REGULAMENTUL (UE) 2022/2554 - APLICABIL DIN 17 IANUARIE 2025

Conformitatea dumneavoastră DORA,
documentată și apărabilă

Regulamentul european privind reziliența operațională digitală a sectorului financiar (DORA) impune entităților financiare - și, prin ricoșeu, prestatorilor lor TIC - un registru exhaustiv al contractelor, clauze contractuale precise și dovezi de audit datate. SYAGA DORA-Express vă ajută să răspundeți acestor cerințe fără improvizație, indiferent dacă sunteți entitate financiară sau prestator.

17/01
Aplicabil din 2025
21
Categorii de entități vizate (art. 2)
4h
Termen de notificare a unui incident major
19
Prestatori TIC critici deja desemnați

Contextul reglementar

DORA este un regulament, nu o directivă: se aplică direct în toate statele membre, fără a fi nevoie de o lege națională de transpunere.

DORA se aplică direct din 17 ianuarie 2025

Regulamentul (UE) 2022/2554 din 14 decembrie 2022, publicat în JOUE la 27 decembrie 2022, intrat în vigoare la 16 ianuarie 2023 și aplicabil din 17 ianuarie 2025. Nicio transpunere națională necesară: este direct opozabil.

📋

Este cerut un registru TIC exhaustiv (art. 28 §3)

Fiecare entitate financiară trebuie să țină la zi și să transmită anual autorităților un registru complet al contractelor sale TIC: prestator, natura serviciului, criticitatea funcției, țara de găzduire a datelor.

📄

Contractele dumneavoastră trebuie să conțină clauze precise (art. 30)

Drepturi de audit și de inspecție, garanții de disponibilitate și integritate a datelor, planuri de ieșire testate, notificare de incident fără întârziere. Aceste clauze urcă de la clientul dumneavoastră financiar către dumneavoastră, dacă sunteți prestatorul său TIC.

📧

Chestionarul due diligence este deja în căsuța dumneavoastră de e-mail

Înainte de a semna sau de a reînnoi un contract, o bancă, un asigurător sau un investitor trimite un chestionar cyber (guvernanță, MFA, EDR, criptare, conștientizare). A răspunde fără dovadă documentată duce la pierderea contractului.

Declanșatorul din 18 noiembrie 2025

Prestatorii dumneavoastră cloud tocmai au fost desemnați oficial „critici”

La 18-19 noiembrie 2025, autoritățile europene de supraveghere (EBA, ESMA, EIOPA) au publicat prima listă oficială a prestatorilor TIC critici în temeiul articolului 32 din DORA. Printre numele confirmate de comunicatele oficiale: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (și alți 14 prestatori neconfirmați nominal în sursele noastre).

Consecință concretă: dacă serviciile dumneavoastră critice se bazează pe unul dintre acești prestatori, entitatea dumneavoastră financiară client trebuie de acum să documenteze acest lucru în registrul său TIC - și vă poate întreba despre propriul dumneavoastră lanț de subcontractare.

Sursă: comunicatele oficiale EIOPA și ESMA din 18-19 noiembrie 2025 (eiopa.europa.eu, esma.europa.eu).

Răspunsul nostru: DORA-Express

Un însoțire structurată în 5 etape pentru a documenta conformitatea dumneavoastră - fără a promite ceea ce nici un instrument, nici o firmă, nu poate certifica în locul dumneavoastră.

1
Etapa 1 - Calificare

Identificăm expunerea dumneavoastră reală

Sunteți o entitate financiară direct supusă (una dintre cele 21 de categorii ale articolului 2), sau un prestator TIC vizat indirect prin clauzele contractuale ale clienților dumneavoastră financiari (articolul 30)? Perimetrul exact condiționează tot restul.

2
Etapa 2 - Due diligence

Răspuns la chestionarul dumneavoastră cyber

Răspundem la chestionarul dumneavoastră de due diligence bancă, investitor sau asigurător (guvernanță, MFA, EDR, criptare, conștientizare...) bazându-ne pe un audit tehnic al tenantului dumneavoastră Microsoft 365 ca dovadă datată și verificabilă.

