Европейският регламент относно цифровата оперативна устойчивост на финансовия сектор (DORA) налага на финансовите субекти - и косвено на техните доставчици на ИКТ - изчерпателен регистър на договорите, точни договорни клаузи и датирани одиторски доказателства. SYAGA DORA-Express ви помага да отговорите на тези изисквания без импровизация, независимо дали сте финансов субект или доставчик.
DORA е регламент, а не директива: той се прилага пряко във всички държави членки, без да е нужно да се чака национален закон за транспониране.
Регламент (ЕС) 2022/2554 от 14 декември 2022 г., публикуван в Официален вестник на ЕС на 27 декември 2022 г., влязъл в сила на 16 януари 2023 г. и приложим от 17 януари 2025 г. Не се изисква национално транспониране: той е пряко приложим.
Всеки финансов субект трябва да поддържа актуален и ежегодно да предава на органите пълен регистър на своите договори за ИКТ: доставчик, естество на услугата, критичност на функцията, страна на хостинг на данните.
Права на одит и инспекция, гаранции за наличност и цялост на данните, тествани планове за напускане, уведомяване за инцидент без забавяне. Тези клаузи достигат до вас от вашия финансов клиент, ако сте негов доставчик на ИКТ.
Преди да подпише или поднови договор, банка, застраховател или инвеститор изпраща кибер въпросник (управление, MFA, EDR, криптиране, обучение). Отговарянето без документирано доказателство означава загуба на договора.
На 18-19 ноември 2025 г. европейските надзорни органи (EBA, ESMA, EIOPA) публикуваха първия официален списък на критичните доставчици на ИКТ по силата на член 32 на DORA. Сред имената, потвърдени от официалните съобщения: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (и 14 други доставчици, не потвърдени поименно в нашите източници).
Конкретно последствие: ако критичните ви услуги разчитат на един от тези доставчици, вашият финансов клиент вече трябва да го документира в своя регистър на ИКТ - и може да ви попита за собствената ви верига на подизпълнение.
Източник: официални съобщения на EIOPA и ESMA от 18-19 ноември 2025 г. (eiopa.europa.eu, esma.europa.eu).
Структурирано съдействие в 5 стъпки за документиране на вашето съответствие - без да обещаваме нещо, което нито инструмент, нито консултантска фирма могат да сертифицират вместо вас.
Вие ли сте пряко засегнат финансов субект (една от 21-те категории на член 2) или доставчик на ИКТ, засегнат косвено чрез договорните клаузи на вашите финансови клиенти (член 30)? Точният обхват определя всичко останало.
Отговаряме на вашия въпросник за надлежна проверка от банка, инвеститор или застраховател (управление, MFA, EDR, криптиране, обучение...), основавайки се на технически одит на вашия Microsoft 365 наемател като датирано и проверимо доказателство.
Помагаме ви да структурирате вашия регистър на договорите за ИКТ (чл. 28, §3) и да проверите или включите минималните и засилените договорни клаузи на член 30 във вашите договори с доставчици.
Нашият пакет ПВД/ПНД (план за възстановяване след бедствие / план за непрекъснатост на дейността) предлага секторен профил Финанси (DORA, PSD2, ACPR), който покрива изискванията за тестове на оперативна устойчивост от глава IV на DORA, съобразен с ISO 22301.
Предаване на вашето ръководство, директор по сигурността или финансов директор на консолидирано досие, с точните точки, които трябва да бъдат решени от вашия правен консултант преди всякакво съобщаване на органите.
Конкретни, документирани резултати, без обещание за сертификация, което никой не може да гарантира
10 типови въпроса за надлежна проверка банка/M&A, документирани и с посочен източник (ILPA DDQ, CSA CAIQ, кибер въпросници на застрахователи).
Документирано обобщение на Регламент (ЕС) 2022/2554.
Структура на изчерпателния регистър, изискван от органите.
За включване или проверка във вашите договори с доставчици на ИКТ.
План за непрекъснатост и възстановяване на дейността, специализиран секторен профил.
Формати PDF и DOCX, консолидиращи всички резултати.
