(EU) 2022/2554 RENDELET - ALKALMAZANDÓ 2025. JANUÁR 17. ÓTA

Az Ön DORA-megfelelősége,
dokumentálva és védhetően

A pénzügyi szektor digitális működési rezilienciájáról szóló európai rendelet (DORA) a pénzügyi szervezetek - és begyűrűző hatásként IKT-szolgáltatóik - számára átfogó szerződésnyilvántartást, pontos szerződéses záradékokat és keltezett auditbizonyítékokat ír elő. A SYAGA DORA-Express segít Önnek rögtönzés nélkül megfelelni ezeknek a követelményeknek, akár pénzügyi szervezet, akár szolgáltató.

01.17
Alkalmazandó 2025 óta
21
Érintett szervezeti kategória (2. cikk)
4 óra
Súlyos incidens bejelentési határideje
19
Már kijelölt kritikus IKT-szolgáltató

A szabályozási háttér

A DORA rendelet, nem irányelv: közvetlenül alkalmazandó minden tagállamban, nemzeti átültető törvényre való várakozás nélkül.

A DORA 2025. január 17. óta közvetlenül alkalmazandó

A 2022. december 14-i (EU) 2022/2554 rendelet, amelyet 2022. december 27-én tettek közzé az EU Hivatalos Lapjában, 2023. január 16-án lépett hatályba, és 2025. január 17. óta alkalmazandó. Nincs szükség nemzeti átültetésre: közvetlenül érvényesíthető.

📋

Átfogó IKT-nyilvántartás szükséges (28. cikk (3) bek.)

Minden pénzügyi szervezetnek naprakészen kell tartania és évente be kell nyújtania a hatóságoknak IKT-szerződéseinek teljes nyilvántartását: szolgáltató, a szolgáltatás jellege, a funkció kritikussága, az adatok tárolási országa.

📄

Szerződéseinek pontos záradékokat kell tartalmazniuk (30. cikk)

Audit- és ellenőrzési jogok, az adatok elérhetőségére és sértetlenségére vonatkozó garanciák, tesztelt kilépési tervek, késedelem nélküli incidensbejelentés. Ezek a záradékok az Ön pénzügyi ügyfelétől Ön felé áramlanak, ha Ön az IKT-szolgáltatója.

📧

A due diligence kérdőív már ott van a postafiókjában

Egy szerződés aláírása vagy megújítása előtt egy bank, biztosító vagy befektető kiberbiztonsági kérdőívet küld (kormányzás, MFA, EDR, titkosítás, tudatosítás). Ha dokumentált bizonyíték nélkül válaszol rá, elveszítheti a szerződést.

A 2025. november 18-i kiváltó esemény

Felhőszolgáltatóit hivatalosan „kritikusnak” minősítették

2025. november 18-19-én az európai felügyeleti hatóságok (EBA, ESMA, EIOPA) közzétették a DORA 32. cikke szerinti kritikus IKT-szolgáltatók első hivatalos listáját. A hivatalos közlemények által megerősített nevek között szerepel: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (és további 14 szolgáltató, amelyeket forrásaink névvel nem erősítettek meg).

Konkrét következmény: ha kritikus szolgáltatásai ezen szolgáltatók valamelyikére épülnek, pénzügyi ügyfele mostantól köteles ezt dokumentálni IKT-nyilvántartásában - és megkérdezheti Öntől saját alvállalkozói láncáról.

Forrás: az EIOPA és az ESMA 2025. november 18-19-i hivatalos közleményei (eiopa.europa.eu, esma.europa.eu).

A megoldásunk: DORA-Express

Egy 5 lépésből álló strukturált támogatás megfelelősége dokumentálásához - anélkül, hogy olyasmit ígérnénk, amit sem egy eszköz, sem egy tanácsadó cég nem tanúsíthat Ön helyett.

1
1. lépés - Minősítés

Azonosítjuk az Ön valós kitettségét

Közvetlenül érintett pénzügyi szervezet-e Ön (a 2. cikk 21 kategóriájának egyike), vagy közvetve érintett IKT-szolgáltató pénzügyi ügyfelei szerződéses záradékain keresztül (30. cikk)? A pontos hatókör határozza meg a többit.

2
2. lépés - Due diligence

Válasz az Ön kiberbiztonsági kérdőívére

Megválaszoljuk banki, befektetői vagy biztosítói due diligence kérdőívét (kormányzás, MFA, EDR, titkosítás, tudatosítás...), az Ön Microsoft 365 bérlőjének technikai auditjára támaszkodva, mint keltezett és ellenőrizhető bizonyítékra.

3
3. lépés - Nyilvántartás és szerződések

IKT-nyilvántartás és 30. cikk szerinti záradékok

Segítünk strukturálni IKT-szerződéseinek nyilvántartását (28. cikk (3) bek.), valamint ellenőrizni vagy beépíteni a 30. cikk szerinti minimális és megerősített szerződéses záradékokat szolgáltatói szerződéseibe.