3
Etapa 3 - Registru și contracte

Registru TIC și clauze articolul 30

Vă ajutăm să structurați registrul contractelor dumneavoastră TIC (art. 28 §3) și să verificați sau integrați clauzele contractuale minime și consolidate ale articolului 30 în contractele cu prestatorii dumneavoastră.

4
Etapa 4 - Continuitate și reziliență

PRA/PCA profil sectorial Finanțe

PRA/PCA Suite-ul nostru propune un profil sectorial Finanțe (DORA, PSD2, ACPR) care acoperă cerințele de teste de reziliență operațională din capitolul IV al DORA, aliniat la ISO 22301.

5
Etapa 5 - Restituire

Un dosar de conformitate documentat

Predarea către conducerea dumneavoastră, responsabilul dumneavoastră cu securitatea sau directorul financiar a unui dosar consolidat, cu punctele precise de tranșat de consilierul dumneavoastră juridic înainte de orice comunicare către autorități.

Ce primiți

Livrabile concrete, cu surse, fără promisiunea unei certificări pe care nimeni nu o poate garanta

📝

Răspunsuri due diligence cyber

10 întrebări tip due diligence bancă / M&A, documentate și cu surse (ILPA DDQ, CSA CAIQ, chestionare asigurători cyber).

  • Politică de securitate / referențial recunoscut
  • MFA, minim privilegiu, conturi cu privilegii
  • Licență M365, EDR / threat hunting
  • Protocoale vechi, criptarea discurilor
  • Program de conștientizare
📄

Fișă de referință DORA

Sinteză cu surse a regulamentului (UE) 2022/2554.

  • Perimetru: 21 de categorii de entități (art. 2)
  • 5 domenii de obligații
  • Termene de notificare (4h / 72h / 1 lună)
  • Articulare cu NIS2 (lex specialis)
📋

Registru TIC (șablon art. 28 §3)

Structura registrului exhaustiv cerut de autorități.

  • Prestator și natura serviciului
  • Criticitatea funcției susținute
  • Țara de găzduire a datelor
  • Format gata pentru transmitere anuală
🔐

Clauze contractuale (șablon art. 30)

De integrat sau verificat în contractele dumneavoastră cu prestatorii TIC.

  • Clauze minime (toate contractele)
  • Clauze consolidate (funcții critice)
  • Drepturi de audit și de inspecție
  • Planuri de ieșire și extractibilitatea datelor
🏗

PRA/PCA profil Finanțe

Plan de continuitate și redresare a activității, profil sectorial dedicat.

  • Acoperirea capitolului IV DORA (teste de reziliență)
  • Aliniat ISO 22301
  • Profil sectorial DORA / PSD2 / ACPR
  • Provenit din PRA/PCA Suite-ul nostru existent
💾

Dosar de conformitate documentat

Formate PDF și DOCX, consolidând ansamblul livrabilelor.

  • Gata pentru conducerea / RSSI / directorul financiar dumneavoastră
  • Puncte de validat de avocatul dumneavoastră semnalate
  • Bază pentru schimburile dumneavoastră cu ACPR / AMF
  • Editabil pentru actualizare anuală

Un exemplu: chestionarul due diligence bancă

Extras din cele 10 întrebări pe care le documentăm pentru dumneavoastră, cu sursa fiecărei întrebări

Temă Întrebare Sursă
Guvernanță Politica dumneavoastră de securitate se bazează pe un referențial recunoscut (NIST, ISO 27001)? ILPA DDQ 2.0
Audit terți Realizați un audit anual independent și teste de penetrare? CSA CAIQ v4
Plan incident Există un plan formal de răspuns la incident, documentat și menținut? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Pentru ce servicii impuneți autentificarea multifactor? Travelers - MFA Supplement
Conturi cu privilegii Accesurile respectă principiul minimului privilegiu, revizuit periodic? CSA CAIQ v4 IAM
Mesagerie Ce licență M365 utilizați? Defender / threat hunting avansat activ? vCSO.ai Cyber DD Checklist
Criptare Discurile terminalelor sunt integral criptate? Google VSAQ
Formare Este stabilit un program de conștientizare a securității pentru toți angajații? CSA CAIQ v4 HRS

Texte și referențiale acoperite

Fiecare livrabil indică explicit ce acoperă - și ce nu acoperă

DO

DORA (Regulamentul UE 2022/2554)

Registru TIC (art. 28), clauze contractuale (art. 30), termene de notificare (art. 19), referință la prestatorii TIC critici desemnați (art. 32).

