Ο κανονισμός (ΕΕ) 2022/2554 εφαρμόζεται από τις 17 Ιανουαρίου 2025. Εδώ βρίσκετε τους πέντε πυλώνες, τα τεχνικά πρότυπα αποκωδικοποιημένα και δωρεάν εργαλεία για να περάσετε από το κείμενο στην πράξη.
Ο DORA (Digital Operational Resilience Act), δηλαδή ο κανονισμός (ΕΕ) 2022/2554, θεσπίζει ενιαίο πλαίσιο ψηφιακής επιχειρησιακής ανθεκτικότητας για τον χρηματοοικονομικό τομέα της Ένωσης. Εφαρμόζεται από τις 17 Ιανουαρίου 2025 και καλύπτει τη διαχείριση του κινδύνου ΤΠΕ (ICT), την αναφορά μειζόνων συμβάντων, τις δοκιμές ανθεκτικότητας, τη διαχείριση του κινδύνου τρίτων παρόχων ΤΠΕ και την ανταλλαγή πληροφοριών.
Το κείμενο ορίζει την ψηφιακή επιχειρησιακή ανθεκτικότητα ως την ικανότητα μιας χρηματοοικονομικής οντότητας να διαμορφώνει, να εξασφαλίζει και να επανεξετάζει την επιχειρησιακή ακεραιότητα και αξιοπιστία της, καθ’ όλη τη διάρκεια διαταραχών. Ξεκινήστε από τον οδηγό μας για το τι είναι ο DORA.
Ο κανονισμός συμπληρώνεται από ρυθμιστικά τεχνικά πρότυπα (RTS) και εκτελεστικά τεχνικά πρότυπα (ITS), τα οποία καταρτίζουν οι Ευρωπαϊκές Εποπτικές Αρχές (ΕΕΑ) μέσω της μεικτής επιτροπής. Εκεί μπαίνουν οι λεπτομέρειες: πολιτικές ασφάλειας ΤΠΕ, κριτήρια ταξινόμησης συμβάντων, περιεχόμενο του μητρώου πληροφοριών, όροι υπεργολαβίας. Στη σελίδα RTS και ITS κάθε πρότυπο παρουσιάζεται αποκωδικοποιημένο, με το τι πρέπει να παραχθεί και ποιος το υπογράφει.
Τα εργαλεία είναι δωρεάν και το αποτέλεσμα μπαίνει κατευθείαν στην εσωτερική σας τεκμηρίωση.
Ο DORA καλύπτει σχεδόν ολόκληρο τον χρηματοοικονομικό τομέα της Ένωσης: πιστωτικά ιδρύματα, ιδρύματα πληρωμών και ηλεκτρονικού χρήματος, επιχειρήσεις επενδύσεων, ασφαλιστικές και αντασφαλιστικές επιχειρήσεις, διαχειριστές κεφαλαίων, παρόχους υπηρεσιών κρυπτοστοιχείων, κεντρικούς αντισυμβαλλομένους, κεντρικά αποθετήρια τίτλων και τόπους διαπραγμάτευσης.
Οι τρίτοι πάροχοι υπηρεσιών ΤΠΕ δεν υπάγονται άμεσα στον κανονισμό: δεσμεύονται μέσω των συμβατικών ρυθμίσεων που συνάπτουν με τη χρηματοοικονομική οντότητα, η οποία παραμένει πλήρως υπεύθυνη. Εξαίρεση είναι όσοι ορίζονται ως κρίσιμοι τρίτοι πάροχοι υπηρεσιών ΤΠΕ, υπό ενωσιακό εποπτικό πλαίσιο με κύριο εποπτικό φορέα μία από τις ΕΕΑ.
Ο κανονισμός (ΕΕ) 2022/2554 εφαρμόζεται από τις 17 Ιανουαρίου 2025. Είχε τεθεί σε ισχύ τον Ιανουάριο του 2023, με διετή περίοδο προσαρμογής. Τα τεχνικά πρότυπα συμπληρώνουν το πλαίσιο σταδιακά.
Σχεδόν όλες τις κατηγορίες χρηματοοικονομικών οντοτήτων της Ένωσης, από τα πιστωτικά ιδρύματα και τις ασφαλιστικές επιχειρήσεις έως τους παρόχους υπηρεσιών κρυπτοστοιχείων και τα κεντρικά αποθετήρια τίτλων. Για τις πολύ μικρές επιχειρήσεις ισχύει απλοποιημένο πλαίσιο.
Διαχείριση κινδύνου ΤΠΕ, αναφορά συμβάντων που σχετίζονται με τις ΤΠΕ, δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας μαζί με τις δοκιμές παρείσδυσης βάσει απειλών, διαχείριση κινδύνου τρίτων παρόχων ΤΠΕ και ανταλλαγή πληροφοριών για κυβερνοαπειλές.
Τα ρυθμιστικά και τα εκτελεστικά τεχνικά πρότυπα που καταρτίζουν οι Ευρωπαϊκές Εποπτικές Αρχές και εκδίδει η Επιτροπή. Εξειδικεύουν τις γενικές απαιτήσεις σε συγκεκριμένα πεδία, υποδείγματα και κατώφλια. Πλήρης επισκόπηση στη σελίδα RTS και ITS.
Δεν υπάρχει ενιαίο ανώτατο όριο σε επίπεδο Ένωσης για τις χρηματοοικονομικές οντότητες: το άρθρο 50 αναθέτει στα κράτη μέλη τη θέσπιση διοικητικών κυρώσεων και διορθωτικών μέτρων, οπότε το ύψος εξαρτάται από το εθνικό δίκαιο και την αρμόδια αρχή σας. Η μόνη ποσόστωση επί του κύκλου εργασιών μέσα στον κανονισμό είναι στο άρθρο 35 και αφορά αποκλειστικά τους κρίσιμους τρίτους παρόχους υπηρεσιών ΤΠΕ: περιοδικές χρηματικές ποινές έως 1 % του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών τους.
Κατά κανόνα όχι. Ο τρίτος πάροχος υπηρεσιών ΤΠΕ δεσμεύεται μέσω των συμβατικών ρυθμίσεων με τη χρηματοοικονομική οντότητα, η οποία παραμένει πλήρως υπεύθυνη. Άμεσο εποπτικό καθεστώς ισχύει μόνο για όσους ορίζονται ως κρίσιμοι.
Οι βασικές σελίδες είναι στα ελληνικά. Ο πλήρης ιστότοπος, με τα εργαλεία, τους οδηγούς και τα μαθήματα, είναι στα αγγλικά.
Η σελίδα αυτή αποτελεί επαγγελματική υποστήριξη, όχι νομική συμβουλή. · Αγγλική έκδοση