICT third-party service provider or change to in-house solutions consistent with the complexity of the service provided.",
        "de": "Ausstiegsstrategien, insbesondere die Festlegung eines verbindlichen angemessenen Übergangszeitraums, (i) in dem der IKT-Drittdienstleister weiterhin die entsprechenden Funktionen oder IKT-Dienstleistungen bereitstellt, um das Risiko von Störungen im Finanzunternehmen zu verringern oder um dessen geordnete Abwicklung und Umstrukturierung sicherzustellen; (ii) der dem Finanzunternehmen ermöglicht, zu einem anderen IKT-Drittdienstleister zu wechseln oder auf interne Lösungen umzustellen, die der Komplexität der erbrachten Dienstleistung entsprechen.",
        "fr": "les stratégies de sortie, en particulier la fixation d’une période de transition adéquate obligatoire: (i) au cours de laquelle le prestataire tiers de services TIC continuera à fournir les fonctions ou services TIC concernés en vue de réduire le risque de perturbation au niveau de l’entité financière ou d’assurer sa résolution et sa restructuration efficaces; (ii) qui permet à l’entité financière de migrer vers un autre prestataire tiers de services TIC ou de recourir à des solutions en interne adaptées à la complexité du service fourni.",
        "nl": "exitstrategieën, met name de invoering van een verplichte passende overgangsperiode: (i) waarin de derde aanbieder van ICT-diensten de levering van de respectieve functies of ICT-diensten zal blijven voortzetten, teneinde het risico op verstoring bij de financiële entiteit te beperken of voor een doeltreffende afwikkeling en herstructurering te zorgen; (ii) waarin de financiële entiteit kan overstappen naar een andere derde aanbieder van ICT-diensten of naar interne oplossingen in overeenstemming met de complexiteit van de geleverde dienst.",
        "es": "estrategias de salida, en particular el establecimiento de un período transitorio suficiente obligatorio: (i) durante el cual el proveedor tercero de servicios de TIC seguirá proporcionando las funciones o los servicios de TIC de que se trate con el fin de reducir el riesgo de perturbación en la entidad financiera o de garantizar su resolución y reestructuración efectivas, (ii) que permita a la entidad financiera migrar a otro proveedor tercero de servicios de TIC o adoptar soluciones internas coherentes con la complejidad del servicio prestado.",
        "da": "exitstrategier, navnlig indførelse af en obligatorisk passende overgangsperiode: (i) i løbet af hvilken tredjepartsudbyderen af IKT-tjenester fortsat leverer de respektive funktioner eller IKT-tjenester med henblik på at mindske risikoen for forstyrrelser i den finansielle enhed eller sikre en effektiv afvikling eller omstrukturering heraf (ii) som giver den finansielle enhed mulighed for at migrere til en anden tredjepartsudbyder af IKT-tjenester eller skifte til interne løsninger, der stemmer overens med den leverede tjenestes kompleksitet."
      }
    },
    {
      "ref": "RTS 4(1)(a)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (a)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.19", "A.5.21"],
      "title": {
        "en": "Stay responsible for what your subcontractors provide",
        "de": "Bleiben Sie verantwortlich für die Leistungen Ihrer Unterauftragnehmer",
        "fr": "Restez responsable de ce que fournissent vos sous-traitants",
        "nl": "Blijf verantwoordelijk voor wat uw onderaannemers leveren",
        "es": "Siga siendo responsable de lo que prestan sus subcontratistas",
        "da": "Forbliv ansvarlig for det, jeres underleverandører leverer"
      },
      "text": {
        "en": "that the ICT third-party service provider is responsible for the provision of the services provided by the subcontractors;",
        "de": "dass der IKT-Drittdienstleister für die Erbringung der von den Unterauftragnehmern erbrachten Dienstleistungen verantwortlich ist;",
        "fr": "que le prestataire tiers de services TIC est responsable de la fourniture des services fournis par les sous-traitants;",
        "nl": "dat de derde aanbieder van ICT-diensten verantwoordelijk is voor het leveren van de door de onderaannemers aangeboden diensten;",
        "es": "que el proveedor tercero de servicios de TIC es responsable de los servicios prestados por los subcontratistas;",
        "da": "at tredjepartsudbyderen af IKT-tjenester har ansvar for leveringen af de tjenester, der leveres af underleverandørerne"
      }
    },
    {
      "ref": "RTS 4(1)(b)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (b)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.22"],
      "title": {
        "en": "Monitor every subcontracted service that supports critical functions",
        "de": "Überwachen Sie jeden unterbeauftragten Dienst für kritische Funktionen",
        "fr": "Surveillez chaque service sous-traité soutenant des fonctions critiques",
        "nl": "Monitor elke uitbestede dienst die kritieke functies ondersteunt",
        "es": "Supervise cada servicio subcontratado que soporte funciones críticas",
        "da": "Overvåg hver underleveret tjeneste, der understøtter kritiske funktioner"
      },
      "text": {
        "en": "that the ICT third-party service provider is required to monitor all subcontracted ICT services that support critical or important functions or material parts thereof to ensure that its contractual obligations with the financial entity are continuously met;",
        "de": "dass der IKT-Drittdienstleister verpflichtet ist, alle an Unterauftragnehmer vergebenen IKT-Dienstleistungen, die kritische oder wichtige Funktionen oder wesentliche Teile davon unterstützen, zu überwachen, um sicherzustellen, dass seine vertraglichen Verpflichtungen gegenüber dem Finanzunternehmen jederzeit erfüllt werden;",
        "fr": "que le prestataire tiers de services TIC est tenu de surveiller tous les services TIC qui soutiennent des fonctions critiques ou importantes ou des parties significatives de celles-ci et qui ont été sous-traités, afin de veiller au respect permanent de ses obligations contractuelles envers l’entité financière;",
        "nl": "dat de derde aanbieder van ICT-diensten verplicht is alle uitbestede ICT-diensten die kritieke of belangrijke functies, of materiële onderdelen daarvan, ondersteunen, te monitoren zodat zijn contractuele verplichtingen ten aanzien van de financiële entiteit doorlopend worden vervuld;",
        "es": "que el proveedor tercero de servicios de TIC está obligado a supervisar todos los servicios de TIC subcontratados que sustenten funciones esenciales o importantes, o partes sustanciales de ellas, a fin de garantizar el cumplimiento continuado de sus obligaciones contractuales con la entidad financiera;",
        "da": "at tredjepartsudbyderen af IKT-tjenester er forpligtet til at overvåge alle de IKT-tjenester, der er givet i underentreprise, og som understøtter kritiske eller vigtige funktioner eller væsentlige dele heraf, for at sikre, at dennes kontraktlige forpligtelser over for den finansielle enhed opfyldes løbende"
      }
    },
    {
      "ref": "RTS 4(1)(c)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (c)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.22"],
      "title": {
        "en": "Report to the customer on those subcontractors",
        "de": "Berichten Sie dem Kunden über diese Unterauftragnehmer",
        "fr": "Rendez compte au client sur ces sous-traitants",
        "nl": "Rapporteer aan de klant over die onderaannemers",
