Flera slag av finansiella företag ska rapportera vissa typer av händelser eller incidenter till Finansinspektionen. Den här sidan ger en övergripande vägledning till vad som gäller för företag som FI:s verksamhetsområde Bank har ansvar för tillsynen av.
Denna sida beskriver rapportering enligt följande föreskrifter eller allmänna råd:
Vägledningen omfattar följande verksamhetstyper:
Nedanstående tabell redogör för vilka slags företag som berörs av vilka författningar.
| Verksamhetstyp | Rapportering av händelse av väsentlig betydelse (FFFS 2024:22) | Dora-förordningen | Rapportering av incident i samhällsviktig tjänst (MSBFS 2018:9 och 2021:10) |
| Bank- eller finansieringsrörelse | Ja | Ja | Ja (gäller endast leverantör av samhällsviktig tjänst) |
| Betalningsinstitut | Nej | Ja | Nej |
| Registrerad betaltjänstleverantör | Nej | Ja | Nej |
| Institut för elektroniska pengar | Ja (enligt FFFS 2011:49) |
Ja | Nej |
| Verksamhet med bostadskrediter | Ja | Nej | Nej |
| Finansiella institut | Nej | Nej | Nej |
| Inlåningsföretag | Nej | Nej | Nej |
Tabellen omfattar de kategorier av företag som FI:s verksamhetsområde Bank har ansvar för tillsynen av. Bestämmelserna om incidentrapportering berör som synes inte Finansiella institut enligt lagen (1996:1006) om valutaväxling och annan finansiell verksamhet och inte inlåningsföretag enligt lagen (2004:299) om inlåningsverksamhet.
Finansinspektionens allmänna råd om rapportering av händelser av väsentlig betydelse gäller inte för rapportering av IKT-relaterade incidenter enligt artikel 19 i Dora-förordningen.
Med Finansinspektionens allmänna råd om rapportering av händelser av väsentlig betydelse vill FI verka för att företag som står under myndighetens tillsyn rapporterar sådana händelser i verksamheten som kan äventyra företagens stabilitet eller skyddet av kundernas tillgångar.
Företaget bör rapportera sådana händelser som kan medföra att dess ekonomiska förutsättningar ändras, så att det inte kan uppfylla sina åtaganden mot kunder.
Företaget bör rapportera händelser som kan medföra
De händelser som avses är till exempel att
Om en revisor vidtar åtgärder enligt 9 kap. 43 och 44 §§ aktiebolagslagen (2005:551), bör företaget genast informera Finansinspektionen om detta.
Företagets regelansvariga funktion bör lämna rapporten som bör innehålla följande uppgifter i enlighet med bilagan i det allmänna rådet FFFS 2024:22;
Uppgifterna kan skickas in med krypterat mejl till: incidentrapportering@fi.se.
För att mejla krypterat till incidentrapportering@fi.se behöver du hämta FI:s nyckel: incidentrapportering.zip. Mer information om kryptering av mejl finns på sidan Så mejlar du krypterat.
Undvik att ta med personuppgifter i rapporten.
Ange endast sådana uppgifter som är nödvändiga för att beskriva händelsen. Rapporten ska inte innehålla information som omfattas av sekretess för skydd av Sveriges säkerhet eller annan säkerhetsskyddsklassad information.
Av de nio verksamhetstyper som anges i tabellen ovan omfattas endast företag inom verksamhetstypen bank- eller finansieringsrörelse – och som har identifierat och anmält sig som en leverantör av en samhällsviktig tjänst – av rapporteringskraven (MSBFS 2021:10).
MCF:s föreskrifter om anmälan och identifiering av leverantörer av samhällsviktiga tjänster (MSBFS 2021:9) redogör för vad som avses med leverantör och samhällsviktig tjänst:
Med samhällsviktiga tjänster rörande bankverksamhet där incidenter skulle medföra en betydande störning vid tillhandahållandet av tjänsten avses betaltjänster enligt 1 kap. 2 § 1–6 p. lagen (2010:751) om betaltjänster som tillhandahålls av:
De betaltjänster som avses enligt 1 kap. 2 § 1–6 p. lagen (2010:751) om betaltjänster är:
Rapporteringspliktiga incidenter regleras i 5 kap. 1 § Myndigheten för civilt försvars föreskrifter om incidentrapportering för leverantörer av samhällsviktiga tjänster (MSBFS 2018:9).
