Euroopa määrus finantssektori digitaalse operatiivse vastupidavuse kohta (DORA) nõuab finantsüksustelt - ja kaudselt ka nende IKT-teenusepakkujatelt - lepingute põhjalikku registrit, täpseid lepingutingimusi ja kuupäevastatud auditi tõendeid. SYAGA DORA-Express aitab teil neile nõuetele vastata ilma improviseerimata, olenemata sellest, kas olete finantsüksus või teenusepakkuja.
DORA on määrus, mitte direktiiv: see kehtib otse kõigis liikmesriikides, ilma et oleks vaja oodata siseriiklikku ülevõtmisseadust.
Määrus (EL) 2022/2554, vastu võetud 14. detsembril 2022, avaldatud ELT-s 27. detsembril 2022, jõustus 16. jaanuaril 2023 ja kohaldatav alates 17. jaanuarist 2025. Siseriiklikku ülevõtmist ei ole vaja: see on otse kohaldatav.
Iga finantsüksus peab pidama ja igal aastal ametiasutustele edastama täieliku registri oma IKT-lepingutest: teenusepakkuja, teenuse laad, funktsiooni kriitilisus, andmete majutamise riik.
Auditi- ja kontrolliõigused, andmete kättesaadavuse ja terviklikkuse garantiid, testitud väljumisplaanid, viivitamatu intsidendist teatamine. Need tingimused kanduvad teie finantskliendilt teie kui tema IKT-teenusepakkuja peale.
Enne lepingu allkirjastamist või pikendamist saadab pank, kindlustusandja või investor küberturbe küsimustiku (juhtimine, MFA, EDR, krüpteerimine, teadlikkuse tõstmine). Sellele vastamata jätmine ilma dokumenteeritud tõenditeta tähendab lepingu kaotamist.
18.-19. novembril 2025 avaldasid Euroopa järelevalveasutused (EBA, ESMA, EIOPA) esimese ametliku kriitiliste IKT-teenusepakkujate nimekirja DORA artikli 32 alusel. Ametlike teadaannete poolt kinnitatud nimede seas: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ja 14 muud teenusepakkujat, keda meie allikad nimeliselt ei kinnita).
Konkreetne tagajärg: kui teie kriitilised teenused tuginevad ühele neist teenusepakkujatest, peab teie finantsklient seda nüüd oma IKT-registris dokumenteerima - ja võib küsitleda teid teie enda alltöövõtuahela kohta.
Allikas: EIOPA ja ESMA ametlikud teadaanded, 18.-19. november 2025 (eiopa.europa.eu, esma.europa.eu).
Struktureeritud tugi 5 etapis teie vastavuse dokumenteerimiseks - ilma lubamata seda, mida ei tööriist ega konsultatsioonifirma saa teie eest sertifitseerida.
Kas olete otse kohaldamisalasse kuuluv finantsüksus (üks artikli 2 kahekümne ühest kategooriast) või kaudselt puudutatud IKT-teenusepakkuja teie finantsklientide lepingutingimuste kaudu (artikkel 30)? Täpne ulatus määrab kogu ülejäänu.
Vastame teie panga, investori või kindlustusandja due diligence küsimustikule (juhtimine, MFA, EDR, krüpteerimine, teadlikkuse tõstmine...), tuginedes teie Microsoft 365 keskkonna tehnilisele auditile kui kuupäevastatud ja kontrollitavale tõendile.
Aitame teil struktureerida IKT-lepingute registrit (art. 28 §3) ning kontrollida või lisada artikli 30 miinimum- ja tugevdatud lepingutingimused teie teenusepakkuja-lepingutesse.
Meie PRA/PCA Suite pakub finantssektori profiili (DORA, PSD2, ACPR), mis katab DORA IV peatüki operatiivse vastupidavuse testimise nõuded, kooskõlas ISO 22301-ga.
Konsolideeritud toimiku üleandmine teie juhtkonnale, IT-turbejuhile või finantsjuhile, koos täpsete punktidega, mis tuleb enne mis tahes teavitamist ametiasutustele lasta otsustada teie õigusnõustajal.
