Ο DORA είναι ο ευρωπαϊκός κανονισμός για την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα. Παρακάτω: πεδίο εφαρμογής, πέντε πυλώνες, ημερομηνίες που μετρούν και τι ορίζει πράγματι το κείμενο για τις κυρώσεις.
DORA είναι ο Digital Operational Resilience Act, δηλαδή ο κανονισμός (ΕΕ) 2022/2554 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου της 14ης Δεκεμβρίου 2022. Ως κανονισμός εφαρμόζεται άμεσα, χωρίς εθνική μεταφορά.
Θεσπίζει ενιαίο πλαίσιο για την ψηφιακή επιχειρησιακή ανθεκτικότητα: την ικανότητα μιας χρηματοοικονομικής οντότητας να διαμορφώνει, να εξασφαλίζει και να επανεξετάζει την επιχειρησιακή ακεραιότητα και αξιοπιστία της, μεταξύ άλλων καθ’ όλη τη διάρκεια διαταραχών. ΤΠΕ (ICT) είναι ο όρος του κανονισμού για τα συστήματα και τις υπηρεσίες που στηρίζουν τη λειτουργία σας. Τα ρυθμιστικά και εκτελεστικά τεχνικά πρότυπα (RTS και ITS) των Ευρωπαϊκών Εποπτικών Αρχών εξειδικεύουν τις υποχρεώσεις.
Το άρθρο 2 ορίζει ιδιαίτερα ευρύ πεδίο: καλύπτεται σχεδόν ολόκληρος ο χρηματοοικονομικός τομέας της Ένωσης. Ενδεικτικά:
Ο τρίτος πάροχος υπηρεσιών ΤΠΕ δεν υπάγεται ευθέως στον κανονισμό. Οι απαιτήσεις τον φτάνουν μέσω της σύμβασης με τον πελάτη του, βάσει των άρθρων 28 έως 30. Μόνο όποιος ορίζεται ως κρίσιμος τρίτος πάροχος υπηρεσιών ΤΠΕ (CTPP) περνά σε άμεση επίβλεψη. Η πολύ μικρή επιχείρηση ακολουθεί απλοποιημένο πλαίσιο διαχείρισης κινδύνου ΤΠΕ, παραμένει όμως εντός πεδίου.
Ξεκινήστε από την ταξινόμηση των κρίσιμων ή σημαντικών λειτουργιών σας: αυτή καθορίζει το εύρος των πυλώνων 2, 3 και 4.
Η φάση της προετοιμασίας πέρασε. Το βάρος πέφτει στην απόδειξη, και η δωρεάν ανάλυση αποκλίσεων δείχνει πού στέκεστε ανά πυλώνα.
Η εποπτεία κινείται σε δύο επίπεδα. Σε εθνικό επίπεδο, οι αρμόδιες αρχές εποπτεύουν τις χρηματοοικονομικές οντότητες: στην Ελλάδα η Τράπεζα της Ελλάδος και η Επιτροπή Κεφαλαιαγοράς, στην Κύπρο η Κεντρική Τράπεζα της Κύπρου και η Επιτροπή Κεφαλαιαγοράς Κύπρου. Το άρθρο 50 τους δίνει πρόσβαση σε έγγραφα, επιτόπιους ελέγχους και εξουσία να ζητούν διορθωτικά μέτρα.
Σε επίπεδο Ένωσης, οι Ευρωπαϊκές Εποπτικές Αρχές (EBA, ESMA και EIOPA) εφαρμόζουν κοινό πλαίσιο επίβλεψης για τους κρίσιμους τρίτους παρόχους υπηρεσιών ΤΠΕ. Κάθε ορισθείς πάροχος αποκτά κύριο εποπτικό φορέα, που ζητεί πληροφορίες, διενεργεί έρευνες και διατυπώνει συστάσεις, μεταξύ άλλων για την υπεργολαβία και τον κίνδυνο συγκέντρωσης ΤΠΕ.
Το άρθρο 50 υποχρεώνει τα κράτη μέλη να θεσπίσουν διοικητικές κυρώσεις και διορθωτικά μέτρα αποτελεσματικά, αναλογικά και αποτρεπτικά: εντολή παύσης της παραβατικής συμπεριφοράς και μέτρα, μεταξύ άλλων χρηματικής φύσης, για τη διασφάλιση της συμμόρφωσης. Το άρθρο 52 επιτρέπει επιπλέον ποινικές κυρώσεις κατά το εθνικό δίκαιο.
