regulation-dora.eu Български
Разглеждате българското издание: основните страници са преведени. Пълният сайт, с всички инструменти и ръководства, е на английски. Отворете тази страница на английски →

Какво е DORA: обхват, стълбове и санкции

DORA е регламентът на Съюза за оперативната устойчивост на цифровите технологии във финансовия сектор. По-долу: обхватът, петте стълба, датите и какво казва член 50 за санкциите.

DORA накратко: определение и правно основание

DORA е съкращение от Digital Operational Resilience Act и представлява Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. Като регламент той се прилага пряко във всички държави членки и не изисква национално транспониране.

Регламентът установява единна рамка за оперативната устойчивост на цифровите технологии, определена като способността на финансовия субект да изгражда, осигурява и преглежда своята оперативна цялост и надеждност, включително при смущения. Това, което по-рано стоеше в незадължителни насоки, вече е задължително право.

Регулаторните технически стандарти и техническите стандарти за изпълнение (RTS и ITS), разработени от европейските надзорни органи, доуточняват задълженията.

За кого се прилага DORA: обхватът по член 2

Член 2 определя обхвата и той покрива почти целия финансов сектор на Съюза: кредитни институции, платежни институции и институции за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви, застрахователи и презастрахователи, управляващи дружества, места на търговия, централни контрагенти и централни депозитари на ценни книжа.

Една трета страна доставчик на услуги в областта на ИКТ не е пряко задължена по регламента. Изискванията достигат до нея по договорен път, чрез членове 28 до 30, които обвързват финансовия субект. Пряк надзор има само върху доставчик, определен като трета страна критичен доставчик на услуги в областта на ИКТ по член 31.

Принципът на пропорционалност се прилага: за микропредприятието част от изискванията са облекчени, например то не подлежи на тестване за проникване по член 26, но остава в обхвата.

Петте стълба на DORA

Започнете от определянето на вашите критични или важни функции: то определя обхвата на втория, третия и четвъртия стълб.

Датите, които имат значение

Фазата на въвеждане приключи. Работата се измества към доказуемостта: досиета, които издържат при проверка на място.

Надзор: компетентни органи и водещ надзорник

Надзорът тече по две линии. На национално равнище компетентните органи следят финансовите субекти: в България Българската народна банка за кредитните и платежните институции и Комисията за финансов надзор за инвестиционните посредници, застрахователните и презастрахователните предприятия и институциите за професионално пенсионно осигуряване в обхвата на регламента. Те извършват проверки на място и изискват коригиращи мерки.

На равнище Съюз европейските надзорни органи, ЕБО (EBA), ЕОЦКП (ESMA) и ЕОЗППО (EIOPA), провеждат обща надзорна рамка за критичните трети страни доставчици на услуги в областта на ИКТ. Всеки определен доставчик получава водещ надзорник, който може да изисква информация, да провежда разследвания и да издава препоръки, включително относно възлагането на подизпълнители и риска от концентрация при ИКТ.

Санкции: какво определя регламентът и какво не

Член 50 задължава държавите членки да въведат административни санкции и коригиращи мерки, които са ефективни, съразмерни и възпиращи. Сред минималните правомощия са разпореждане нарушението да бъде прекратено и публикуване на известия. Член 52 допуска и наказателноправни санкции по националното право.

За финансовите субекти регламентът не определя таван, изразен като процент от оборота на равнище Съюз. Вашият таван произтича от правото на държавата членка, в която сте под надзор.

Един процент все пак стои в самия текст. Член 35 дава на водещия надзорник правомощието да налага на определена трета страна критичен доставчик периодични имуществени санкции в размер до 1 % от средния дневен световен оборот за предходната стопанска година, дневно и за не повече от шест месеца. Те засягат само определените доставчици, а не финансовите субекти. Често повтаряният таван от два процента от оборота не фигурира в DORA.

Започнете с информационния регистър →

Често задавани въпроси

Какво означава съкращението DORA?

DORA е съкращение от Digital Operational Resilience Act, тоест Регламент (ЕС) 2022/2554: единна рамка за оперативната устойчивост на цифровите технологии във финансовия сектор, приложима пряко във всички държави членки.

От кога се прилага DORA?

Регламентът влиза в сила на 16 януари 2023 г. и се прилага от 17 януари 2025 г. От тази дата всички субекти в обхвата трябва да отговарят на изискванията и да поддържат доказателства за това.

Прилага ли се DORA за моя доставчик на услуги в областта на ИКТ?

Трета страна доставчик на услуги в областта на ИКТ не е пряко задължена по регламента. Изискванията достигат до нея чрез договорните разпоредби на членове 28 до 30, които обвързват вас като финансов субект. Пряк надзор има само върху доставчик, определен като критичен по член 31.

Каква е разликата между DORA и NIS2?

DORA е lex specialis за финансовия сектор и в рамките на своя обхват има предимство пред Директива (ЕС) 2022/2555 (NIS2). NIS2 обхваща повече сектори и е директива, която се транспонира във всяка държава членка. Доставчик на услуги в областта на ИКТ за банка може същевременно да попада под NIS2 като субект в областта на цифровата инфраструктура.

Какви санкции са предвидени при неспазване?

Член 50 оставя административните санкции на държавите членки: за финансовите субекти DORA не определя таван на равнище Съюз, изразен като процент от оборота. За определените критични трети страни доставчици член 35 предвижда периодични имуществени санкции до 1 % от средния дневен световен оборот, дневно и за не повече от шест месеца.

Какво представлява информационният регистър?

Информационният регистър е задължителният опис на всички договорни споразумения за ползване на услуги в областта на ИКТ, предоставяни от трети страни доставчици. Поддържа се на равнище субект и, където е приложимо, на консолидирано равнище, и се предоставя на компетентния орган. В него се отличават споразуменията, които поддържат критични или важни функции.

Тази страница е професионална помощ, а не правен съвет. · Версия на английски