        "es": "Informe al cliente sobre esos subcontratistas",
        "da": "Rapportér til kunden om de underleverandører"
      },
      "text": {
        "en": "the monitoring and reporting obligations of the ICT third-party service provider towards the financial entity regarding subcontractors that provide ICT services that support critical or important functions or material parts thereof;",
        "de": "welche Überwachungs- und Berichtspflichten der IKT-Drittdienstleister gegenüber dem Finanzunternehmen in Bezug auf Unterauftragnehmer hat, die IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen oder wesentlicher Teile davon erbringen;",
        "fr": "les obligations de suivi et de déclaration incombant au prestataire tiers de services TIC à l’égard de l’entité financière en ce qui concerne les sous-traitants qui fournissent des services TIC soutenant des fonctions critiques ou importantes ou des parties significatives de celles-ci;",
        "nl": "de monitoring- en rapportageverplichtingen van de derde aanbieder van ICT-diensten ten aanzien van de financiële entiteit wat betreft onderaannemers die ICT-diensten leveren die kritieke of belangrijke functies, of materiële onderdelen daarvan, ondersteunen;",
        "es": "las obligaciones de seguimiento y notificación del proveedor tercero de servicios de TIC con respecto a la entidad financiera en relación con los subcontratistas que presten servicios de TIC que sustenten funciones esenciales o importantes, o partes sustanciales de ellas;",
        "da": "overvågnings- og indberetningsforpligtelserne for tredjepartsudbyderen af IKT-tjenester over for den finansielle enhed vedrørende underleverandører, som leverer IKT-tjenester, der understøtter kritiske eller vigtige funktioner eller væsentlige dele heraf"
      }
    },
    {
      "ref": "RTS 4(1)(d)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (d)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["Clause 6.1", "A.5.21"],
      "title": {
        "en": "Assess the location risks of each subcontractor",
        "de": "Bewerten Sie die Standortrisiken jedes Unterauftragnehmers",
        "fr": "Évaluez les risques liés à la localisation de chaque sous-traitant",
        "nl": "Beoordeel de locatierisico's van elke onderaannemer",
        "es": "Evalúe los riesgos de ubicación de cada subcontratista",
        "da": "Vurdér lokationsrisiciene ved hver underleverandør"
      },
      "text": {
        "en": "that the ICT third-party service provider is to assess all risks associated with the location of the current or potential subcontractors that provide ICT service that support critical or important functions or material parts thereof, and their parent company and with the location where the ICT service concerned is provided from;",
        "de": "dass der IKT-Drittdienstleister alle Risiken zu bewerten hat, die mit dem Standort der derzeitigen oder potenziellen Unterauftragnehmer, die IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen oder wesentlicher Teile davon erbringen, und ihres Mutterunternehmens sowie mit dem Standort, von dem aus die betreffende IKT-Dienstleistung erbracht wird, verbunden sind;",
        "fr": "que le prestataire tiers de services TIC doit évaluer tous les risques associés au lieu d’établissement des sous-traitants actuels ou potentiels qui fournissent un service TIC soutenant des fonctions critiques ou importantes ou des parties significatives de celles-ci, ainsi qu’à leur société mère et au lieu où le service TIC concerné est fourni;",
        "nl": "dat de derde aanbieder van ICT-diensten alle risico’s moet beoordelen die verbonden zijn aan de locatie van de actuele of potentiële onderaannemers die ICT-diensten leveren die kritieke of belangrijke functies, of materiële onderdelen daarvan, ondersteunen, en van hun moederonderneming, en aan de locatie van waaruit de betrokken ICT-diensten worden aangeboden;",
        "es": "que el proveedor tercero de servicios de TIC debe evaluar todos los riesgos asociados a la ubicación de los subcontratistas actuales o potenciales que presten servicios de TIC que sustenten funciones esenciales o importantes, o partes sustanciales de ellas, a su sociedad matriz y a la ubicación desde la que se presta el servicio de TIC de que se trate;",
        "da": "at tredjepartsudbyderen af IKT-tjenester skal vurdere alle risici i tilknytning til hjemstedet for de nuværende eller potentielle underleverandører, som leverer IKT-tjenester, der understøtter kritiske eller vigtige funktioner eller væsentlige dele heraf, og deres modervirksomhed og til det sted, hvor den pågældende IKT-tjeneste leveres fra"
      }
    },
    {
      "ref": "RTS 4(1)(e)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (e)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.9", "A.5.21"],
      "title": {
        "en": "State where each subcontractor processes or stores data",
        "de": "Nennen Sie, wo jeder Unterauftragnehmer Daten verarbeitet oder speichert",
        "fr": "Indiquez où chaque sous-traitant traite ou stocke les données",
        "nl": "Vermeld waar elke onderaannemer data verwerkt of opslaat",
        "es": "Indique dónde trata o almacena datos cada subcontratista",
        "da": "Angiv hvor hver underleverandør behandler eller opbevarer data"
      },
      "text": {
        "en": "the location of data processed or stored by the subcontractor, where relevant;",
        "de": "an welchem Ort die Daten vom Unterauftragnehmer gegebenenfalls verarbeitet oder gespeichert werden;",
        "fr": "Le lieu de traitement et de stockage des données par le sous-traitant, le cas échéant;",
        "nl": "de locatie van data die worden verwerkt of opgeslagen door de onderaannemer (in voorkomend geval);",
        "es": "la ubicación de los datos tratados o almacenados por el subcontratista, cuando proceda;",
        "da": "det sted, hvor de data, der behandles eller lagres af underleverandøren, befinder sig, hvis det er relevant"
      }
    },
    {
      "ref": "RTS 4(1)(f)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (f)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.20"],
      "title": {
        "en": "Put monitoring and reporting duties into subcontractor contracts",
        "de": "Verankern Sie Überwachungs- und Berichtspflichten in den Unterauftragsverträgen",
        "fr": "Inscrivez les obligations de suivi et de reporting dans les contrats sous-traitants",
        "nl": "Neem monitoring- en rapportageplichten op in de onderaannemingscontracten",
        "es": "Incluya deberes de supervisión e información en los contratos de subcontratación",
        "da": "Skriv overvågnings- og rapporteringspligter ind i underleverandørkontrakterne"
      },
      "text": {
        "en": "that the ICT third-party service provider is to specify in its contract with its subcontractors the monitoring and reporting obligations of that subcontractor towards the ICT third-party service provider, and where agreed, towards the financial entity;",
        "de": "dass der IKT-Drittdienstleister in seinem Vertrag mit seinen Unterauftragnehmern die Überwachungs- und Berichterstattungspflichten dieses Unterauftragnehmers gegenüber dem IKT-Drittdienstleister und, sofern vereinbart, gegenüber dem Finanzunternehmen festzulegen hat;",
        "fr": "que le prestataire tiers de services TIC doit préciser, dans son contrat avec ses sous-traitants, les obligations de suivi et de déclaration incombant à ces sous-traitants à son égard et, s’il en a été convenu ainsi, à l’égard de l’entité financière;",
