regulation-dora.eu Română
Consultați ediția în limba română: paginile esențiale sunt traduse. Site-ul complet, cu toate instrumentele și ghidurile, este în engleză. Deschideți această pagină în engleză →

Standardele tehnice DORA: RTS și ITS în vigoare

Obligațiile concrete din Regulamentul (UE) 2022/2554 sunt precizate prin standarde tehnice de reglementare (RTS) și de punere în aplicare (ITS). Găsiți aici fiecare standard: actul juridic prin care a fost adoptat și ce impune.

Ce sunt RTS și ITS

DORA stabilește principiile; detaliile operaționale sunt fixate prin standarde tehnice elaborate de autoritățile europene de supraveghere (AES): ABE, ESMA și EIOPA.

Ambele sunt regulamente ale Uniunii: se aplică direct în toate statele membre, fără transpunere națională. Pentru context, citiți ce este DORA.

RTS privind cadrul de gestionare a riscurilor TIC (2024/1774)

Regulamentul delegat (UE) 2024/1774 detaliază cadrul de gestionare a riscurilor TIC prevăzut la articolul 15, precum și cadrul simplificat prevăzut la articolul 16 alineatul (3). Se aplică de la 17 ianuarie 2025.

Cadrul simplificat reduce documentația, dar păstrează principiile de bază, între care răspunderea organului de conducere.

RTS privind clasificarea incidentelor majore (2024/1772)

Regulamentul delegat (UE) 2024/1772 stabilește criteriile după care un incident legat de TIC devine incident major legat de TIC și trebuie raportat, plus criteriile pentru amenințările cibernetice semnificative (articolul 18 alineatul (3)).

Aceste praguri decid dacă pornește lanțul de raportare. Metoda pas cu pas: raportarea incidentelor.

RTS și ITS privind raportarea incidentelor (2025/301, 2025/302)

Conținutul și termenele rapoartelor sunt fixate prin Regulamentul delegat (UE) 2025/301, iar formularele și modelele prin Regulamentul de punere în aplicare (UE) 2025/302, ambele publicate în Jurnalul Oficial la 20 februarie 2025 (articolul 20).

ITS privind registrul de informații (2024/2956)

Regulamentul de punere în aplicare (UE) 2024/2956 stabilește modelele standard ale registrului de informații privind acordurile contractuale încheiate cu furnizori terți de servicii TIC (articolul 28 alineatul (9)): 15 modele interconectate, formatul xBRL-CSV și vocabulare controlate, între care codurile LEI și codurile ISO de țară și de monedă.

Structura completă și un constructor gratuit: registrul de informații.

RTS privind subcontractarea și furnizorii terți

Patru standarde acoperă riscul TIC generat de părți terțe. Regulamentul delegat (UE) 2025/532, în vigoare de la 22 iulie 2025, precizează ce trebuie evaluat înainte de a permite subcontractarea serviciilor TIC care sprijină funcții critice sau importante (articolul 30 alineatul (5)): vizibilitatea lanțului, notificarea prealabilă a schimbărilor semnificative, riscul de concentrare a serviciilor TIC și localizarea datelor.

Li se adaugă 2024/1773 privind politica referitoare la aceleași servicii (articolul 28 alineatul (10)), 2024/1502 privind criteriile de desemnare a furnizorilor terți esențiali de servicii TIC (articolul 31 alineatul (6)) și 2025/295 privind supravegherea exercitată de supraveghetorul principal.

RTS privind testele de penetrare bazate pe amenințări (2025/1190)

Regulamentul delegat (UE) 2025/1190, în vigoare de la 8 iulie 2025, detaliază testele de penetrare bazate pe amenințări (TLPT) prevăzute la articolul 26 alineatul (11), aliniate la cadrul TIBER-EU.

Entitățile identificate efectuează un TLPT cel puțin o dată la trei ani, iar sfera de aplicare a TLPT este validată de autoritatea competentă (ghid TLPT, în engleză).

Construiți registrul de informații →

Întrebări frecvente

Care este diferența dintre un RTS și un ITS?

Un standard tehnic de reglementare (RTS) precizează conținutul și metoda unei obligații și se adoptă prin regulament delegat. Un standard tehnic de punere în aplicare (ITS) fixează formate, modele și proceduri uniforme și se adoptă prin regulament de punere în aplicare. Ambele sunt obligatorii și direct aplicabile.

Sunt toate standardele tehnice DORA în vigoare?

Da. Primul val se aplică alături de DORA de la 17 ianuarie 2025: cadrul de gestionare a riscului TIC, clasificarea incidentelor, politica privind serviciile TIC și registrul de informații. Al doilea val a fost finalizat în 2025, ultimele fiind standardele privind TLPT și subcontractarea.

Toate entitățile financiare trebuie să efectueze TLPT?

Nu. Testele de penetrare bazate pe amenințări se efectuează de entitățile financiare identificate în acest scop de autoritatea competentă, altele decât microîntreprinderile. Frecvența de bază este cel puțin o dată la trei ani, iar domeniul testului acoperă funcții critice sau importante.

O entitate poate fi sancționată pentru încălcarea unui RTS?

Da. Odată adoptate ca regulamente delegate sau de punere în aplicare, standardele au aceeași forță juridică precum DORA. Articolul 50 lasă sancțiunile administrative în seama statelor membre, care trebuie să prevadă măsuri eficace, proporționale și disuasive; regulamentul nu fixează un plafon la nivelul Uniunii pentru entitățile financiare.

Unde găsesc textul oficial în limba română?

Odată adoptate, standardele se publică în Jurnalul Oficial al Uniunii Europene în toate cele 24 de limbi oficiale și rămân consultabile pe EUR-Lex. Autoritățile europene de supraveghere publică separat proiectele și rapoartele finale, de regulă numai în limba engleză.

Această pagină este un sprijin profesional, nu consultanță juridică. · Versiunea în engleză