Europos reglamentas dėl finansų sektoriaus skaitmeninio veiklos atsparumo (DORA) įpareigoja finansų subjektus - o netiesiogiai ir jų IRT tiekėjus - turėti išsamų sutarčių registrą, tikslias sutartines sąlygas ir datuotus audito įrodymus. SYAGA DORA-Express padeda jums atitikti šiuos reikalavimus be improvizacijos, nesvarbu, ar esate finansų subjektas, ar tiekėjas.
DORA yra reglamentas, o ne direktyva: jis taikomas tiesiogiai visose valstybėse narėse, nereikalaujant laukti nacionalinio perkėlimo įstatymo.
Reglamentas (ES) 2022/2554, priimtas 2022 m. gruodžio 14 d., paskelbtas ES OL 2022 m. gruodžio 27 d., įsigaliojęs 2023 m. sausio 16 d. ir taikomas nuo 2025 m. sausio 17 d. Nereikalaujama jokio nacionalinio perkėlimo: jis taikomas tiesiogiai.
Kiekvienas finansų subjektas privalo nuolat atnaujinti ir kasmet perduoti institucijoms išsamų savo IRT sutarčių registrą: tiekėjas, paslaugos pobūdis, funkcijos kritiškumas, duomenų talpinimo šalis.
Audito ir patikrinimo teisės, duomenų prieinamumo ir vientisumo garantijos, testuoti pasitraukimo planai, nedelsiamas pranešimas apie incidentus. Šios sąlygos perduodamos jums iš jūsų finansų kliento, jei esate jo IRT tiekėjas.
Prieš pasirašydamas ar atnaujindamas sutartį, bankas, draudikas ar investuotojas siunčia kibernetinio saugumo klausimyną (valdysena, MFA, EDR, šifravimas, sąmoningumo ugdymas). Atsakymas be dokumentuotų įrodymų reiškia sutarties praradimą.
2025 m. lapkričio 18-19 d. Europos priežiūros institucijos (EBA, ESMA, EIOPA) paskelbė pirmąjį oficialų kritinių IRT tiekėjų sąrašą pagal DORA 32 straipsnį. Tarp oficialiais pranešimais patvirtintų pavadinimų: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ir 14 kitų tiekėjų, kurių pavadinimai mūsų šaltiniuose nebuvo konkrečiai patvirtinti).
Konkreti pasekmė: jei jūsų kritinės paslaugos remiasi vienu iš šių tiekėjų, jūsų kliento finansų subjektas nuo šiol privalo tai dokumentuoti savo IRT registre - ir gali paklausti apie jūsų pačių subrangos grandinę.
Šaltinis: oficialūs EIOPA ir ESMA pranešimai, 2025 m. lapkričio 18-19 d. (eiopa.europa.eu, esma.europa.eu).
Struktūrizuota 5 etapų pagalba dokumentuojant jūsų atitiktį - nežadant to, ko nei įrankis, nei konsultacijų įmonė negali už jus patvirtinti.
Ar esate finansų subjektas, kuriam DORA taikoma tiesiogiai (viena iš 21 kategorijos pagal 2 straipsnį), ar IRT tiekėjas, kuriam ji taikoma netiesiogiai per jūsų finansų klientų sutartines sąlygas (30 straipsnis)? Tiksli apimtis lemia visa kita.
Mes atsakome į jūsų banko, investuotojo ar draudiko išsamaus patikrinimo klausimyną (valdysena, MFA, EDR, šifravimas, sąmoningumo ugdymas...), remdamiesi jūsų Microsoft 365 aplinkos techniniu auditu kaip datuotu ir patikrinamu įrodymu.
Padedame struktūrizuoti jūsų IRT sutarčių registrą (28 str. 3 d.) ir patikrinti ar integruoti minimalias bei sustiprintas 30 straipsnio sutartines sąlygas jūsų tiekėjų sutartyse.
Mūsų PRA/PCA paketas siūlo finansų sektoriaus profilį (DORA, PSD2, ACPR (Prancūzijos institucija)), apimantį DORA IV skyriaus veiklos atsparumo testavimo reikalavimus, suderintus su ISO 22301.
Jūsų vadovybei, IT saugumo vadovui (RSSI) ar finansų direktoriui (DAF) pateikiama konsoliduota byla su tiksliai nurodytais punktais, kuriuos prieš bet kokį pranešimą institucijoms turi patvirtinti jūsų teisės konsultantas.