Enligt bestämmelsen ska leverantörer inom bankverksamhet rapportera incidenter som orsakat störningar i den samhällsviktiga tjänsten som:
Angivna tröskelvärden gäller enligt nuvarande NIS1-baserat regelverk.
Rapportering ska ske i enlighet med MSBFS 2021:10.
Mer information om hur incidenter i samhällsviktiga tjänster ska rapporteras finns på MCF:S webbplats, se Incidentrapportering för NIS-leverantörer (MCF).
Observera att allvarliga operativa incidenter i betaltjänster som avses enligt 1 kap. 2 § 1–6 p (2010:751) om betaltjänster även omfattas av rapporteringskrav enligt FFFS 2018:4. Om företaget bedömer att en incident i en betaltjänst föranleder rapportering till Myndigheten för civilt försvar enligt MSBFS 2021:10 ska samma incident även rapporteras direkt till Finansinspektionen i enlighet med rapporteringskraven i FFFS 2018:4.
Vissa typer av händelser enligt punkt 1-3 ovan som anses särskilt allvarliga bör, utöver den vanliga rapporteringsrutinen, genast meddelas till Finansinspektionen genom ett telefonsamtal. En sådan initial rapportering kallas G-Rapport. Telefonsamtalet görs till Finansinspektionens Tjänsteman i Beredskap (TiB). Denna går även att nå via SOS Alarm, be då om att bli kopplad till Finansinspektionens tjänsteman i beredskap. Funktionen har jourberedskap dygnet runt hela året.
G-rapporter bör göras enbart för sådana ärenden som uppfyller samtliga tre nedanstående kriterier:
Följande exempel kan fungera som vägledning för att bedöma om en händelse ska betraktas som särskilt allvarlig.
Följande exempel kan användas som vägledning för att bedöma om det finns en tidskritisk komponent.
Vid ett samtal till FI:s jourtelefon för incidentrapportering ska inte information som omfattas av sekretess för skydd av Sveriges säkerhet eller annan säkerhetsskyddsklassad information lämnas.
Hur ska rapporterna krypteras när de skickas via mejl?
Rapporterna ska skickas krypterat. Företaget har möjlighet att använda både TLS och PGP. För mer information om hur man mejlar krypterat till oss, se sidan Så mejlar du krypterat.
Finns FI:s föreskrifter i engelsk översättning?
Ja, det finns engelska översättningar av till exempel FFFS 2024:22. Det finns två vägar att hitta dem:
Kan FI ge ytterligare vägledning om vilka händelser som bör betraktas vara av väsentlig betydelse?
Det allmänna rådet ger ett antal exempel på händelser som bör betraktas vara av väsentlig betydelse. FI har bedömt det vara svårt att lämna en så uttömmande vägledning att den täcker upp för alla slags händelser och för alla slags företag. Därför är det företaget själv som behöver göra en egen bedömning av om händelsen är av väsentlig betydelse eller inte.
Får det rapporterande företagen en kvittens på den inskickade rapporten?
Ja, vi kvitterar mottagandet av samtliga inskickade mejl. Meddela oss via incidentrapportering@fi.se om ni inte fått någon kvittens.
Har FI något önskemål om hur rapporterna ska namnges?
FI är tacksam för om rapporterna namnges enligt följande:
Bör de företag som omfattas av G-rapportering ringa och meddela FI om den särskilt allvarliga händelsen även om det gått flera timmar sedan händelsen inträffade och A-rapporten är redo att skickas in?
Ja. Även om det gått en tid sedan den särskilt allvarliga händelsen inträffade och det rapporterande företaget avser att skicka en A-rapport inom kort bör händelsen också genast ringas in till jourfunktionen. Detta gäller enbart sådana särskilt allvarliga händelser som företaget bedömer även har en tidskritisk faktor. Se mer information under vägledningsavsnittet för "G-rapportering".