Ο κανονισμός (ΕΕ) 2022/2554 θέτει τις αρχές, τα τεχνικά πρότυπα ορίζουν τι ακριβώς παραδίδετε: περιεχόμενο, κατώφλια, υποδείγματα και προθεσμίες. Παρακάτω κάθε πρότυπο με την εντολή του DORA, τη νομική πράξη και την ημερομηνία από την οποία ισχύει.
Ο DORA ορίζει τις υποχρεώσεις σε επίπεδο αρχών. Τα κείμενα επιπέδου 2 τις εξειδικεύουν και καταρτίζονται από τις τρεις Ευρωπαϊκές Εποπτικές Αρχές (ΕΕΑ: EBA, ESMA και EIOPA) μέσω της μεικτής επιτροπής, όπως προβλέπει το άρθρο 15.
Και τα δύο δημοσιεύονται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης και εφαρμόζονται άμεσα και στα 27 κράτη μέλη, χωρίς εθνική μεταφορά και χωρίς περίοδο χάριτος.
Στην τεκμηρίωσή σας παραπέμπετε στον αριθμό της πράξης, όχι στον περιγραφικό τίτλο: το «RTS για την υπεργολαβία» είναι διφορούμενο, το «κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/532, άρθρο 5» δεν είναι. Για το γενικό πλαίσιο, δείτε τι είναι ο DORA.
Δεκατρία κείμενα επιπέδου 2 συμπληρώνουν τον DORA: δώδεκα κανονισμοί της Επιτροπής και ένα σύνολο κοινών κατευθυντήριων γραμμών. Η πρώτη δέσμη εφαρμόζεται μαζί με τον κανονισμό από τις 17 Ιανουαρίου 2025, η δεύτερη ολοκληρώθηκε μέσα στο 2025 με την υπεργολαβία και τα TLPT.
| Πρότυπο | Εντολή του DORA | Νομική πράξη | Ισχύς |
|---|---|---|---|
| Πλαίσιο διαχείρισης κινδύνου ΤΠΕ και απλουστευμένο πλαίσιο | άρθρο 15, άρθρο 16 παράγραφος 3 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1774 | εφαρμόζεται από τις 17 Ιανουαρίου 2025 |
| Ταξινόμηση μειζόνων συμβάντων και σημαντικών κυβερνοαπειλών | άρθρο 18 παράγραφος 3 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1772 | εφαρμόζεται από τις 17 Ιανουαρίου 2025 |
| Πολιτική για τις υπηρεσίες ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες | άρθρο 28 παράγραφος 10 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1773 | εφαρμόζεται από τις 17 Ιανουαρίου 2025 |
| Μητρώο πληροφοριών: υποδείγματα και ταξινομία | άρθρο 28 παράγραφος 9 | Εκτελεστικός κανονισμός (ΕΕ) 2024/2956 | σε ισχύ |
| Κριτήρια χαρακτηρισμού κρίσιμων τρίτων παρόχων (CTPP) | άρθρο 31 παράγραφος 6 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1502 | σε ισχύ |
| Εποπτικά τέλη των χαρακτηρισμένων CTPP | άρθρο 43 παράγραφος 2 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1505 | σε ισχύ |
| Εναρμόνιση της άσκησης των εποπτικών δραστηριοτήτων | άρθρο 41 παράγραφος 1 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/295 | σε ισχύ, δημοσίευση 13 Φεβρουαρίου 2025 |
| Αναφορά συμβάντων: περιεχόμενο και προθεσμίες | άρθρο 20 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/301 | σε ισχύ, δημοσίευση 20 Φεβρουαρίου 2025 |
| Αναφορά συμβάντων: έντυπα και υποδείγματα | άρθρο 20 | Εκτελεστικός κανονισμός (ΕΕ) 2025/302 | σε ισχύ, δημοσίευση 20 Φεβρουαρίου 2025 |
| Κοινές ομάδες εξέτασης | άρθρο 41 παράγραφος 1 στοιχείο γ) | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/420 | σε ισχύ |
| Υπεργολαβία υπηρεσιών ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες | άρθρο 30 παράγραφος 5 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/532 | σε ισχύ από τις 22 Ιουλίου 2025 |
| Δοκιμές παρείσδυσης βάσει απειλών (TLPT) | άρθρο 26 παράγραφος 11 | Κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/1190 | σε ισχύ από τις 8 Ιουλίου 2025 |
| Ετήσιο κόστος και ζημίες από μείζονα συμβάντα | άρθρο 11 παράγραφος 11 | Κοινές κατευθυντήριες γραμμές JC/GL/2024/34 | κατευθυντήριες γραμμές, όχι RTS |
Οι κοινές κατευθυντήριες γραμμές δεν είναι RTS: λειτουργούν με τη λογική της συμμόρφωσης ή της αιτιολόγησης απέναντι στην αρμόδια αρχή.
Ο κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1774 είναι το πυκνότερο από τα πρότυπα. Εξειδικεύει το πλαίσιο διαχείρισης κινδύνου ΤΠΕ του άρθρου 15 και, σε χωριστό μέρος, το απλουστευμένο πλαίσιο του άρθρου 16 παράγραφος 3.
Το απλουστευμένο πλαίσιο ελαφρύνει την τεκμηρίωση για τις οντότητες του άρθρου 16, διατηρεί όμως τον πυρήνα: ευθύνη του διοικητικού οργάνου, διαχείριση συμβάντων, κανόνες για τους τρίτους παρόχους και μητρώο πληροφοριών.
Δύο πράξεις λειτουργούν σε σειρά. Ο κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2024/1772 ορίζει πότε ένα συμβάν που σχετίζεται με τις ΤΠΕ είναι μείζον. Ο κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/301 και ο εκτελεστικός κανονισμός (ΕΕ) 2025/302 ορίζουν τι αναφέρετε, μέσα σε ποια προθεσμία και σε ποιο υπόδειγμα.