Konkretūs, šaltiniais pagrįsti rezultatai, be sertifikavimo pažadų, kurių niekas negali garantuoti
10 tipinių banko / M&A išsamaus patikrinimo klausimų, dokumentuotų ir pagrįstų šaltiniais (ILPA DDQ, CSA CAIQ, kibernetinio draudimo klausimynai).
Šaltiniais pagrįsta reglamento (ES) 2022/2554 santrauka.
Institucijų reikalaujamo išsamaus registro struktūra.
Skirta integruoti ar patikrinti jūsų IRT tiekėjų sutartyse.
Veiklos tęstinumo ir atkūrimo planas, skirtas sektoriaus profilis.
PDF ir DOCX formatai, konsoliduojantys visus rezultatus.
Ištrauka iš 10 klausimų, kuriuos jums dokumentuojame, nurodant kiekvieno klausimo šaltinį
| Tema | Klausimas | Šaltinis |
|---|---|---|
| Valdysena | Ar jūsų saugumo politika grindžiama pripažintu standartu (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Trečiosios šalies auditas | Ar atliekate metinį nepriklausomą auditą ir įsilaužimo testus? | CSA CAIQ v4 |
| Incidentų planas | Ar egzistuoja formalus, dokumentuotas ir palaikomas incidentų valdymo planas? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Kuriems paslaugoms taikote daugiafaktorę autentifikaciją? | Travelers - MFA Supplement |
| Privilegijuotos paskyros | Ar prieigos atitinka mažiausios privilegijos principą ir periodiškai peržiūrimos? | CSA CAIQ v4 IAM |
| El. paštas | Kokią M365 licenciją naudojate? Ar aktyvus Defender / pažangi grėsmių paieška? | vCSO.ai Cyber DD Checklist |
| Šifravimas | Ar galinių įrenginių diskai yra visiškai šifruoti? | Google VSAQ |
| Mokymai | Ar visiems darbuotojams taikoma saugumo sąmoningumo ugdymo programa? | CSA CAIQ v4 HRS |
Kiekvienas rezultatas aiškiai nurodo, ką jis apima - ir ko neapima
IRT registras (28 str.), sutartinės sąlygos (30 str.), pranešimo terminai (19 str.), nuoroda į paskirtus kritinius IRT tiekėjus (32 str.).
DORA yra lex specialis NIS2 atžvilgiu finansų sektoriuje: susiję subjektai taiko DORA, o ne atitinkamas NIS2 priemones.
PRA/PCA finansų profilis suderintas su ISO 22301 - veiklos tęstinumo valdymo standartu, naudojamu papildant DORA.
DORA incidento pranešimas (ACPR/AMF, Prancūzijos institucijoms) skiriasi nuo BDAR pranešimo (CNIL) asmens duomenų pažeidimo atveju: abu gali būti reikalingi vienu metu.
Kiekviena DORA byla skiriasi priklausomai nuo jūsų statuso - visais atvejais individualus pasiūlymas
Teikiate paslaugas vienam ar keliems finansų subjektams
Jums DORA taikoma tiesiogiai (viena iš 21 kategorijos, 2 str.)
Reguliarus bylos atnaujinimas (pareigos, sutartys, registras)
DORA paaiškinta paprastai, be teisinio žargono. Kiekvienas punktas žemiau nurodo jį patvirtinantį oficialų dokumentą.
DORA taikoma Europos finansų rinkos dalyviams: bankams, draudimo bendrovėms, investicinėms įmonėms, rinkos platformoms, fondų valdytojams, mokėjimo paslaugų teikėjams... taip pat jų IT tiekėjams. Labai mažoms struktūroms taikomos lengvesnės taisyklės.
Reglamentas apima 6 pagrindines sritis: IT rizikos valdymą, išorės tiekėjų priežiūrą, reguliarų atsparumo testavimą, rimtų incidentų pranešimą, keitimąsi informacija apie grėsmes ir didžiausių IT tiekėjų priežiūrą.
Teisės aktas priimtas 2022 m. gruodžio 14 d., paskelbtas ES oficialiajame leidinyje 2022 m. gruodžio 27 d. (OL L 333). Įsigaliojo 2023 m. sausio 16 d. Pareigos faktiškai galioja nuo 2025 m. sausio 17 d.
