Τι είναι ο DORA
Ο DORA (Digital Operational Resilience Act), δηλαδή ο κανονισμός (ΕΕ) 2022/2554, θεσπίζει ενιαίο πλαίσιο ψηφιακής επιχειρησιακής ανθεκτικότητας για τον χρηματοοικονομικό τομέα της Ένωσης. Εφαρμόζεται από τις 17 Ιανουαρίου 2025 και καλύπτει τη διαχείριση του κινδύνου ΤΠΕ (ICT), την αναφορά μειζόνων συμβάντων, τις δοκιμές ανθεκτικότητας, τη διαχείριση του κινδύνου τρίτων παρόχων ΤΠΕ και την ανταλλαγή πληροφοριών.
Το κείμενο ορίζει την ψηφιακή επιχειρησιακή ανθεκτικότητα ως την ικανότητα μιας χρηματοοικονομικής οντότητας να διαμορφώνει, να εξασφαλίζει και να επανεξετάζει την επιχειρησιακή ακεραιότητα και αξιοπιστία της, καθ’ όλη τη διάρκεια διαταραχών. Ξεκινήστε από τον οδηγό μας για το τι είναι ο DORA.
Οι πέντε πυλώνες του κανονισμού
- Διαχείριση κινδύνου ΤΠΕ: πλαίσιο διακυβέρνησης, εντοπισμού και ελέγχου, με τελική ευθύνη στο διοικητικό όργανο.
- Διαχείριση και αναφορά συμβάντων που σχετίζονται με τις ΤΠΕ: εντοπισμός, ταξινόμηση και αναφορά των μειζόνων συμβάντων στην αρμόδια αρχή με τα εναρμονισμένα υποδείγματα. Δείτε την αναφορά συμβάντων.
- Δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας: τακτικές δοκιμές και, για τις οντότητες που προσδιορίζονται από την αρμόδια αρχή, δοκιμές παρείσδυσης βάσει απειλών (TLPT) ανά τριετία.
- Διαχείριση κινδύνου τρίτων παρόχων ΤΠΕ: συμβατικές ρυθμίσεις, μητρώο πληροφοριών και εποπτεία των κρίσιμων τρίτων παρόχων υπηρεσιών ΤΠΕ (CTPP).
- Ανταλλαγή πληροφοριών: εθελοντική ανταλλαγή στοιχείων για κυβερνοαπειλές μεταξύ χρηματοοικονομικών οντοτήτων.
Τα RTS και τα ITS σε ένα σημείο
Ο κανονισμός συμπληρώνεται από ρυθμιστικά τεχνικά πρότυπα (RTS) και εκτελεστικά τεχνικά πρότυπα (ITS), τα οποία καταρτίζουν οι Ευρωπαϊκές Εποπτικές Αρχές (ΕΕΑ) μέσω της μεικτής επιτροπής. Εκεί μπαίνουν οι λεπτομέρειες: πολιτικές ασφάλειας ΤΠΕ, κριτήρια ταξινόμησης συμβάντων, περιεχόμενο του μητρώου πληροφοριών, όροι υπεργολαβίας. Στη σελίδα RTS και ITS κάθε πρότυπο παρουσιάζεται αποκωδικοποιημένο, με το τι πρέπει να παραχθεί και ποιος το υπογράφει.
Δωρεάν εργαλεία για να προχωρήσετε
Τα εργαλεία είναι δωρεάν και το αποτέλεσμα μπαίνει κατευθείαν στην εσωτερική σας τεκμηρίωση.
Σε ποιους εφαρμόζεται
Ο DORA καλύπτει σχεδόν ολόκληρο τον χρηματοοικονομικό τομέα της Ένωσης: πιστωτικά ιδρύματα, ιδρύματα πληρωμών και ηλεκτρονικού χρήματος, επιχειρήσεις επενδύσεων, ασφαλιστικές και αντασφαλιστικές επιχειρήσεις, διαχειριστές κεφαλαίων, παρόχους υπηρεσιών κρυπτοστοιχείων, κεντρικούς αντισυμβαλλομένους, κεντρικά αποθετήρια τίτλων και τόπους διαπραγμάτευσης.
Οι τρίτοι πάροχοι υπηρεσιών ΤΠΕ δεν υπάγονται άμεσα στον κανονισμό: δεσμεύονται μέσω των συμβατικών ρυθμίσεων που συνάπτουν με τη χρηματοοικονομική οντότητα, η οποία παραμένει πλήρως υπεύθυνη. Εξαίρεση είναι όσοι ορίζονται ως κρίσιμοι τρίτοι πάροχοι υπηρεσιών ΤΠΕ, υπό ενωσιακό εποπτικό πλαίσιο με κύριο εποπτικό φορέα μία από τις ΕΕΑ.
