40.1Bij het uitvoeren van oversightactiviteiten, met name algemene onderzoeken of inspecties, wordt de lead overseer bijgestaan door een gezamenlijk onderzoeksteam dat voor iedere toezichtactiviteit bij een kritieke derde aanbieder van ICT-diensten wordt opgericht.
40.2Het in lid 1 bedoelde gezamenlijke onderzoeksteam bestaat uit functionarissen van:
40.2.ade ETA’s;
40.2.bde bevoegde autoriteiten die toezicht houden op de financiële entiteiten waaraan de kritieke derde aanbieder van ICT-diensten ICT-diensten verleent;
40.2.cde in artikel 32, lid 4, punt e), bedoelde nationale bevoegde autoriteit (op vrijwillige basis);
40.2.déén nationale bevoegde autoriteit van de lidstaat waar de kritieke derde aanbieder van ICT-diensten is gevestigd (op vrijwillige basis).
40.2.al2De leden van het gezamenlijke onderzoeksteam beschikken over deskundigheid op het terrein van ICT-aangelegenheden en van operationele risico’s. Het team wordt gecoördineerd door een functionaris van de lead overseer die hiertoe is aangewezen (de coördinator van de lead overseer).
40.3Binnen drie maanden na de voltooiing van een onderzoek of een inspectie doet de lead overseer, na raadpleging van het oversightforum, aanbevelingen aan de kritieke derde aanbieder van ICT-diensten (overeenkomstig de in artikel 35 bedoelde bevoegdheden).
40.4De kritieke derde aanbieder van ICT-diensten en de bevoegde autoriteiten van de financiële entiteit waarvoor de dienstverlener ICT-diensten werkt, worden onverwijld in kennis gesteld van de in lid 3 bedoelde aanbevelingen.
40.4.al2Voor de uitvoering van de oversightactiviteiten kan de lead overseer eventuele certificeringen door derden en interne of externe ICT-auditverslagen in aanmerking nemen die door de kritieke derde aanbieder van ICT-diensten te zijner beschikking zijn gesteld.