regulation-dora.eu Български
Разглеждате българското издание: основните страници са преведени. Пълният сайт, с всички инструменти и ръководства, е на английски. Отворете тази страница на английски →

Докладване на съществените инциденти с ИКТ по DORA

DORA изисква съществените инциденти с ИКТ да се докладват на компетентния орган в строго определени срокове. По-долу са критериите за класифициране, трите етапа на докладване и образците, които се използват.

Рамката за докладване (членове 17-23)

Глава III от Регламент (ЕС) 2022/2554 (DORA) урежда управлението, класифицирането и докладването на инцидентите с ИКТ. Тя се прилага за финансовите субекти в обхвата на регламента: кредитни институции, платежни институции, инвестиционни посредници, застрахователи, пенсионни фондове и места на търговия.

Член 17 изисква всеки инцидент с ИКТ и всяка значителна киберзаплаха да бъдат документирани, а ръководният орган да бъде уведомяван поне за съществените инциденти. Задължението за докладване по член 19 се задейства едва след класифицирането. Общата рамка на регламента е описана в какво представлява DORA.

Кога инцидентът е съществен: седемте критерия

Критериите и праговете са определени в Делегиран регламент (ЕС) 2024/1772, приет по мандата на член 18. Той съдържа седем критерия за класифициране:

  1. Засегнати клиенти, финансови контрагенти и трансакции: брой и дял от общия обем.
  2. Въздействие върху репутацията: медийно отразяване, повтарящи се оплаквания, загуба на клиенти.
  3. Продължителност и време на престой: времетраенето на инцидента и недостъпността на услугите.
  4. Географско разпространение: брой засегнати държави членки и трансгранични услуги.
  5. Загуби на данни: въздействие върху наличността, автентичността, цялостността или поверителността на данните.
  6. Критичност на засегнатите услуги: дали са засегнати критични или важни функции.
  7. Икономическо въздействие: преки и косвени разходи и загуби спрямо прага в делегирания регламент.

Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия, или когато сам по себе си е налице успешен злонамерен неразрешен достъп до мрежовите и информационните системи със загуба на данни. Документирайте оценката по всеки критерий: тя е доказателството защо инцидентът е бил докладван или не е бил.

Сроковете: 4 часа, 72 часа и един месец

Докладването е на три етапа. Часовникът за първия етап тръгва от класифицирането на инцидента като съществен, а не от откриването му.

ДокладСрокСъдържание
Първоначално уведомлениеВъзможно най-рано, най-късно 4 часа след класифицирането и не по-късно от 24 часа след узнаването за инцидентаИдентификация на субекта, вид на инцидента, засегнати услуги, първоначална оценка на въздействието, лице за контакт
Междинен докладВ срок от 72 часа след първоначалното уведомление, след това при всяка съществена промяна в състояниетоРазвитие на инцидента, предварителна първопричина, засегнати клиенти и трансакции, мерки за ограничаване и възстановяване
Окончателен докладНай-късно един месец след последния междинен докладПълен анализ на първопричината, действително въздействие, извлечени поуки, коригиращи и превантивни мерки

Класифицирането се извършва без неоправдано забавяне. Ако то се проточи, границата от 24 часа след узнаването остава приложима за първоначалното уведомление. Просрочието е нарушение на член 19: административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50, а DORA не установява таван на равнище Съюз.

Хармонизираните образци (RTS 2025/301 и ITS 2025/302)

Съдържанието и форматът на докладите са уеднаквени с Делегиран регламент (ЕС) 2025/301 (RTS) и Регламент за изпълнение (ЕС) 2025/302 (ITS). Един и същ образец се допълва през трите етапа, така че данните, събрани в първия час, определят качеството на окончателния доклад.

Полетата обхващат:

Ако тези полета не се събират още по време на реакцията, междинният доклад се пише по памет. Нашият генератор на доклади за инциденти подрежда данните по официалната структура, а пълният списък на техническите стандарти е в прегледа на RTS и ITS.