N2

NIS2 - articulare cu DORA

DORA este o lex specialis în raport cu NIS2 pentru sectorul financiar: entitățile vizate aplică DORA în locul măsurilor NIS2 echivalente.

ISO

ISO 22301 - continuitatea activității

Profilul PRA/PCA Finanțe se aliniază la ISO 22301, referențial de management al continuității activității utilizat complementar cu DORA.

RG

RGPD - notificare distinctă

Notificarea de incident DORA (ACPR/AMF) este distinctă de notificarea RGPD (CNIL, autoritate franceză) în caz de încălcare a datelor cu caracter personal: ambele pot fi necesare simultan.

O însoțire adaptată situației dumneavoastră

Fiecare dosar DORA este diferit în funcție de statutul dumneavoastră - ofertă personalizată în toate cazurile

Prestator TIC

Furnizați servicii unei sau mai multor entități financiare

Ofertă
în funcție de perimetru
  • Răspuns due diligence cyber
  • Registru TIC din partea prestatorului
  • Recitire clauze articolul 30
  • Dosar documentat gata de transmis
Solicitați o ofertă

Urmărire anuală

Actualizare regulată a dosarului (obligații, contracte, registru)

Ofertă
recurent
  • Actualizarea registrului TIC
  • Revizuire anuală a clauzelor contractuale
  • Monitorizarea prestatorilor critici desemnați
  • Suport pentru due diligence-urile clienților dumneavoastră
Solicitați o ofertă

Întrebări frecvente

Compania mea este o entitate financiară vizată de DORA?
Articolul 2 din DORA listează 21 de categorii de entități financiare: instituții de credit și de plată, firme de investiții, prestatori de servicii cripto-active autorizați MiCA, asigurare și reasigurare, gestionarea fondurilor, agenții de rating, și altele. Micro-întreprinderile (sub 10 angajați, CA sau bilanț sub 2 mil.€) beneficiază de o proporționalitate pentru anumite obligații, dar nu sunt excluse total. De verificat de la caz la caz cu un consilier juridic.
Nu sunt o bancă, de ce mă privește totuși DORA?
Dacă furnizați servicii TIC (informatică, cloud, software, găzduire) unei entități financiare, articolul 30 impune clientului dumneavoastră să vă înscrie în registrul său și să vă impună contractual clauze precise: drepturi de audit, notificare de incident fără întârziere, planuri de ieșire. Aceste obligații trec prin contractul clientului dumneavoastră, nu printr-o supraveghere directă a autorității - cu excepția cazului în care sunteți dumneavoastră înșivă desemnat prestator TIC critic (articolul 31).
Care sunt termenele de notificare a unui incident TIC major?
Articolul 19: notificare inițială în 4 ore după clasificarea ca incident major (maximum 24 de ore după detectare), raport intermediar în 72 de ore, raport final într-o lună. Aceste notificări sunt distincte de o eventuală notificare RGPD către CNIL (autoritate franceză) în caz de încălcare a datelor cu caracter personal.
Ce este un „prestator TIC critic”?
Sunt prestatori desemnați explicit de autoritățile europene de supraveghere (EBA, ESMA, EIOPA) conform unor criterii de impact sistemic, substituibilitate și dependență (articolul 31). Prima listă oficială, publicată la 18-19 noiembrie 2025, numără 19 prestatori. Aceștia sunt supuși unei supravegheri directe (inspecții, raportare extinsă); ceilalți prestatori TIC rămân încadrați doar de clauzele contractuale ale clienților lor financiari.
DORA înlocuiește NIS2 pentru sectorul meu?
Da, pentru entitățile financiare în sensul articolului 2: DORA constituie o lex specialis în raport cu NIS2 pentru sectorul financiar. Cele 21 de categorii vizate aplică DORA în locul măsurilor NIS2 echivalente în materie de gestionare a riscurilor și notificare a incidentelor.
Acest serviciu constituie un aviz juridic?
Nu. DORA-Express este un instrument de asistență documentară, nu un aviz juridic. Supunerea exactă a organizației dumneavoastră la DORA și conformitatea juridică a contractelor dumneavoastră trebuie validate de un avocat specializat înainte de orice decizie angajantă.

