DORA е регламентът на Съюза за оперативната устойчивост на цифровите технологии във финансовия сектор. По-долу: обхватът, петте стълба, датите и какво казва член 50 за санкциите.
DORA е съкращение от Digital Operational Resilience Act и представлява Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. Като регламент той се прилага пряко във всички държави членки и не изисква национално транспониране.
Регламентът установява единна рамка за оперативната устойчивост на цифровите технологии, определена като способността на финансовия субект да изгражда, осигурява и преглежда своята оперативна цялост и надеждност, включително при смущения. Това, което по-рано стоеше в незадължителни насоки, вече е задължително право.
Регулаторните технически стандарти и техническите стандарти за изпълнение (RTS и ITS), разработени от европейските надзорни органи, доуточняват задълженията.
Член 2 определя обхвата и той покрива почти целия финансов сектор на Съюза: кредитни институции, платежни институции и институции за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви, застрахователи и презастрахователи, управляващи дружества, места на търговия, централни контрагенти и централни депозитари на ценни книжа.
Една трета страна доставчик на услуги в областта на ИКТ не е пряко задължена по регламента. Изискванията достигат до нея по договорен път, чрез членове 28 до 30, които обвързват финансовия субект. Пряк надзор има само върху доставчик, определен като трета страна критичен доставчик на услуги в областта на ИКТ по член 31.
Принципът на пропорционалност се прилага: за микропредприятието част от изискванията са облекчени, например то не подлежи на тестване за проникване по член 26, но остава в обхвата.
Започнете от определянето на вашите критични или важни функции: то определя обхвата на втория, третия и четвъртия стълб.
Фазата на въвеждане приключи. Работата се измества към доказуемостта: досиета, които издържат при проверка на място.
Надзорът тече по две линии. На национално равнище компетентните органи следят финансовите субекти: в България Българската народна банка за кредитните и платежните институции и Комисията за финансов надзор за инвестиционните посредници, застрахователните и презастрахователните предприятия и институциите за професионално пенсионно осигуряване в обхвата на регламента. Те извършват проверки на място и изискват коригиращи мерки.
На равнище Съюз европейските надзорни органи, ЕБО (EBA), ЕОЦКП (ESMA) и ЕОЗППО (EIOPA), провеждат обща надзорна рамка за критичните трети страни доставчици на услуги в областта на ИКТ. Всеки определен доставчик получава водещ надзорник, който може да изисква информация, да провежда разследвания и да издава препоръки, включително относно възлагането на подизпълнители и риска от концентрация при ИКТ.
Член 50 задължава държавите членки да въведат административни санкции и коригиращи мерки, които са ефективни, съразмерни и възпиращи. Сред минималните правомощия са разпореждане нарушението да бъде прекратено и публикуване на известия. Член 52 допуска и наказателноправни санкции по националното право.
За финансовите субекти регламентът не определя таван, изразен като процент от оборота на равнище Съюз. Вашият таван произтича от правото на държавата членка, в която сте под надзор.
Един процент все пак стои в самия текст. Член 35 дава на водещия надзорник правомощието да налага на определена трета страна критичен доставчик периодични имуществени санкции в размер до 1 % от средния дневен световен оборот за предходната стопанска година, дневно и за не повече от шест месеца. Те засягат само определените доставчици, а не финансовите субекти. Често повтаряният таван от два процента от оборота не фигурира в DORA.
Започнете с информационния регистър →
DORA е съкращение от Digital Operational Resilience Act, тоест Регламент (ЕС) 2022/2554: единна рамка за оперативната устойчивост на цифровите технологии във финансовия сектор, приложима пряко във всички държави членки.
Регламентът влиза в сила на 16 януари 2023 г. и се прилага от 17 януари 2025 г. От тази дата всички субекти в обхвата трябва да отговарят на изискванията и да поддържат доказателства за това.
Трета страна доставчик на услуги в областта на ИКТ не е пряко задължена по регламента. Изискванията достигат до нея чрез договорните разпоредби на членове 28 до 30, които обвързват вас като финансов субект. Пряк надзор има само върху доставчик, определен като критичен по член 31.
DORA е lex specialis за финансовия сектор и в рамките на своя обхват има предимство пред Директива (ЕС) 2022/2555 (NIS2). NIS2 обхваща повече сектори и е директива, която се транспонира във всяка държава членка. Доставчик на услуги в областта на ИКТ за банка може същевременно да попада под NIS2 като субект в областта на цифровата инфраструктура.
Член 50 оставя административните санкции на държавите членки: за финансовите субекти DORA не определя таван на равнище Съюз, изразен като процент от оборота. За определените критични трети страни доставчици член 35 предвижда периодични имуществени санкции до 1 % от средния дневен световен оборот, дневно и за не повече от шест месеца.
Информационният регистър е задължителният опис на всички договорни споразумения за ползване на услуги в областта на ИКТ, предоставяни от трети страни доставчици. Поддържа се на равнище субект и, където е приложимо, на консолидирано равнище, и се предоставя на компетентния орган. В него се отличават споразуменията, които поддържат критични или важни функции.
Тази страница е професионална помощ, а не правен съвет. · Версия на английски