DORA: definiție și temei juridic
DORA (Digital Operational Resilience Act) este Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar. Fiind un regulament, se aplică direct în toate statele membre, fără transpunere națională.
Textul definește reziliența operațională digitală drept capacitatea unei entități financiare de a construi, a asigura și a reevalua integritatea și fiabilitatea sa operațională, inclusiv pe întreaga durată a perturbărilor. Scopul: un set unic de cerințe privind riscul TIC pentru tot sectorul financiar al Uniunii, în locul regulilor naționale fragmentate.
Regulamentul a intrat în vigoare la 16 ianuarie 2023 și se aplică de la 17 ianuarie 2025. Cerințele sunt detaliate prin standardele tehnice de reglementare și de punere în aplicare (RTS și ITS).
Cui i se aplică DORA
Domeniul de aplicare, stabilit la articolul 2, acoperă aproape tot sectorul financiar european:
- instituțiile de credit, instituțiile de plată și instituțiile emitente de monedă electronică;
- firmele de investiții, societățile de administrare a OPCVM și administratorii de fonduri de investiții alternative (AFIA);
- întreprinderile de asigurare și de reasigurare, precum și intermediarii de asigurări;
- furnizorii de servicii de criptoactive și emitenții de token-uri raportate la active;
- locurile de tranzacționare, contrapărțile centrale și depozitarii centrali de titluri de valoare;
- furnizorii terți de servicii TIC, atunci când sunt desemnați drept esențiali (CTPP).
Se aplică principiul proporționalității: microîntreprinderile, definite la articolul 3 punctul 60 ca entități financiare cu mai puțin de 10 angajați și cu o cifră de afaceri anuală și/sau un bilanț anual total de cel mult 2 milioane EUR, beneficiază de derogări punctuale (de exemplu, sunt exceptate de la TLPT potrivit articolului 26 alineatul (1)); cadrul simplificat de gestionare a riscurilor TIC prevăzut la articolul 16 se aplică însă categoriilor enumerate la articolul 16 alineatul (1), nu microîntreprinderilor ca atare.
Cei cinci piloni ai DORA
- Gestionarea riscului TIC (articolele 5-16): un cadru documentat, aprobat de organul de conducere, care acoperă identificarea activelor TIC, protecția și prevenirea, detectarea, răspunsul și redresarea.
- Gestionarea și raportarea incidentelor legate de TIC (articolele 17-23): un proces intern de gestionare a incidentelor și raportarea incidentelor majore legate de TIC către autoritatea competentă.
- Testarea rezilienței operaționale digitale (articolele 24-27): testare de bază pentru toate entitățile și teste de penetrare bazate pe amenințări (TLPT) cel puțin o dată la trei ani, pentru entitățile identificate de autoritate.
- Gestionarea riscului TIC generat de părți terțe (articolele 28-44): principii contractuale, strategie privind furnizorii și registrul de informații.
- Schimbul de informații (articolul 45): acorduri voluntare privind amenințările cibernetice între entitățile financiare.
Ce înseamnă DORA în practică
Patru obligații concentrează cea mai mare parte a efortului:
- Cadrul de gestionare a riscurilor TIC: documentat, revizuit periodic și asumat de organul de conducere, care rămâne responsabil chiar dacă execuția este delegată.
- Raportarea incidentelor: notificare inițială în 4 ore de la clasificarea incidentului drept major, raport intermediar în 72 de ore și raport final în cel mult o lună, prin modelele prevăzute de standardele tehnice (ghid detaliat).
- Registrul de informații: evidența tuturor acordurilor contractuale privind utilizarea serviciilor TIC, la nivel de entitate și, după caz, subconsolidat și consolidat (articolul 28).
- Clauzele contractuale: drepturi de audit și de acces, niveluri de serviciu măsurabile, condiții de subcontractare și strategii de ieșire pentru serviciile TIC care sprijină funcții critice sau importante.
Cine supraveghează aplicarea DORA
Respectarea regulamentului este verificată de autoritățile competente naționale, desemnate în temeiul articolului 46. În România, entitățile financiare sunt supravegheate, după caz, de Banca Națională a României sau de Autoritatea de Supraveghere Financiară.
La nivel european, cele trei autorități europene de supraveghere (AES), ABE, ESMA și EIOPA, coordonează cadrul prin Comitetul comun. Furnizorii terți desemnați drept esențiali primesc un supraveghetor principal, care poate solicita informații, efectua inspecții și emite recomandări.
Sancțiuni: ce prevede regulamentul
Articolul 50 nu fixează un plafon european al amenzilor pentru entitățile financiare. Statele membre stabilesc normele privind sancțiunile administrative și măsurile de remediere, care trebuie să fie eficace, proporționale și disuasive. Autoritățile competente pot cere încetarea comportamentului, pot dispune măsuri corective și pot publica deciziile. Nivelul maxim depinde așadar de dreptul intern al statului în care sunteți autorizat.
Singurul procent din cifra de afaceri prezent în regulament privește furnizorii terți esențiali de servicii TIC (CTPP): în temeiul articolului 35 alineatul (8), supraveghetorul principal poate impune penalități cu titlu cominatoriu de până la 1 % din cifra de afaceri zilnică medie la nivel mondial din exercițiul financiar precedent, aplicate zilnic timp de cel mult șase luni (articolul 35 alineatul (7)). Cifra de două la sută din cifra de afaceri, des repetată online, nu există în textul DORA.
Începeți analiza gratuită a decalajelor →
Întrebări frecvente
Ce înseamnă DORA?
DORA este acronimul pentru Digital Operational Resilience Act, adică Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar. Fiind regulament, se aplică direct în toate statele membre.
De când se aplică DORA?
Regulamentul a intrat în vigoare la 16 ianuarie 2023 și se aplică de la 17 ianuarie 2025. Termenul a trecut: în 2026 discuția nu mai este despre pregătire, ci despre menținerea conformității și despre dovezile pe care le puteți prezenta.
Care sunt cei cinci piloni ai DORA?
Gestionarea riscului TIC, gestionarea și raportarea incidentelor legate de TIC, testarea rezilienței operaționale digitale inclusiv TLPT, gestionarea riscului TIC generat de părți terțe și schimbul voluntar de informații privind amenințările cibernetice.
Ce sancțiuni pot fi aplicate?
Pentru entitățile financiare, articolul 50 lasă sancțiunile administrative în seama statelor membre: nu există un plafon european, iar maximul depinde de legislația națională. Pentru furnizorii terți esențiali de servicii TIC (CTPP), articolul 35 prevede penalități cu titlu cominatoriu de până la 1 % din cifra de afaceri zilnică medie la nivel mondial, timp de cel mult șase luni.
Ce este registrul de informații?
Este evidența obligatorie a tuturor acordurilor contractuale privind utilizarea serviciilor TIC furnizate de terți. Conține identitatea furnizorului, serviciile contractate, încadrarea funcțiilor drept critice sau importante și lanțurile de subcontractare, iar autoritatea competentă îl poate solicita.
Care este diferența dintre DORA și NIS2?
DORA este lex specialis pentru entitățile financiare: pentru cerințele pe care le acoperă, se aplică în locul Directivei NIS2. NIS2 vizează un spectru sectorial mult mai larg, iar un furnizor de servicii TIC poate fi vizat de NIS2 în nume propriu.
Această pagină este un sprijin profesional, nu consultanță juridică. · Versiunea în engleză