DORA изисква съществените инциденти с ИКТ да се докладват на компетентния орган в строго определени срокове. По-долу са критериите за класифициране, трите етапа на докладване и образците, които се използват.
Глава III от Регламент (ЕС) 2022/2554 (DORA) урежда управлението, класифицирането и докладването на инцидентите с ИКТ. Тя се прилага за финансовите субекти в обхвата на регламента: кредитни институции, платежни институции, инвестиционни посредници, застрахователи, пенсионни фондове и места на търговия.
Член 17 изисква всеки инцидент с ИКТ и всяка значителна киберзаплаха да бъдат документирани, а ръководният орган да бъде уведомяван поне за съществените инциденти. Задължението за докладване по член 19 се задейства едва след класифицирането. Общата рамка на регламента е описана в какво представлява DORA.
Критериите и праговете са определени в Делегиран регламент (ЕС) 2024/1772, приет по мандата на член 18. Той съдържа седем критерия за класифициране:
Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия, или когато сам по себе си е налице успешен злонамерен неразрешен достъп до мрежовите и информационните системи със загуба на данни. Документирайте оценката по всеки критерий: тя е доказателството защо инцидентът е бил докладван или не е бил.
Докладването е на три етапа. Часовникът за първия етап тръгва от класифицирането на инцидента като съществен, а не от откриването му.
| Доклад | Срок | Съдържание |
|---|---|---|
| Първоначално уведомление | Възможно най-рано, най-късно 4 часа след класифицирането и не по-късно от 24 часа след узнаването за инцидента | Идентификация на субекта, вид на инцидента, засегнати услуги, първоначална оценка на въздействието, лице за контакт |
| Междинен доклад | В срок от 72 часа след първоначалното уведомление, след това при всяка съществена промяна в състоянието | Развитие на инцидента, предварителна първопричина, засегнати клиенти и трансакции, мерки за ограничаване и възстановяване |
| Окончателен доклад | Най-късно един месец след последния междинен доклад | Пълен анализ на първопричината, действително въздействие, извлечени поуки, коригиращи и превантивни мерки |
Класифицирането се извършва без неоправдано забавяне. Ако то се проточи, границата от 24 часа след узнаването остава приложима за първоначалното уведомление. Просрочието е нарушение на член 19: административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50, а DORA не установява таван на равнище Съюз.
Съдържанието и форматът на докладите са уеднаквени с Делегиран регламент (ЕС) 2025/301 (RTS) и Регламент за изпълнение (ЕС) 2025/302 (ITS). Един и същ образец се допълва през трите етапа, така че данните, събрани в първия час, определят качеството на окончателния доклад.
Полетата обхващат:
Ако тези полета не се събират още по време на реакцията, междинният доклад се пише по памет. Нашият генератор на доклади за инциденти подрежда данните по официалната структура, а пълният списък на техническите стандарти е в прегледа на RTS и ITS.
Член 19, параграф 2 позволява на финансовите субекти да уведомяват компетентния орган за значителни киберзаплахи, когато преценят, че заплахата е от значение за финансовата система, ползвателите на услугите или клиентите. Уведомяването е доброволно и не замества докладването на реализиралите се инциденти.
Значителна е киберзаплахата, чиито технически характеристики показват, че би могла да доведе до съществен инцидент с ИКТ. На практика това са наблюдавано разузнаване срещу критични или важни функции, изтекли идентификационни данни, компрометиране нагоре по веригата на доставки или тактики и техники, насочени към сектора.
Уведомлението се подава по същия канал, по образеца за киберзаплахи от RTS 2025/301. Компетентният орган може да предостави информацията на други имащи отношение органи и на други субекти чрез механизмите за обмен на информация по член 45.
Докладите не се подават на Европейските надзорни органи (ЕНО), а на компетентния орган по член 46. В България това е Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия.
Когато финансов субект е поднадзорен на повече от един орган, държавата членка определя един-единствен орган за целите на член 19. Кредитните институции, класифицирани като значими в рамките на единния надзорен механизъм, докладват съгласно член 19, параграф 1 на националния компетентен орган, който незабавно предава доклада на ЕЦБ. Държавите членки могат допълнително да изискат същите доклади да се подават и на екипите за реагиране при инциденти с компютърната сигурност (ЕРИКС) по Директива (ЕС) 2022/2555.
Подгответе канала предварително: установете кой орган приема доклада, регистрирайте достъпа, направете пробно подаване с тестов инцидент и опишете стъпките в плана за реакция. Когато съществен инцидент засяга финансовите интереси на клиентите, член 19, параграф 3 изисква те да бъдат информирани без неоправдано забавяне, включително за предприетите мерки.
Изгответе доклад за инцидент →
На три етапа: първоначално уведомление възможно най-рано, най-късно 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването за инцидента; междинен доклад в срок от 72 часа след първоначалното уведомление; окончателен доклад най-късно един месец след последния междинен доклад.
Класифицирането следва Делегиран регламент (ЕС) 2024/1772 и седемте му критерия: засегнати клиенти и трансакции, репутация, продължителност и престой, географско разпространение, загуби на данни, критичност на услугите и икономическо въздействие. Инцидентът е съществен, когато са засегнати критични услуги и са надхвърлени праговете на поне два други критерия.
От класифицирането на инцидента като съществен, не от откриването му. Самото класифициране се извършва без неоправдано забавяне, а първоначалното уведомление се подава не по-късно от 24 часа след узнаването за инцидента.
Образците са уеднаквени с Делегиран регламент (ЕС) 2025/301 и Регламент за изпълнение (ЕС) 2025/302. Един и същ образец се допълва през първоначалното уведомление, междинния и окончателния доклад, така че полетата се събират веднъж и се актуализират.
Не. Уведомяването за значителни киберзаплахи по член 19, параграф 2 е на доброволен принцип. Задължително е докладването на реализиралите се съществени инциденти с ИКТ.
На компетентния орган по член 46: Българската народна банка за кредитните институции, платежните институции и дружествата за електронни пари, и Комисията за финансов надзор за инвестиционните посредници, застрахователите, пенсионните фондове и местата на търговия. Значимите кредитни институции докладват на националния орган, който предава доклада на ЕЦБ.
Да, когато съществен инцидент с ИКТ засяга финансовите интереси на клиентите. Член 19, параграф 3 изисква финансовият субект да ги информира без неоправдано забавяне и да посочи предприетите мерки.
Просрочието е нарушение на член 19. Административните санкции и коригиращите мерки се определят от държавите членки съгласно член 50: DORA не установява таван на равнище Съюз, така че приложимият режим зависи от националното право и от компетентния орган.
Тази страница е професионална помощ, а не правен съвет. · Версия на английски