        "nl": "dat de derde aanbieder van ICT-diensten in zijn contract met zijn onderaannemers de monitoring- en rapportageverplichtingen van de onderaannemer moet specificeren ten aanzien van de derde aanbieder van ICT-diensten en, wanneer overeengekomen, ten aanzien van de financiële entiteit;",
        "es": "que el proveedor tercero de servicios de TIC debe especificar en el contrato que formalice con sus subcontratistas las obligaciones de seguimiento y notificación de dicho subcontratista con respecto al proveedor tercero de servicios de TIC y, cuando así se acuerde, con la entidad financiera;",
        "da": "at tredjepartsudbyderen af IKT-tjenester i sin kontraktlige ordning med sine underleverandører skal angive den pågældende underentreprenørs overvågnings- og indberetningsforpligtelser over for tredjepartsudbyderen af IKT-tjenester og, hvis det er aftalt, over for den finansielle enhed"
      }
    },
    {
      "ref": "RTS 4(1)(g)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (g)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.29", "A.5.30"],
      "title": {
        "en": "Keep critical services running if a subcontractor fails",
        "de": "Halten Sie kritische Dienste aufrecht, wenn ein Unterauftragnehmer ausfällt",
        "fr": "Maintenez les services critiques si un sous-traitant défaille",
        "nl": "Houd kritieke diensten draaiend als een onderaannemer faalt",
        "es": "Mantenga los servicios críticos si un subcontratista falla",
        "da": "Hold kritiske tjenester kørende, hvis en underleverandør svigter"
      },
      "text": {
        "en": "that the ICT third-party service provider is to ensure the continuity of the ICT services that support critical or important functions throughout the chain of subcontractors in case of failure by an ICT subcontractor to meet its contractual obligations;",
        "de": "dass der IKT-Drittdienstleister die Kontinuität der IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, entlang der gesamten Kette von Unterauftragnehmern sicherstellen muss, wenn ein IKT-Unterauftragnehmer seinen vertraglichen Verpflichtungen nicht nachkommt;",
        "fr": "que le prestataire tiers de services TIC doit, tout au long de la chaîne de sous-traitance, assurer la continuité des services TIC qui soutiennent des fonctions critiques ou importantes en cas de non-respect par un sous-traitant TIC de ses obligations contractuelles;",
        "nl": "dat de derde aanbieder van ICT-diensten de continuïteit borgt van de ICT-diensten die kritieke of belangrijke functies, of materiële onderdelen daarvan, ondersteunen, doorheen de hele keten van onderaannemers wanneer een ICT-onderaannemer zijn contractuele verplichtingen niet nakomt;",
        "es": "que el proveedor tercero de servicios de TIC debe garantizar la continuidad de los servicios de TIC que sustenten funciones esenciales o importantes a lo largo de toda la cadena de subcontratistas en caso de incumplimiento de las obligaciones contractuales por parte de un subcontratista de TIC;",
        "da": "at tredjepartsudbyderen af IKT-tjenester skal sikre kontinuiteten i de IKT-tjenester, der understøtter kritiske eller vigtige funktioner i hele underleverandørkæden, såfremt en IKT-underleverandør ikke opfylder sine kontraktlige forpligtelser"
      }
    },
    {
      "ref": "RTS 4(1)(h)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (h)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.20", "A.5.30"],
      "title": {
        "en": "Flow contingency plans and service levels down to subcontractors",
        "de": "Reichen Sie Notfallpläne und Servicelevel an Unterauftragnehmer weiter",
        "fr": "Répercutez plans de continuité et niveaux de service aux sous-traitants",
        "nl": "Geef noodplannen en dienstniveaus door aan onderaannemers",
        "es": "Traslade planes de contingencia y niveles de servicio a los subcontratistas",
        "da": "Før beredskabsplaner og serviceniveauer videre til underleverandørerne"
      },
      "text": {
        "en": "that the contractual arrangement between the ICT third-party service provider and its subcontractors contains the requirements on business contingency plans referred to in Article 30(3), point (c), of Regulation (EU) 2022/2554 and specifies the service levels to be met by the ICT subcontractors in relation to those plans;",
        "de": "dass die vertragliche Vereinbarung zwischen dem IKT-Drittdienstleister und seinen Unterauftragnehmern die in Artikel 30 Absatz 3 Buchstabe c der Verordnung (EU) 2022/2554 genannten Anforderungen an Geschäftsfortführungspläne enthält und die von den IKT-Unterauftragnehmern in Bezug auf diese Pläne zu erfüllende Dienstleistungsgüte vorschreibt;",
        "fr": "que l’accord contractuel entre le prestataire tiers de services TIC et ses sous-traitants contient les exigences relatives aux plans d’urgence visés à l’article 30, paragraphe 3, point c), du règlement (UE) 2022/2554 et précise les niveaux de service que les sous-traitants TIC doivent atteindre en ce qui concerne ces plans;",
        "nl": "dat de contractuele regeling tussen de ICT-diensten en zijn onderaannemers de vereisten bevat wat betreft de bedrijfsnoodplannen als bedoeld in artikel 30, lid 3, punt c), van Verordening (EU) 2022/2554 en de met betrekking tot die plannen door de ICT-onderaannemers te leveren dienstenniveaus;",
        "es": "que el acuerdo contractual entre el proveedor tercero de servicios de TIC y sus subcontratistas contiene los requisitos relativos a los planes de contingencia empresarial a que se refiere el artículo 30, apartado 3, letra c), del Reglamento (UE) 2022/2554 y especifica los niveles de servicio que deben cumplir los subcontratistas de TIC en relación con dichos planes;",
        "da": "at den kontraktlige ordning mellem tredjepartsudbyderen af IKT-tjenester og dennes underleverandører indeholder de krav til beredskabsplaner, der er omhandlet i artikel 30, stk. 3, litra c), i forordning (EU) 2022/2554, og præciserer de serviceniveauer, som IKT-underentreprenørerne skal opfylde i tilknytning til disse planer"
      }
    },
    {
      "ref": "RTS 4(1)(i)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (i)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.20", "Clause 6.1.3"],
      "title": {
        "en": "Flow the ICT security standards down to subcontractors",
        "de": "Reichen Sie die IKT-Sicherheitsstandards an Unterauftragnehmer weiter",
        "fr": "Répercutez les normes de sécurité TIC aux sous-traitants",
        "nl": "Geef de ICT-beveiligingsnormen door aan onderaannemers",
        "es": "Traslade las normas de seguridad de TIC a los subcontratistas",
        "da": "Før IKT-sikkerhedsstandarderne videre til underleverandørerne"
      },
      "text": {
        "en": "that the contractual arrangement between the ICT third-party service provider and its subcontractors specifies the ICT security standards and any additional security requirements referred to in Article 30(3), point (c), of Regulation (EU) 2022/2554;",
        "de": "dass die vertragliche Vereinbarung zwischen dem IKT-Drittdienstleister und seinen Unterauftragnehmern die IKT-Sicherheitsstandards und alle zusätzlichen Sicherheitsanforderungen nach Artikel 30 Absatz 3 Buchstabe c der Verordnung (EU) 2022/2554 vorschreibt;",
