Flera slag av finansiella företag ska rapportera vissa typer av händelser eller incidenter till Finansinspektionen. Den här sidan ger en övergripande vägledning till vad som gäller för företag som FI:s verksamhetsområde Bank har ansvar för tillsynen av.
Denna sida beskriver rapportering enligt följande föreskrifter eller allmänna råd:
Rapporter enligt MSB:s författning ska skickas till MSB. Vi redogör ändå för dessa bestämmelser eftersom FI är tillsynsmyndighet för leverantörer av samhällsviktiga tjänster inom det finansiella området. MSB skickar även incidentrapporterna vidare till FI och det finns likheter med rapporteringskraven i FFFS 2018:4.
Vägledningen omfattar följande verksamhetstyper:
Nedanstående tabell redogör för vilka slags företag som berörs av vilka författningar.
Verksamhetstyp | Rapportering av händelse av väsentlig betydelse (FFFS 2021:2) | Rapportering av allvarliga operativa incidenter i betaltjänst (FFFS 2018:4) |
Rapportering av incident i samhällsviktig tjänst (MSBFS 2018:9) |
Bank- eller finansieringsrörelse | Ja | Ja | Ja (gäller endast leverantör av samhällsviktig tjänst) |
Betalningsinstitut | Nej | Ja | Nej |
Registrerad betaltjänstleverantör | Nej | Ja | Nej |
Institut för elektroniska pengar | Ja (enligt FFFS 2011:49) |
Ja | Nej |
Registrerade utgivare av elektroniska pengar | Nej | Ja | Nej |
Verksamhet med konsumentkrediter | Ja | Nej | Nej |
Verksamhet med bostadskrediter | Ja | Nej | Nej |
Finansiella institut | Nej | Nej | Nej |
Inlåningsföretag | Nej | Nej | Nej |
Tabellen omfattar de kategorier av företag som FI:s verksamhetsområde Bank har ansvar för tillsynen av. Bestämmelserna om incidentrapportering berör som synes inte Finansiella institut enligt lagen (1996:1006) om valutaväxling och annan finansiell verksamhet och inte inlåningsföretag enligt lagen (2004:299) om inlåningsverksamhet.
Observera att incidenter som sker hos en betaltjänstleverantör i dess betaltjänstverksamhet enligt lagen (2010:751) om betaltjänster och som omfattas av rapporteringskravet i FFFS 2018:4 inte samtidigt omfattas av FFFS 2021:2.
Med Finansinspektionens allmänna råd om rapportering av händelser av väsentlig betydelse vill FI verka för att företag som står under myndighetens tillsyn rapporterar sådana händelser i verksamheten som kan äventyra företagens stabilitet eller skyddet av kundernas tillgångar.
Företaget bör rapportera sådana händelser som kan medföra att dess ekonomiska förutsättningar ändras, så att det inte kan uppfylla sina åtaganden mot kunder.
Företaget bör rapportera händelser som kan medföra
De händelser som avses är till exempel att
Om en revisor vidtar åtgärder enligt 9 kap. 43 och 44 §§ aktiebolagslagen
(2005:551), bör företaget genast informera Finansinspektionen om detta.
Företagets regelansvariga funktion bör lämna rapporten som bör innehålla följande uppgifter i enlighet med bilagan i det allmänna rådet FFFS 2021:2;
Uppgifterna kan skickas in med krypterat mejl till: incidentrapportering@fi.se.
För att mejla krypterat till incidentrapportering@fi.se behöver du hämta FI:s nyckel: incidentrapportering.zip. Mer information om kryptering av mejl finns på sidan Så mejlar du krypterat.
Undvik att ta med personuppgifter i rapporten.
Ange endast sådana uppgifter som är nödvändiga för att beskriva händelsen. Rapporten ska inte innehålla information som omfattas av sekretess för skydd av Sveriges säkerhet eller annan säkerhetsskyddsklassad information.
Betaltjänstleverantörer ska rapportera allvarliga operativa incidenter och säkerhetsincidenter i sin betaltjänstverksamhet till FI. Av de nio verksamhetstyperna som anges i tabellen ovan omfattas följande av FFFS 2018:4:
Dessa verksamhetstyper ska rapportera allvarliga operativa incidenter och säkerhetsincidenter i sin betaltjänstverksamhet genom att rapportera i FI:s rapporteringssystem Fidac. Händelsen ska rapporteras i de tre skeden enligt vad som anges i 6 kap. 4 § FFFS 2018:4.
Mer information om vilka incidenter som omfattas samt på vilket sätt allvarliga operativa incidenter och säkerhetsincidenter i betaltjänstverksamhet ska rapporteras finns under rubriken Allvarliga operativa incidenter och säkerhetsincidenter på sidan Rapportering enligt andra betaltjänstdirektivet (PSD 2).
Av de nio verksamhetstyper som anges i tabellen ovan omfattas endast företag inom verksamhetstypen bank- eller finansieringsrörelse – och som har identifierat och anmält sig som en leverantör av en samhällsviktig tjänst – av rapporteringskraven i MSBFS 2018:9.