Значителни киберзаплахи: уведомяване на доброволен принцип

Член 19, параграф 2 позволява на финансовите субекти да уведомяват компетентния орган за значителни киберзаплахи, когато преценят, че заплахата е от значение за финансовата система, ползвателите на услугите или клиентите. Уведомяването е доброволно и не замества докладването на реализиралите се инциденти.

Значителна е киберзаплахата, чиито технически характеристики показват, че би могла да доведе до съществен инцидент с ИКТ. На практика това са наблюдавано разузнаване срещу критични или важни функции, изтекли идентификационни данни, компрометиране нагоре по веригата на доставки или тактики и техники, насочени към сектора.

Уведомлението се подава по същия канал, по образеца за киберзаплахи от RTS 2025/301. Компетентният орган може да предостави информацията на други имащи отношение органи и на други субекти чрез механизмите за обмен на информация по член 45.

Компетентният орган и каналът за подаване

Докладите не се подават на Европейските надзорни органи (ЕНО), а на компетентния орган по член 46. В България това е Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия.

Когато финансов субект е поднадзорен на повече от един орган, държавата членка определя един-единствен орган за целите на член 19. Кредитните институции, класифицирани като значими в рамките на единния надзорен механизъм, докладват съгласно член 19, параграф 1 на националния компетентен орган, който незабавно предава доклада на ЕЦБ. Държавите членки могат допълнително да изискат същите доклади да се подават и на екипите за реагиране при инциденти с компютърната сигурност (ЕРИКС) по Директива (ЕС) 2022/2555.

Подгответе канала предварително: установете кой орган приема доклада, регистрирайте достъпа, направете пробно подаване с тестов инцидент и опишете стъпките в плана за реакция. Когато съществен инцидент засяга финансовите интереси на клиентите, член 19, параграф 3 изисква те да бъдат информирани без неоправдано забавяне, включително за предприетите мерки.

Изгответе доклад за инцидент →

Често задавани въпроси

В какъв срок се докладва съществен инцидент с ИКТ?

На три етапа: първоначално уведомление възможно най-рано, най-късно 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването за инцидента; междинен доклад в срок от 72 часа след първоначалното уведомление; окончателен доклад най-късно един месец след последния междинен доклад.

Кога инцидентът с ИКТ е съществен?

Класифицирането следва Делегиран регламент (ЕС) 2024/1772 и седемте му критерия: засегнати клиенти и трансакции, репутация, продължителност и престой, географско разпространение, загуби на данни, критичност на услугите и икономическо въздействие. Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия.

От кой момент тече четиричасовият срок?

От класифицирането на инцидента като съществен, не от откриването му. Самото класифициране се извършва без неоправдано забавяне, а първоначалното уведомление се подава не по-късно от 24 часа след узнаването за инцидента.

Кои образци се използват за докладването?

Образците са уеднаквени с Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302. Един и същ образец се допълва през първоначалното уведомление, междинния и окончателния доклад, така че полетата се събират веднъж и се актуализират.

Задължително ли е докладването на киберзаплахи?

Не. Уведомяването за значителни киберзаплахи по член 19, параграф 2 е на доброволен принцип. Задължително е докладването на реализиралите се съществени инциденти с ИКТ.

На кой орган се докладва в България?

На компетентния орган по член 46: Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия. Значимите кредитни институции докладват на националния орган, който предава доклада на ЕЦБ.

Трябва ли да се уведомяват клиентите?

Да, когато съществен инцидент с ИКТ засяга финансовите интереси на клиентите. Член 19, параграф 3 изисква финансовият субект да ги информира без неоправдано забавяне и да посочи предприетите мерки.

Какво следва при просрочен срок?

Просрочието е нарушение на член 19. Административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50: DORA не установява таван на равнище Съюз, така че приложимият режим зависи от националното право и от компетентния орган.

Тази страница е професионална помощ, а не правен съвет. · Версия на английски