Monitorizare reglementară - surse oficiale

DORA explicat simplu, fără jargon juridic. Fiecare punct de mai jos trimite către textul oficial care îl confirmă.

Cine este vizat?

DORA se aplică actorilor financiari europeni: bănci, asigurări, societăți de investiții, platforme de piață, administratori de fonduri, prestatori de plăți... precum și prestatorilor lor informatici. Structurile foarte mici beneficiază de reguli ușurate.

sursă oficială (EUR-Lex) ↗

Ce vă cere concret DORA

Regulamentul acoperă 6 mari subiecte: gestionarea riscului informatic, supravegherea prestatorilor dumneavoastră externi, teste regulate de rezistență, raportarea incidentelor grave, partajarea informațiilor despre amenințări, și supravegherea celor mai mari prestatori informatici.

sursă oficială (EIOPA) ↗

Datele de reținut

Text adoptat la 14 decembrie 2022, publicat în Jurnalul Oficial al UE la 27 decembrie 2022 (JO L 333). Intrare în vigoare la 16 ianuarie 2023. Obligațiile sunt cu adevărat datorate din 17 ianuarie 2025.

sursă EUR-Lex ↗ · sursă ESMA ↗

Prestatorii dumneavoastră informatici sunt și ei supravegheați

Cei mai mari prestatori informatici (cloud, găzduire...) considerați „critici” pentru sectorul financiar sunt de acum controlați direct la nivel european, cu un supraveghetor principal care le poate impune măsuri.

sursă oficială (EIOPA) ↗

O raportare de incident în sfârșit armonizată

Înainte de DORA, fiecare țară din UE avea propriile reguli pentru a declara un incident informatic grav. De acum, se aplică o procedură europeană unică: incidentele majore sunt notificate direct autorităților competente.

sursă EUR-Lex ↗

Și sancțiunile?

Textul prevede că autoritățile publică sancțiunile administrative pe care le pronunță. Sumele precise ale amenzilor nu sunt stabilizate în sursele consultate până în prezent - de confirmat pe măsura precizărilor oficiale.

sursă EUR-Lex (considerentul 97) ↗

DORA: cine este cu adevărat vizat?

Auziți vorbindu-se despre DORA fără să știți dacă vă privește? Iată, explicat simplu, perimetrul oficial al regulamentului, înțeles în 2 minute, cu textele care îl dovedesc.

Regulamentul european 2022/2554 (Articolul 2) vizează 21 de categorii diferite de întreprinderi financiare, dintre care 12 sunt supravegheate de ESMA. Nu este o chestiune rezervată marilor bănci: din 17 ianuarie 2025, aproape întregul sector financiar european este vizat, la niveluri de exigență diferite în funcție de mărimea structurii. sursă oficială (ESMA) ↗

🏦

Bănci și plăți

Instituții de credit (bănci), instituții de plată, instituții emitente de monedă electronică, prestatori de servicii de informare cu privire la conturi.

  • Orice bancă comercială sau cooperatistă
  • Fintech-uri de plăți autorizate
  • Neobănci și portofele electronice
📈

Piețe financiare și investiții

Firme de investiții, platforme de tranzacționare, depozitari centrali de titluri, contrapărți centrale, registre centrale, agenții de rating, administratori de fonduri alternative, societăți de administrare.

  • Societăți de brokeraj, brokeri
  • Administratori de active și fonduri
  • Agenții de rating de credit
🛡

Asigurări și pensii

Întreprinderi de asigurare și reasigurare, intermediari de asigurări (cu excepția microîntreprinderilor), instituții pentru pensii ocupaționale cu peste 15 membri.

  • Asigurători și mutuale
  • Brokeri de asigurări (în funcție de mărime)
  • Fonduri de pensii ocupaționale
🪙

Noi actori digitali

Prestatori de servicii pentru cripto-active, platforme de finanțare participativă, registre de securitizare: finanța digitală intră și ea în perimetru.

