Kaskaden af complianceforpligtelser

En forpligtelse, der pålægges en virksomhed, stopper ikke ved virksomheden selv. Den føres videre til dens leverandører gennem kontrakten, ikke gennem loven. Her er de artikler, der regulerer det.

Citaterne på denne side er gengivet i deres officielle udgave, som offentliggjort i Den Europæiske Unions Tidende. De er ikke oversat af os. Nogle citater foreligger endnu ikke på dette sprog. Vi oversætter dem ikke selv: de bliver tilføjet, så snart den officielle udgave er kontrolleret.

Hvem skal påvise hvad, og over for hvem

RetsaktArtikelHvem skal påviseOver for hvemStørrelsestærskel
Reglement general sur la protection des donnees28, paragraphe 3, point h)le sous-traitantle responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par luiingen
Reglement general sur la protection des donnees28, paragraphe 1le sous-traitant, indirectementle responsable du traitementingen
Reglement general sur la protection des donnees32, paragraphe 1, point d)le responsable du traitement ET le sous-traitantnon nommeingen
Reglement general sur la protection des donnees5, paragraphe 2le responsable du traitementaucun destinataire nommeingen
Reglement general sur la protection des donnees24, paragraphe 1le responsable du traitementaucun destinataire nommeingen
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 1le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECTl'entite financiere, des tiers designes a cet effet, les autorites competentesaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC6, paragraphe 3le prestataire tiers de services TICl'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Reglement delegue completant DORA sur la politique relative aux services TIC8, paragraphe 2le prestatairel'entite financiereaucun seuil de taille cote prestataire ; champ sectoriel cot
Directive NIS232, paragraphe 2, troisieme alineal'entite controleel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan
Directive NIS232, paragraphe 2, point g)l'entitel'autorite competenteEntite Essentielle : 250 salaries OU CA > 50 M EUR et bilan

Hvad hver retsakt siger

Reglement general sur la protection des donnees, artikel 28, paragraphe 3, point h)

stiller alle oplysninger, der er nødvendige for at påvise overholdelse af kravene i denne artikel, til rådighed for den dataansvarlige og giver mulighed for og bidrager til revisioner, herunder inspektioner, der foretages af den dataansvarlige eller en anden revisor, som er bemyndiget af den dataansvarlige.
Hvem skal påvise
le sous-traitant
Over for hvem
le responsable du traitement, c'est-a-dire le client donneur d'ordre, un autre auditeur mandate par lui
Hyppighed
aucune frequence dans le texte ; le droit d'audit est ouvert pendant toute la duree du contrat
Henvisning
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Læs den officielle tekst

Reglement general sur la protection des donnees, artikel 28, paragraphe 1

1. Hvis en behandling skal foretages på vegne af en dataansvarlig, benytter den dataansvarlige udelukkende databehandlere, der kan stille de fornødne garantier for, at de vil gennemføre de passende tekniske og organisatoriske foranstaltninger på en sådan måde, at behandling opfylder kravene i denne forordning og sikrer beskyttelse af den registreredes rettigheder.
Hvem skal påvise
le sous-traitant, indirectement
Over for hvem
le responsable du traitement
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Læs den officielle tekst

Reglement general sur la protection des donnees, artikel 32, paragraphe 1, point d)

en procedure for regelmæssig afprøvning, vurdering og evaluering af effektiviteten af de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerhed.
Hvem skal påvise
le responsable du traitement ET le sous-traitant
Over for hvem
non nomme
Hyppighed
regulierement, AUCUNE frequence chiffree dans le texte
Henvisning
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Læs den officielle tekst

Reglement general sur la protection des donnees, artikel 5, paragraphe 2

2. Den dataansvarlige er ansvarlig for og skal kunne påvise, at stk. 1 overholdes (»ansvarlighed«).
Hvem skal påvise
le responsable du traitement
Over for hvem
aucun destinataire nomme
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Læs den officielle tekst

Reglement general sur la protection des donnees, artikel 24, paragraphe 1

1. Under hensyntagen til den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder gennemfører den dataansvarlige passende tekniske og organisatoriske foranstaltninger for at sikre og for at være i stand til at påvise, at behandling er i overensstemmelse med denne forordning. Disse foranstaltninger skal om nødvendigt revideres og ajourføres.
Hvem skal påvise
le responsable du traitement
Over for hvem
aucun destinataire nomme
Hyppighed
si necessaire
Henvisning
Reglement (UE) 2016/679, JO L 119 du 4.5.2016

