regulation-dora.eu Română
Consultați ediția în limba română: paginile esențiale sunt traduse. Site-ul complet, cu toate instrumentele și ghidurile, este în engleză. Deschideți această pagină în engleză →

Platforma de conformitate DORA pentru entitățile financiare din UE

Regulamentul (UE) 2022/2554 se aplică de la 17 ianuarie 2025. Găsiți aici cei cinci piloni explicați, standardele tehnice decodate și instrumente gratuite pentru reziliența operațională digitală.

Ce este DORA și ce acoperă

Regulamentul privind reziliența operațională digitală (DORA, Regulamentul (UE) 2022/2554) instituie un cadru unitar pentru sectorul financiar al Uniunii. Se aplică de la 17 ianuarie 2025 și acoperă gestionarea riscului TIC, raportarea incidentelor legate de TIC, testarea rezilienței și riscul TIC generat de părți terțe.

Textul nu vorbește despre „IT”, ci despre rețele și sisteme informatice și despre servicii TIC (tehnologia informației și comunicațiilor). Pentru o introducere completă, citiți ce este DORA.

Cei cinci piloni ai DORA

Regulamentul se structurează în cinci piloni pe care fiecare entitate financiară trebuie să îi acopere:

Standardele RTS și ITS

DORA este completat de standarde tehnice de reglementare (RTS) și de standarde tehnice de punere în aplicare (ITS) elaborate de autoritățile europene de supraveghere. Ele detaliază, printre altele, politicile și instrumentele de securitate TIC (articolul 15), criteriile de clasificare a incidentelor și structura registrului de informații.

Pe pagina dedicată standardelor RTS și ITS găsiți fiecare standard decodat: ce document trebuie produs, pentru ce articol și cine răspunde de el.

Instrumente gratuite pentru a trece la fapte

Dincolo de explicații, platforma pune la dispoziție instrumente interactive gratuite:

Instrumentele și ghidurile complete sunt în limba engleză, ca și restul site-ului.

Cui i se aplică DORA

Sunt vizate entitățile financiare enumerate la articolul 2: instituții de credit, instituții de plată și de monedă electronică, firme de investiții, întreprinderi de asigurare și de reasigurare, administratori de fonduri, furnizori de servicii de criptoactive, contrapărți centrale, depozitari centrali de titluri de valoare și altele.

Regulamentul atinge și furnizorii terți de servicii TIC, însă indirect: cerințele ajung la ei prin acordurile contractuale. Numai cei desemnați drept furnizori terți esențiali de servicii TIC intră sub supravegherea unui supraveghetor principal (articolul 31). Microîntreprinderile beneficiază de derogări punctuale, între care exceptarea de la TLPT (articolul 26 alineatul (1)); cadrul simplificat de gestionare a riscurilor TIC vizează categoriile enumerate la articolul 16 alineatul (1).

De unde începeți

Ordinea care evită munca refăcută:

  1. Clarificați domeniul de aplicare și verificați dacă entitatea dumneavoastră este vizată.
  2. Identificați funcțiile critice sau importante: ele determină ce intră în testare, în contracte și în raportare.
  3. Construiți registrul de informații privind acordurile contractuale cu furnizorii terți de servicii TIC.
  4. Puneți în aplicare procesul de raportare a incidentelor majore legate de TIC.

Citiți ce este DORA →

Întrebări frecvente

De când se aplică DORA?

Regulamentul (UE) 2022/2554 se aplică de la 17 ianuarie 2025. A intrat în vigoare în ianuarie 2023, cu o perioadă de tranziție de doi ani pentru entitățile financiare.

Entitatea mea intră în domeniul de aplicare?

Articolul 2 enumeră tipurile de entități financiare vizate: bănci, asigurători, firme de investiții, instituții de plată, furnizori de servicii de criptoactive și altele. Dacă activitatea dumneavoastră figurează acolo, DORA se aplică integral.

Care sunt cei cinci piloni ai DORA?

Gestionarea riscului TIC, gestionarea și raportarea incidentelor legate de TIC, testarea rezilienței operaționale digitale (inclusiv TLPT), gestionarea riscului TIC generat de părți terțe și schimbul de informații privind amenințările cibernetice.

Ce sancțiuni prevede DORA?

Articolul 50 lasă sancțiunile administrative în seama statelor membre, care trebuie să prevadă măsuri eficace, proporționale și disuasive. Regulamentul nu stabilește un plafon la nivelul Uniunii pentru entitățile financiare, așa că regimul aplicabil depinde de dreptul intern și de autoritatea competentă.

Furnizorul meu de servicii TIC este supus direct DORA?

Nu, cu o singură excepție: furnizorii terți desemnați drept esențiali, care intră sub supravegherea unui supraveghetor principal. Pentru ceilalți furnizori terți de servicii TIC, cerințele ajung prin acordurile contractuale prevăzute la articolele 28 și 30, iar entitatea financiară rămâne pe deplin responsabilă.

Cine trebuie să efectueze teste TLPT?

Testele de penetrare bazate pe amenințări se efectuează cel puțin o dată la trei ani de entitățile financiare identificate în acest scop, altele decât microîntreprinderile. Sfera de aplicare a TLPT acoperă funcții critice sau importante și este validată de autoritatea competentă.

Această pagină este un sprijin profesional, nu consultanță juridică. · Versiunea în engleză