  • Platforme de schimb cripto autorizate
  • Platforme de crowdfunding financiar
💻

Prestatorii dumneavoastră informatici

Prestatorii TIC (cloud, găzduire, software critic) care fac să funcționeze aceste întreprinderi intră și ei în radar. Cei mai „critici” pentru întregul sector sunt supravegheați direct la nivel european.

  • Furnizori de găzduire cloud utilizați de o bancă
  • Editori de software bancar critic

Nu toată lumea are aceleași obligații

DORA aplică un principiu de proporționalitate: cu cât o structură este mai mică, cu atât obligațiile sale sunt mai ușoare. Unele structuri sunt chiar excluse explicit din domeniul de aplicare.

Microîntreprinderile au reguli ușurate

O microîntreprindere se definește oficial ca o structură cu mai puțin de 10 angajați, a cărei cifră de afaceri sau bilanț anual nu depășește 2 milioane de euro. Aceste structuri financiare foarte mici sunt scutite de cele mai grele obligații de guvernanță ale regulamentului.

sursă oficială (EUR-Lex, definiție UE) ↗ · sursă EUR-Lex (regulamentul DORA) ↗

Structuri mici de investiții sau de pensii

Firmele mici de investiții „neinterconectate” și instituțiile mici pentru pensii ocupaționale beneficiază de un cadru simplificat de gestionare a riscului informatic, detaliat printr-un regulament delegat al Comisiei Europene.

sursă EUR-Lex (considerentul 42) ↗

Regimurile de pensii foarte mici: în afara domeniului

O instituție pentru pensii ocupaționale ale cărei regim(uri) administrate numără în total 15 membri sau mai puțin nu intră în perimetrul regulamentului.

sursă EUR-Lex (Articolul 2) ↗

Câteva cazuri particulare excluse

Sunt de asemenea în afara domeniului: oficiile de virament poștal vizate de directiva privind instituțiile de credit, anumiți administratori de fonduri sau asigurători care beneficiază de exceptări sectoriale, precum și intermediarii de asigurări care sunt ei înșiși microîntreprinderi sau IMM-uri.

sursă EUR-Lex (Articolul 2) ↗

Pe scurt: dacă întreprinderea dumneavoastră este o entitate financiară europeană, sau dacă sunteți unul dintre prestatorii ei informatici, întrebarea nu mai este „sunt vizat” ci „la ce nivel de exigență”. Textul precizează că fiecare structură trebuie să își adapteze mijloacele informatice la mărimea sa, profilul său de risc și complexitatea activităților sale. sursă EUR-Lex (considerentul 36) ↗

Calendarul DORA, pe scurt

DORA nu este „o” dată, ci mai multe etape care se succed din 2022. Iată, în ordine, ce s-a întâmplat deja și ce este încă în curs - cu, pentru fiecare etapă, textul oficial care o dovedește.

Deja obligatoriu astăzi

  • Regulamentul DORA se aplică pe deplin din 17 ianuarie 2025.
  • Regulile de gestionare a riscului informatic (primul lot de standarde tehnice) sunt în vigoare.
  • „Registrul de informații” (inventarul prestatorilor dumneavoastră TIC) este o obligație activă.
  • Notificarea incidentelor informatice majore urmează deja procedura DORA.

Încă în curs de finalizare

  • Lista oficială a prestatorilor informatici considerați „critici” pentru întreaga Europă (proces lansat la sfârșitul anului 2024, încă în curs de rafinare de către autorități).
  • Anumite standarde tehnice (inclusiv subcontractarea) au fost retrimise de autoritățile europene pentru corectare și nu sunt încă stabilizate.
  • Bilanțurile periodice ale autorităților europene (rapoarte de etapă, retururi de experiență) continuă cel puțin până în 2026.
1
14 decembrie 2022

Textul este adoptat

Parlamentul European și Consiliul adoptă regulamentul (UE) 2022/2554. sursă EUR-Lex ↗

2
27 decembrie 2022

Publicare oficială

Textul este publicat în Jurnalul Oficial al Uniunii Europene (JO L 333). sursă EUR-Lex ↗

