РЕГЛАМЕНТ (ЕС) 2022/2554 - ПРИЛОЖИМ ОТ 17 ЯНУАРИ 2025 Г.

Вашето съответствие с DORA,
документирано и защитимо

Европейският регламент относно цифровата оперативна устойчивост на финансовия сектор (DORA) налага на финансовите субекти - и косвено на техните доставчици на ИКТ - изчерпателен регистър на договорите, точни договорни клаузи и датирани одиторски доказателства. SYAGA DORA-Express ви помага да отговорите на тези изисквания без импровизация, независимо дали сте финансов субект или доставчик.

17/01
Приложим от 2025 г.
21
Категории засегнати субекти (чл. 2)
Срок за уведомяване за значим инцидент
19
Вече определени критични доставчици на ИКТ

Регулаторният контекст

DORA е регламент, а не директива: той се прилага пряко във всички държави членки, без да е нужно да се чака национален закон за транспониране.

DORA се прилага пряко от 17 януари 2025 г.

Регламент (ЕС) 2022/2554 от 14 декември 2022 г., публикуван в Официален вестник на ЕС на 27 декември 2022 г., влязъл в сила на 16 януари 2023 г. и приложим от 17 януари 2025 г. Не се изисква национално транспониране: той е пряко приложим.

📋

Изисква се изчерпателен регистър на ИКТ (чл. 28, §3)

Всеки финансов субект трябва да поддържа актуален и ежегодно да предава на органите пълен регистър на своите договори за ИКТ: доставчик, естество на услугата, критичност на функцията, страна на хостинг на данните.

📄

Вашите договори трябва да съдържат точни клаузи (чл. 30)

Права на одит и инспекция, гаранции за наличност и цялост на данните, тествани планове за напускане, уведомяване за инцидент без забавяне. Тези клаузи достигат до вас от вашия финансов клиент, ако сте негов доставчик на ИКТ.

📧

Въпросникът за надлежна проверка вече е в пощенската ви кутия

Преди да подпише или поднови договор, банка, застраховател или инвеститор изпраща кибер въпросник (управление, MFA, EDR, криптиране, обучение). Отговарянето без документирано доказателство означава загуба на договора.

Спусъкът от 18 ноември 2025 г.

Вашите облачни доставчици току-що бяха официално определени като „критични“

На 18-19 ноември 2025 г. европейските надзорни органи (EBA, ESMA, EIOPA) публикуваха първия официален списък на критичните доставчици на ИКТ по силата на член 32 на DORA. Сред имената, потвърдени от официалните съобщения: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (и 14 други доставчици, не потвърдени поименно в нашите източници).

Конкретно последствие: ако критичните ви услуги разчитат на един от тези доставчици, вашият финансов клиент вече трябва да го документира в своя регистър на ИКТ - и може да ви попита за собствената ви верига на подизпълнение.

Източник: официални съобщения на EIOPA и ESMA от 18-19 ноември 2025 г. (eiopa.europa.eu, esma.europa.eu).

Нашето решение: DORA-Express

Структурирано съдействие в 5 стъпки за документиране на вашето съответствие - без да обещаваме нещо, което нито инструмент, нито консултантска фирма могат да сертифицират вместо вас.

1
Стъпка 1 - Квалификация

Идентифицираме вашата реална експозиция

Вие ли сте пряко засегнат финансов субект (една от 21-те категории на член 2) или доставчик на ИКТ, засегнат косвено чрез договорните клаузи на вашите финансови клиенти (член 30)? Точният обхват определя всичко останало.

2
Стъпка 2 - Надлежна проверка

Отговор на вашия кибер въпросник

Отговаряме на вашия въпросник за надлежна проверка от банка, инвеститор или застраховател (управление, MFA, EDR, криптиране, обучение...), основавайки се на технически одит на вашия Microsoft 365 наемател като датирано и проверимо доказателство.

3
Стъпка 3 - Регистър и договори

Регистър на ИКТ и клаузи по член 30

Помагаме ви да структурирате вашия регистър на договорите за ИКТ (чл. 28, §3) и да проверите или включите минималните и засилените договорни клаузи на член 30 във вашите договори с доставчици.

4
Стъпка 4 - Непрекъснатост и устойчивост

ПВД/ПНД секторен профил Финанси

Нашият пакет ПВД/ПНД (план за възстановяване след бедствие / план за непрекъснатост на дейността) предлага секторен профил Финанси (DORA, PSD2, ACPR), който покрива изискванията за тестове на оперативна устойчивост от глава IV на DORA, съобразен с ISO 22301.