MSB:s föreskrifter om anmälan och identifiering av leverantörer av samhällsviktiga tjänster (MSBFS 2018:7) redogör för vad som avses med leverantör och samhällsviktig tjänst:
"Med samhällsviktiga tjänster rörande bankverksamhet där incidenter skulle medföra en betydande störning vid tillhandahållandet av tjänsten avses betaltjänster enligt 1 kap. 2 § 1–6 p. lagen (2010:751) om betaltjänster som tillhandahålls av:
De betaltjänster som avses enligt 1 kap. 2 § 1–6 p. lagen (2010:751) om betaltjänster är:
Rapporteringspliktiga incidenter redogörs för i 5. kap MSBFS 2018:9 1 §:
"Leverantörer inom bankverksamhet ska rapportera incidenter som orsakat störning i den samhällsviktiga tjänsten som
Incidentrapporten ska skickas till myndigheten för samhällsskydd och beredskap. Rapporten blir sedan vidarebefordrar till FI.
Mer information om hur incidenter i samhällsviktiga tjänster ska rapporteras finns på MSB:s webbplats, se Incidentrapportering för NIS-leverantörer (MSB).
Observera att allvarliga operativa incidenter i betaltjänster som avses enligt 1 kap. 2 § 1–6 p även omfattas av rapporteringskrav enligt FFFS 2018:4. Om företaget har bedömt att en incident i en betaltjänst föranleder en rapport till MSB enligt MSBFS 2018:9 ska samma incident alltså också rapporteras direkt till FI i enlighet med rapporteringskraven i FFFS 2018:4.
För vissa typer av särskilt allvarliga händelser bör kreditinstitut under tillsynskategori 1 och 2 genast meddela Finansinspektionen genom ett telefonsamtal. En sådan initial rapport kallas G-Rapport. Telefonsamtalet görs till Finansinspektionens särskilda funktion för allvarliga incidenter. De berörda företagen har fått tillgång till detta telefonnummer. Funktionen har jourberedskap dygnet runt hela året.
Det går även att rapportera särskilt allvarliga händelser till FI:s tjänsteman i beredskap (TiB) genom att ringa SOS Alarm. Be då att bli kopplad till Finansinspektionens Tjänsteman i Beredskap.
G-rapporter bör göras enbart för sådana ärenden som uppfyller samtliga tre nedanstående kriterier:
Följande exempel kan fungera som vägledning för att bedöma om en händelse ska betraktas som särskilt allvarlig.
Följande exempel kan användas som vägledning för att bedöma om det finns en tidskritisk komponent.
Vid ett samtal till FI:s jourtelefon för incidentrapportering ska inte information som omfattas av sekretess för skydd av Sveriges säkerhet eller annan säkerhetsskyddsklassad information lämnas.
Hur ska rapporterna krypteras när de skickas via mejl?
Rapporterna ska skickas krypterat. Företaget har möjlighet att använda både TLS och PGP. För mer information om hur man mejlar krypterat till oss, se sidan Så mejlar du krypterat.
Finns FI:s föreskrifter i engelsk översättning?
Ja, det finns engelska översättningar av till exempel FFFS 2018:4 och FFFS 2021:2. Det finns två vägar att hitta dem:
Behöver en händelse som utlöser rapporteringskraven i FFFS 2018:4 även rapporteras enligt FFFS 2021:2 om händelsen också påverkar företaget i andra delar än dess betaltjänstverksamhet?
Nej. Om en händelse har skett som påverkar både betaltjänster och annan verksamhet räcker det med att FI tar del av en rapport om allvarlig incident i betaltjänst (FFFS 2018:4). I dessa fall bör rapporten innehålla information även om den del av händelsen som inte är kopplad till betaltjänstverksamheten.
Notera att för allvarliga incidenter i betaltjänstverksamhet (FFFS 2018:4) måste FI vidaresända rapporten i sin helhet till Europeiska bankmyndigheten, EBA.
Kan FI ge ytterligare vägledning om vilka händelser som bör betraktas vara av väsentlig betydelse?
Det allmänna rådet ger ett antal exempel på händelser som bör betraktas vara av väsentlig betydelse. FI har bedömt det vara svårt att lämna en så uttömmande vägledning att den täcker upp för alla slags händelser och för alla slags företag. Därför är det företaget själv som behöver göra en egen bedömning av om händelsen är av väsentlig betydelse eller inte.
Får det rapporterande företagen en kvittens på den inskickade rapporten?
Ja, vi kvitterar mottagandet av samtliga inskickade mejl. Meddela oss via incidentrapportering@fi.se om ni inte fått någon kvittens.
Har FI något önskemål om hur rapporterna ska namnges?
FI är tacksam för om rapporterna namnges enligt följade:
Bör de företag som omfattas av G-rapportering ringa och meddela FI om den särskilt allvarliga händelsen även om det gått flera timmar sedan händelsen inträffade och A-rapporten är redo att skickas in?
Ja. Även om det gått en tid sedan den särskilt allvarliga händelsen inträffade och det rapporterande företaget avser att skicka en A-rapport inom kort bör händelsen också genast ringas in till jourfunktionen. Detta gäller enbart sådana särskilt allvarliga händelser som företaget bedömer även har en tidskritisk faktor. Se mer information under vägledningsavsnittet för "G-rapportering".