EU uppdaterar sanktionslistan mot Ryssland/Ukraina (rådets förordning 2026/1940
Vad har hänt: Rådet har antagit genomförandeförordning (EU) 2026/1940 av den 7 augusti 2026 som implementerar förordning (EU) nr 269/2014 om restriktiva åtgärder mot handlingar som undergräver Ukrainas territoriella integritet, suveränitet och oberoende. Källtexten anger endast rubrik och rättslig grund; exakt vilka personer eller enheter som läggs till, ändras eller tas bort på listan framgår inte av det tillgängliga materialet.
Vad det betyder för er: Uppdaterade sanktionslistor innebär sannolikt att banken behöver kontrollera att sina system för sanktionsscreening (kund- och transaktionskontroll) speglar den senaste listversionen, eftersom felaktig eller föråldrad listdata är en vanlig brist FI granskar. Eftersom källan inte specificerar vilka namn som tillkommit eller tagits bort går det inte att bedöma träffbilden för just denna banks kundstock utan att gå till den fullständiga bilagan i förordningen.
Åtgärder:- • Hämta den fullständiga bilagan till förordning 2026/1940 från EUR-Lex och stäm av mot bankens nuvarande sanktionslista. (Compliance)
- • Kontrollera med Swedbank vilken listversion som används i det gemensamma screeningsystemet och begär skriftlig bekräftelse att uppdateringen är införd, samt diarieför svaret. (IT/Säkerhet)
- • Genomför en riktad sökning i kundregistret mot nya listposter och dokumentera resultatet av kontrollen. (Risk)
EU uppdaterar sanktionslistan mot Ryssland/Ukraina
Vad har hänt: Rådet har antagit beslut (CFSP) 2026/1939 av 7 augusti 2026 som ändrar beslut 2014/145/CFSP om restriktiva åtgärder mot handlingar som undergräver Ukrainas territoriella integritet, suveränitet och oberoende. Källtexten anger endast att listan i grundbeslutet ändras, utan att specificera vilka personer eller enheter som läggs till eller tas bort.
Vad det betyder för er: Detta innebär sannolikt att sanktionslistan över namngivna personer och enheter har uppdaterats, vilket kräver att bankens sanktionsscreening matchar mot den nya versionen. Eftersom källan inte anger exakta namn eller datum för ikraftträdande bör banken själv verifiera den fullständiga och aktuella listan i EUR-Lex eller via UD/Finanspolisen innan man drar slutsatser om specifika kunder eller motparter.
Åtgärder:- • Verifiera att bankens sanktionslistleverantör/screeningverktyg har uppdaterats med den nya bilagan till beslut 2014/145/CFSP, och dokumentera kontrollen. (Compliance)
- • Genomför en avstämning av befintlig kundstock och pågående affärer mot den uppdaterade listan för att identifiera eventuella träffar. (Compliance)
- • Bedöm om ändringen påverkar bankens riskklassificering av kunder med kopplingar till Ryssland/Ukraina och uppdatera riskbedömningen vid behov. (Risk)
Ny självspridande skadlig kod (Chaindrop) i JavaScript-paket via npm
Vad har hänt: En självreplikerande skadlig kod kallad Chaindrop har upptäckts och påverkar över 400 paket i JavaScript-ekosystemet. Koden körs i de flesta fall via ett 'preinstall'-skript vars syfte är att sprida sig vidare och stjäla hemligheter, och CERT-SE rekommenderar att undvika npm install/update samt att rotera hemligheter i berörda system.
Vad det betyder för er: Sparbanken driftar normalt inte egen utvecklingsmiljö eller npm-baserade system själv, utan detta hanteras via Swedbanks IT-drift enligt samarbetsavtalet - frågan bör därför tolkas som en leverantörsstyrningsfråga snarare än en teknisk åtgärd banken själv kan utföra. FI förväntar sig dock att banken kan visa att den aktivt följt upp exponeringen hos sin kritiska IKT-leverantör, oavsett vem som utför den tekniska hanteringen. Det är sannolikt att en skriftlig förfrågan till Swedbank om exponering och åtgärder blir den relevanta dokumentationen vid en eventuell tillsyn.
Åtgärder:- • Skicka en skriftlig fråga till Swedbank om huruvida bankens system eller leveranskedja exponerats av Chaindrop, och begär skriftlig bekräftelse på genomförd utredning och eventuell rotation av hemligheter. (IT/Säkerhet)
- • Diarieför Swedbanks svar samt datum för förfrågan och svar som evidens för leverantörsuppföljning. (Risk)
- • Följ upp om Swedbank bekräftar att inga av bankens beroenden är påverkade, och eskalera internt om svar uteblir eller är otillräckligt. (IT/Säkerhet)