4
4. lépés - Folytonosság és reziliencia

Üzletmenet-folytonossági terv (BCP/DRP) pénzügyi ágazati profil

PRA/PCA csomagunk egy pénzügyi ágazati profilt (DORA, PSD2, ACPR) kínál, amely lefedi a DORA IV. fejezete szerinti működési rezilienciatesztelési követelményeket, az ISO 22301-hez igazítva.

5
5. lépés - Átadás

Egy dokumentált megfelelőségi dosszié

Egy összesített dosszié átadása vezetésének, IT-biztonsági vezetőjének vagy pénzügyi igazgatójának, a pontos kérdésekkel, amelyeket jogi tanácsadójának kell eldöntenie, mielőtt bármilyen közlést tenne a hatóságok felé.

Amit Ön kap

Konkrét, forrásolt szállítandók, olyan tanúsítási ígéret nélkül, amit senki sem garantálhat

📝

Kiberbiztonsági due diligence válaszok

10 tipikus banki / M&A due diligence kérdés, dokumentálva és forrásolva (ILPA DDQ, CSA CAIQ, kiberbiztosítói kérdőívek).

  • Biztonsági szabályzat / elismert keretrendszer
  • MFA, legkisebb jogosultság elve, kiemelt jogosultságú fiókok
  • M365 licenc, EDR / threat hunting
  • Örökölt protokollok, lemeztitkosítás
  • Tudatosítási program
📄

DORA referencialap

Az (EU) 2022/2554 rendelet forrásolt összefoglalója.

  • Hatókör: 21 szervezeti kategória (2. cikk)
  • 5 kötelezettségi terület
  • Bejelentési határidők (4 óra / 72 óra / 1 hónap)
  • Kapcsolódás a NIS2-höz (lex specialis)
📋

IKT-nyilvántartás (28. cikk (3) bek. szerinti sablon)

A hatóságok által megkövetelt átfogó nyilvántartás struktúrája.

  • Szolgáltató és a szolgáltatás jellege
  • A támogatott funkció kritikussága
  • Az adatok tárolási országa
  • Éves benyújtásra kész formátum
🔐

Szerződéses záradékok (30. cikk szerinti sablon)

IKT-szolgáltatói szerződéseibe beépítendő vagy ellenőrizendő.

  • Minimális záradékok (minden szerződés)
  • Megerősített záradékok (kritikus funkciók)
  • Audit- és ellenőrzési jogok
  • Kilépési tervek és adatkinyerhetőség
🏗

BCP/DRP pénzügyi profil

Üzletmenet-folytonossági és helyreállítási terv, dedikált ágazati profillal.

  • A DORA IV. fejezetének lefedése (rezilienciatesztek)
  • ISO 22301-hez igazítva
  • DORA / PSD2 / ACPR ágazati profil
  • A meglévő PRA/PCA csomagunkból származik
💾

Dokumentált megfelelőségi dosszié

PDF és DOCX formátumban, az összes szállítandót összesítve.

  • Vezetése / IT-biztonsági vezetője / pénzügyi igazgatója számára kész
  • Az ügyvédje által jóváhagyandó pontok jelölve
  • Alap az ACPR / AMF (francia hatóságok) felé történő kommunikációhoz
  • Szerkeszthető az éves frissítéshez

Egy példa: a banki due diligence kérdőív

Részlet a 10 kérdésből, amelyeket Ön helyett dokumentálunk, minden kérdés forrásával

Téma Kérdés Forrás
Kormányzás Az Ön biztonsági szabályzata elismert keretrendszerre épül (NIST, ISO 27001)? ILPA DDQ 2.0
Külső audit Végez éves független auditot és behatolási teszteket? CSA CAIQ v4
Incidensterv Létezik formális, dokumentált és karbantartott incidensreagálási terv? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Mely szolgáltatásokhoz írja elő a többfaktoros hitelesítést? Travelers - MFA Supplement
Kiemelt jogosultságú fiókok A hozzáférések a legkisebb jogosultság elvét követik, és rendszeresen felülvizsgálják őket? CSA CAIQ v4 IAM
E-mail Milyen M365 licencet használ? Aktív a Defender / fejlett threat hunting? vCSO.ai Cyber DD Checklist
Titkosítás A végpontok lemezei teljes mértékben titkosítottak? Google VSAQ
Képzés Van biztonsági tudatosítási program minden munkatárs számára? CSA CAIQ v4 HRS

Lefedett jogszabályok és keretrendszerek

Minden szállítandó kifejezetten jelzi, mit fed le - és mit nem

DO

DORA ((EU) 2022/2554 rendelet)

IKT-nyilvántartás (28. cikk), szerződéses záradékok (30. cikk), bejelentési határidők (19. cikk), hivatkozás a kijelölt kritikus IKT-szolgáltatókra (32. cikk).