5
Стъпка 5 - Представяне

Документирано досие за съответствие

Предаване на вашето ръководство, директор по сигурността или финансов директор на консолидирано досие, с точните точки, които трябва да бъдат решени от вашия правен консултант преди всякакво съобщаване на органите.

Какво получавате

Конкретни, документирани резултати, без обещание за сертификация, което никой не може да гарантира

📝

Отговори за надлежна проверка кибер

10 типови въпроса за надлежна проверка банка/M&A, документирани и с посочен източник (ILPA DDQ, CSA CAIQ, кибер въпросници на застрахователи).

  • Политика за сигурност / признат стандарт
  • MFA, минимална привилегия, привилегировани акаунти
  • Лиценз M365, EDR / търсене на заплахи
  • Остарели протоколи, криптиране на дискове
  • Програма за обучение
📄

Референтен лист за DORA

Документирано обобщение на Регламент (ЕС) 2022/2554.

  • Обхват: 21 категории субекти (чл. 2)
  • 5 области на задължения
  • Срокове за уведомяване (4ч / 72ч / 1 месец)
  • Съотношение с NIS2 (lex specialis)
📋

Регистър на ИКТ (шаблон чл. 28, §3)

Структура на изчерпателния регистър, изискван от органите.

  • Доставчик и естество на услугата
  • Критичност на поддържаната функция
  • Страна на хостинг на данните
  • Формат, готов за годишно предаване
🔐

Договорни клаузи (шаблон чл. 30)

За включване или проверка във вашите договори с доставчици на ИКТ.

  • Минимални клаузи (всички договори)
  • Засилени клаузи (критични функции)
  • Права на одит и инспекция
  • Планове за напускане и извличаемост на данните
🏗

ПВД/ПНД профил Финанси

План за непрекъснатост и възстановяване на дейността, специализиран секторен профил.

  • Покритие на глава IV на DORA (тестове за устойчивост)
  • Съобразен с ISO 22301
  • Секторен профил DORA / PSD2 / ACPR
  • Произлиза от нашия съществуващ пакет ПВД/ПНД
💾

Документирано досие за съответствие

Формати PDF и DOCX, консолидиращи всички резултати.

  • Готово за вашето ръководство / директор по сигурността / финансов директор
  • Отбелязани точки за потвърждение от вашия адвокат
  • База за общуването ви с ACPR / AMF (френски органи)
  • Редактируемо за годишна актуализация

Пример: въпросникът за надлежна проверка от банка

Извадка от 10-те въпроса, които документираме за вас, с източника на всеки въпрос

Тема Въпрос Източник
Управление Основава ли се вашата политика за сигурност на признат стандарт (NIST, ISO 27001)? ILPA DDQ 2.0
Одит от трета страна Извършвате ли годишен независим одит и тестове за проникване? CSA CAIQ v4
План за инциденти Съществува ли официален, документиран и поддържан план за реакция при инцидент? CSA CAIQ v4 / ILPA DDQ 2.0
MFA За кои услуги налагате многофакторно удостоверяване? Travelers - MFA Supplement
Привилегировани акаунти Следват ли достъпите принципа на минимална привилегия, периодично преразглеждан? CSA CAIQ v4 IAM
Поща Какъв лиценз M365 използвате? Активен ли е Defender / разширено търсене на заплахи? vCSO.ai Cyber DD Checklist
Криптиране Дисковете на устройствата напълно криптирани ли са? Google VSAQ
Обучение Установена ли е програма за обучение по сигурност за всички служители? CSA CAIQ v4 HRS

Обхванати текстове и стандарти

Всеки резултат изрично посочва какво покрива - и какво не покрива

DO

DORA (Регламент (ЕС) 2022/2554)

Регистър на ИКТ (чл. 28), договорни клаузи (чл. 30), срокове за уведомяване (чл. 19), референция към определените критични доставчици на ИКТ (чл. 32).

N2

NIS2 - съотношение с DORA

DORA е lex specialis по отношение на NIS2 за финансовия сектор: засегнатите субекти прилагат DORA вместо еквивалентните мерки на NIS2.

ISO

ISO 22301 - непрекъснатост на дейността

Профилът ПВД/ПНД Финанси е съобразен с ISO 22301, стандарт за управление на непрекъснатостта на дейността, използван в допълнение към DORA.

