regulation-dora.eu Română
Consultați ediția în limba română: paginile esențiale sunt traduse. Site-ul complet, cu toate instrumentele și ghidurile, este în engleză. Deschideți această pagină în engleză →

Ce este DORA? Regulamentul (UE) 2022/2554 explicat

DORA este cadrul unic al Uniunii Europene pentru reziliența operațională digitală a sectorului financiar, aplicabil integral din 17 ianuarie 2025. Mai jos: domeniul de aplicare, cei cinci piloni, supravegherea și sancțiunile.

DORA: definiție și temei juridic

DORA (Digital Operational Resilience Act) este Regulamentul (UE) 2022/2554 al Parlamentului European și al Consiliului din 14 decembrie 2022 privind reziliența operațională digitală a sectorului financiar. Fiind un regulament, se aplică direct în toate statele membre, fără transpunere națională.

Textul definește reziliența operațională digitală drept capacitatea unei entități financiare de a construi, a asigura și a reevalua integritatea și fiabilitatea sa operațională, inclusiv pe întreaga durată a perturbărilor. Scopul: un set unic de cerințe privind riscul TIC pentru tot sectorul financiar al Uniunii, în locul regulilor naționale fragmentate.

Regulamentul a intrat în vigoare la 16 ianuarie 2023 și se aplică de la 17 ianuarie 2025. Cerințele sunt detaliate prin standardele tehnice de reglementare și de punere în aplicare (RTS și ITS).

Cui i se aplică DORA

Domeniul de aplicare, stabilit la articolul 2, acoperă aproape tot sectorul financiar european:

Se aplică principiul proporționalității: microîntreprinderile, definite la articolul 3 punctul 60 ca entități financiare cu mai puțin de 10 angajați și cu o cifră de afaceri anuală și/sau un bilanț anual total de cel mult 2 milioane EUR, beneficiază de derogări punctuale (de exemplu, sunt exceptate de la TLPT potrivit articolului 26 alineatul (1)); cadrul simplificat de gestionare a riscurilor TIC prevăzut la articolul 16 se aplică însă categoriilor enumerate la articolul 16 alineatul (1), nu microîntreprinderilor ca atare.

Cei cinci piloni ai DORA

Ce înseamnă DORA în practică

Patru obligații concentrează cea mai mare parte a efortului:

  1. Cadrul de gestionare a riscurilor TIC: documentat, revizuit periodic și asumat de organul de conducere, care rămâne responsabil chiar dacă execuția este delegată.
  2. Raportarea incidentelor: notificare inițială în 4 ore de la clasificarea incidentului drept major, raport intermediar în 72 de ore și raport final în cel mult o lună, prin modelele prevăzute de standardele tehnice (ghid detaliat).
  3. Registrul de informații: evidența tuturor acordurilor contractuale privind utilizarea serviciilor TIC, la nivel de entitate și, după caz, subconsolidat și consolidat (articolul 28).
  4. Clauzele contractuale: drepturi de audit și de acces, niveluri de serviciu măsurabile, condiții de subcontractare și strategii de ieșire pentru serviciile TIC care sprijină funcții critice sau importante.

Cine supraveghează aplicarea DORA

Respectarea regulamentului este verificată de autoritățile competente naționale, desemnate în temeiul articolului 46. În România, entitățile financiare sunt supravegheate, după caz, de Banca Națională a României sau de Autoritatea de Supraveghere Financiară.

La nivel european, cele trei autorități europene de supraveghere (AES), ABE, ESMA și EIOPA, coordonează cadrul prin Comitetul comun. Furnizorii terți desemnați drept esențiali primesc un supraveghetor principal, care poate solicita informații, efectua inspecții și emite recomandări.

Sancțiuni: ce prevede regulamentul

Articolul 50 nu fixează un plafon european al amenzilor pentru entitățile financiare. Statele membre stabilesc normele privind sancțiunile administrative și măsurile de remediere, care trebuie să fie eficace, proporționale și disuasive. Autoritățile competente pot cere încetarea comportamentului, pot dispune măsuri corective și pot publica deciziile. Nivelul maxim depinde așadar de dreptul intern al statului în care sunteți autorizat.

Singurul procent din cifra de afaceri prezent în regulament privește furnizorii terți esențiali de servicii TIC (CTPP): în temeiul articolului 35 alineatul (8), supraveghetorul principal poate impune penalități cu titlu cominatoriu de până la 1 % din cifra de afaceri zilnică medie la nivel mondial din exercițiul financiar precedent, aplicate zilnic timp de cel mult șase luni (articolul 35 alineatul (7)). Cifra de două la sută din cifra de afaceri, des repetată online, nu există în textul DORA.

Începeți analiza gratuită a decalajelor →

Întrebări frecvente

Ce înseamnă DORA?

DORA este acronimul pentru Digital Operational Resilience Act, adică Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar. Fiind regulament, se aplică direct în toate statele membre.

De când se aplică DORA?

Regulamentul a intrat în vigoare la 16 ianuarie 2023 și se aplică de la 17 ianuarie 2025. Termenul a trecut: în 2026 discuția nu mai este despre pregătire, ci despre menținerea conformității și despre dovezile pe care le puteți prezenta.

Care sunt cei cinci piloni ai DORA?

Gestionarea riscului TIC, gestionarea și raportarea incidentelor legate de TIC, testarea rezilienței operaționale digitale inclusiv TLPT, gestionarea riscului TIC generat de părți terțe și schimbul voluntar de informații privind amenințările cibernetice.

Ce sancțiuni pot fi aplicate?

Pentru entitățile financiare, articolul 50 lasă sancțiunile administrative în seama statelor membre: nu există un plafon european, iar maximul depinde de legislația națională. Pentru furnizorii terți esențiali de servicii TIC (CTPP), articolul 35 prevede penalități cu titlu cominatoriu de până la 1 % din cifra de afaceri zilnică medie la nivel mondial, timp de cel mult șase luni.

Ce este registrul de informații?

Este evidența obligatorie a tuturor acordurilor contractuale privind utilizarea serviciilor TIC furnizate de terți. Conține identitatea furnizorului, serviciile contractate, încadrarea funcțiilor drept critice sau importante și lanțurile de subcontractare, iar autoritatea competentă îl poate solicita.

Care este diferența dintre DORA și NIS2?

DORA este lex specialis pentru entitățile financiare: pentru cerințele pe care le acoperă, se aplică în locul Directivei NIS2. NIS2 vizează un spectru sectorial mult mai larg, iar un furnizor de servicii TIC poate fi vizat de NIS2 în nume propriu.

Această pagină este un sprijin profesional, nu consultanță juridică. · Versiunea în engleză