Рамката за докладване (членове 17-23)
Глава III от Регламент (ЕС) 2022/2554 (DORA) урежда управлението, класифицирането и докладването на инцидентите с ИКТ. Тя се прилага за финансовите субекти в обхвата на регламента: кредитни институции, платежни институции, инвестиционни посредници, застрахователи, пенсионни фондове и места на търговия.
- Член 17: процес за управление на инцидентите с ИКТ, чрез който те се откриват, управляват и докладват.
- Член 18: класифициране на инцидентите с ИКТ и на киберзаплахите.
- Член 19: докладване на съществените инциденти с ИКТ и уведомяване на доброволен принцип за значителни киберзаплахи.
- Член 20: хармонизиране на съдържанието и на образците за докладване.
- Членове 21 и 22: централизиране на докладите и обратна информация от органите.
- Член 23: прилагане към съществените операционни или свързани със сигурността инциденти, свързани с плащания.
Член 17 изисква всеки инцидент с ИКТ и всяка значителна киберзаплаха да бъдат документирани, а ръководният орган да бъде уведомяван поне за съществените инциденти. Задължението за докладване по член 19 се задейства едва след класифицирането. Общата рамка на регламента е описана в какво представлява DORA.
Кога инцидентът е съществен: седемте критерия
Критериите и праговете са определени в Делегиран регламент (ЕС) 2024/1772, приет по мандата на член 18. Той съдържа седем критерия за класифициране:
- Засегнати клиенти, финансови контрагенти и трансакции: брой и дял от общия обем.
- Въздействие върху репутацията: медийно отразяване, повтарящи се оплаквания, загуба на клиенти.
- Продължителност и време на престой: времетраенето на инцидента и недостъпността на услугите.
- Географско разпространение: брой засегнати държави членки и трансгранични услуги.
- Загуби на данни: въздействие върху наличността, автентичността, цялостността или поверителността на данните.
- Критичност на засегнатите услуги: дали са засегнати критични или важни функции.
- Икономическо въздействие: преки и косвени разходи и загуби спрямо прага в делегирания регламент.
Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия, или когато сам по себе си е налице успешен злонамерен неразрешен достъп до мрежовите и информационните системи със загуба на данни. Документирайте оценката по всеки критерий: тя е доказателството защо инцидентът е бил докладван или не е бил.
Сроковете: 4 часа, 72 часа и един месец
Докладването е на три етапа. Часовникът за първия етап тръгва от класифицирането на инцидента като съществен, а не от откриването му.
| Доклад | Срок | Съдържание |
|---|
| Първоначално уведомление | Възможно най-рано, най-късно 4 часа след класифицирането и не по-късно от 24 часа след узнаването за инцидента | Идентификация на субекта, вид на инцидента, засегнати услуги, първоначална оценка на въздействието, лице за контакт |
| Междинен доклад | В срок от 72 часа след първоначалното уведомление, след това при всяка съществена промяна в състоянието | Развитие на инцидента, предварителна първопричина, засегнати клиенти и трансакции, мерки за ограничаване и възстановяване |
| Окончателен доклад | Най-късно един месец след последния междинен доклад | Пълен анализ на първопричината, действително въздействие, извлечени поуки, коригиращи и превантивни мерки |
Класифицирането се извършва без неоправдано забавяне. Ако то се проточи, границата от 24 часа след узнаването остава приложима за първоначалното уведомление. Просрочието е нарушение на член 19: административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50, а DORA не установява таван на равнище Съюз.
Хармонизираните образци (RTS 2025/301 и ITS 2025/302)
Съдържанието и форматът на докладите са уеднаквени с Делегиран регламент (ЕС) 2025/301 (RTS) и Регламент за изпълнение (ЕС) 2025/302 (ITS). Един и същ образец се допълва през трите етапа, така че данните, събрани в първия час, определят качеството на окончателния доклад.
Полетата обхващат:
- идентификация на финансовия субект, включително код LEI, и компетентния орган;
- хронология: начало, откриване, класифициране, възстановяване;
- засегнати услуги, направления на дейност и държави членки;
- количествени данни за клиенти, трансакции и разходи;
- участие на трети страни доставчици на услуги в областта на ИКТ;
- признаци за злонамерени действия и предприети мерки.