RG

GDPR - отделно уведомяване

Уведомяването за инцидент по DORA (ACPR/AMF, френски органи) е отделно от уведомяването по GDPR (CNIL) при нарушение на лични данни: и двете могат да бъдат изисквани едновременно.

Съдействие, съобразено с вашата ситуация

Всяко досие по DORA е различно според вашия статут - персонализирана оферта във всички случаи

Доставчик на ИКТ

Предоставяте услуги на един или няколко финансови субекта

Оферта
според обхвата
  • Отговор за надлежна проверка кибер
  • Регистър на ИКТ от страна на доставчика
  • Преглед на клаузите по член 30
  • Документирано досие, готово за предаване
Заявка за оферта

Годишно проследяване

Редовна актуализация на досието (задължения, договори, регистър)

Оферта
повтарящо се
  • Актуализация на регистъра на ИКТ
  • Годишен преглед на договорните клаузи
  • Наблюдение на определените критични доставчици
  • Поддръжка за вашите надлежни проверки на клиенти
Заявка за оферта

Често задавани въпроси

Моята компания финансов субект ли е, засегнат от DORA?
Член 2 на DORA изброява 21 категории финансови субекти: кредитни и платежни институции, инвестиционни фирми, доставчици на крипто-активи, лицензирани по MiCA, застраховане и презастраховане, управление на фондове, агенции за кредитен рейтинг и други. Микропредприятията (под 10 служители, оборот или баланс под 2 млн. евро) се ползват от пропорционалност по отношение на определени задължения, но не са напълно изключени. Проверявайте за всеки случай с правен консултант.
Не съм банка, защо все пак ме засяга DORA?
Ако предоставяте услуги на ИКТ (информатика, облак, софтуер, хостинг) на финансов субект, член 30 задължава вашия клиент да ви включи в своя регистър и договорно да ви наложи точни клаузи: права на одит, уведомяване за инцидент без забавяне, планове за напускане. Тези задължения преминават през договора на вашия клиент, а не чрез пряк надзор от органа - освен ако самите вие не сте определени за критичен доставчик на ИКТ (член 31).
Какви са сроковете за уведомяване за значим ИКТ инцидент?
Член 19: първоначално уведомяване до 4 часа след класификацията като значим инцидент (максимум 24 часа след откриването), междинен доклад до 72 часа, окончателен доклад до 1 месец. Тези уведомявания са отделни от евентуално уведомяване по GDPR до CNIL (френски орган) при нарушение на лични данни.
Какво е „критичен доставчик на ИКТ“?
Това са доставчици, изрично определени от европейските надзорни органи (EBA, ESMA, EIOPA) съгласно критерии за системно въздействие, заменяемост и зависимост (член 31). Първият официален списък, публикуван на 18-19 ноември 2025 г., включва 19 доставчици. Те са обект на пряк надзор (инспекции, разширено отчитане); останалите доставчици на ИКТ остават регулирани само чрез договорните клаузи на техните финансови клиенти.
Замества ли DORA NIS2 за моя сектор?
Да, за финансовите субекти по смисъла на член 2: DORA представлява lex specialis спрямо NIS2 за финансовия сектор. 21-те засегнати категории прилагат DORA вместо еквивалентните мерки на NIS2 относно управлението на риска и уведомяването за инциденти.
Представлява ли тази услуга правен съвет?
Не. DORA-Express е инструмент за документално подпомагане, а не правен съвет. Точното подчиняване на вашата организация на DORA и правното съответствие на вашите договори трябва да бъдат потвърдени от специализиран адвокат преди всяко обвързващо решение.

Регулаторно наблюдение - официални източници

DORA, обяснена просто, без правен жаргон. Всяка точка по-долу препраща към официалния текст, който я потвърждава.

Кой е засегнат?

DORA се прилага за европейските финансови участници: банки, застрахователи, инвестиционни дружества, пазарни платформи, управители на фондове, доставчици на платежни услуги... както и за техните доставчици на информационни технологии. Много малките структури се ползват от облекчени правила.

официален източник (EUR-Lex) ↗

Какво изисква DORA от вас конкретно

Регламентът обхваща 6 основни теми: управление на ИТ риска, надзор на вашите външни доставчици, редовни тестове за устойчивост, докладване на сериозни инциденти, обмен на информация за заплахи и надзор на най-големите доставчици на информационни технологии.