N2

NIS2 - kapcsolódás a DORA-hoz

A DORA a NIS2-höz képest lex specialis a pénzügyi szektor számára: az érintett szervezetek a DORA-t alkalmazzák az egyenértékű NIS2-intézkedések helyett.

ISO

ISO 22301 - üzletmenet-folytonosság

A pénzügyi PRA/PCA profil az ISO 22301-hez igazodik, amely az üzletmenet-folytonosság- menedzsment keretrendszere, a DORA kiegészítéseként használva.

RG

GDPR - külön bejelentés

A DORA szerinti incidensbejelentés (ACPR/AMF, francia hatóságok) elkülönül a GDPR szerinti bejelentéstől (CNIL, francia hatóság) személyes adatok megsértése esetén: mindkettő egyszerre is szükséges lehet.

Az Ön helyzetéhez igazított támogatás

Minden DORA-dosszié más az Ön státusza szerint - minden esetben személyre szabott árajánlat

IKT-szolgáltató

Ön egy vagy több pénzügyi szervezetnek nyújt szolgáltatásokat

Árajánlat
hatókör szerint
  • Kiberbiztonsági due diligence válasz
  • IKT-nyilvántartás szolgáltatói oldalról
  • 30. cikk szerinti záradékok átnézése
  • Benyújtásra kész dokumentált dosszié
Ajánlatkérés

Éves nyomon követés

A dosszié rendszeres frissítése (kötelezettségek, szerződések, nyilvántartás)

Árajánlat
ismétlődő
  • Az IKT-nyilvántartás frissítése
  • Szerződéses záradékok éves felülvizsgálata
  • Figyelés a kijelölt kritikus szolgáltatókról
  • Támogatás az ügyfelei due diligence-eihez
Ajánlatkérés

Gyakran ismételt kérdések

Vállalatom a DORA hatálya alá tartozó pénzügyi szervezet?
A DORA 2. cikke 21 pénzügyi szervezeti kategóriát sorol fel: hitel- és pénzforgalmi intézmények, befektetési vállalkozások, MiCA szerint engedélyezett kriptoeszköz-szolgáltatók, biztosítás és viszontbiztosítás, alapkezelés, hitelminősítő intézetek és mások. A mikrovállalkozások (10 fő alatt, 2 millió eurónál kisebb árbevétel vagy mérlegfőösszeg) bizonyos kötelezettségek terén arányossági kedvezményben részesülnek, de nem teljesen kizártak. Eseti alapon egy jogi tanácsadóval kell ellenőrizni.
Nem vagyok bank, miért érint mégis a DORA?
Ha IKT-szolgáltatásokat (informatika, felhő, szoftver, tárhely) nyújt egy pénzügyi szervezetnek, a 30. cikk kötelezi ügyfelét arra, hogy felvegye Önt a nyilvántartásába, és szerződésben pontos záradékokat írjon elő Önnek: audit jogok, késedelem nélküli incidensbejelentés, kilépési tervek. Ezek a kötelezettségek az ügyfele szerződésén keresztül érvényesülnek, nem a hatóság közvetlen felügyelete révén - kivéve, ha Önt magát kritikus IKT-szolgáltatóként jelölik ki (31. cikk).
Mik a súlyos IKT-incidens bejelentési határidői?
19. cikk: kezdeti bejelentés a súlyos incidensként történő besorolástól számított 4 órán belül (legfeljebb 24 órával az észlelés után), köztes jelentés 72 órán belül, végleges jelentés 1 hónapon belül. Ezek a bejelentések elkülönülnek egy esetleges GDPR szerinti bejelentéstől a CNIL (francia adatvédelmi hatóság) felé, személyes adatok megsértése esetén.
Mi az a „kritikus IKT-szolgáltató”?
Ezek olyan szolgáltatók, amelyeket az európai felügyeleti hatóságok (EBA, ESMA, EIOPA) kifejezetten kijelölnek rendszerszintű hatás, helyettesíthetőség és függőség kritériumai alapján (31. cikk). Az első hivatalos lista, amelyet 2025. november 18-19-én tettek közzé, 19 szolgáltatót tartalmaz. Ők közvetlen felügyelet alá tartoznak (ellenőrzések, kiterjesztett jelentéstétel); a többi IKT-szolgáltatót csak pénzügyi ügyfeleik szerződéses záradékai szabályozzák.
A DORA felváltja a NIS2-t az én ágazatomban?
Igen, a 2. cikk szerinti pénzügyi szervezetek esetében: a DORA lex specialisnak minősül a NIS2-höz képest a pénzügyi szektorban. Az érintett 21 kategória a DORA-t alkalmazza az egyenértékű NIS2-intézkedések helyett a kockázatkezelés és az incidensbejelentés terén.
Ez a szolgáltatás jogi tanácsnak minősül?
Nem. A DORA-Express egy dokumentációs támogató eszköz, nem jogi tanács. Az Ön szervezetének a DORA hatálya alá tartozását és szerződéseinek jogi megfelelőségét egy szakosodott ügyvédnek kell jóváhagynia, mielőtt bármilyen kötelező érvényű döntés születne.

