{
  "attribution": {
    "source": "legal.exploreworldai.com",
    "canonical": "https://legal.exploreworldai.com/agent/dora-2022-2554/artikel-26",
    "license": "https://legal.exploreworldai.com/revision",
    "version": "legal-2026-08-25",
    "proof": "sha256:025e0085d0dd06dd8411e261320e5071633df389aa28e55544bd5b1fcfb66681",
    "jurisdiction": "eu",
    "owner": "ExploreWorldAI",
    "terms": "https://legal.exploreworldai.com/om",
    "notice": "Återgivning kräver angiven källa: legal.exploreworldai.com"
  },
  "id": "dora-2022-2554-26",
  "kind": "deterministic-legal-agent",
  "llm_used": false,
  "risk_class": "minimal-risk",
  "act": {
    "id": "dora-2022-2554",
    "name": "DORA",
    "celex": "32022R2554"
  },
  "article": "26",
  "title": "Avancerad testning av IKT-verktyg, IKT-system och IKT-processer baserad på hotbildsstyrd penetrationstestning",
  "official_source": "https://eur-lex.europa.eu/legal-content/SV/TXT/HTML/?uri=CELEX%3A32022R2554#art_26",
  "checked_at": "2026-08-18",
  "inputs": [
    {
      "name": "in_scope",
      "kind": "boolean",
      "label": "Artikeln är tillämplig på förhållandet",
      "labelEn": "The article applies to the situation"
    },
    {
      "name": "punkt",
      "kind": "enum",
      "values": [
        "1",
        "2",
        "3",
        "4",
        "5",
        "6",
        "7",
        "8",
        "9",
        "10",
        "11",
        "12",
        "13",
        "14"
      ],
      "label": "Punkt i artikeln",
      "labelEn": "Paragraph of the article"
    }
  ],
  "outcomes": [
    {
      "id": "26-p1",
      "when": "alla(in_scope = true, punkt = 1)",
      "code": "paragraph-1",
      "obligation": "1. Andra finansiella entiteter än de entiteter som avses i artikel 16.1 första stycket och mikroföretag, vilka har identifierats i enlighet med punkt 8 tredje stycket i den här artikeln ska minst vart tredje år genomföra avancerade tester med hjälp av hotbildsstyrd penetrationstestning. Baserat på den finansiella entitetens riskprofil och med beaktande av de operativa omständigheterna får den behöriga myndigheten vid…",
      "obligation_en": "1. Andra finansiella entiteter än de entiteter som avses i artikel 16.1 första stycket och mikroföretag, vilka har identifierats i enlighet med punkt 8 tredje stycket i den här artikeln ska minst vart tredje år genomföra avancerade tester med hjälp av hotbildsstyrd penetrationstestning. Baserat på den finansiella entitetens riskprofil och med beaktande av de operativa omständigheterna får den behöriga myndigheten vid…",
      "refs": [
        "1"
      ]
    },
    {
      "id": "26-p2",
      "when": "alla(in_scope = true, punkt = 2)",
      "code": "paragraph-2",
      "obligation": "2. Varje hotbildsstyrt penetrationstest ska omfatta flera eller alla av en finansiell entitets kritiska eller viktiga funktioner och ska utföras på produktionssystem i drift som stöder sådana funktioner.",
      "obligation_en": "2. Varje hotbildsstyrt penetrationstest ska omfatta flera eller alla av en finansiell entitets kritiska eller viktiga funktioner och ska utföras på produktionssystem i drift som stöder sådana funktioner.",
      "refs": [
        "2"
      ]
    },
    {
      "id": "26-p3",
      "when": "alla(in_scope = true, punkt = 3)",
      "code": "paragraph-3",
      "obligation": "Finansiella entiteter ska identifiera alla relevanta underliggande IKT-system, IKT-processer och IKT-tekniker som stöder kritiska eller viktiga funktioner och IKT-tjänster, inbegripet de som stöder de kritiska eller viktiga funktioner som har utkontrakterats eller kontrakterats till tredjepartsleverantörer av IKT-tjänster.",