Τα κριτήρια ταξινόμησης: θιγόμενοι πελάτες και χρηματοοικονομικοί αντισυμβαλλόμενοι, διάρκεια και διακοπή της υπηρεσίας, γεωγραφική εξάπλωση, απώλειες δεδομένων, κρισιμότητα των υπηρεσιών και οικονομικός αντίκτυπος. Μόλις περαστούν τα κατώφλια, ξεκινά η αλυσίδα αναφοράς προς την αρμόδια αρχή:
Η κοινοποίηση σημαντικής κυβερνοαπειλής παραμένει προαιρετική. Η εφαρμογή βήμα προς βήμα, στη σελίδα για την αναφορά συμβάντων.
Τέσσερα πρότυπα καλύπτουν τον κίνδυνο τρίτων παρόχων ΤΠΕ, και ο διακόπτης που τα ενεργοποιεί σχεδόν όλα είναι η ιδιότητα της κρίσιμης ή σημαντικής λειτουργίας.
Ο χαρακτηρισμός ενός παρόχου ως κρίσιμου δεν μεταθέτει την ευθύνη: η χρηματοοικονομική οντότητα παραμένει πλήρως υπεύθυνη για την εκπλήρωση των υποχρεώσεών της, όπως ορίζει το άρθρο 28 παράγραφος 1.
Ο κατ’ εξουσιοδότηση κανονισμός (ΕΕ) 2025/1190 εξειδικεύει τις προηγμένες δοκιμές του άρθρου 26. Δεν αφορά όλες τις οντότητες: υπόχρεες είναι όσες προσδιορίζονται από την αρμόδια αρχή με βάση το προφίλ κινδύνου και τη σημασία τους, και η δοκιμή διενεργείται τουλάχιστον ανά τριετία.
Αναλυτικά, στη σελίδα για τις δοκιμές TLPT.
Συγκροτήστε το μητρώο πληροφοριών →
Τα ρυθμιστικά τεχνικά πρότυπα (RTS) ορίζουν το ουσιαστικό περιεχόμενο μιας υποχρέωσης και εκδίδονται ως κατ’ εξουσιοδότηση κανονισμοί. Τα εκτελεστικά τεχνικά πρότυπα (ITS) ορίζουν ενιαία υποδείγματα και διαδικασίες και εκδίδονται ως εκτελεστικοί κανονισμοί. Το 2024/1772 ορίζει πότε ένα συμβάν είναι μείζον, το 2025/302 δίνει το έντυπο με το οποίο το αναφέρετε.
Ναι. Η πρώτη δέσμη, δηλαδή τα 2024/1774, 2024/1772, 2024/1773 και 2024/2956, εφαρμόζεται μαζί με τον κανονισμό από τις 17 Ιανουαρίου 2025. Η δεύτερη δέσμη ολοκληρώθηκε μέσα στο 2025: αναφορά συμβάντων (2025/301 και 2025/302), εποπτεία (2025/295 και 2025/420), υπεργολαβία (2025/532) και TLPT (2025/1190).
Και τα δύο. Μόλις εκδοθούν ως κανονισμοί της Επιτροπής, τα RTS και τα ITS έχουν την ίδια δεσμευτική ισχύ με τον κανονισμό. Το άρθρο 50 αναθέτει τις διοικητικές κυρώσεις στα κράτη μέλη και δεν ορίζει ενωσιακό ανώτατο όριο για τις χρηματοοικονομικές οντότητες: το εύρος προκύπτει από το εθνικό σας δίκαιο.
Ο εκτελεστικός κανονισμός (ΕΕ) 2024/2956 ορίζει διασυνδεδεμένα υποδείγματα, ταξινομία υπηρεσιών ΤΠΕ και ελεγχόμενα λεξιλόγια, όπως οι κωδικοί LEI και οι κωδικοί ISO χωρών και νομισμάτων. Η υποβολή γίνεται σε δομημένο μορφότυπο και σε ετήσιο κύκλο, μέσω της αρμόδιας αρχής σας.
Μόνο όσες προσδιορίζονται από την αρμόδια αρχή με βάση το προφίλ κινδύνου, τη σημασία τους. Εξαιρούνται οι πολύ μικρές επιχειρήσεις και οι οντότητες του απλουστευμένου πλαισίου. Οι υπόχρεες διενεργούν δοκιμή τουλάχιστον ανά τριετία, σε συστήματα παραγωγής.
Όχι από μόνο του. Η επικάλυψη των δικλείδων είναι μεγάλη και ένα ώριμο σύστημα διαχείρισης ασφάλειας πληροφοριών καλύπτει σημαντικό μέρος του 2024/1774. Η διαφορά είναι ειδική του DORA: ταξινόμηση συμβάντων με τα κατώφλια του 2024/1772, μητρώο πληροφοριών στο υπόδειγμα του 2024/2956 και οι συμβατικοί όροι του άρθρου 30. Το πιστοποιητικό τεκμηριώνει τον σχεδιασμό, δεν καλύπτει αυτή τη διαφορά.
Κάθε πράξη δημοσιεύεται στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης και παραμένει διαθέσιμη στην EUR-Lex, στις 24 επίσημες γλώσσες. Κάθε γλωσσική απόδοση είναι εξίσου αυθεντική: οι όμιλοι που εργάζονται στα αγγλικά καλό είναι να αντιπαραβάλλουν την ελληνική απόδοση σε κάθε ερμηνευτικό ζήτημα.
Η σελίδα αυτή αποτελεί επαγγελματική υποστήριξη, όχι νομική συμβουλή. · Αγγλική έκδοση