Jogszabályi figyelés - hivatalos források

A DORA egyszerűen elmagyarázva, jogi szakzsargon nélkül. Az alábbi minden pont a megerősítő hivatalos szöveghez vezet.

Kit érint?

A DORA az európai pénzügyi szereplőkre vonatkozik: bankok, biztosítók, befektetési társaságok, piaci platformok, alapkezelők, fizetési szolgáltatók... valamint informatikai szolgáltatóikra. A nagyon kis szervezetek könnyített szabályokban részesülnek.

hivatalos forrás (EUR-Lex) ↗

Amit a DORA a gyakorlatban megkövetel

A rendelet 6 fő területet fed le: az informatikai kockázatkezelés, a külső szolgáltatók felügyelete, rendszeres ellenálló képességi tesztek, a súlyos incidensek jelentése, a fenyegetésekkel kapcsolatos információk megosztása, és a legnagyobb informatikai szolgáltatók felügyelete.

hivatalos forrás (EIOPA) ↗

A megjegyzendő dátumok

A szöveget 2022. december 14-én fogadták el, 2022. december 27-én tették közzé az EU Hivatalos Lapjában (HL L 333). 2023. január 16-án lépett hatályba. A kötelezettségek ténylegesen 2025. január 17. óta érvényesek.

forrás: EUR-Lex ↗ · forrás: ESMA ↗

Az Ön informatikai szolgáltatóit is felügyelik

A pénzügyi szektor számára „kritikusnak” minősített legnagyobb informatikai szolgáltatókat (felhő, tárhely...) mostantól közvetlenül európai szinten ellenőrzik, egy vezető felügyelővel, amely intézkedéseket írhat elő számukra.

hivatalos forrás (EIOPA) ↗

Végre harmonizált incidensbejelentés

A DORA előtt minden uniós ország saját szabályokkal rendelkezett egy súlyos informatikai incidens bejelentésére. Mostantól egységes európai eljárás vonatkozik: a súlyos incidenseket közvetlenül az illetékes hatóságoknak jelentik be.

forrás: EUR-Lex ↗

És a szankciók?

A szöveg előírja, hogy a hatóságok tegyék közzé az általuk kiszabott közigazgatási szankciókat. A bírságok pontos összegei a jelenleg vizsgált forrásokban nincsenek rögzítve - a hivatalos pontosítások alapján kell megerősíteni.

forrás: EUR-Lex (97. preambulumbekezdés) ↗

DORA: kit érint valójában?

Hallott már a DORA-ról, de nem tudja, vonatkozik-e Önre? Íme egyszerűen elmagyarázva a rendelet hivatalos hatálya, 2 perc alatt megérthetően, a bizonyító szövegekkel.

A 2022/2554 (Article 2) európai rendelet 21 különböző pénzügyi vállalkozási kategóriát céloz meg, amelyek közül 12-t az ESMA felügyel. Ez nem csak a nagybankok ügye: 2025. január 17. óta az európai pénzügyi szektor szinte egésze érintett, a szervezet méretétől függően eltérő szigorúsági szinteken. hivatalos forrás (ESMA) ↗

🏦

Bankok és fizetés

Hitelintézetek (bankok), pénzforgalmi intézmények, elektronikuspénz-kibocsátó intézmények, számlainformációs szolgáltatók.

  • Bármely kereskedelmi vagy szövetkezeti bank
  • Engedélyezett fizetési fintechek
  • Neobankok és elektronikus pénztárcák
📈

Pénzügyi piacok és befektetés

Befektetési vállalkozások, kereskedési platformok, központi értéktárak, központi szerződő felek, kereskedési adattárak, hitelminősítő intézetek, alternatívbefektetésialap-kezelők, alapkezelő társaságok.

  • Tőzsdei társaságok, brókerek
  • Vagyon- és alapkezelők
  • Hitelminősítő intézetek
🛡

Biztosítás és nyugdíj

Biztosító és viszontbiztosító vállalkozások, biztosításközvetítők (a mikrovállalkozások kivételével), 15 főnél több tagot számláló foglalkoztatói nyugdíjintézmények.