Ако тези полета не се събират още по време на реакцията, междинният доклад се пише по памет. Нашият генератор на доклади за инциденти подрежда данните по официалната структура, а пълният списък на техническите стандарти е в прегледа на RTS и ITS.
Значителни киберзаплахи: уведомяване на доброволен принцип
Член 19, параграф 2 позволява на финансовите субекти да уведомяват компетентния орган за значителни киберзаплахи, когато преценят, че заплахата е от значение за финансовата система, ползвателите на услугите или клиентите. Уведомяването е доброволно и не замества докладването на реализиралите се инциденти.
Значителна е киберзаплахата, чиито технически характеристики показват, че би могла да доведе до съществен инцидент с ИКТ. На практика това са наблюдавано разузнаване срещу критични или важни функции, изтекли идентификационни данни, компрометиране нагоре по веригата на доставки или тактики и техники, насочени към сектора.
Уведомлението се подава по същия канал, по образеца за киберзаплахи от RTS 2025/301. Компетентният орган може да предостави информацията на други имащи отношение органи и на други субекти чрез механизмите за обмен на информация по член 45.
Компетентният орган и каналът за подаване
Докладите не се подават на Европейските надзорни органи (ЕНО), а на компетентния орган по член 46. В България това е Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия.
Когато финансов субект е поднадзорен на повече от един орган, държавата членка определя един-единствен орган за целите на член 19. Кредитните институции, класифицирани като значими в рамките на единния надзорен механизъм, докладват съгласно член 19, параграф 1 на националния компетентен орган, който незабавно предава доклада на ЕЦБ. Държавите членки могат допълнително да изискат същите доклади да се подават и на екипите за реагиране при инциденти с компютърната сигурност (ЕРИКС) по Директива (ЕС) 2022/2555.
Подгответе канала предварително: установете кой орган приема доклада, регистрирайте достъпа, направете пробно подаване с тестов инцидент и опишете стъпките в плана за реакция. Когато съществен инцидент засяга финансовите интереси на клиентите, член 19, параграф 3 изисква те да бъдат информирани без неоправдано забавяне, включително за предприетите мерки.
Изгответе доклад за инцидент →
Често задавани въпроси
В какъв срок се докладва съществен инцидент с ИКТ?
На три етапа: първоначално уведомление възможно най-рано, най-късно 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването за инцидента; междинен доклад в срок от 72 часа след първоначалното уведомление; окончателен доклад най-късно един месец след последния междинен доклад.
Кога инцидентът с ИКТ е съществен?
Класифицирането следва Делегиран регламент (ЕС) 2024/1772 и седемте му критерия: засегнати клиенти и трансакции, репутация, продължителност и престой, географско разпространение, загуби на данни, критичност на услугите и икономическо въздействие. Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия.
От кой момент тече четиричасовият срок?
От класифицирането на инцидента като съществен, не от откриването му. Самото класифициране се извършва без неоправдано забавяне, а първоначалното уведомление се подава не по-късно от 24 часа след узнаването за инцидента.
Кои образци се използват за докладването?
Образците са уеднаквени с Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302. Един и същ образец се допълва през първоначалното уведомление, междинния и окончателния доклад, така че полетата се събират веднъж и се актуализират.
Задължително ли е докладването на киберзаплахи?
Не. Уведомяването за значителни киберзаплахи по член 19, параграф 2 е на доброволен принцип. Задължително е докладването на реализиралите се съществени инциденти с ИКТ.
На кой орган се докладва в България?
На компетентния орган по член 46: Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия. Значимите кредитни институции докладват на националния орган, който предава доклада на ЕЦБ.
Трябва ли да се уведомяват клиентите?
Да, когато съществен инцидент с ИКТ засяга финансовите интереси на клиентите. Член 19, параграф 3 изисква финансовият субект да ги информира без неоправдано забавяне и да посочи предприетите мерки.
Какво следва при просрочен срок?
Просрочието е нарушение на член 19. Административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50: DORA не установява таван на равнище Съюз, така че приложимият режим зависи от националното право и от компетентния орган.
Тази страница е професионална помощ, а не правен съвет. · Версия на английски