Didžiausi IT tiekėjai (debesija, talpinimas...), pripažinti „kritiniais" finansų sektoriui, dabar tiesiogiai kontroliuojami Europos lygmeniu, o pagrindinis prižiūrėtojas gali jiems taikyti priemones.
Prieš DORA kiekviena ES šalis turėjo savo taisykles rimtam IT incidentui pranešti. Dabar taikoma viena bendra Europos procedūra: reikšmingi incidentai pranešami tiesiogiai kompetentingoms institucijoms.
Teisės aktas numato, kad institucijos skelbia savo skiriamas administracines sankcijas. Tikslūs baudų dydžiai iki šiol nagrinėtuose šaltiniuose nėra nusistovėję - reikės patvirtinti pagal tolesnius oficialius paaiškinimus.
Girdite apie DORA, bet nežinote, ar ji taikoma jūsų įmonei? Štai paprastai paaiškinta oficiali reglamento taikymo sritis, suprantama per 2 minutes, su tai patvirtinančiais tekstais.
Europos reglamentas 2022/2554 (2 straipsnis) apima 21 skirtingą finansų įmonių kategoriją, iš kurių 12 prižiūri ESMA. Tai nėra reikalas, aktualus tik dideliems bankams: nuo 2025 m. sausio 17 d. ši tvarka taikoma beveik visam Europos finansų sektoriui, skirtingu griežtumo laipsniu priklausomai nuo įmonės dydžio. oficialus šaltinis (ESMA) ↗
Kredito įstaigos (bankai), mokėjimo įstaigos, elektroninių pinigų įstaigos, sąskaitų informacijos paslaugų teikėjai.
Investicinės įmonės, prekybos platformos, centriniai vertybinių popierių depozitoriumai, pagrindinės sandorio šalys, sandorių duomenų saugyklos, kredito reitingų agentūros, alternatyvaus investavimo fondų valdytojai, valdymo įmonės.
Draudimo ir perdraudimo įmonės, draudimo tarpininkai (išskyrus labai mažas įmones), profesinių pensijų įstaigos, turinčios daugiau nei 15 narių.
Kriptoturto paslaugų teikėjai, sutelktinio finansavimo platformos, pakeitimo vertybiniais popieriais duomenų saugyklos: skaitmeninė finansų sritis taip pat patenka į taikymo sritį.
IRT paslaugų teikėjai (debesija, prieglobos, svarbiausia programinė įranga), kurie palaiko šių įmonių veiklą, taip pat patenka į taikymo sritį. Svarbiausi visam sektoriui yra tiesiogiai prižiūrimi Europos lygmeniu.
DORA taiko proporcingumo principą: kuo mažesnė įmonė, tuo lengvesnės jos pareigos. Kai kurios struktūros netgi aiškiai nepatenka į taikymo sritį.
Labai maža įmonė oficialiai apibrėžiama kaip įmonė, turinti mažiau nei 10 darbuotojų ir kurios metinė apyvarta ar balansas neviršija 2 milijonų eurų. Šioms labai mažoms finansų įmonėms netaikomos sunkiausios reglamento valdysenos pareigos.
oficialus šaltinis (EUR-Lex, ES apibrėžimas) ↗ · šaltinis EUR-Lex (DORA reglamentas) ↗
Mažoms „nesusietoms“ investicinėms įmonėms ir mažoms profesinių pensijų įstaigoms taikoma supaprastinta IT rizikos valdymo sistema, kurią detalizuoja Europos Komisijos deleguotasis reglamentas.
Profesinių pensijų įstaiga, kurios valdomame fonde ar fonduose iš viso yra 15 ar mažiau narių, nepatenka į reglamento taikymo sritį.
Taip pat nepatenka į taikymo sritį: pašto pervedimų įstaigos, minimos kredito įstaigų direktyvoje, tam tikri fondų valdytojai ar draudikai, kuriems taikomos sektorinės išimtys, taip pat draudimo tarpininkai, kurie patys yra labai mažos ar mažos ir vidutinės įmonės.