        "fr": "que l’accord contractuel entre le prestataire tiers de services TIC et ses sous-traitants énonce les normes de sécurité des TIC et toute exigence supplémentaire en matière de sécurité visées à l’article 30, paragraphe 3, point c), du règlement (UE) 2022/2554;",
        "nl": "dat de contractuele regelingen tussen de derde aanbieder van ICT-diensten en zijn onderaannemers de ICT-beveiligingsstandaarden en eventuele aanvullende beveiligingseisen specificeert als bedoeld in artikel 30, lid 3, punt c), van Verordening (EU) 2022/2554;",
        "es": "que en el acuerdo contractual formalizado entre el proveedor tercero de servicios de TIC y sus subcontratistas se especifican las normas de seguridad de las TIC y los requisitos de seguridad adicionales a que se refiere el artículo 30, apartado 3, letra c), del Reglamento (UE) 2022/2554;",
        "da": "at den kontraktlige ordning mellem tredjepartsudbyderen af IKT-tjenester og dennes underleverandører præciserer de IKT-sikkerhedsstandarder og eventuelle yderligere sikkerhedskrav, der er omhandlet i artikel 30, stk. 3, litra c), i forordning (EU) 2022/2554"
      }
    },
    {
      "ref": "RTS 4(1)(j)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (j)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.5.20", "A.5.35"],
      "title": {
        "en": "Give the customer and authorities audit rights over subcontractors",
        "de": "Gewähren Sie Kunde und Behörden Auditrechte gegenüber Unterauftragnehmern",
        "fr": "Donnez au client et aux autorités des droits d'audit sur les sous-traitants",
        "nl": "Geef de klant en autoriteiten auditrechten bij onderaannemers",
        "es": "Dé al cliente y a las autoridades derechos de auditoría sobre subcontratistas",
        "da": "Giv kunden og myndighederne auditrettigheder over for underleverandørerne"
      },
      "text": {
        "en": "that the subcontractor is to grant to the financial entity and relevant competent and resolution authorities the same rights of access, inspection, and audit as those referred to in Article 30(3), point (e), of Regulation (EU) 2022/2554;",
        "de": "dass der Unterauftragnehmer dem Finanzunternehmen und den relevanten zuständigen Behörden und Abwicklungsbehörden dieselben Zugangs-, Inspektions- und Auditrechte wie die in Artikel 30 Absatz 3 Buchstabe e der Verordnung (EU) 2022/2554 genannten gewähren muss;",
        "fr": "que le sous-traitant doit accorder à l’entité financière, aux autorités compétentes et aux autorités de résolution concernées les mêmes droits d’accès, d’inspection et d’audit que ceux visés à l’article 30, paragraphe 3, point e), du règlement (UE) 2022/2554;",
        "nl": "dat de onderaannemer de financiële entiteit en de betrokken bevoegde autoriteiten en afwikkelingsautoriteiten dezelfde rechten van toegang, inspectie en audit moet verlenen als bedoeld in artikel 30, lid 3, punt e), van Verordening (EU) 2022/2554;",
        "es": "que el subcontratista debe conceder a la entidad financiera y a las autoridades competentes y de resolución pertinentes los mismos derechos de acceso, inspección y auditoría a que se refiere el artículo 30, apartado 3, letra e), del Reglamento (UE) 2022/2554;",
        "da": "at underleverandøren skal give den finansielle enhed og relevante kompetente myndigheder og afviklingsmyndigheder de samme rettigheder vedrørende adgang, inspektion og revision som dem, der er omhandlet i artikel 30, stk. 3, litra e), i forordning (EU) 2022/2554"
      }
    },
    {
      "ref": "RTS 4(1)(k)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (k)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.8.32", "A.5.22"],
      "title": {
        "en": "Notify the customer of any material subcontracting change",
        "de": "Melden Sie dem Kunden jede wesentliche Änderung der Unterauftragsvergabe",
        "fr": "Notifiez au client tout changement important de sous-traitance",
        "nl": "Meld de klant elke wezenlijke wijziging in de onderaanneming",
        "es": "Notifique al cliente cualquier cambio material de subcontratación",
        "da": "Underret kunden om enhver væsentlig ændring i underleverancen"
      },
      "text": {
        "en": "that the ICT third-party service provider is to notify the financial entity of any material change to subcontracting arrangements;",
        "de": "dass der IKT-Drittdienstleister dem Finanzunternehmen jede wesentliche Änderung der Unterauftragsvereinbarungen zu melden hat;",
        "fr": "que le prestataire tiers de services TIC doit notifier à l’entité financière tout changement significatif apporté aux accords de sous-traitance;",
        "nl": "dat de derde aanbieder van ICT-diensten de financiële entiteit in kennis moet stellen van materiële veranderingen in uitbestedingsregelingen;",
        "es": "que el proveedor tercero de servicios de TIC debe notificar a la entidad financiera cualquier cambio significativo introducido en los acuerdos de subcontratación;",
        "da": "at tredjepartsudbyderen af IKT-tjenester skal underrette den finansielle enhed om enhver væsentlig ændring af underentrepriseordningerne"
      }
    },
    {
      "ref": "RTS 4(1)(l)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 4(1), point (l)",
      "applies": ["providerSubcontracting"],
      "iso27001": [],
      "title": {
        "en": "Accept the customer's right to terminate on subcontracting grounds",
        "de": "Akzeptieren Sie das Kündigungsrecht des Kunden wegen Unterauftragsvergabe",
        "fr": "Acceptez le droit du client de résilier pour motif de sous-traitance",
        "nl": "Aanvaard het opzeggingsrecht van de klant om onderaannemingsredenen",
        "es": "Acepte el derecho del cliente a rescindir por motivos de subcontratación",
        "da": "Acceptér kundens ret til at opsige på grund af underleverance"
      },
      "text": {
        "en": "that the financial entity has the right to terminate the contract with the ICT third-party service provider when the conditions laid down in either Article 6 of this Regulation or the conditions laid down in Article 28(7) of Regulation (EU) 2022/2554 have been fulfilled.",
        "de": "dass das Finanzunternehmen das Recht hat, den Vertrag mit dem IKT-Drittdienstleister zu kündigen, wenn die in Artikel 6 der vorliegenden Verordnung oder die in Artikel 28 Absatz 7 der Verordnung (EU) 2022/2554 beschriebenen Bedingungen erfüllt sind.",
        "fr": "que l’entité financière a le droit de résilier le contrat avec le prestataire tiers de services TIC lorsque soit les conditions énoncées à l’article 6 du présent règlement soit les conditions énumérées à l’article 28, paragraphe 7, du règlement (UE) 2022/2554 sont remplies.",
        "nl": "dat de financiële entiteit het recht heeft het contract met de derde aanbieder van ICT-diensten op te zeggen wanneer de voorwaarden van hetzij artikel 6 van deze verordening, hetzij artikel 28, lid 7, van Verordening (EU) 2022/2554 zijn vervuld.",
        "es": "que la entidad financiera tiene derecho a rescindir el contrato con el proveedor tercero de servicios de TIC cuando se cumplan las condiciones establecidas en el artículo 6 del presente Reglamento o las condiciones establecidas en el artículo 28, apartado 7, del Reglamento (UE) 2022/2554.",
        "da": "at den finansielle enhed har ret til at opsige kontrakten med tredjepartsudbyderen af IKT-tjenester, når betingelserne i enten nærværende forordnings artikel 6 eller betingelserne i artikel 28, stk. 7, i forordning (EU) 2022/2554 er opfyldt."