официален източник (EIOPA) ↗

Датите, които трябва да се запомнят

Текстът е приет на 14 декември 2022 г., публикуван в Официален вестник на ЕС на 27 декември 2022 г. (ОВ L 333). Влиза в сила на 16 януари 2023 г. Задълженията са реално дължими от 17 януари 2025 г.

източник EUR-Lex ↗ · източник ESMA ↗

И вашите доставчици на ИТ са под наблюдение

Най-големите доставчици на информационни технологии (облак, хостинг...), считани за „критични“ за финансовия сектор, вече се контролират пряко на европейско ниво, с водещ надзорен орган, който може да им налага мерки.

официален източник (EIOPA) ↗

Най-сетне хармонизирано докладване на инциденти

Преди DORA всяка страна от ЕС имаше свои собствени правила за докладване на сериозен ИТ инцидент. Сега се прилага единна европейска процедура: значимите инциденти се докладват директно на компетентните органи.

източник EUR-Lex ↗

А санкциите?

Текстът предвижда органите да публикуват административните санкции, които налагат. Точните размери на глобите не са уточнени в консултираните до момента източници - за потвърждаване с бъдещи официални уточнения.

източник EUR-Lex (съображение 97) ↗

DORA: кой наистина е засегнат?

Чувате за DORA, без да знаете дали се отнася за вас? Ето, обяснено просто, официалният обхват на регламента, разбираем за 2 минути, с текстовете, които го доказват.

Европейският регламент 2022/2554 (член 2) обхваща 21 различни категории финансови предприятия, от които 12 са под надзора на ESMA. Това не е въпрос само за големите банки: от 17 януари 2025 г. почти целият европейски финансов сектор е засегнат, с различна степен на изискванията в зависимост от размера на структурата. официален източник (ESMA) ↗

🏦

Банки и плащания

Кредитни институции (банки), платежни институции, институции за електронни пари, доставчици на услуги по предоставяне на информация за сметки.

  • Всяка търговска или кооперативна банка
  • Лицензирани финтех компании за плащания
  • Необанки и електронни портфейли
📈

Финансови пазари и инвестиции

Инвестиционни посредници, търговски платформи, централни депозитари на ценни книжа, централни контрагенти, централни регистри на транзакции, рейтингови агенции, управители на алтернативни инвестиционни фондове, управляващи дружества.

  • Борсови дружества, брокери
  • Управители на активи и фондове
  • Агенции за кредитен рейтинг
🛡

Застраховане и пенсии

Застрахователни и презастрахователни дружества, застрахователни посредници (без микропредприятия), институции за професионално пенсионно осигуряване с над 15 членове.

  • Застрахователи и взаимозастрахователни дружества
  • Застрахователни брокери (в зависимост от размера)
  • Професионални пенсионни каси
🪙

Нови цифрови участници

Доставчици на услуги за крипто-активи, платформи за колективно финансиране, регистри на секюритизации: цифровите финанси също попадат в обхвата.

  • Лицензирани платформи за търговия с криптовалути
  • Платформи за финансово колективно финансиране
💻

Вашите ИТ доставчици

Доставчиците на ИКТ (облак, хостинг, критичен софтуер), които поддържат тези предприятия, също попадат в обхвата. Най-„критичните“ за целия сектор се наблюдават пряко на европейско ниво.

  • Облачни хостинг доставчици, използвани от банка
  • Издатели на критичен банков софтуер

Не всички имат едни и същи задължения

DORA прилага принцип на пропорционалност: колкото по-малка е структурата, толкова по-леки са нейните задължения. Някои структури дори са изрично извън обхвата.

Микропредприятията имат облекчени правила

Микропредприятие официално се определя като структура с по-малко от 10 служители, чийто годишен оборот или баланс не надвишава 2 милиона евро. Тези много малки финансови структури избягват най-тежките изисквания за управление на регламента.

официален източник (EUR-Lex, определение на ЕС) ↗ · източник EUR-Lex (регламент DORA) ↗

Малки инвестиционни или пенсионни структури

Малките „несвързани“ инвестиционни посредници и малките институции за професионално пенсионно осигуряване се ползват от опростена рамка за управление на ИТ риска, уточнена в делегиран регламент на Европейската комисия.

източник EUR-Lex (съображение 42) ↗

Съвсем малките пенсионни схеми: извън обхвата

Институция за професионално пенсионно осигуряване, чиито управлявани схеми наброяват общо 15 членове или по-малко, не попада в обхвата на регламента.