  • Biztosítók és kölcsönös biztosítóegyesületek
  • Biztosításközvetítők (mérettől függően)
  • Foglalkoztatói nyugdíjpénztárak
🪙

Új digitális szereplők

Kriptoeszköz-szolgáltatók, közösségi finanszírozási platformok, értékpapírosítási adattárak: a digitális pénzügyek is a hatály alá tartoznak.

  • Engedélyezett kriptotőzsdei platformok
  • Pénzügyi közösségi finanszírozási platformok
💻

Az Ön informatikai szolgáltatói

Az e vállalkozásokat működtető IKT-szolgáltatók (felhő, tárhely, kritikus szoftverek) szintén a látókörbe kerülnek. Az egész szektor számára „kritikusnak” minősülőket közvetlenül európai szinten felügyelik.

  • Egy bank által használt felhőszolgáltatók
  • Kritikus banki szoftverek fejlesztői

Nem mindenkire vonatkoznak ugyanazok a kötelezettségek

A DORA az arányosság elvét alkalmazza: minél kisebb egy szervezet, annál könnyebbek a kötelezettségei. Egyes szervezetek kifejezetten a hatályon kívül esnek.

A mikrovállalkozásokra könnyített szabályok vonatkoznak

A mikrovállalkozás hivatalos meghatározása szerint egy 10 főnél kevesebb alkalmazottat foglalkoztató szervezet, amelynek éves árbevétele vagy mérlegfőösszege nem haladja meg a 2 millió eurót. Ezek a nagyon kis pénzügyi szervezetek mentesülnek a rendelet legterhesebb irányítási kötelezettségei alól.

hivatalos forrás (EUR-Lex, uniós fogalommeghatározás) ↗ · forrás: EUR-Lex (DORA rendelet) ↗

Kis befektetési vagy nyugdíjszervezetek

A „nem összekapcsolt” kisebb befektetési vállalkozások és a kis foglalkoztatói nyugdíjintézmények egyszerűsített informatikaikockázat-kezelési keretet élveznek, amelyet az Európai Bizottság egy felhatalmazáson alapuló rendelete részletez.

forrás: EUR-Lex (42. preambulumbekezdés) ↗

A nagyon kicsi nyugdíjrendszerek: hatályon kívül

Az a foglalkoztatói nyugdíjintézmény, amelynek kezelt rendszere(i) összesen legfeljebb 15 tagot számlálnak, nem tartozik a rendelet hatálya alá.

forrás: EUR-Lex (2. cikk) ↗

Néhány kivételes, kizárt eset

Szintén hatályon kívül esnek: a hitelintézeti irányelvben említett postai átutalási irodák, egyes ágazati mentességet élvező alapkezelők vagy biztosítók, valamint azok a biztosításközvetítők, amelyek maguk is mikrovállalkozások vagy kkv-k.

forrás: EUR-Lex (2. cikk) ↗

Világosan: ha vállalkozása európai pénzügyi szervezet, vagy annak informatikai szolgáltatója, a kérdés már nem az, hogy „érintett vagyok-e”, hanem az, hogy „milyen szigorúsági szinten”. A szöveg kimondja, hogy minden szervezetnek a méretéhez, kockázati profiljához és tevékenységei összetettségéhez kell igazítania informatikai eszközeit. forrás: EUR-Lex (36. preambulumbekezdés) ↗

A DORA ütemterve, egyszerűen

A DORA nem egyetlen „egy” dátum, hanem 2022 vége óta egymást követő lépések sorozata. Íme időrendben, ami már megtörtént, és ami még folyamatban van - minden lépéshez a bizonyító hivatalos szöveggel.

Már ma is kötelező

  • A DORA rendelet 2025. január 17. óta teljes mértékben alkalmazandó.
  • Az informatikaikockázat-kezelési szabályok (az 1. technikai standardcsomag) hatályban vannak.
  • A „nyilvántartási regiszter” (az IKT-szolgáltatók leltára) aktív kötelezettség.
  • A súlyos informatikai incidensek bejelentése már a DORA eljárását követi.

Még véglegesítés alatt

  • Az egész Európára nézve „kritikusnak” minősített informatikai szolgáltatók hivatalos listája (a folyamat 2024 végén indult, a hatóságok még finomítják).
  • Egyes technikai standardokat (köztük az alvállalkozásra vonatkozókat) az európai hatóságok javításra visszaküldték, és még nem stabilizálódtak.
  • Az európai hatóságok rendszeres értékelései (helyzetjelentések, tapasztalati visszajelzések) legalább 2026-ig folytatódnak.
1
14 décembre 2022

A szöveget elfogadják

Az Európai Parlament és a Tanács elfogadja a (EU) 2022/2554 rendeletet. forrás: EUR-Lex ↗

2
27 décembre 2022

Hivatalos közzététel

A szöveget közzéteszik az Európai Unió Hivatalos Lapjában (HL L 333). forrás: EUR-Lex ↗