Извадка от 10-те въпроса, които документираме за вас, с източника на всеки въпрос
| Тема | Въпрос | Източник |
|---|---|---|
| Управление | Основава ли се вашата политика за сигурност на признат стандарт (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Одит от трета страна | Извършвате ли годишен независим одит и тестове за проникване? | CSA CAIQ v4 |
| План за инциденти | Съществува ли официален, документиран и поддържан план за реакция при инцидент? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | За кои услуги налагате многофакторно удостоверяване? | Travelers - MFA Supplement |
| Привилегировани акаунти | Следват ли достъпите принципа на минимална привилегия, периодично преразглеждан? | CSA CAIQ v4 IAM |
| Поща | Какъв лиценз M365 използвате? Активен ли е Defender / разширено търсене на заплахи? | vCSO.ai Cyber DD Checklist |
| Криптиране | Дисковете на устройствата напълно криптирани ли са? | Google VSAQ |
| Обучение | Установена ли е програма за обучение по сигурност за всички служители? | CSA CAIQ v4 HRS |
Всеки резултат изрично посочва какво покрива - и какво не покрива
Регистър на ИКТ (чл. 28), договорни клаузи (чл. 30), срокове за уведомяване (чл. 19), референция към определените критични доставчици на ИКТ (чл. 32).
DORA е lex specialis по отношение на NIS2 за финансовия сектор: засегнатите субекти прилагат DORA вместо еквивалентните мерки на NIS2.
Профилът ПВД/ПНД Финанси е съобразен с ISO 22301, стандарт за управление на непрекъснатостта на дейността, използван в допълнение към DORA.
Уведомяването за инцидент по DORA (ACPR/AMF, френски органи) е отделно от уведомяването по GDPR (CNIL) при нарушение на лични данни: и двете могат да бъдат изисквани едновременно.
Всяко досие по DORA е различно според вашия статут - персонализирана оферта във всички случаи
Предоставяте услуги на един или няколко финансови субекта
Пряко засегнати сте от DORA (една от 21-те категории, чл. 2)
Редовна актуализация на досието (задължения, договори, регистър)
DORA, обяснена просто, без правен жаргон. Всяка точка по-долу препраща към официалния текст, който я потвърждава.
DORA се прилага за европейските финансови участници: банки, застрахователи, инвестиционни дружества, пазарни платформи, управители на фондове, доставчици на платежни услуги... както и за техните доставчици на информационни технологии. Много малките структури се ползват от облекчени правила.
Регламентът обхваща 6 основни теми: управление на ИТ риска, надзор на вашите външни доставчици, редовни тестове за устойчивост, докладване на сериозни инциденти, обмен на информация за заплахи и надзор на най-големите доставчици на информационни технологии.
Текстът е приет на 14 декември 2022 г., публикуван в Официален вестник на ЕС на 27 декември 2022 г. (ОВ L 333). Влиза в сила на 16 януари 2023 г. Задълженията са реално дължими от 17 януари 2025 г.
Най-големите доставчици на информационни технологии (облак, хостинг...), считани за „критични“ за финансовия сектор, вече се контролират пряко на европейско ниво, с водещ надзорен орган, който може да им налага мерки.
Преди DORA всяка страна от ЕС имаше свои собствени правила за докладване на сериозен ИТ инцидент. Сега се прилага единна европейска процедура: значимите инциденти се докладват директно на компетентните органи.
Текстът предвижда органите да публикуват административните санкции, които налагат. Точните размери на глобите не са уточнени в консултираните до момента източници - за потвърждаване с бъдещи официални уточнения.
Чувате за DORA, без да знаете дали се отнася за вас? Ето, обяснено просто, официалният обхват на регламента, разбираем за 2 минути, с текстовете, които го доказват.
Европейският регламент 2022/2554 (член 2) обхваща 21 различни категории финансови предприятия, от които 12 са под надзора на ESMA. Това не е въпрос само за големите банки: от 17 януари 2025 г. почти целият европейски финансов сектор е засегнат, с различна степен на изискванията в зависимост от размера на структурата. официален източник (ESMA) ↗
Кредитни институции (банки), платежни институции, институции за електронни пари, доставчици на услуги по предоставяне на информация за сметки.
Инвестиционни посредници, търговски платформи, централни депозитари на ценни книжа, централни контрагенти, централни регистри на транзакции, рейтингови агенции, управители на алтернативни инвестиционни фондове, управляващи дружества.