      }
    },
    {
      "ref": "RTS 5(1)",
      "kind": "duty",
      "statute": "Delegated Regulation (EU) 2025/532, Article 5(1)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.8.32", "A.5.22"],
      "title": {
        "en": "Announce subcontracting changes early enough to assess",
        "de": "Informieren Sie den Kunden früh genug über Unterauftragsänderungen zur Bewertung",
        "fr": "Informez le client des changements de sous-traitance assez tôt pour évaluer",
        "nl": "Licht de klant vroeg genoeg in over onderaannemingswijzigingen om te beoordelen",
        "es": "Avise al cliente de los cambios de subcontratación con tiempo para evaluar",
        "da": "Informér kunden om underleveranceændringer tidligt nok til at vurdere"
      },
      "text": {
        "en": "The contractual arrangement shall provide that the ICT third-party service provider shall inform the financial entity about any intended material changes to its subcontracting arrangements well in time to enable the financial entity to assess: (a) the impact on the risks it is or might be exposed to; (b) whether such material changes might affect the ability of the ICT third-party service provider to meet its contractual obligations vis-a-vis the financial entity.",
        "de": "Die vertragliche Vereinbarung sieht vor, dass der IKT-Drittdienstleister das Finanzunternehmen rechtzeitig über alle beabsichtigten wesentlichen Änderungen seiner Unterauftragsvereinbarungen informiert, damit das Finanzunternehmen Folgendes bewerten kann: (a) die Auswirkung auf die Risiken, denen er ausgesetzt ist oder ausgesetzt sein könnte; (b) ob solche wesentlichen Änderungen die Fähigkeit des IKT-Drittdienstleisters beeinträchtigen könnten, seinen vertraglichen Verpflichtungen gegenüber dem Finanzunternehmen nachzukommen.",
        "fr": "L’accord contractuel prévoit que le prestataire tiers de services TIC informe l’entité financière de tout changement significatif qu’il est prévu d’apporter à ses accords de sous-traitance en temps utile pour permettre à l’entité financière d’évaluer: (a) l’incidence sur les risques auxquels elle est ou pourrait être exposée; (b) si de tels changements significatifs sont susceptibles de compromettre la capacité du prestataire tiers de services TIC à respecter ses obligations contractuelles à l’égard de l’entité financière.",
        "nl": "De contractuele regeling bepaalt dat de derde aanbieder van ICT-diensten de financiële entiteit ruim vooraf informeert over beoogde materiële veranderingen van zijn uitbestedingsregelingen, zodat de financiële entiteit een beoordeling kan maken van: (a) de impact op de risico’s waaraan zij is blootgesteld of kan worden blootgesteld; (b) de vraag of die materiële veranderingen van invloed kunnen zijn op het vermogen van de derde aanbieder van ICT-diensten om zijn contractuele verplichtingen ten aanzien van de financiële entiteit na te komen.",
        "es": "El acuerdo contractual dispondrá que el proveedor tercero de servicios de TIC informará a la entidad financiera de cualquier cambio sustancial previsto en sus acuerdos de subcontratación con tiempo suficiente para que la entidad financiera pueda evaluar: (a) las repercusiones de dichos cambios en los riesgos a los que está o pueda estar expuesta; (b) si dichos cambios sustanciales pueden afectar a la capacidad del proveedor tercero de servicios de TIC para cumplir sus obligaciones contractuales con la entidad financiera.",
        "da": "Den kontraktlige ordning skal indeholde bestemmelser om, at tredjepartsudbyderen af IKT-tjenester skal underrette den finansielle enhed om eventuelle planlagte væsentlige ændringer af dens underentrepriseordninger i så god tid, at den finansielle enhed kan vurdere følgende: (a) indvirkningen på de risici, den udsættes for eller kan blive udsat for (b) om sådanne væsentlige ændringer kan påvirke tredjepartsudbyderen af IKT-tjenesters evne til at opfylde sine kontraktlige forpligtelser over for den finansielle enhed."
      }
    },
    {
      "ref": "RTS 5(2)",
      "kind": "clause",
      "statute": "Delegated Regulation (EU) 2025/532, Article 5(2)",
      "applies": ["providerSubcontracting"],
      "iso27001": [],
      "title": {
        "en": "Agree a notice period for the customer to object",
        "de": "Vereinbaren Sie eine Frist, in der der Kunde widersprechen kann",
        "fr": "Convenez d'un préavis permettant au client de s'opposer",
        "nl": "Spreek een termijn af waarin de klant bezwaar kan maken",
        "es": "Acuerde un plazo de preaviso para que el cliente pueda oponerse",
        "da": "Aftal en frist, inden for hvilken kunden kan gøre indsigelse"
      },
      "text": {
        "en": "The contractual arrangement shall contain a reasonable notice period by which the financial entity is to approve or object to the changes.",
        "de": "Die vertragliche Vereinbarung muss eine angemessene Mitteilungsfrist enthalten, in der das Finanzunternehmen den Änderungen zustimmen oder sie ablehnen kann.",
        "fr": "L’accord contractuel prévoit un délai de préavis raisonnable dans lequel l’entité financière doit approuver les changements ou s’y opposer.",
        "nl": "De contractuele regeling bevat een redelijke opzegtermijn voor de financiële entiteit om de veranderingen goed te keuren of daartegen bezwaar te maken.",
        "es": "El acuerdo contractual incluirá un plazo de notificación razonable para que la entidad financiera apruebe los cambios o se oponga a ellos.",
        "da": "Den kontraktlige ordning skal indeholde en rimelig opsigelsesfrist, inden for hvilken den finansielle virksomhed skal godkende eller gøre indsigelse mod ændringerne."