      "obligation_en": "Finansiella entiteter ska identifiera alla relevanta underliggande IKT-system, IKT-processer och IKT-tekniker som stöder kritiska eller viktiga funktioner och IKT-tjänster, inbegripet de som stöder de kritiska eller viktiga funktioner som har utkontrakterats eller kontrakterats till tredjepartsleverantörer av IKT-tjänster.",
      "refs": [
        "3"
      ]
    },
    {
      "id": "26-p4",
      "when": "alla(in_scope = true, punkt = 4)",
      "code": "paragraph-4",
      "obligation": "Finansiella entiteter ska bedöma vilka kritiska eller viktiga funktioner som behöver omfattas av den hotbildsstyrda penetrationstestningen. Resultatet av denna bedömning ska fastställa den exakta omfattningen av den hotbildsstyrda penetrationstestningen och ska valideras av de behöriga myndigheterna.",
      "obligation_en": "Finansiella entiteter ska bedöma vilka kritiska eller viktiga funktioner som behöver omfattas av den hotbildsstyrda penetrationstestningen. Resultatet av denna bedömning ska fastställa den exakta omfattningen av den hotbildsstyrda penetrationstestningen och ska valideras av de behöriga myndigheterna.",
      "refs": [
        "4"
      ]
    },
    {
      "id": "26-p5",
      "when": "alla(in_scope = true, punkt = 5)",
      "code": "paragraph-5",
      "obligation": "3. Om tredjepartsleverantörer av IKT-tjänster omfattas av den hotbildsstyrda penetrationstestningen ska den finansiella entiteten vidta nödvändiga åtgärder och skyddsåtgärder för att säkerställa att sådana tredjepartsleverantörer av IKT-tjänster deltar i den hotbildsstyrda penetrationstestningen och ska alltid ha fullt ansvar för att säkerställa att denna förordning efterlevs.",
      "obligation_en": "3. Om tredjepartsleverantörer av IKT-tjänster omfattas av den hotbildsstyrda penetrationstestningen ska den finansiella entiteten vidta nödvändiga åtgärder och skyddsåtgärder för att säkerställa att sådana tredjepartsleverantörer av IKT-tjänster deltar i den hotbildsstyrda penetrationstestningen och ska alltid ha fullt ansvar för att säkerställa att denna förordning efterlevs.",
      "refs": [
        "5"
      ]
    },
    {
      "id": "26-p6",
      "when": "alla(in_scope = true, punkt = 6)",
      "code": "paragraph-6",
      "obligation": "4. Utan att det påverkar tillämpningen av punkt 2 första och andra styckena får den finansiella entiteten och en tredjepartsleverantör av IKT-tjänster, om tredjepartsleverantörens deltagande i den hotbildsstyrda penetrationstestningen som avses i punkt 3 kan förväntas få negativ inverkan på kvaliteten eller säkerheten för de tjänster som tredjepartsleverantören av IKT-tjänster tillhandahåller till kunder som är entit…",
      "obligation_en": "4. Utan att det påverkar tillämpningen av punkt 2 första och andra styckena får den finansiella entiteten och en tredjepartsleverantör av IKT-tjänster, om tredjepartsleverantörens deltagande i den hotbildsstyrda penetrationstestningen som avses i punkt 3 kan förväntas få negativ inverkan på kvaliteten eller säkerheten för de tjänster som tredjepartsleverantören av IKT-tjänster tillhandahåller till kunder som är entit…",
      "refs": [
        "6"
      ]
    },
    {
      "id": "26-p7",
      "when": "alla(in_scope = true, punkt = 7)",
      "code": "paragraph-7",
      "obligation": "Den gemensamma testningen ska omfatta det relevanta spektrum av IKT-tjänster som stöder kritiska eller viktiga funktioner som de finansiella entiteterna har ingått avtal om med respektive tredjepartsleverantör av IKT-tjänster. Den gemensamma testningen ska betraktas som hotbildsstyrd penetrationstestning utförd av de finansiella entiteter som deltar i den gemensamma testningen.",