Застрахователни и презастрахователни дружества, застрахователни посредници (без микропредприятия), институции за професионално пенсионно осигуряване с над 15 членове.
Доставчици на услуги за крипто-активи, платформи за колективно финансиране, регистри на секюритизации: цифровите финанси също попадат в обхвата.
Доставчиците на ИКТ (облак, хостинг, критичен софтуер), които поддържат тези предприятия, също попадат в обхвата. Най-„критичните“ за целия сектор се наблюдават пряко на европейско ниво.
DORA прилага принцип на пропорционалност: колкото по-малка е структурата, толкова по-леки са нейните задължения. Някои структури дори са изрично извън обхвата.
Микропредприятие официално се определя като структура с по-малко от 10 служители, чийто годишен оборот или баланс не надвишава 2 милиона евро. Тези много малки финансови структури избягват най-тежките изисквания за управление на регламента.
официален източник (EUR-Lex, определение на ЕС) ↗ · източник EUR-Lex (регламент DORA) ↗
Малките „несвързани“ инвестиционни посредници и малките институции за професионално пенсионно осигуряване се ползват от опростена рамка за управление на ИТ риска, уточнена в делегиран регламент на Европейската комисия.
Институция за професионално пенсионно осигуряване, чиито управлявани схеми наброяват общо 15 членове или по-малко, не попада в обхвата на регламента.
Извън обхвата са също: пощенските джиро служби, посочени в директивата за кредитните институции, някои управители на фондове или застрахователи, ползващи се от секторни изключения, както и застрахователни посредници, които сами по себе си са микропредприятия или МСП.
С прости думи: ако вашето предприятие е европейско финансово дружество, или сте един от неговите ИТ доставчици, въпросът вече не е „засяга ли ме“, а „на какво ниво на изискванията“. Текстът уточнява, че всяка структура трябва да адаптира своите ИТ средства към своя размер, рисков профил и сложност на дейностите си. източник EUR-Lex (съображение 36) ↗
DORA не е „една“ дата, а поредица от етапи, които се редуват от края на 2022 г. Ето, в хронологичен ред, какво вече се е случило и какво все още е в процес - с официалния текст, доказващ всеки етап.
Европейският парламент и Съветът приемат Регламент (ЕС) 2022/2554. източник EUR-Lex ↗
Текстът е публикуван в Официален вестник на Европейския съюз (ОВ L 333). източник EUR-Lex ↗
Регламентът съществува юридически, но действителното му прилагане към предприятията е отложено с още две години - времето, необходимо за подготовка на техническите стандарти и регистрите. източник ESMA ↗
Трите европейски органа за финансов надзор (банков, застрахователен, пазарен) организират две публични изслушвания за финализиране на практическите правила за прилагане. източник ESMA ↗
Първата поредица от точни правила за управление на ИТ риска (как да се картографира, защитава, открива, реагира), приета от Комисията на 13 март 2024 г. източник EUR-Lex (2024/1774) ↗
Втора поредица от правила за прилагане (по-специално относно ИТ подизпълнението и надзора на доставчиците). източник ESMA ↗
Комисията публикува техническия образец (формуляри), който всяко засегнато предприятие трябва да използва за поддържане на актуален опис на своите ИТ доставчици. Влиза в сила на 22 декември 2024 г. източник EUR-Lex (2024/2956) ↗
От тази дата всички засегнати финансови субекти (и техните стратегически ИТ доставчици) трябва да бъдат в реално съответствие, не само „на хартия“. източник ESMA ↗ · източник EIOPA ↗
Националните надзорни органи трябваше да предадат на европейските органи първите регистри на информация, получени от задължените предприятия. източник ESMA ↗
Европейските органи изграждат, стъпка по стъпка, списъка на ИТ доставчиците (облак, хостинг...), считани за толкова важни за целия финансов сектор, че ще бъдат наблюдавани пряко на европейско ниво. Процесът (събиране на информация, решения, междинен доклад) продължи от ноември 2024 г. до май 2025 г.; точната дата на първото официално определяне не е стабилизирана в консултираните до момента източници - за потвърждаване с бъдещи публикации. източник ESMA ↗
Европейските органи продължават да публикуват междинни доклади (обратна връзка от опита относно сериозни инциденти, корекции на правилата за подизпълнение). DORA е жив процес, а не застинал текст. източник ESMA ↗
Календар, изготвен въз основа на официални източници (EUR-Lex, ESMA, EIOPA), консултирани на 17 юли 2026 г. Някои дати (окончателно определяне на критичните доставчици, размери на санкциите) все още се стабилизират от органите - ще ги актуализираме веднага след публикуването им.