      }
    },
    {
      "ref": "RTS 5(3)",
      "kind": "duty",
      "statute": "Delegated Regulation (EU) 2025/532, Article 5(3)",
      "applies": ["providerSubcontracting"],
      "iso27001": ["A.8.32"],
      "title": {
        "en": "Change subcontracting only after approval or no objection",
        "de": "Ändern Sie die Unterauftragsvergabe erst nach Zustimmung oder ausbleibendem Widerspruch",
        "fr": "Ne modifiez la sous-traitance qu'après approbation ou absence d'objection",
        "nl": "Wijzig de onderaanneming pas na goedkeuring of uitblijvend bezwaar",
        "es": "Cambie la subcontratación solo tras aprobación o sin objeción",
        "da": "Ændr først underleverancen efter godkendelse eller udebleven indsigelse"
      },
      "text": {
        "en": "The ICT third-party service provider shall only implement the material changes to its subcontracting arrangements after the financial entity has either approved or not objected to the changes by the end of the notice period.",
        "de": "Der IKT-Drittdienstleister setzt die wesentlichen Änderungen seiner Unterauftragsvereinbarungen erst dann um, wenn das Finanzunternehmen die Änderungen bis zum Ablauf der Mitteilungsfrist entweder genehmigt oder sie nicht abgelehnt hat.",
        "fr": "Le prestataire tiers de services TIC ne met en œuvre les changements significatifs apportés à ses accords de sous-traitance qu’après que l’entité financière a approuvé ces changements ou si elle ne s’y est pas opposée avant la fin du délai de préavis.",
        "nl": "De derde aanbieder van ICT-diensten implementeert de materiële veranderingen van zijn aanbestedingsregelingen pas nadat de financiële entiteit tegen het eind van de opzegtermijn de veranderingen ofwel heeft goedgekeurd of daartegen geen bezwaar heeft gemaakt.",
        "es": "El proveedor tercero de servicios de TIC solo aplicará los cambios sustanciales en sus acuerdos de subcontratación una vez que la entidad financiera haya aprobado los cambios o no se haya opuesto a ellos al término del plazo de notificación.",
        "da": "Tredjepartsudbyderen af IKT-tjenester må først gennemføre de væsentlige ændringer af sine underentrepriseordninger, efter at den finansielle enhed enten har godkendt eller undladt at gøre indsigelse mod ændringerne ved udløbet af opsigelsesfristen."
      }
    },
    {
      "ref": "26(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2022/2554, Article 26(3)",
      "applies": ["providerCritical"],
      "iso27001": ["A.5.29", "A.8.8"],
      "title": {
        "en": "Take part in the TLPT when in its scope",
        "de": "Beteiligen Sie sich am TLPT, wenn der Umfang Sie einschließt",
        "fr": "Participez au TLPT quand le périmètre vous inclut",
        "nl": "Neem deel aan de TLPT wanneer het bereik u omvat",
        "es": "Participe en las TLPT cuando el alcance le incluya",
        "da": "Deltag i TLPT'en, når omfanget omfatter jer"
      },
      "text": {
        "en": "Where ICT third-party service providers are included in the scope of TLPT, the financial entity shall take the necessary measures and safeguards to ensure the participation of such ICT third-party service providers in the TLPT and shall retain at all times full responsibility for ensuring compliance with this Regulation.",
        "de": "Sind IKT-Drittdienstleister in das Spektrum der TLPT einbezogen, ergreift das Finanzunternehmen alle erforderlichen Maßnahmen und Vorkehrungen, um die Einbindung dieser IKT-Drittdienstleister in die TLPT sicherzustellen, und trägt jederzeit die volle Verantwortung für die Gewährleistung der Einhaltung dieser Verordnung.",
        "fr": "Lorsque des prestataires tiers de services TIC sont inclus dans le champ d’application du test de pénétration fondé sur la menace, l’entité financière prend les mesures et garanties nécessaires pour assurer la participation de ces prestataires tiers de services TIC à ce test, et conserve à tout moment l’entière responsabilité de veiller au respect du présent règlement.",
        "nl": "Wanneer derde aanbieders van ICT-diensten binnen het toepassingsgebied van de TLPT vallen, neemt de financiële entiteit de nodige maatregelen en waarborgen om de deelname van deze derde aanbieders van ICT-diensten aan de TLPT te waarborgen en behoudt de financiële entiteit de volledige verantwoordelijkheid voor het waarborgen van de naleving van deze verordening.",
        "es": "Cuando haya proveedores terceros de servicios de TIC incluidos en el ámbito de cobertura de las pruebas de penetración basadas en amenazas, la entidad financiera tomará las medidas y salvaguardias necesarias para asegurar la participación de estos proveedores terceros de servicios de TIC en las pruebas de penetración basadas en amenazas y mantendrá en todo momento la plena responsabilidad de garantizar el cumplimiento del presente Reglamento.",
        "da": "Hvis tredjepartsudbydere af IKT-tjenester medtages i TLPT's anvendelsesområde, træffer den finansielle enhed de nødvendige foranstaltninger og sikkerhedsforanstaltninger for at sikre deltagelse af sådanne tredjepartsudbydere af IKT-tjenester i TLPT, og den har til enhver tid det fulde ansvar for at sikre overholdelse af denne forordning."
      }
    },
    {
      "ref": "26(4)",
      "kind": "clause",
      "statute": "Regulation (EU) 2022/2554, Article 26(4)",
      "applies": ["providerCritical"],
      "iso27001": ["A.5.20"],
      "title": {
        "en": "Agree a pooled test where participation would harm services",
        "de": "Vereinbaren Sie einen gebündelten Test, wo Ihre Teilnahme Dienste beeinträchtigen würde",
        "fr": "Convenez d'un test mutualisé si votre participation nuirait aux services",
        "nl": "Spreek een gebundelde test af waar uw deelname diensten zou schaden",
        "es": "Acuerde una prueba agrupada donde su participación dañaría los servicios",
        "da": "Aftal en fælles test, hvor jeres deltagelse ville skade tjenesterne"
      },
      "text": {
        "en": "Without prejudice to paragraph 2, first and second subparagraphs, where the participation of an ICT third-party service provider in the TLPT, referred to in paragraph 3, is reasonably expected to have an adverse impact on the quality or security of services delivered by the ICT third-party service provider to customers that are entities falling outside the scope of this Regulation, or on the confidentiality of the data related to such services, the financial entity and the ICT third-party service provider may agree in writing that the ICT third-party service provider directly enters into contractual arrangements with an external tester, for the purpose of conducting, under the direction of one designated financial entity, a pooled TLPT involving several financial entities (pooled testing) to which the ICT third-party service provider provides ICT services.",