Από πού να ξεκινήσετε
- Ξεκαθαρίστε πεδίο εφαρμογής και προθεσμίες με τον οδηγό μας.
- Μετρήστε την απόστασή σας με την ανάλυση αποκλίσεων, πριν αγοράσετε οτιδήποτε.
- Χαρτογραφήστε τις κρίσιμες ή σημαντικές λειτουργίες σας και τις συμβατικές ρυθμίσεις που τις υποστηρίζουν, και συμπληρώστε το μητρώο πληροφοριών.
- Θεσπίστε τη διαδικασία αναφοράς συμβάντων πριν τη χρειαστείτε, με ρόλους και χρόνους γραμμένους.
Διαβάστε τι είναι ο DORA →
Συχνές ερωτήσεις
Από πότε εφαρμόζεται ο DORA;
Ο κανονισμός (ΕΕ) 2022/2554 εφαρμόζεται από τις 17 Ιανουαρίου 2025. Είχε τεθεί σε ισχύ τον Ιανουάριο του 2023, με διετή περίοδο προσαρμογής. Τα τεχνικά πρότυπα συμπληρώνουν το πλαίσιο σταδιακά.
Ποιες οντότητες καλύπτει;
Σχεδόν όλες τις κατηγορίες χρηματοοικονομικών οντοτήτων της Ένωσης, από τα πιστωτικά ιδρύματα και τις ασφαλιστικές επιχειρήσεις έως τους παρόχους υπηρεσιών κρυπτοστοιχείων και τα κεντρικά αποθετήρια τίτλων. Για τις πολύ μικρές επιχειρήσεις ισχύει απλοποιημένο πλαίσιο.
Ποιοι είναι οι πέντε πυλώνες;
Διαχείριση κινδύνου ΤΠΕ, αναφορά συμβάντων που σχετίζονται με τις ΤΠΕ, δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας μαζί με τις δοκιμές παρείσδυσης βάσει απειλών, διαχείριση κινδύνου τρίτων παρόχων ΤΠΕ και ανταλλαγή πληροφοριών για κυβερνοαπειλές.
Τι είναι τα RTS και τα ITS;
Τα ρυθμιστικά και τα εκτελεστικά τεχνικά πρότυπα που καταρτίζουν οι Ευρωπαϊκές Εποπτικές Αρχές και εκδίδει η Επιτροπή. Εξειδικεύουν τις γενικές απαιτήσεις σε συγκεκριμένα πεδία, υποδείγματα και κατώφλια. Πλήρης επισκόπηση στη σελίδα RTS και ITS.
Ποιες κυρώσεις προβλέπονται;
Δεν υπάρχει ενιαίο ανώτατο όριο σε επίπεδο Ένωσης για τις χρηματοοικονομικές οντότητες: το άρθρο 50 αναθέτει στα κράτη μέλη τη θέσπιση διοικητικών κυρώσεων και διορθωτικών μέτρων, οπότε το ύψος εξαρτάται από το εθνικό δίκαιο και την αρμόδια αρχή σας. Η μόνη ποσόστωση επί του κύκλου εργασιών μέσα στον κανονισμό είναι στο άρθρο 35 και αφορά αποκλειστικά τους κρίσιμους τρίτους παρόχους υπηρεσιών ΤΠΕ: περιοδικές χρηματικές ποινές έως 1 % του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών τους.
Υπάγεται ο πάροχος ΤΠΕ μου απευθείας στον DORA;
Κατά κανόνα όχι. Ο τρίτος πάροχος υπηρεσιών ΤΠΕ δεσμεύεται μέσω των συμβατικών ρυθμίσεων με τη χρηματοοικονομική οντότητα, η οποία παραμένει πλήρως υπεύθυνη. Άμεσο εποπτικό καθεστώς ισχύει μόνο για όσους ορίζονται ως κρίσιμοι.
Σε ποια γλώσσα είναι το υπόλοιπο περιεχόμενο;
Οι βασικές σελίδες είναι στα ελληνικά. Ο πλήρης ιστότοπος, με τα εργαλεία, τους οδηγούς και τα μαθήματα, είναι στα αγγλικά.
Η σελίδα αυτή αποτελεί επαγγελματική υποστήριξη, όχι νομική συμβουλή. · Αγγλική έκδοση