Læs den officielle tekst

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 6, paragraphe 1

1. Politikken skal fastsætte en passende og forholdsmæssigt afstemt proces for udvælgelse og vurdering af potentielle tredjepartsudbydere af IKT-tjenester, idet der tages hensyn til, om tredjepartsudbyderen af IKT-tjenester er en koncernintern udbyder af IKT-tjenester, og skal indeholde krav om, at den finansielle enhed, inden den indgår en kontraktlig ordning, vurderer, om tredjepartsudbyderen af IKT-tjenester: a) har det virksomhedsomdømme, de tilstrækkelige evner, den ekspertise og de tilstrækkelige finansielle, menneskelige og tekniske ressourcer, de informationssikkerhedsstandarder, den passende organisatoriske struktur, den risikostyring og de interne kontroller og, hvis det er relevant, de nødvendige tilladelser eller registreringer, der skal til for at levere de IKT-tjenester, der understøtter den kritiske eller vigtige funktion, på en pålidelig og professionel måde b) er i stand til at overvåge den relevante teknologiske udvikling og identificere førende praksis inden for IKT-sikkerhed og gennemføre den, hvis det er relevant, for at have en effektiv og solid ramme for digital operationel modstandsdygtighed c) anvender eller har til hensigt at anvende IKT-underleverandører til at udføre IKT-tjenester, der understøtter kritiske eller vigtige funktioner eller væsentlige dele heraf d) er beliggende i eller behandler eller lagrer dataene i et tredjeland, og, hvis dette er tilfældet, om denne praksis påvirker omfanget af operationelle eller omdømmemæssige risici eller risikoen for at blive berørt af restriktive foranstaltninger, herunder embargoer og sanktioner, som kan påvirke tredjepartsudbyderens evne til at levere IKT-tjenesterne eller den finansielle enheds mulighed for at modtage disse IKT-tjenester e) giver sit samtykke til kontraktlige ordninger, der sikrer, at selve den finansielle enhed, udpegede tredjeparter og kompetente myndigheder rent faktisk har mulighed for at foretage revisioner hos tredjepartsudbyderen af IKT-tjenester, herunder på stedet f) handler på en etisk og socialt ansvarlig måde, respekterer menneskerettighederne og børns rettigheder, herunder forbuddet mod børnearbejde, overholder gældende principper om miljøbeskyttelse og sikrer passende arbejdsvilkår.
Hvem skal påvise
le prestataire tiers de services TIC, c'est-a-dire NOTRE PROSPECT
Over for hvem
l'entite financiere, des tiers designes a cet effet, les autorites competentes
Hyppighed
obligation prealable au contrat
Henvisning
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Læs den officielle tekst

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 6, paragraphe 3

anvendelse af uafhængige revisionsrapporter udarbejdet efter anmodning fra tredjepartsudbyderen af IKT-tjenester
Hvem skal påvise
le prestataire tiers de services TIC
Over for hvem
l'entite financiere
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Læs den officielle tekst

Reglement delegue completant DORA sur la politique relative aux services TIC, artikel 8, paragraphe 2

2. Politikken skal præcisere, at de relevante kontraktlige ordninger skal omfatte den finansielle enheds ret til at opnå adgang til oplysninger, til at udføre inspektioner og revisioner og til at udføre test af IKT. Med henblik herpå skal politikken indeholde krav om, at den finansielle enhed anvender følgende metoder, uden at dette berører den finansielle enheds endelige ansvar: a) dens egen interne revision eller en revision foretaget af en udpeget tredjepart b) hvis det er relevant, fælles revisioner og fælles IKT-test, herunder trusselsbaseret penetrationstest, der tilrettelægges i fællesskab med andre ordregivende finansielle enheder eller virksomheder, der anvender IKT-tjenester fra den samme tredjepartsudbyder af IKT-tjenester, og som foretages af disse ordregivende finansielle enheder eller virksomheder eller af en tredjepart, som de har udpeget c) hvis det er relevant, tredjepartscertificeringer d) hvis det er relevant, interne revisionsrapporter eller revisionsrapporter fra tredjeparter, som tredjepartsudbyderen af IKT-tjenester stiller til rådighed.
Hvem skal påvise
le prestataire
Over for hvem
l'entite financiere
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Reglement delegue (UE) 2024/1773 de la Commission du 13 mars 2024

Læs den officielle tekst

Directive NIS2, artikel 32, paragraphe 2, troisieme alinea

Resultaterne af enhver målrettet sikkerhedsaudit stilles til rådighed for den kompetente myndighed. Omkostningerne ved en sådan målrettet sikkerhedsaudit, der udføres af et uafhængigt organ, afholdes af den reviderede enhed, undtagen i behørigt begrundede tilfælde når den kompetente myndighed bestemmer andet.
Hvem skal påvise
l'entite controlee
Over for hvem
l'autorite competente
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Læs den officielle tekst

Directive NIS2, artikel 32, paragraphe 2, point g)

g) anmodninger om dokumentation for gennemførelsen af cybersikkerhedspolitikker såsom resultaterne af sikkerhedsaudits udført af en kvalificeret revisor og den respektive underliggende dokumentation.
Hvem skal påvise
l'entite
Over for hvem
l'autorite competente
Hyppighed
ingen hyppighed angivet i teksten
Henvisning
Directive (UE) 2022/2555, JO L 333 du 27.12.2022, p. 80

Læs den officielle tekst

Denne side citerer officielle retstekster. Hvert citat er gengivet ordret og henviser til sin kilde. Siden udgør ikke juridisk rådgivning og erstatter ikke læsningen af den tekst, der gælder for din situation. European Union texts quoted on this page are reused under Decision 2011/833/EU, licensed under the Creative Commons Attribution 4.0 International licence. © European Union, 1998-2026. Quotations are reproduced without modification; only their formatting differs from the original. Source: EUR-Lex (eur-lex.europa.eu). Only European Union legislation printed in the paper edition of the Official Journal of the European Union is deemed authentic.

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.

de chaque page. -->