Konkreetsed, allikatega tõestatud tulemid, ilma sertifitseerimise lubaduseta, mida keegi ei saa garanteerida
10 tüüpküsimust panga / M&A due diligence'ist, dokumenteeritud ja allikatega tõestatud (ILPA DDQ, CSA CAIQ, küberkindlustuse küsimustikud).
Määruse (EL) 2022/2554 allikatega tõestatud kokkuvõte.
Ametiasutuste poolt nõutava põhjaliku registri struktuur.
Lisamiseks või kontrollimiseks teie IKT-teenusepakkuja lepingutes.
Talitluspidevuse ja taastamise plaan, spetsiaalne sektoriprofiil.
PDF ja DOCX formaadid, mis konsolideerivad kõik tulemid.
Väljavõte 10 küsimusest, mida me teie eest dokumenteerime, iga küsimuse allikaga
| Teema | Küsimus | Allikas |
|---|---|---|
| Juhtimine | Kas teie turvapoliitika tugineb tunnustatud raamistikule (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Kolmanda osapoole audit | Kas teostate iga-aastast sõltumatut auditit ja läbitungimisteste? | CSA CAIQ v4 |
| Intsidendiplaan | Kas on olemas ametlik, dokumenteeritud ja hoitud intsidendile reageerimise plaan? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Milliste teenuste puhul nõuate mitmefaktorilist autentimist? | Travelers - MFA Supplement |
| Privilegeeritud kontod | Kas juurdepääsud järgivad minimaalse privileegi põhimõtet, mida perioodiliselt üle vaadatakse? | CSA CAIQ v4 IAM |
| E-post | Millist M365 litsentsi kasutate? Kas Defender / täiustatud ohtude jälitamine on aktiivne? | vCSO.ai Cyber DD Checklist |
| Krüpteerimine | Kas tööjaamade kettad on täielikult krüpteeritud? | Google VSAQ |
| Koolitus | Kas kõigile töötajatele on kehtestatud turbeteadlikkuse programm? | CSA CAIQ v4 HRS |
Iga tulem näitab selgelt, mida see katab - ja mida see ei kata
IKT-register (art. 28), lepingutingimused (art. 30), teatamistähtajad (art. 19), viide määratud kriitilistele IKT-teenusepakkujatele (art. 32).
DORA on NIS2 suhtes lex specialis finantssektoris: puudutatud üksused kohaldavad DORA-t vastavate NIS2 meetmete asemel.
PRA/PCA finantssektori profiil on kooskõlas ISO 22301-ga, talitluspidevuse juhtimise raamistikuga, mida kasutatakse DORA täienduseks.
DORA intsidendist teatamine (ACPR/AMF) on eraldiseisev GDPR teatamisest (CNIL) isikuandmete rikkumise korral: mõlemad võivad olla nõutavad samaaegselt.
Iga DORA toimik on erinev, olenevalt teie staatusest - personaalne hinnapakkumine igal juhul
Pakute teenuseid ühele või mitmele finantsüksusele
Olete otse DORA kohaldamisalas (üks 21 kategooriast, art. 2)
Toimiku regulaarne uuendamine (kohustused, lepingud, register)
DORA lihtsalt selgitatud, ilma õigusžargoonita. Iga allolev punkt viitab ametlikule tekstile, mis seda kinnitab.
DORA kehtib Euroopa finantsturu osalistele: pangad, kindlustusseltsid, investeerimisühingud, turuplatvormid, fondihaldurid, makseteenuse pakkujad... ning nende IT-teenusepakkujatele. Väga väikesed struktuurid saavad kergendatud reeglid.
Määrus katab 6 peamist teemat: IT-riski juhtimine, väliste teenusepakkujate järelevalve, regulaarsed vastupidavustestid, tõsiste intsidentide teavitamine, ohuinfo jagamine ning suurimate IT-teenusepakkujate järelevalve.
