Regulamentul (UE) 2022/2554 se aplică de la 17 ianuarie 2025. Găsiți aici cei cinci piloni explicați, standardele tehnice decodate și instrumente gratuite pentru reziliența operațională digitală.
Regulamentul privind reziliența operațională digitală (DORA, Regulamentul (UE) 2022/2554) instituie un cadru unitar pentru sectorul financiar al Uniunii. Se aplică de la 17 ianuarie 2025 și acoperă gestionarea riscului TIC, raportarea incidentelor legate de TIC, testarea rezilienței și riscul TIC generat de părți terțe.
Textul nu vorbește despre „IT”, ci despre rețele și sisteme informatice și despre servicii TIC (tehnologia informației și comunicațiilor). Pentru o introducere completă, citiți ce este DORA.
Regulamentul se structurează în cinci piloni pe care fiecare entitate financiară trebuie să îi acopere:
DORA este completat de standarde tehnice de reglementare (RTS) și de standarde tehnice de punere în aplicare (ITS) elaborate de autoritățile europene de supraveghere. Ele detaliază, printre altele, politicile și instrumentele de securitate TIC (articolul 15), criteriile de clasificare a incidentelor și structura registrului de informații.
Pe pagina dedicată standardelor RTS și ITS găsiți fiecare standard decodat: ce document trebuie produs, pentru ce articol și cine răspunde de el.
Dincolo de explicații, platforma pune la dispoziție instrumente interactive gratuite:
Instrumentele și ghidurile complete sunt în limba engleză, ca și restul site-ului.
Sunt vizate entitățile financiare enumerate la articolul 2: instituții de credit, instituții de plată și de monedă electronică, firme de investiții, întreprinderi de asigurare și de reasigurare, administratori de fonduri, furnizori de servicii de criptoactive, contrapărți centrale, depozitari centrali de titluri de valoare și altele.
Regulamentul atinge și furnizorii terți de servicii TIC, însă indirect: cerințele ajung la ei prin acordurile contractuale. Numai cei desemnați drept furnizori terți esențiali de servicii TIC intră sub supravegherea unui supraveghetor principal (articolul 31). Microîntreprinderile beneficiază de derogări punctuale, între care exceptarea de la TLPT (articolul 26 alineatul (1)); cadrul simplificat de gestionare a riscurilor TIC vizează categoriile enumerate la articolul 16 alineatul (1).
Ordinea care evită munca refăcută:
Regulamentul (UE) 2022/2554 se aplică de la 17 ianuarie 2025. A intrat în vigoare în ianuarie 2023, cu o perioadă de tranziție de doi ani pentru entitățile financiare.
Articolul 2 enumeră tipurile de entități financiare vizate: bănci, asigurători, firme de investiții, instituții de plată, furnizori de servicii de criptoactive și altele. Dacă activitatea dumneavoastră figurează acolo, DORA se aplică integral.
Gestionarea riscului TIC, gestionarea și raportarea incidentelor legate de TIC, testarea rezilienței operaționale digitale (inclusiv TLPT), gestionarea riscului TIC generat de părți terțe și schimbul de informații privind amenințările cibernetice.
Articolul 50 lasă sancțiunile administrative în seama statelor membre, care trebuie să prevadă măsuri eficace, proporționale și disuasive. Regulamentul nu stabilește un plafon la nivelul Uniunii pentru entitățile financiare, așa că regimul aplicabil depinde de dreptul intern și de autoritatea competentă.
Nu, cu o singură excepție: furnizorii terți desemnați drept esențiali, care intră sub supravegherea unui supraveghetor principal. Pentru ceilalți furnizori terți de servicii TIC, cerințele ajung prin acordurile contractuale prevăzute la articolele 28 și 30, iar entitatea financiară rămâne pe deplin responsabilă.
Testele de penetrare bazate pe amenințări se efectuează cel puțin o dată la trei ani de entitățile financiare identificate în acest scop, altele decât microîntreprinderile. Sfera de aplicare a TLPT acoperă funcții critice sau importante și este validată de autoritatea competentă.
Această pagină este un sprijin profesional, nu consultanță juridică. · Versiunea în engleză