        "de": "Wenn vernünftigerweise davon auszugehen ist, dass sich die Einbindung eines IKT-Drittdienstleisters in einen TLPT gemäß Absatz 3 nachteilig auf die Qualität oder die Sicherheit von Dienstleistungen des IKT-Drittdienstleisters an Kunden, bei denen es sich um nicht in den Anwendungsbereich dieser Verordnung fallende Unternehmen handelt, oder auf die Vertraulichkeit in Bezug auf die mit diesen Dienstleistungen verbundenen Daten auswirkt, können das Finanzunternehmen und der IKT-Drittdienstleister unbeschadet Absatz 2 Unterabsätze 1 und 2 schriftlich vereinbaren, dass der IKT-Drittdienstleister unmittelbar vertragliche Vereinbarungen mit einem externen Tester schließt, um unter der Leitung eines benannten Finanzunternehmens einen gebündelten TLPT durchzuführen, an dem mehrere Finanzunternehmen beteiligt sind (gebündelter Test), für die der IKT-Drittdienstleister IKT-Dienstleistungen erbringt.",
        "fr": "Sans préjudice du paragraphe 2, premier et deuxième alinéas, lorsque l’on peut raisonnablement s’attendre à ce que la participation d’un prestataire tiers de services TIC au test de pénétration fondé sur la menace, visée au paragraphe 3, ait une incidence négative sur la qualité ou sur la sécurité des services que le prestataire tiers de services TIC fournit à des clients qui sont des entités ne relevant pas du champ d’application du présent règlement, ou sur la confidentialité des données liées à ces services, l’entité financière et le prestataire tiers de services TIC peuvent convenir par écrit que le prestataire tiers de services TIC conclut directement des accords contractuels avec un testeur externe, aux fins de la réalisation, sous la direction d’une entité financière désignée, d’un test groupé de pénétration fondé sur la menace associant plusieurs entités financières (test groupé) auxquelles le prestataire tiers de services TIC fournit des services TIC.",
        "nl": "Onverminderd lid 2, eerste en tweede alinea, kunnen, indien redelijkerwijs mag worden verwacht dat de deelname van een derde aanbieder van ICT-diensten aan de TLPT, als bedoeld in lid 3, een negatief effect zal hebben op de kwaliteit of de beveiliging van diensten die door de derde aanbieder van ICT-diensten worden verleend aan klanten die entiteiten zijn die buiten het toepassingsgebied van deze verordening vallen, of op de vertrouwelijkheid van de gegevens met betrekking tot dergelijke diensten, de financiële entiteit en de derde aanbieder van ICT-diensten schriftelijk overeenkomen dat de derde aanbieder van ICT-diensten rechtstreeks een contractuele overeenkomst sluit met een externe tester voor de uitvoering, onder leiding van één aangewezen financiële entiteit, van een gebundelde TLPT waarbij meerdere financiële entiteiten betrokken zijn waaraan de derde aanbieder van ICT-diensten ICT-diensten verleent (gebundelde tests).",
        "es": "Sin perjuicio de lo dispuesto en el apartado 2, párrafos primero y segundo, cuando quepa esperar razonablemente que la participación de un proveedor tercero de servicios de TIC en las pruebas de penetración basadas en amenazas a que se refiere el apartado 3 tenga una repercusión negativa en la calidad o la seguridad de los servicios prestados por el proveedor tercero de servicios de TIC a clientes que sean entidades excluidas del ámbito de aplicación del presente Reglamento, o en la confidencialidad de los datos relacionados con dichos servicios, la entidad financiera y el proveedor tercero de servicios de TIC podrán acordar por escrito que el proveedor tercero de servicios de TIC celebre directamente un acuerdo contractual con un probador externo, a efectos de llevar a cabo, bajo la dirección de una entidad financiera designada, una prueba de penetración basada en amenazas conjunta en la que participen varias entidades financieras (prueba conjunta) a las que el proveedor tercero de servicios de TIC preste servicios de TIC.",
        "da": "Uden at det berører stk. 2, første og andet afsnit, kan den finansielle enhed og tredjepartsudbyderen af IKT-tjenester, hvis deltagelse af en tredjepartsudbyder af IKT-tjenester i TLPT som omhandlet i stk. 3 med rimelighed kan forventes at have en negativ indvirkning på kvaliteten eller sikkerheden af de tjenester, som tredjepartsudbyderen af IKT-tjenester leverer til kunder, der er enheder, som ikke henhører under denne forordnings anvendelsesområde, eller på fortroligheden af data forbundet med sådanne tjenester, skriftligt aftale, at tredjepartsudbyderen af IKT-tjenester direkte indgår kontraktlige ordninger med en ekstern tester med henblik på under ledelse af en udpeget finansiel enhed at foretage en samlet TLPT, der omfatter flere finansielle enheder (samlet test), som tredjepartsudbyderen af IKT-tjenester leverer IKT-tjenester til."
      }
    },
    {
      "ref": "28(3)",
      "kind": "duty",
      "statute": "Regulation (EU) 2022/2554, Article 28(3), first subparagraph",
      "applies": ["financialEntity"],
      "iso27001": ["A.5.19", "A.5.9"],
      "note": "The provider supplies the columns of Implementing Regulation (EU) 2024/2956 that are facts about it; doraRegisterFields lists them.",
      "title": {
        "en": "Feed the customer's register of information with your contract",
        "de": "Liefern Sie Ihre Vertragsdaten für das Informationsregister des Kunden",
        "fr": "Alimentez le registre d'informations du client avec vos données contractuelles",
        "nl": "Voed het informatieregister van de klant met uw contractgegevens",
        "es": "Alimente el registro de información del cliente con sus datos contractuales",
        "da": "Forsyn kundens informationsregister med jeres kontraktdata"
      },
      "text": {
        "en": "As part of their ICT risk management framework, financial entities shall maintain and update at entity level, and at sub-consolidated and consolidated levels, a register of information in relation to all contractual arrangements on the use of ICT services provided by ICT third-party service providers.",
        "de": "Finanzunternehmen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.",
        "fr": "Aux fins de leur cadre de gestion du risque lié aux TIC, les entités financières tiennent et mettent à jour, au niveau de l’entité et aux niveaux sous-consolidé et consolidé, un registre d’informations en rapport avec tous les accords contractuels portant sur l’utilisation de services TIC fournis par des prestataires tiers de services TIC.",
        "nl": "Als onderdeel van hun kader voor ICT-risicobeheer handhaven en actualiseren financiële entiteiten op het niveau van de entiteit en op gesubconsolideerd en geconsolideerd niveau een informatieregister met betrekking tot alle contractuele overeenkomsten over het gebruik van door derde aanbieders verleende ICT-diensten.",
        "es": "Como parte de su marco de gestión del riesgo relacionado con las TIC, las entidades financieras mantendrán y actualizarán a nivel de la entidad, y a nivel subconsolidado y consolidado, un registro de información en relación con todos los acuerdos contractuales sobre el uso de servicios de TIC prestados por proveedores terceros de servicios de TIC.",
        "da": "Som led i deres ramme for IKT-risikostyring opretholder og ajourfører de finansielle enheder på enhedsniveau, og på delkonsolideret og konsolideret niveau, et register over oplysninger om alle kontraktlige ordninger for brugen af IKT-tjenester, der leveres af tredjepartsudbydere af IKT-tjenester."