Για τις χρηματοοικονομικές οντότητες, ο κανονισμός δεν θέτει ενωσιακό ανώτατο όριο εκφρασμένο ως ποσοστό επί του κύκλου εργασιών. Το όριο που σας αφορά προκύπτει από το δίκαιο του κράτους μέλους στο οποίο εποπτεύεστε.
Ένα μόνο ποσοστό υπάρχει στο ίδιο το κείμενο. Το άρθρο 35 δίνει στον κύριο εποπτικό φορέα την εξουσία να επιβάλλει σε ορισθέντα κρίσιμο τρίτο πάροχο υπηρεσιών ΤΠΕ περιοδική χρηματική ποινή έως 1 % του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών του προηγούμενου οικονομικού έτους, ημερησίως και για έως έξι μήνες. Αφορά αποκλειστικά τους ορισθέντες παρόχους. Το όριο του δύο τοις εκατό επί του κύκλου εργασιών, που επαναλαμβάνεται συχνά, δεν υπάρχει στον DORA.
Ξεκινήστε από το μητρώο πληροφοριών →
DORA σημαίνει Digital Operational Resilience Act, δηλαδή τον κανονισμό (ΕΕ) 2022/2554: ενιαίο πλαίσιο για την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα, με άμεση εφαρμογή σε όλα τα κράτη μέλη.
Τέθηκε σε ισχύ στις 16 Ιανουαρίου 2023 και εφαρμόζεται από τις 17 Ιανουαρίου 2025. Από τότε κάθε οντότητα εντός πεδίου οφείλει να συμμορφώνεται και να το τεκμηριώνει.
Ο τρίτος πάροχος υπηρεσιών ΤΠΕ δεν υπάγεται ευθέως στον κανονισμό. Οι απαιτήσεις τον δεσμεύουν μέσω των συμβατικών ρυθμίσεων των άρθρων 28 έως 30, ενώ υπεύθυνη παραμένει η χρηματοοικονομική οντότητα. Μόνο ο ορισθείς κρίσιμος τρίτος πάροχος υπηρεσιών ΤΠΕ τίθεται υπό άμεση επίβλεψη.
Ο DORA είναι lex specialis για τον χρηματοοικονομικό τομέα και υπερισχύει, εντός του πεδίου του, της οδηγίας (ΕΕ) 2022/2555 (NIS2). Η NIS2 καλύπτει περισσότερους τομείς και, ως οδηγία, μεταφέρεται στο δίκαιο κάθε κράτους μέλους.
Η αρχική κοινοποίηση υποβάλλεται το αργότερο 4 ώρες από την ταξινόμηση του συμβάντος ως μείζονος και όχι αργότερα από 24 ώρες από τη γνώση του. Ακολουθούν η ενδιάμεση έκθεση εντός 72 ωρών και η τελική έκθεση εντός ενός μήνα, όπως εξειδικεύουν τα τεχνικά πρότυπα (ΕΕ) 2025/301 και 2025/302.
Το άρθρο 50 αναθέτει τις διοικητικές κυρώσεις στα κράτη μέλη: ο κανονισμός δεν ορίζει ενωσιακό ανώτατο όριο σε ποσοστό επί του κύκλου εργασιών για τις χρηματοοικονομικές οντότητες. Για τους ορισθέντες κρίσιμους τρίτους παρόχους υπηρεσιών ΤΠΕ, το άρθρο 35 προβλέπει περιοδική χρηματική ποινή έως 1 % του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών, για διάστημα έως έξι μηνών.
Το υποχρεωτικό μητρώο όλων των συμβατικών ρυθμίσεων για τη χρήση υπηρεσιών ΤΠΕ από τρίτους παρόχους. Διακρίνει όσες στηρίζουν κρίσιμες ή σημαντικές λειτουργίες και υποβάλλεται στην αρμόδια αρχή.
Η σελίδα αυτή αποτελεί επαγγελματική υποστήριξη, όχι νομική συμβουλή. · Αγγλική έκδοση