3
16 janvier 2023

Hatálybalépés

A rendelet jogilag létezik, de a vállalkozásokra való tényleges alkalmazása még két évet vár - amíg a technikai standardokat és a nyilvántartásokat előkészítik. forrás: ESMA ↗

4
Juillet 2023 - janvier 2024

Nyilvános konzultációk

A három európai pénzügyi felügyeleti hatóság (bank, biztosítás, piacok) két nyilvános meghallgatást szervez a gyakorlati alkalmazási szabályok véglegesítésére. forrás: ESMA ↗

5
25 juin 2024

Az 1. technikai standardcsomag közzététele

Az informatikaikockázat-kezelésre vonatkozó pontos szabályok első sorozata (hogyan kell feltérképezni, védeni, észlelni, reagálni), amelyet a Bizottság 2024. március 13-án fogadott el. forrás: EUR-Lex (2024/1774) ↗

6
17 juillet 2024

A 2. technikai standardcsomag

Az alkalmazási szabályok második sorozata (különösen az informatikai alvállalkozásról és a szolgáltatók felügyeletéről). forrás: ESMA ↗

7
2 décembre 2024

A „nyilvántartási regiszter” hivatalos mintája

A Bizottság közzéteszi azt a technikai mintát (űrlapokat), amelyet minden érintett vállalkozásnak használnia kell informatikai szolgáltatói leltárának naprakészen tartásához. Hatálybalépés: 2024. december 22. forrás: EUR-Lex (2024/2956) ↗

17 janvier 2025 - DATE CLÉ

A DORA teljes mértékben alkalmazandó

Ettől a dátumtól kezdve minden érintett pénzügyi szervezetnek (és stratégiai informatikai szolgáltatóiknak) tényleges megfelelőségben kell lenniük, nem csupán „papíron”. forrás: ESMA ↗ · forrás: EIOPA ↗

8
30 avril 2025

A nyilvántartások első begyűjtése

A nemzeti felügyeleti hatóságoknak továbbítaniuk kellett az európai hatóságoknak a kötelezett vállalkozásoktól kapott első nyilvántartási regisztereket. forrás: ESMA ↗

Novembre 2024 - mai 2025 (en cours)

A „kritikus” szolgáltatók kijelölése

Az európai hatóságok fokozatosan állítják össze azon informatikai szolgáltatók (felhő, tárhely...) listáját, amelyeket az egész pénzügyi szektor számára olyan fontosnak ítélnek, hogy közvetlenül európai szinten fogják felügyelni őket. A folyamat (adatgyűjtés, döntések, helyzetjelentés) 2024 novemberétől 2025 májusáig tartott; az első hivatalos kijelölés pontos dátuma a jelenleg vizsgált forrásokban nincs rögzítve - a további közzétételek alapján kell megerősíteni. forrás: ESMA ↗

Décembre 2025 - juin 2026 et au-delà

Folyamatban lévő rendszeres értékelések

Az európai hatóságok továbbra is helyzetjelentéseket tesznek közzé (tapasztalati visszajelzések a súlyos incidensekről, az alvállalkozási szabályok kiigazításai). A DORA élő projekt, nem egy megkövült szöveg. forrás: ESMA ↗

Az ütemterv a 2026. július 17-én megtekintett hivatalos forrásokból (EUR-Lex, ESMA, EIOPA) készült. Egyes dátumok (a kritikus szolgáltatók végleges kijelölése, a szankciók összegei) a hatóságok részéről még stabilizálás alatt állnak - közzétételük után frissítjük őket.

Még néhány vezetői kérdés

7 technikaibb jellegű kérdés egyszerűen feldolgozva: mindegyik a megerősítő hivatalos szövegre hivatkozik.

Kell-e „valós körülmények közötti” behatolástesztet (TLPT) szerveznem?
Nem feltétlenül. A DORA egy fejlett tesztelési szintet ír elő, amelyet TLPT-nek (fenyegetésvezérelt behatolástesztelés) neveznek: egy valódi támadás szimulációja, amelyet szakosodott tesztelők végeznek. A rendelet ezt a kötelezettséget a legjelentősebb pénzügyi szervezetek számára tartja fenn, és kifejezetten mentesíti a mikrovállalkozásokat (10 főnél kevesebb alkalmazott). Egy 2025-ben megjelent európai technikai standard pontosítja, kire vonatkozik, és előírja, hogy külső tesztelőnek legalább háromévente egyszer részt kell vennie.

forrás: EUR-Lex (43., 56., 61. preambulumbekezdés) ↗ · forrás: ESMA ((EU) 2025/1190 felhatalmazáson alapuló rendelet) ↗