3
16 ianuarie 2023

Intrare în vigoare

Regulamentul există din punct de vedere juridic, dar aplicarea sa efectivă pentru întreprinderi este încă amânată cu doi ani - timpul necesar pentru pregătirea standardelor tehnice și a registrelor. sursă ESMA ↗

4
Iulie 2023 - ianuarie 2024

Consultări publice

Cele trei autorități europene de supraveghere financiară (bancă, asigurări, piețe) organizează două audieri publice pentru a finaliza regulile practice de aplicare. sursă ESMA ↗

5
25 iunie 2024

Primul lot de standarde tehnice publicat

Prima serie de reguli precise privind gestionarea riscului informatic (cum să cartografiezi, protejezi, detectezi, reacționezi), adoptată de Comisie la 13 martie 2024. sursă EUR-Lex (2024/1774) ↗

6
17 iulie 2024

Al 2-lea lot de standarde tehnice

A doua serie de reguli de aplicare (în special privind subcontractarea informatică și supravegherea prestatorilor). sursă ESMA ↗

7
2 decembrie 2024

Modelul oficial al „registrului de informații”

Comisia publică modelul tehnic (formularele) pe care fiecare întreprindere vizată trebuie să îl folosească pentru a ține la zi inventarul prestatorilor săi informatici. Intrare în vigoare la 22 decembrie 2024. sursă EUR-Lex (2024/2956) ↗

17 ianuarie 2025 - DATA CHEIE

DORA se aplică pe deplin

Din această dată, toate entitățile financiare vizate (și prestatorii lor informatici strategici) trebuie să fie în conformitate reală, nu doar „pe hârtie”. sursă ESMA ↗ · sursă EIOPA ↗

8
30 aprilie 2025

Prima colectare a registrelor

Autoritățile naționale de supraveghere trebuiau să transmită autorităților europene primele registre de informații primite de la întreprinderile vizate. sursă ESMA ↗

Noiembrie 2024 - mai 2025 (în curs)

Desemnarea prestatorilor „critici”

Autoritățile europene construiesc, etapă cu etapă, lista prestatorilor informatici (cloud, găzduire...) considerați atât de importanți pentru întregul sector financiar încât vor fi supravegheați direct la nivel european. Procesul (colectarea de informații, decizii, raport de etapă) s-a desfășurat din noiembrie 2024 până în mai 2025; data exactă a primei desemnări oficiale nu este stabilizată în sursele consultate până în prezent - de confirmat pe măsura publicațiilor. sursă ESMA ↗

Decembrie 2025 - iunie 2026 și după

Bilanțuri periodice în curs

Autoritățile europene continuă să publice rapoarte de etapă (retururi de experiență privind incidentele majore, ajustări ale regulilor de subcontractare). DORA este un șantier viu, nu un text fixat. sursă ESMA ↗

Calendar stabilit pe baza surselor oficiale (EUR-Lex, ESMA, EIOPA) consultate la 17 iulie 2026. Anumite date (desemnarea definitivă a prestatorilor critici, cuantumul sancțiunilor) rămân în curs de stabilizare de către autorități - le vom actualiza de îndată ce vor fi publicate.

Încă vreo câteva întrebări de conducător de întreprindere

7 întrebări mai tehnice, digerate simplu: fiecare bazată pe textul oficial care o confirmă.

Trebuie să organizez un test de intruziune „în condiții reale” (TLPT)?
Nu neapărat. DORA prevede un nivel avansat de testare numit TLPT (test de intruziune pilotat de amenințare): o simulare de atac reală efectuată de testeri specializați. Regulamentul rezervă această obligație celor mai importante entități financiare și scutește explicit microîntreprinderile (mai puțin de 10 angajați). Un standard tehnic european apărut în 2025 precizează cine este vizat și impune ca un testator extern să intervină cel puțin o dată la trei cicluri de testare.

sursă EUR-Lex (considerentele 43, 56, 61) ↗ · sursă ESMA (regulamentul delegat (UE) 2025/1190) ↗