      "obligation_en": "Den gemensamma testningen ska omfatta det relevanta spektrum av IKT-tjänster som stöder kritiska eller viktiga funktioner som de finansiella entiteterna har ingått avtal om med respektive tredjepartsleverantör av IKT-tjänster. Den gemensamma testningen ska betraktas som hotbildsstyrd penetrationstestning utförd av de finansiella entiteter som deltar i den gemensamma testningen.",
      "refs": [
        "7"
      ]
    },
    {
      "id": "26-p8",
      "when": "alla(in_scope = true, punkt = 8)",
      "code": "paragraph-8",
      "obligation": "Antalet finansiella entiteter som deltar i den gemensamma testningen ska vederbörligen kalibreras med beaktande av de berörda tjänsternas komplexitet och typ.",
      "obligation_en": "Antalet finansiella entiteter som deltar i den gemensamma testningen ska vederbörligen kalibreras med beaktande av de berörda tjänsternas komplexitet och typ.",
      "refs": [
        "8"
      ]
    },
    {
      "id": "26-p9",
      "when": "alla(in_scope = true, punkt = 9)",
      "code": "paragraph-9",
      "obligation": "5. De finansiella entiteterna ska, i samarbete med tredjepartsleverantörer av IKT-tjänster och andra berörda parter, inbegripet testarna men exklusive de behöriga myndigheterna, tillämpa effektiva riskhanteringskontroller för att minska riskerna för möjliga effekter på data, skador på tillgångar och avbrott i kritiska eller viktiga funktioner, tjänster eller transaktioner hos den finansiella entiteten själv, dess mot…",
      "obligation_en": "5. De finansiella entiteterna ska, i samarbete med tredjepartsleverantörer av IKT-tjänster och andra berörda parter, inbegripet testarna men exklusive de behöriga myndigheterna, tillämpa effektiva riskhanteringskontroller för att minska riskerna för möjliga effekter på data, skador på tillgångar och avbrott i kritiska eller viktiga funktioner, tjänster eller transaktioner hos den finansiella entiteten själv, dess mot…",
      "refs": [
        "9"
      ]
    },
    {
      "id": "26-p10",
      "when": "alla(in_scope = true, punkt = 10)",
      "code": "paragraph-10",
      "obligation": "6. När testet har avslutats och efter det att rapporter och åtgärdsplaner har godkänts ska den finansiella entiteten och, i tillämpliga fall, de externa testarna förse den myndighet som utsetts i enlighet med punkt 9 eller 10 med en sammanfattning av de relevanta resultaten, åtgärdsplanerna och dokumentation som visar att den hotbildsstyrda penetrationstestningen har utförts i enlighet med kraven.",
      "obligation_en": "6. När testet har avslutats och efter det att rapporter och åtgärdsplaner har godkänts ska den finansiella entiteten och, i tillämpliga fall, de externa testarna förse den myndighet som utsetts i enlighet med punkt 9 eller 10 med en sammanfattning av de relevanta resultaten, åtgärdsplanerna och dokumentation som visar att den hotbildsstyrda penetrationstestningen har utförts i enlighet med kraven.",
      "refs": [
        "10"
      ]
    },
    {
      "id": "26-p11",
      "when": "alla(in_scope = true, punkt = 11)",
      "code": "paragraph-11",
      "obligation": "7. Myndigheter ska förse finansiella entiteter med ett intyg som bekräftar att testet genomfördes i enlighet med kraven, vilket ska framgå av dokumentationen, i syfte att möjliggöra ömsesidigt erkännande av hotbildsstyrd penetrationstestning mellan behöriga myndigheter. Den finansiella entiteten ska underrätta den relevanta behöriga myndigheten om intyget, sammanfattningen av de relevanta resultaten och åtgärdsplaner…",
      "obligation_en": "7. Myndigheter ska förse finansiella entiteter med ett intyg som bekräftar att testet genomfördes i enlighet med kraven, vilket ska framgå av dokumentationen, i syfte att möjliggöra ömsesidigt erkännande av hotbildsstyrd penetrationstestning mellan behöriga myndigheter. Den finansiella entiteten ska underrätta den relevanta behöriga myndigheten om intyget, sammanfattningen av de relevanta resultaten och åtgärdsplaner…",