Tekst vastu võetud 14. detsembril 2022, avaldatud EL Teatajas 27. detsembril 2022 (ELT L 333). Jõustus 16. jaanuaril 2023. Kohustused kehtivad tegelikult alates 17. jaanuarist 2025.
Suurimad IT-teenusepakkujad (pilv, majutus...), keda peetakse finantssektori jaoks „kriitiliseks", on nüüd otse Euroopa tasandil kontrollitud, koos juhtiva järelevalvajaga, kes võib neile meetmeid kehtestada.
Enne DORA-t oli igal ELi riigil oma reeglid tõsise IT-intsidendi teatamiseks. Nüüd kehtib ühtne Euroopa kord: suured intsidendid teatatakse otse pädevatele ametiasutustele.
Tekst näeb ette, et ametiasutused avaldavad nende poolt määratud haldussanktsioonid. Täpsed trahvisummad ei ole seni konsulteeritud allikates fikseeritud - tuleb kinnitada ametlike täpsustuste käigus.
Kuulete DORA-st räägitavat, kuid ei tea, kas see kehtib ka teie kohta? Siin on lihtsalt selgitatud, milline on määruse ametlik kohaldamisala, 2 minutiga mõistetavana, koos seda tõendavate tekstidega.
Euroopa määrus 2022/2554 (artikkel 2) hõlmab 21 erinevat finantsettevõtete kategooriat, millest 12 on ESMA järelevalve all. See ei ole ainult suurte pankade teema: alates 17. jaanuarist 2025 puudutab see peaaegu kogu Euroopa finantssektorit, erineva nõudlikkusega vastavalt struktuuri suurusele. ametlik allikas (ESMA) ↗
Krediidiasutused (pangad), makseasutused, e-raha asutused, kontoteabe teenuse pakkujad.
Investeerimisühingud, kauplemisplatvormid, väärtpaberite kesksäilitajad, kesksed vastaspooled, kesksed andmehoidlad, reitinguagentuurid, alternatiivsete investeerimisfondide valitsejad, fondivalitsejad.
Kindlustus- ja edasikindlustusseltsid, kindlustusvahendajad (v.a mikroettevõtjad), üle 15 liikmega tööandjapensioni asutused.
Krüptovaraga seotud teenuste pakkujad, ühisrahastusplatvormid, väärtpaberistamisregistrid: digitaalne finants kuulub samuti kohaldamisalasse.
IKT-teenusepakkujad (pilv, majutus, kriitiline tarkvara), kes hoiavad neid ettevõtteid töös, kuuluvad samuti vaatevälja. Kõige „kriitilisemad" kogu sektori jaoks on otsese Euroopa tasandi järelevalve all.
DORA rakendab proportsionaalsuse põhimõtet: mida väiksem on struktuur, seda kergemad on selle kohustused. Mõned struktuurid jäävad isegi sõnaselgelt kohaldamisalast välja.
Mikroettevõtja on ametlikult määratletud kui alla 10 töötajaga struktuur, mille aastakäive või bilansimaht ei ületa 2 miljonit eurot. Need väga väikesed finantsstruktuurid pääsevad määruse kõige raskematest juhtimiskohustustest.
ametlik allikas (EUR-Lex, ELi määratlus) ↗ · allikas EUR-Lex (DORA määrus) ↗
Väikesed „mitteomavahel seotud" investeerimisühingud ja väikesed tööandjapensioni asutused saavad kasu lihtsustatud IT-riskijuhtimise raamistikust, mida täpsustab Euroopa Komisjoni delegeeritud määrus.
Tööandjapensioni asutus, mille hallatavates skeemides on kokku 15 liiget või vähem, ei kuulu määruse kohaldamisalasse.
Kohaldamisalast on samuti väljas: postiülekannete asutused, mida hõlmab krediidiasutuste direktiiv, teatud sektoripõhiste eranditega fondivalitsejad või kindlustusandjad, samuti kindlustusvahendajad, kes ise on mikroettevõtjad või VKEd.