Cine verifică concret că întreprinderea mea aplică DORA?
Nu o nouă poliție digitală: DORA se sprijină pe autoritățile de supraveghere care există deja pentru fiecare sector financiar (bancă, asigurări, piețe, plăți...). Fiecare stat membru desemnează una sau mai multe „autorități competente” dintre reglementatorii săi sectoriali obișnuiți, care aplică DORA pe lângă misiunile lor istorice.

sursă EUR-Lex (considerentul 37) ↗

Ce este exact „registrul” pe care trebuie să îl țin despre prestatorii mei informatici?
Este o fișă de identitate a tuturor contractelor dumneavoastră informatice: cine este prestatorul (cloud, software, găzduire...), ce serviciu furnizează, dacă acest serviciu este „critic sau important” pentru activitatea dumneavoastră, și unde sunt găzduite datele. Nu este un simplu inventar IT propriu: formatul exact este impus de un text european care fixează modele precise de respectat.

sursă EUR-Lex (considerentul 65) ↗ · sursă ESMA (regulamentul de punere în aplicare (UE) 2024/2956) ↗

Trebuie să trimit acest registru unei autorități, și în ce termen?
Da: autoritățile de supraveghere colectează aceste registre pentru a le transmite autorităților europene. Prima mare colectare a avut loc în primăvara anului 2025 (30 aprilie 2025). Verificați în fiecare an calendarul stabilit de autoritatea dumneavoastră de tutelă, frecvența exactă de actualizare depinzând de sectorul dumneavoastră.

sursă ESMA ↗

Întreprinderea mea este mică, am cu adevărat aceleași obligații ca o bancă mare?
Nu, DORA prevede un principiu de proporționalitate. Dacă sunteți o microîntreprindere (mai puțin de 10 angajați, cifră de afaceri sau bilanț sub 2 milioane de euro), nu sunteți obligat să numiți un responsabil dedicat supravegherii prestatorilor dumneavoastră, vă puteți adapta testele la mijloacele dumneavoastră reale, sunteți scutit de testul avansat TLPT, și vă puteți sprijini pe audituri independente mutualizate în loc să auditați dumneavoastră înșivă fiecare prestator.

sursă EUR-Lex (considerentul 43) ↗

Există deja texte de aplicare detaliate pe care prestatorul meu IT trebuie să le cunoască?
Da, DORA nu este doar un text de principiu: mai multe standarde tehnice detaliate au apărut deja pentru a preciza cum se aplică concret, de exemplu privind testele de rezistență (regulamentul delegat (UE) 2025/1190) sau formatul registrului prestatorilor (regulamentul de punere în aplicare (UE) 2024/2956). Acestea sunt textele pe care un prestator informatic serios trebuie să le cunoască pentru a vă însoți corect.

sursă ESMA ↗

Dacă unul dintre prestatorii mei informatici „critici” nu respectă regulile, cine îl poate sancționa?
Pentru cei mai mari prestatori informatici desemnați „critici” la nivel european, un „supraveghetor principal” european le poate impune direct penalități zilnice cu titlu cominatoriu dacă nu se conformează recomandărilor sale: o putere de sancțiune care depășește granițele naționale. Pentru entitățile financiare clasice (dumneavoastră, dacă sunteți una dintre ele), sancțiunile rămân definite și pronunțate de autoritățile dumneavoastră naționale competente obișnuite.

sursă EUR-Lex (considerentul 80) ↗

Aceste răspunsuri digeră textul oficial al DORA în limbaj simplu: ele nu înlocuiesc un aviz juridic. Verificați întotdeauna situația dumneavoastră precisă cu un consilier specializat.

Sancțiunile DORA, pe scurt

„DORA prevede amenzi” revine adesea în discursurile comerciale. Ce spune cu adevărat textul oficial, negru pe alb: două regimuri distincte, cu o singură cifră europeană armonizată - și fără un barem unic pentru toată lumea.

Sunteți o entitate financiară (bancă, asigurare, societate de administrare...)

DORA nu fixează niciun cuantum sau procent din cifra de afaceri. Textul trimite explicit fiecărui stat membru sarcina de a-și fixa propriile reguli de sancțiune (articolul 50, §3: „Member States shall lay down rules establishing appropriate administrative penalties...”). În Franța, autoritățile dumneavoastră obișnuite - ACPR pentru bancă/asigurări, AMF pentru piețe - sunt cele care aplică propriul lor barem național, nu un barem DORA unic și european.