Ki ellenőrzi ténylegesen, hogy vállalkozásom alkalmazza-e a DORA-t?
Nem egy új digitális rendőrség: a DORA a minden pénzügyi ágazat (bank, biztosítás, piacok, fizetés...) számára már létező felügyeleti hatóságokra támaszkodik. Minden tagállam a szokásos ágazati szabályozói közül kijelöl egy vagy több „illetékes hatóságot”, amelyek a hagyományos feladataik mellett alkalmazzák a DORA-t.

forrás: EUR-Lex (37. preambulumbekezdés) ↗

Pontosan mi az a „regiszter”, amelyet informatikai szolgáltatóimról vezetnem kell?
Ez az összes informatikai szerződésének „személyi igazolványa”: ki a szolgáltató (felhő, szoftver, tárhelyszolgáltató...), milyen szolgáltatást nyújt, ez a szolgáltatás „kritikus vagy fontos”-e a tevékenysége szempontjából, és hol tárolják az adatokat. Ez nem egy egyszerű, saját készítésű informatikai leltár: a pontos formátumot egy európai szöveg írja elő, amely betartandó, pontos mintákat rögzít.

forrás: EUR-Lex (65. preambulumbekezdés) ↗ · forrás: ESMA ((EU) 2024/2956 végrehajtási rendelet) ↗

El kell-e küldenem ezt a regisztert egy hatóságnak, és milyen határidőre?
Igen: a felügyeleti hatóságok begyűjtik ezeket a regisztereket, hogy továbbítsák az európai hatóságoknak. Az első nagy begyűjtésre 2025 tavaszán került sor (2025. április 30.). Minden évben ellenőrizze a felügyeleti hatósága által meghatározott ütemtervet, mivel a pontos frissítési gyakoriság az Ön ágazatától függ.

forrás: ESMA ↗

Kis vállalkozásom van, valóban ugyanazok a kötelezettségeim, mint egy nagybanknak?
Nem, a DORA az arányosság elvét alkalmazza. Ha mikrovállalkozás (10 főnél kevesebb alkalmazott, 2 millió euró alatti árbevétel vagy mérlegfőösszeg), nem köteles kijelölt felelőst kinevezni a szolgáltatói felügyeletére, tesztjeit tényleges lehetőségeihez igazíthatja, mentesül a fejlett TLPT-teszt alól, és inkább közös, független auditokra támaszkodhat, ahelyett hogy saját maga auditálná minden szolgáltatóját.

forrás: EUR-Lex (43. preambulumbekezdés) ↗

Léteznek-e már részletes alkalmazási szövegek, amelyeket az informatikai szolgáltatómnak ismernie kell?
Igen, a DORA nem csupán egy elvi szöveg: már több részletes technikai standard is megjelent, amely pontosítja a gyakorlati alkalmazást, például az ellenálló-képességi tesztekről ((EU) 2025/1190 felhatalmazáson alapuló rendelet) vagy a szolgáltatói regiszter formátumáról ((EU) 2024/2956 végrehajtási rendelet). Ezeket a szövegeket kell ismernie egy komoly informatikai szolgáltatónak ahhoz, hogy megfelelően kísérje Önt.

forrás: ESMA ↗

Ha egyik „kritikus” informatikai szolgáltatóm nem tartja be a szabályokat, ki szankcionálhatja?
Az európai szinten „kritikusnak” kijelölt legnagyobb informatikai szolgáltatók esetében egy európai „vezető felügyelő” közvetlenül napi kényszerítő bírságot szabhat ki rájuk, ha nem felelnek meg az ajánlásainak: ez egy olyan szankciós hatáskör, amely túllép a nemzeti határokon. A hagyományos pénzügyi szervezetek esetében (Ön, ha ilyen) a szankciókat továbbra is a szokásos illetékes nemzeti hatóságok határozzák meg és szabják ki.

forrás: EUR-Lex (80. preambulumbekezdés) ↗

Ezek a válaszok a DORA hivatalos szövegét egyszerű nyelven dolgozzák fel: nem helyettesítik a jogi tanácsadást. Mindig ellenőrizze pontos helyzetét szakosodott tanácsadóval.

A DORA szankciói, egyszerűen

„A DORA bírságokat ír elő” - ez gyakran elhangzik kereskedelmi beszédekben. Amit a hivatalos szöveg valójában, fehéren-feketén kimond: két külön rendszer, egyetlen harmonizált európai számadattal - és nincs egységes díjszabás mindenkire.

Ön pénzügyi szervezet (bank, biztosító, alapkezelő társaság...)

A DORA nem határoz meg sem összeget, sem árbevétel-százalékot. A szöveg kifejezetten minden tagállamra bízza saját szankciós szabályainak megállapítását (article 50, §3: « Member States shall lay down rules establishing appropriate administrative penalties... »). Franciaországban a szokásos hatóságok - az ACPR a bank/biztosítás, az AMF a piacok esetében - alkalmazzák saját nemzeti díjszabásukat, nem egy egységes, európai DORA-díjszabást.