Lühidalt: kui teie ettevõte on Euroopa finantsüksus või selle IT-teenusepakkuja, ei ole enam küsimus „kas mind puudutab", vaid „millisel nõudlikkuse tasemel". Tekst täpsustab, et iga struktuur peab kohandama oma IT-vahendid vastavalt oma suurusele, riskiprofiilile ja tegevuste keerukusele. allikas EUR-Lex (põhjendus 36) ↗
DORA ei ole „üks" kuupäev, vaid mitu üksteisele järgnevat etappi alates 2022. aasta lõpust. Siin on järjekorras see, mis on juba toimunud, ja see, mis on veel pooleli - koos iga etapi kohta seda tõendava ametliku tekstiga.
Euroopa Parlament ja nõukogu võtavad vastu määruse (EL) 2022/2554. allikas EUR-Lex ↗
Tekst avaldatakse Euroopa Liidu Teatajas (JO L 333). allikas EUR-Lex ↗
Määrus on õiguslikult olemas, kuid selle tegelik kohaldamine ettevõtetele on veel kaks aastat edasi lükatud - selle aja jooksul valmistatakse ette tehnilised normid ja registrid. allikas ESMA ↗
Kolm Euroopa finantsjärelevalve ametiasutust (pangandus, kindlustus, turud) korraldavad kaks avalikku ärakuulamist praktiliste rakenduseeskirjade viimistlemiseks. allikas ESMA ↗
Esimene täpsete IT-riskijuhtimise reeglite sari (kuidas kaardistada, kaitsta, avastada, reageerida), mille komisjon võttis vastu 13. märtsil 2024. allikas EUR-Lex (2024/1774) ↗
Teine rakenduseeskirjade sari (eelkõige IT-allhanke ja teenusepakkujate järelevalve kohta). allikas ESMA ↗
Komisjon avaldab tehnilise vormi (vormid), mida iga asjaomane ettevõte peab kasutama oma IT-teenusepakkujate inventuuri ajakohastamiseks. Jõustus 22. detsembril 2024. allikas EUR-Lex (2024/2956) ↗
Alates sellest kuupäevast peavad kõik asjaomased finantsüksused (ja nende strateegilised IT-teenusepakkujad) olema tegelikult, mitte ainult „paberil" vastavuses. allikas ESMA ↗ · allikas EIOPA ↗
Riiklikud järelevalveasutused pidid edastama Euroopa ametiasutustele esimesed kohustatud ettevõtetelt saadud teaberegistrid. allikas ESMA ↗
Euroopa ametiasutused ehitavad samm-sammult üles nimekirja IT-teenusepakkujatest (pilv, majutus...), keda peetakse kogu finantssektori jaoks nii oluliseks, et neid jälgitakse otse Euroopa tasandil. Protsess (teabe kogumine, otsused, edenemisaruanne) kestis novembrist 2024 kuni maini 2025; esimese ametliku määramise täpne kuupäev ei ole seni konsulteeritud allikates fikseeritud - tuleb kinnitada avaldamiste käigus. allikas ESMA ↗
Euroopa ametiasutused avaldavad jätkuvalt edenemisaruandeid (kogemuste tagasiside suurte intsidentide kohta, allhanke reeglite kohandused). DORA on elav, mitte tardunud tööpõld. allikas ESMA ↗
Ajakava koostatud ametlike allikate põhjal (EUR-Lex, ESMA, EIOPA), konsulteeritud 17. juulil 2026. Teatud kuupäevad (kriitiliste teenusepakkujate lõplik määramine, sanktsioonide summad) on ametiasutuste poolt veel viimistlemisel - täiendame neid nende avaldamisel.
7 tehnilisemat küsimust, lihtsalt seedituna: igaüks viidatud ametlikule tekstile, mis seda kinnitab.
allikas EUR-Lex (põhjendused 43, 56, 61) ↗ · allikas ESMA (delegeeritud määrus (EL) 2025/1190) ↗
allikas EUR-Lex (põhjendus 65) ↗ · allikas ESMA (rakendusmäärus (EL) 2024/2956) ↗
„DORA näeb ette trahve" kordub sageli müügijuttudes. Mida ametlik tekst tegelikult ütleb, must valgel: kaks eraldi režiimi, üks harmoneeritud Euroopa arv - ja mitte ühtne skaala kõigile.