Trumpai tariant: jei jūsų įmonė yra Europos finansų subjektas arba esate vienas iš jos IT paslaugų teikėjų, klausimas jau nebe „ar man taikoma“, o „kokio griežtumo lygio“. Tekste nurodyta, kad kiekviena struktūra turi pritaikyti savo IT priemones prie savo dydžio, rizikos profilio ir veiklos sudėtingumo. šaltinis EUR-Lex (36 konstatuojamoji dalis) ↗
DORA - tai ne viena data, o kelios nuosekliai vykstančios stadijos, prasidėjusios nuo 2022 m. pabaigos. Štai, chronologine tvarka, kas jau įvyko ir kas dar vyksta - kiekvienam etapui nurodant tai patvirtinantį oficialų tekstą.
Europos Parlamentas ir Taryba priima reglamentą (ES) 2022/2554. šaltinis EUR-Lex ↗
Tekstas paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L 333). šaltinis EUR-Lex ↗
Reglamentas jau teisiškai galioja, tačiau jo faktinis taikymas įmonėms dar atidedamas dvejiems metams - kol bus parengti techniniai standartai ir registrai. šaltinis ESMA ↗
Trys Europos finansų priežiūros institucijos (bankų, draudimo, rinkų) surengia dvi viešas apklausas, siekdamos parengti galutines praktinio taikymo taisykles. šaltinis ESMA ↗
Pirmasis tikslių IT rizikos valdymo taisyklių rinkinys (kaip nustatyti, apsaugoti, aptikti, reaguoti), kurį Komisija priėmė 2024 m. kovo 13 d. šaltinis EUR-Lex (2024/1774) ↗
Antrasis taikymo taisyklių rinkinys (visų pirma dėl IT subrangos ir paslaugų teikėjų priežiūros). šaltinis ESMA ↗
Komisija paskelbia techninį šabloną (formas), kurį kiekviena atitinkama įmonė turi naudoti savo IT paslaugų teikėjų sąrašui tvarkyti. Įsigaliojo 2024 m. gruodžio 22 d. šaltinis EUR-Lex (2024/2956) ↗
Nuo šios datos visi susiję finansų subjektai (ir jų strateginiai IT paslaugų teikėjai) turi realiai, o ne tik „popieriuje“, atitikti reikalavimus. šaltinis ESMA ↗ · šaltinis EIOPA ↗
Nacionalinės priežiūros institucijos turėjo perduoti Europos institucijoms pirmuosius iš įpareigotų įmonių gautus informacijos registrus. šaltinis ESMA ↗
Europos institucijos žingsnis po žingsnio sudaro IT paslaugų teikėjų (debesijos, prieglobos ir kt.), laikomų tokiais svarbiais visam finansų sektoriui, kad jie bus tiesiogiai prižiūrimi Europos lygmeniu, sąrašą. Procesas (informacijos rinkimas, sprendimai, tarpinė ataskaita) vyko nuo 2024 m. lapkričio iki 2025 m. gegužės; tiksli pirmojo oficialaus paskyrimo data iki šiol nagrinėtuose šaltiniuose nėra galutinai nustatyta - bus patikslinta paskelbus naujus duomenis. šaltinis ESMA ↗
Europos institucijos toliau skelbia tarpines ataskaitas (patirties apžvalgas apie didelius incidentus, subrangos taisyklių pakeitimus). DORA - tai gyvas, nuolat besikeičiantis, o ne sustingęs teisės aktas. šaltinis ESMA ↗
Kalendorius parengtas remiantis oficialiais šaltiniais (EUR-Lex, ESMA, EIOPA), peržiūrėtais 2026 m. liepos 17 d. Kai kurios datos (galutinis kritiškai svarbių paslaugų teikėjų paskyrimas, sankcijų dydžiai) institucijų dar tikslinamos - jas atnaujinsime, kai tik jos bus paskelbtos.
7 techniškesni klausimai, paprastai paaiškinti: kiekvienas pagrįstas jį patvirtinančiu oficialiu tekstu.
šaltinis EUR-Lex (43, 56, 61 konstatuojamosios dalys) ↗ · šaltinis ESMA (deleguotasis reglamentas (ES) 2025/1190) ↗
šaltinis EUR-Lex (65 konstatuojamoji dalis) ↗ · šaltinis ESMA (įgyvendinimo reglamentas (ES) 2024/2956) ↗
„DORA numato baudas“ - dažnai girdima frazė pardavimų kalbose. Ką iš tikrųjų aiškiai teigia oficialus tekstas: dvi skirtingos tvarkos, vienas suderintas Europos skaičius - ir joks vienodas tarifas netaikomas visiems.