Ce impune însă regulamentul: tipuri de măsuri pe care fiecare țară trebuie să le prevadă cel puțin (lista de mai jos) - rămânând la latitudinea dreptului național să fixeze cuantumurile exacte.

Sunteți un prestator informatic desemnat „critic” (cloud, găzduire...)

Aici, DORA fixează o cifră precisă și armonizată pentru toată Europa: o penalitate cominatorie care poate ajunge până la 1% din cifra de afaceri medie zilnică mondială, pe zi de întârziere, timp de maximum 6 luni (articolul 35, §7-8). Nu este o sancțiune imediată: ea nu poate fi declanșată decât după cel puțin 30 de zile calendaristice de neconformitate constatată de autoritate.

Această penalitate cominatorie privește doar marii prestatori desemnați oficial „critici” de UE - nu întreprinderile client care îi utilizează.

Singura cifră oficială din tot regulamentul DORA

1% din cifra de afaceri medie zilnică mondială, pe zi, timp de maximum 6 luni

Aceasta este penalitatea cominatorie pe care o poate impune „Lead Overseer” - una dintre cele trei autorități europene de supraveghere financiară (EBA, ESMA sau EIOPA, desemnată în funcție de prestator) - unui prestator informatic critic care refuză să se conformeze după un termen de cel puțin 30 de zile. Banii sunt vărsați la bugetul general al Uniunii Europene, iar fiecare penalitate cominatorie impusă trebuie în principiu să fie făcută publică de Lead Overseer.

Sursă: Regulamentul (UE) 2022/2554, articolul 35, paragrafele 6-10 - text oficial EUR-Lex ↗

Ce poate decide autoritatea dumneavoastră (entități financiare)

Cinci tipuri de măsuri pe care fiecare stat membru trebuie să le prevadă cel puțin în dreptul său național - articolul 50, §4 din DORA.

1

Ordin de încetare

Obligarea întreprinderii să oprească imediat practica neconformă și să nu o reia.

2

Încetare temporară sau definitivă

Interzicerea unei practici sau a unui comportament considerat contrar regulamentului, temporar sau permanent.

3

Măsură cu caracter pecuniar

Orice măsură, inclusiv financiară, pentru a readuce întreprinderea în conformitate - cuantum fixat de dreptul național al fiecărei țări.

4

Rechiziționarea datelor de trafic

Solicitarea de la un operator de telecomunicații a evidențelor existente, în caz de suspiciune rezonabilă de încălcare.

5

Publicarea numelui

Face public un aviz care indică identitatea întreprinderii și natura încălcării („name and shame”).

Pentru a calibra nivelul exact al sancțiunii, articolul 51§2 din DORA cere autorității să țină cont în special de: gravitatea și durata încălcării, gradul de responsabilitate, soliditatea financiară a întreprinderii, profiturile obținute sau pierderile evitate, prejudiciile cauzate terților, nivelul de cooperare și antecedentele.

Analiză bazată pe lectura integrală a articolelor 35 și 50-53 din regulamentul (UE) 2022/2554, text oficial publicat în Jurnalul Oficial al UE (L 333, 27/12/2022), consultat pe EUR-Lex la 17 iulie 2026. Niciun cuantum al sancțiunii nu există în text pentru entitățile financiare (trimitere la dreptul național al fiecărui stat membru) - deci nu îl inventăm. Nicio penalitate cominatorie în temeiul articolului 35 nu este recenzată public până în prezent în sursele noastre; DORA este pe deplin aplicabil abia din 17 ianuarie 2025.

Gata să documentați conformitatea dumneavoastră DORA?

Contactați-ne pentru a primi o ofertă personalizată în funcție de statutul dumneavoastră (entitate financiară sau prestator TIC).

Porniți diagnosticul meu gratuit

Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.

contact@syaga.eu
DORA-Express este un instrument de asistență documentară și nu constituie un aviz juridic. Supunerea organizației dumneavoastră la DORA și validitatea juridică a contractelor și registrelor dumneavoastră trebuie confirmate de un avocat specializat.