7 по-технически въпроса, обяснени просто: всеки от тях подкрепен от официалния текст, който го потвърждава.
източник EUR-Lex (съображения 43, 56, 61) ↗ · източник ESMA (делегиран регламент (ЕС) 2025/1190) ↗
източник EUR-Lex (съображение 65) ↗ · източник ESMA (регламент за изпълнение (ЕС) 2024/2956) ↗
„DORA предвижда глоби“ често се среща в търговски презентации. Това, което официалният текст реално казва, черно на бяло: два отделни режима, с едно единствено хармонизирано европейско число - и без единна скала за всички.
DORA не определя нито сума, нито процент от оборота. Текстът изрично препраща към всяка държава членка отговорността да определи собствените си правила за санкции (член 50, §3: « Member States shall lay down rules establishing appropriate administrative penalties... »). Във Франция вашите обичайни органи - ACPR за банковия/застрахователния сектор, AMF за пазарите - прилагат своя национална скала, а не единна европейска скала на DORA.
Това, което регламентът все пак налага: видове мерки, които всяка държава трябва да предвиди като минимум (списък по-долу) - като определянето на точните суми остава в компетенцията на националното право.
Тук DORA определя точно и хармонизирано за цяла Европа число: периодична санкция, достигаща до 1 % от средния световен дневен оборот, за всеки ден забавяне, за максимум 6 месеца (член 35, §7-8). Това не е незабавна санкция: тя може да бъде наложена едва след поне 30 календарни дни несъответствие, установено от органа.
Тази периодична санкция засяга само големите доставчици, официално определени за „критични“ от ЕС - а не самите клиентски предприятия, които ги използват.
Това е периодичната санкция, която може да наложи „водещият надзорен орган“ (Lead Overseer) - един от трите европейски органа за финансов надзор (EBA, ESMA или EIOPA, определен според доставчика) - на критичен ИТ доставчик, който отказва да се съобрази след срок от поне 30 дни. Средствата постъпват в общия бюджет на Европейския съюз, а всяка наложена периодична санкция по принцип трябва да се оповестява публично от водещия надзорен орган.
Източник: Регламент (ЕС) 2022/2554, член 35, параграфи 6 до 10 - официален текст EUR-Lex ↗
Пет вида мерки, които всяка държава членка трябва да предвиди като минимум в националното си право - член 50, §4 на DORA.
Задължаване на предприятието незабавно да преустанови несъответстващата практика и да не я повтаря.
Забрана на практика или поведение, счетено за противоречащо на регламента, временно или постоянно.
Всяка мярка, включително финансова, за привеждане на предприятието в съответствие - размерът се определя от националното право на всяка държава.
Изискване от телекомуникационен оператор на съществуващи записи, в случай на разумно подозрение за нарушение.
Публично оповестяване на становище, посочващо самоличността на предприятието и естеството на нарушението („name and shame“).
За да прецени точния размер на санкцията, член 51§2 на DORA изисква от органа да вземе предвид по-специално: тежестта и продължителността на нарушението, степента на отговорност, финансовата стабилност на предприятието, реализираните печалби или избегнатите загуби, вредите, причинени на трети лица, нивото на сътрудничество и предходните нарушения.
Анализ, основан на пълния прочит на членове 35 и 50 до 53 от Регламент (ЕС) 2022/2554, официален текст, публикуван в Официален вестник на ЕС (L 333, 27/12/2022), консултиран в EUR-Lex на 17 юли 2026 г. В текста не съществува конкретна сума на санкция за финансовите субекти (препращане към националното право на всяка държава членка) - затова не я измисляме. Към момента в нашите източници не е публично регистрирана нито една периодична санкция по член 35; DORA се прилага в пълна степен едва от 17 януари 2025 г.
Свържете се с нас, за да получите персонализирана оферта според вашия статут (финансов субект или доставчик на ИКТ).
Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.
contact@syaga.eu