DORA nenustato jokios konkrečios sumos ar apyvartos procento. Tekste aiškiai nurodyta, kad kiekviena valstybė narė pati nustato savo sankcijų taisykles (50 straipsnio 3 dalis: « Member States shall lay down rules establishing appropriate administrative penalties... »). Prancūzijoje tai daro įprastos institucijos - ACPR bankams/draudimui, AMF rinkoms - kurios taiko savo nacionalinį tarifą, o ne vieną bendrą Europos DORA tarifą.
Tačiau reglamentas nustato: priemonių rūšis, kurias kiekviena šalis privalo bent numatyti (sąrašas žemiau) - tikslias sumas nustato nacionalinė teisė.
Šiuo atveju DORA nustato tikslų, visai Europai suderintą skaičių: baudą, galinčią siekti iki 1 % vidutinės pasaulinės dienos apyvartos, už kiekvieną vėlavimo dieną, ne ilgiau kaip 6 mėnesius (35 straipsnio 7-8 dalys). Tai nėra tiesioginė sankcija: ji gali būti taikoma tik po ne mažiau kaip 30 kalendorinių dienų, per kurias institucija konstatavo neatitiktį.
Ši bauda taikoma tik dideliems paslaugų teikėjams, ES oficialiai pripažintiems „kritiškai svarbiais“ - o ne juos naudojančioms įmonėms klientėms.
Tai bauda, kurią gali skirti „pagrindinis prižiūrėtojas“ (Lead Overseer) - viena iš trijų Europos finansų priežiūros institucijų (EBA, ESMA arba EIOPA, paskirta pagal paslaugų teikėją) - kritiškai svarbiam IT paslaugų teikėjui, kuris atsisako laikytis reikalavimų praėjus bent 30 dienų terminui. Lėšos pervedamos į bendrąjį Europos Sąjungos biudžetą, ir kiekviena skirta bauda iš esmės turi būti paskelbta viešai pagrindinio prižiūrėtojo.
Šaltinis: Reglamentas (ES) 2022/2554, 35 straipsnio 6-10 dalys - oficialus EUR-Lex tekstas ↗
Penkios priemonių rūšys, kurias kiekviena valstybė narė privalo bent numatyti savo nacionalinėje teisėje - DORA 50 straipsnio 4 dalis.
Įpareigoti įmonę nedelsiant nutraukti reikalavimų neatitinkančią praktiką ir jos nebekartoti.
Laikinai ar visam laikui uždrausti reglamentui prieštaraujančia laikomą praktiką ar elgesį.
Bet kokia priemonė, įskaitant finansinę, skirta įmonei grąžinti į atitiktį - dydį nustato kiekvienos šalies nacionalinė teisė.
Reikalauti iš telekomunikacijų operatoriaus turimų įrašų, esant pagrįstam įtarimui dėl pažeidimo.
Viešai paskelbti pranešimą, kuriame nurodoma įmonės tapatybė ir pažeidimo pobūdis („name and shame“).
Siekiant tiksliai nustatyti sankcijos dydį, DORA 51 straipsnio 2 dalis reikalauja, kad institucija atsižvelgtų, be kita ko, į: pažeidimo sunkumą ir trukmę, atsakomybės laipsnį, įmonės finansinį stabilumą, gautą pelną ar išvengtus nuostolius, trečiosioms šalims padarytą žalą, bendradarbiavimo lygį ir ankstesnius pažeidimus.
Analizė parengta remiantis išsamiu reglamento (ES) 2022/2554 35 ir 50-53 straipsnių tekstu, oficialiai paskelbtu ES oficialiajame leidinyje (L 333, 2022-12-27), peržiūrėtu EUR-Lex 2026 m. liepos 17 d. Tekste finansų subjektams nenumatyta jokia konkreti sankcijos suma (nuoroda į kiekvienos valstybės narės nacionalinę teisę) - todėl jos neišgalvojame. Mūsų šaltiniuose iki šiol viešai nefiksuota jokia pagal 35 straipsnį skirta bauda; DORA visa apimtimi taikoma tik nuo 2025 m. sausio 17 d.
Susisiekite su mumis, kad gautumėte individualų pasiūlymą, priklausomai nuo jūsų statuso (finansų subjektas ar IRT tiekėjas).
Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.
contact@syaga.eu