      "refs": [
        "11"
      ]
    },
    {
      "id": "26-p12",
      "when": "alla(in_scope = true, punkt = 12)",
      "code": "paragraph-12",
      "obligation": "Utan att det påverkar tillämpligheten av ett sådant intyg ska de finansiella entiteterna alltid ha det fulla ansvaret för effekterna av de tester som avses i punkt 4.",
      "obligation_en": "Utan att det påverkar tillämpligheten av ett sådant intyg ska de finansiella entiteterna alltid ha det fulla ansvaret för effekterna av de tester som avses i punkt 4.",
      "refs": [
        "12"
      ]
    },
    {
      "id": "26-p13",
      "when": "alla(in_scope = true, punkt = 13)",
      "code": "paragraph-13",
      "obligation": "8. Finansiella entiteter ska anlita testare i syfte att genomföra hotbildsstyrd penetrationstestning i enlighet med artikel 27. Om finansiella entiteter använder interna testare för att genomföra hotbildsstyrd penetrationstestning ska de anlita externa testare vid vart tredje test.",
      "obligation_en": "8. Finansiella entiteter ska anlita testare i syfte att genomföra hotbildsstyrd penetrationstestning i enlighet med artikel 27. Om finansiella entiteter använder interna testare för att genomföra hotbildsstyrd penetrationstestning ska de anlita externa testare vid vart tredje test.",
      "refs": [
        "13"
      ]
    },
    {
      "id": "26-p14",
      "when": "alla(in_scope = true, punkt = 14)",
      "code": "paragraph-14",
      "obligation": "De kreditinstitut som klassificeras som betydande i enlighet med artikel 6.4 i förordning (EU) nr 1024/2013 ska endast använda externa testare i enlighet med artikel 27.1 a–e.",
      "obligation_en": "De kreditinstitut som klassificeras som betydande i enlighet med artikel 6.4 i förordning (EU) nr 1024/2013 ska endast använda externa testare i enlighet med artikel 27.1 a–e.",
      "refs": [
        "14"
      ]
    }
  ],
  "fallback": "out-of-scope",
  "call": "https://legal.exploreworldai.com/api/public/v1/agents/dora-2022-2554-26/run",
  "hashes": {
    "text": "sha256:fce02b4d38e531fe0583428b2b3f9701e3eec1d57dc2913a0c9d181b8cbdf459",
    "script": "sha256:748f541680521d3dde6d600881c809d7899b04adfe8e5d962a7cfded8e2c48b5",
    "engine": "sha256:0a4bd50d21f8ec9be383fc091511008b76ad61909cbfb674eab56fe567fbd7a0",
    "agent": "sha256:24f4ad71fb7a332060ac3c0ed692fbc7f39e9e04b56eb1c74b461e18a4799557"
  },
  "citation": "32022R2554 art. 26, Avancerad testning av IKT-verktyg, IKT-system och IKT-processer baserad på hotbildsstyrd penetrationstestning. ExploreWorld Legal, https://legal.exploreworldai.com/agent/dora-2022-2554/artikel-26 (hämtad 2026-08-18, bevis sha256:87476bce250fe1a8, bygge legal-2026-08-25).",
  "disclaimer": "Källhänvisning med officiell identifierare. Ingen juridisk rådgivning och inget efterlevnadsbeslut.",
  "canonical": "https://legal.exploreworldai.com/agent/dora-2022-2554/artikel-26",
  "hash": "sha256:025e0085d0dd06dd8411e261320e5071633df389aa28e55544bd5b1fcfb66681",
  "version": "legal-2026-08-25",
  "expires": "2026-08-31T00:00:00.000Z",
  "dependency": {
    "index_version": "legal-2026-08-25+legal-2026-08-25+2026-08-25T10:00:00",
    "content_hash": "sha256:025e0085d0dd06dd8411e261320e5071633df389aa28e55544bd5b1fcfb66681",
    "revalidate_after": "2026-08-30T06:28:13.806Z",
    "max_copy_age_seconds": 3600,
    "policy": "revalidate-required; live-fetch-per-answer; attribution-required; no-derived-index",
    "changelog": "https://legal.exploreworldai.com/api/public/v1/dependency",
    "verify": "https://legal.exploreworldai.com/api/public/v1/verify",
    "stale_copy_invalid": true
  },
  "usageInfo": "https://legal.exploreworldai.com/citering"
}