      }
    },
    {
      "ref": "301-5(1)(a)",
      "kind": "deadline",
      "statute": "Delegated Regulation (EU) 2025/301, Article 5(1), point (a)",
      "applies": ["financialEntity"],
      "iso27001": ["A.5.24"],
      "clock": {
        "from": "classification",
        "hours": 4,
        "also": {
          "from": "awareness",
          "hours": 24
        }
      },
      "title": {
        "en": "Support the initial report within four hours of classification",
        "de": "Unterstützen Sie den Erstbericht binnen vier Stunden nach Einstufung",
        "fr": "Soutenez le rapport initial dans les quatre heures suivant la classification",
        "nl": "Ondersteun het eerste verslag binnen vier uur na classificatie",
        "es": "Apoye el informe inicial en las cuatro horas siguientes a la clasificación",
        "da": "Understøt den første rapport inden for fire timer efter klassificeringen"
      },
      "text": {
        "en": "for the initial report: as early as possible, but in any case, within four hours from the classification of the ICT-related incident as a major ICT-related incident and no later than 24 hours from the moment the financial entity has become aware of the ICT-related incident;",
        "de": "bei der Erstmeldung: so früh wie möglich, in jedem Fall aber innerhalb von vier Stunden nach Einstufung des IKT-bezogenen Vorfalls als schwerwiegend und spätestens 24 Stunden nach dem Zeitpunkt, zu dem das Finanzunternehmen Kenntnis von dem IKT-bezogenen Vorfall erlangt hat,",
        "fr": "pour le rapport initial: le plus tôt possible, mais en tout état de cause, dans un délai de quatre heures à compter de la classification de l’incident lié aux TIC comme majeur et au plus tard 24 heures à compter du moment où l’entité financière en a eu connaissance;",
        "nl": "eerste kennisgeving: zo snel mogelijk, maar in ieder geval binnen vier uur na de classificatie van het ICT-gerelateerde incident als ernstig en uiterlijk 24 uur nadat de financiële entiteit kennis heeft gekregen van het ICT-gerelateerde incident;",
        "es": "en el caso del informe inicial: lo antes posible, pero en cualquier caso, en un plazo de cuatro horas a partir de la clasificación del incidente relacionado con las TIC como grave y a más tardar veinticuatro horas después del momento en que la entidad financiera haya tenido conocimiento de dicho incidente;",
        "da": "for den indledende underretning: så tidligt som muligt, men under alle omstændigheder senest fire timer efter klassificeringen af den IKT-relaterede hændelse som en større IKT-relateret hændelse og senest 24 timer efter det tidspunkt, hvor den finansielle enhed er fået kendskab til den IKT-relaterede hændelse"
      }
    },
    {
      "ref": "301-5(1)(b)",
      "kind": "deadline",
      "statute": "Delegated Regulation (EU) 2025/301, Article 5(1), point (b)",
      "applies": ["financialEntity"],
      "iso27001": ["A.5.24", "A.5.25"],
      "clock": {
        "from": "notification",
        "hours": 72
      },
      "title": {
        "en": "Support the intermediate report 72 hours after the first",
        "de": "Unterstützen Sie den Zwischenbericht binnen 72 Stunden nach dem ersten",
        "fr": "Soutenez le rapport intermédiaire dans les 72 heures suivant le premier",
        "nl": "Ondersteun het tussentijdse verslag binnen 72 uur na het eerste",
        "es": "Apoye el informe intermedio en las 72 horas siguientes al primero",
        "da": "Understøt den foreløbige rapport inden for 72 timer efter den første"
      },
      "text": {
        "en": "for the intermediate report: at the latest within 72 hours from the submission of the initial notification, even where the status or the handling of the incident have not changed as referred to in Article 19(4), point (b), of Regulation (EU) 2022/2554. Financial entities shall submit an updated intermediate report without undue delay, and in any case when the regular activities have been recovered;",
        "de": "bei der Zwischenmeldung: spätestens 72 Stunden nach Übermittlung der Erstmeldung, auch wenn sich gemäß Artikel 19 Absatz 4 Buchstabe b der Verordnung (EU) 2022/2554 der Status oder die Handhabung des Vorfalls nicht geändert hat. Die Finanzunternehmen übermitteln unverzüglich etwaige aktualisierte Zwischenmeldungen, in jedem Fall aber, sobald der reguläre Geschäftsbetrieb wiederaufgenommen wurde,",
        "fr": "pour le rapport intermédiaire: au plus tard dans un délai de 72 heures à compter de la soumission de la notification initiale, même si la situation ou le traitement de l’incident n’ont pas changé conformément à l’article 19, paragraphe 4, point b), du règlement (UE) 2022/2554. Les entités financières soumettent sans retard injustifié un rapport intermédiaire actualisé et, en tout état de cause, lorsque les activités régulières ont repris;",
        "nl": "tussentijds verslag: uiterlijk 72 uur na de indiening van de eerste kennisgeving, ook indien de status of de behandeling van het incident niet is gewijzigd als bedoeld in artikel 19, lid 4, punt b), van Verordening (EU) 2022/2554. Financiële entiteiten dienen onverwijld en in elk geval wanneer de reguliere activiteiten zijn hersteld, een bijgewerkt tussentijds verslag in;",
        "es": "en el caso del informe intermedio: a más tardar en un plazo de setenta y dos horas a partir de la presentación de la notificación inicial, incluso cuando la situación o la gestión del incidente no hayan cambiado con arreglo al artículo 19, apartado 4, letra b), del Reglamento (UE) 2022/2554; las entidades financieras presentarán un informe intermedio actualizado sin demora indebida y, en cualquier caso, cuando se hayan recuperado las actividades regulares;",
        "da": "for den foreløbige rapport: senest 72 timer efter indgivelsen af den indledende underretning, selv hvis status eller håndtering af hændelsen ikke har ændret sig, jf. artikel 19, stk. 4, litra b), i forordning (EU) 2022/2554. Finansielle enheder skal indgive en ajourført foreløbig rapport uden unødigt ophold og under alle omstændigheder, når de normale aktiviteter er blevet genoprettet."
      }
    },
    {
      "ref": "301-5(1)(c)",
      "kind": "deadline",
      "statute": "Delegated Regulation (EU) 2025/301, Article 5(1), point (c)",
      "applies": ["financialEntity"],
      "iso27001": ["A.5.24", "A.5.27"],
      "clock": {
        "from": "intermediate",
        "months": 1
      },
      "title": {
        "en": "Support the final report a month after the intermediate",
        "de": "Unterstützen Sie den Abschlussbericht binnen eines Monats nach dem Zwischenbericht",
        "fr": "Soutenez le rapport final dans le mois suivant l'intermédiaire",
        "nl": "Ondersteun het eindverslag binnen een maand na het tussentijdse",
        "es": "Apoye el informe final en el mes siguiente al intermedio",
        "da": "Understøt den endelige rapport inden for en måned efter den foreløbige"
      },
      "text": {
        "en": "for the final report: no later than one month after either the submission of the intermediate report, or, where applicable, after the latest updated intermediate report.",
        "de": "bei der Abschlussmeldung: spätestens einen Monat nach Übermittlung der Zwischenmeldung oder gegebenenfalls nach der letzten aktualisierten Zwischenmeldung.",
        "fr": "pour le rapport final: au plus tard un mois après la soumission du rapport intermédiaire ou, le cas échéant, après la dernière mise à jour du rapport intermédiaire.",
        "nl": "eindverslag: uiterlijk één maand na de indiening van het tussentijdse verslag of, in voorkomend geval, na het laatst bijgewerkte tussentijdse verslag.",
        "es": "en el caso del informe final: a más tardar un mes después de la presentación del informe intermedio o, cuando proceda, del último informe intermedio actualizado.",
        "da": "for den endelige rapport: senest en måned efter enten indgivelsen af den foreløbige rapport eller, hvis det er relevant, efter den seneste ajourførte foreløbige rapport."
      }
    }
  ]
}