DORA ei fikseeri ühtki summat ega käibeprotsenti. Tekst jätab sõnaselgelt igale liikmesriigile enda sanktsioonieeskirjade kehtestamise (artikkel 50, lg 3: „Member States shall lay down rules establishing appropriate administrative penalties..."). Riigi tasandil kohaldavad teie tavapärased ametiasutused oma riiklikku skaalat, mitte ühtset ja Euroopa DORA skaalat.
Küll aga kehtestab määrus meetmete tüübid, mida iga riik peab vähemalt ette nägema (loetelu allpool) - täpsete summade kehtestamine jääb riikliku õiguse ülesandeks.
Siin fikseerib DORA täpse ja kogu Euroopas ühtlustatud arvu: sunniraha, mis võib ulatuda kuni 1%-ni ülemaailmsest keskmisest päevakäibest, iga viivitatud päeva kohta, kuni 6 kuu jooksul (artikkel 35, lg 7-8). See ei ole viivitamatu sanktsioon: seda saab käivitada alles pärast vähemalt 30 kalendripäeva ametiasutuse tuvastatud mittevastavust.
See sunniraha puudutab ainult suuri ELi poolt ametlikult „kriitiliseks" määratud teenusepakkujaid - mitte neid kasutavaid kliendiettevõtteid endid.
See on sunniraha, mida „Lead Overseer" - üks kolmest Euroopa finantsjärelevalve ametiasutusest (EBA, ESMA või EIOPA, määratud vastavalt teenusepakkujale) - saab kehtestada kriitilisele IT-teenusepakkujale, kes keeldub vastavusse viimisest pärast vähemalt 30-päevast tähtaega. Raha kantakse Euroopa Liidu üldeelarvesse ja iga kehtestatud sunniraha tuleb põhimõtteliselt Lead Overseer'i poolt avalikustada.
Allikas: Määrus (EL) 2022/2554, artikkel 35, lõiked 6-10 - ametlik tekst EUR-Lex ↗
Viis meetmetüüpi, mida iga liikmesriik peab oma riiklikus õiguses vähemalt ette nägema - DORA artikkel 50, lg 4.
Kohustada ettevõtet viivitamatult lõpetama mittevastavat tegevust ja seda mitte kordama.
Keelata määrusega vastuolus olevaks peetud tegevus või käitumine, ajutiselt või alaliselt.
Iga meede, sealhulgas rahaline, et viia ettevõte vastavusse - summa määratakse iga riigi õiguse alusel.
Nõuda telekomioperaatorilt olemasolevaid andmeid, kui esineb põhjendatud kahtlus rikkumise kohta.
Avaldada teade, mis näitab ettevõtte identiteeti ja rikkumise laadi („name and shame").
Sanktsiooni täpse taseme määramiseks nõuab DORA artikkel 51 lg 2 ametiasutuselt arvesse võtta muu hulgas: rikkumise raskust ja kestust, vastutuse astet, ettevõtte finantsseisundit, saadud kasu või välditud kahju, kolmandatele isikutele tekitatud kahju, koostöö taset ja varasemat käitumist.
Analüüs põhineb määruse (EL) 2022/2554 artiklite 35 ja 50-53 täielikul lugemisel, ametlik tekst avaldatud ELi Teatajas (L 333, 27.12.2022), konsulteeritud EUR-Lexis 17. juulil 2026. Ühtki numbrilist sanktsioonisummat ei ole tekstis finantsüksuste kohta (viide iga liikmesriigi riiklikule õigusele) - seetõttu me seda ei leiuta. Ühtki artikli 35 alusel kehtestatud sunniraha ei ole meie allikate põhjal seni avalikult registreeritud; DORA on täies mahus kohaldatav alles alates 17. jaanuarist 2025.
Võtke meiega ühendust, et saada personaalne hinnapakkumine vastavalt teie staatusele (finantsüksus või IKT-teenusepakkuja).
Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.
contact@syaga.eu