Amit a rendelet viszont előír: intézkedéstípusokat, amelyeket minden országnak legalább biztosítania kell (lásd az alábbi listát) - a pontos összegek megállapítása a nemzeti jog feladata.

Ön „kritikusnak” kijelölt informatikai szolgáltató (felhő, tárhelyszolgáltató...)

Itt a DORA egy pontos és egész Európára harmonizált számadatot rögzít: egy kényszerítő bírságot, amely elérheti a napi átlagos globális árbevétel legfeljebb 1%-át, minden késedelmes napra, legfeljebb 6 hónapon keresztül (article 35, §7-8). Ez nem azonnali szankció: csak azután indítható el, hogy a hatóság legalább 30 naptári napon keresztül megállapított meg nem felelést.

Ez a kényszerítő bírság csak az EU által hivatalosan „kritikusnak” kijelölt nagy szolgáltatókat érinti - nem magukat az őket használó ügyfélvállalkozásokat.

A teljes DORA rendelet egyetlen hivatalos számadata

A napi átlagos globális árbevétel 1%-a, naponta, legfeljebb 6 hónapon keresztül

Ez az a kényszerítő bírság, amelyet a „Lead Overseer” - a három európai pénzügyi felügyeleti hatóság egyike (EBA, ESMA vagy EIOPA, szolgáltatónként kijelölve) - kiszabhat egy kritikus informatikai szolgáltatóra, amely legalább 30 napos határidő után is megtagadja a megfelelést. A pénz az Európai Unió általános költségvetésébe folyik be, és minden kiszabott kényszerítő bírságot elvben nyilvánosságra kell hoznia a Lead Overseernek.

Forrás: (EU) 2022/2554 rendelet, 35. cikk, (6)-(10) bekezdés - hivatalos szöveg: EUR-Lex ↗

Amit hatósága eldönthet (pénzügyi szervezetek)

Öt intézkedéstípus, amelyet minden tagállamnak legalább biztosítania kell nemzeti jogában - a DORA 50. cikkének (4) bekezdése.

1

Felszólítás a felhagyásra

A vállalkozás kötelezése arra, hogy azonnal hagyjon fel a meg nem felelő gyakorlattal, és ne ismételje meg azt.

2

Ideiglenes vagy végleges megszüntetés

A rendelettel ellentétesnek ítélt gyakorlat vagy magatartás ideiglenes vagy végleges megtiltása.

3

Pénzügyi jellegű intézkedés

Bármely intézkedés, ideértve a pénzügyit is, a vállalkozás megfelelőségének helyreállítására - az összeget az egyes országok nemzeti joga határozza meg.

4

Forgalmi adatok igénylése

Meglévő adatok bekérése egy távközlési szolgáltatótól, megalapozott jogsértési gyanú esetén.

5

A név nyilvánosságra hozatala

A vállalkozás kilétét és a jogsértés jellegét feltüntető közlemény nyilvánosságra hozatala („name and shame”).

A szankció pontos szintjének meghatározásához a DORA 51. cikkének (2) bekezdése arra kéri a hatóságot, hogy vegye figyelembe többek között: a jogsértés súlyosságát és időtartamát, a felelősség mértékét, a vállalkozás pénzügyi stabilitását, az elért nyereséget vagy elkerült veszteséget, a harmadik feleknek okozott károkat, az együttműködés szintjét és az előzményeket.

Az elemzés a (EU) 2022/2554 rendelet 35. és 50-53. cikkeinek teljes elolvasásán alapul, amely az EU Hivatalos Lapjában (L 333, 2022.12.27.) közzétett hivatalos szöveg, és amelyet 2026. július 17-én tekintettünk meg az EUR-Lexen. A szövegben nem szerepel számszerűsített szankcióösszeg a pénzügyi szervezetek esetében (a tagállamok nemzeti jogára hivatkozva) - ezért nem találjuk ki. A 35. cikk szerinti kényszerítő bírságot a mai napig nem tartanak nyilván nyilvánosan forrásainkban; a DORA csak 2025. január 17. óta teljes mértékben alkalmazandó.

Készen áll a DORA-megfelelősége dokumentálására?

Vegye fel velünk a kapcsolatot, hogy státusza szerint (pénzügyi szervezet vagy IKT-szolgáltató) személyre szabott árajánlatot kapjon.

Ingyenes diagnosztikám indítása

Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.

contact@syaga.eu
A DORA-Express egy dokumentációs támogató eszköz, és nem minősül jogi tanácsnak. Az Ön szervezetének a DORA hatálya alá tartozását, valamint szerződései és nyilvántartásai jogi érvényességét egy szakosodott ügyvédnek kell megerősítenie.