източник EUR-Lex (член 2) ↗

Няколко изключени специални случая

Извън обхвата са също: пощенските джиро служби, посочени в директивата за кредитните институции, някои управители на фондове или застрахователи, ползващи се от секторни изключения, както и застрахователни посредници, които сами по себе си са микропредприятия или МСП.

източник EUR-Lex (член 2) ↗

С прости думи: ако вашето предприятие е европейско финансово дружество, или сте един от неговите ИТ доставчици, въпросът вече не е „засяга ли ме“, а „на какво ниво на изискванията“. Текстът уточнява, че всяка структура трябва да адаптира своите ИТ средства към своя размер, рисков профил и сложност на дейностите си. източник EUR-Lex (съображение 36) ↗

Календарът на DORA, обяснен просто

DORA не е „една“ дата, а поредица от етапи, които се редуват от края на 2022 г. Ето, в хронологичен ред, какво вече се е случило и какво все още е в процес - с официалния текст, доказващ всеки етап.

Вече задължително днес

  • Регламентът DORA се прилага в пълна степен от 17 януари 2025 г.
  • Правилата за управление на ИТ риска (1-вият пакет технически стандарти) са в сила.
  • „Регистърът на информацията“ (описът на вашите доставчици на ИКТ) е активно задължение.
  • Докладването на сериозни ИТ инциденти вече следва процедурата на DORA.

Все още в процес на финализиране

  • Официалният списък на ИТ доставчиците, определени за „критични“ за цяла Европа (процес, стартиран в края на 2024 г., все още се уточнява от органите).
  • Някои технически стандарти (включително относно подизпълнението) са върнати от европейските органи за корекция и все още не са стабилизирани.
  • Редовните оценки на европейските органи (междинни доклади, обратна връзка от опита) продължават поне до 2026 г.
1
14 декември 2022 г.

Текстът е приет

Европейският парламент и Съветът приемат Регламент (ЕС) 2022/2554. източник EUR-Lex ↗

2
27 декември 2022 г.

Официално публикуване

Текстът е публикуван в Официален вестник на Европейския съюз (ОВ L 333). източник EUR-Lex ↗

3
16 януари 2023 г.

Влизане в сила

Регламентът съществува юридически, но действителното му прилагане към предприятията е отложено с още две години - времето, необходимо за подготовка на техническите стандарти и регистрите. източник ESMA ↗

4
Юли 2023 г. - януари 2024 г.

Публични консултации

Трите европейски органа за финансов надзор (банков, застрахователен, пазарен) организират две публични изслушвания за финализиране на практическите правила за прилагане. източник ESMA ↗

5
25 юни 2024 г.

1-ви пакет технически стандарти публикуван

Първата поредица от точни правила за управление на ИТ риска (как да се картографира, защитава, открива, реагира), приета от Комисията на 13 март 2024 г. източник EUR-Lex (2024/1774) ↗

6
17 юли 2024 г.

2-ри пакет технически стандарти

Втора поредица от правила за прилагане (по-специално относно ИТ подизпълнението и надзора на доставчиците). източник ESMA ↗

7
2 декември 2024 г.

Официален образец на „регистъра на информацията“

Комисията публикува техническия образец (формуляри), който всяко засегнато предприятие трябва да използва за поддържане на актуален опис на своите ИТ доставчици. Влиза в сила на 22 декември 2024 г. източник EUR-Lex (2024/2956) ↗

17 януари 2025 г. - КЛЮЧОВА ДАТА

DORA се прилага в пълна степен

От тази дата всички засегнати финансови субекти (и техните стратегически ИТ доставчици) трябва да бъдат в реално съответствие, не само „на хартия“. източник ESMA ↗ · източник EIOPA ↗

8
30 април 2025 г.

Първо събиране на регистрите

Националните надзорни органи трябваше да предадат на европейските органи първите регистри на информация, получени от задължените предприятия. източник ESMA ↗

Ноември 2024 г. - май 2025 г. (в процес)

Определяне на „критичните“ доставчици

Европейските органи изграждат, стъпка по стъпка, списъка на ИТ доставчиците (облак, хостинг...), считани за толкова важни за целия финансов сектор, че ще бъдат наблюдавани пряко на европейско ниво. Процесът (събиране на информация, решения, междинен доклад) продължи от ноември 2024 г. до май 2025 г.; точната дата на първото официално определяне не е стабилизирана в консултираните до момента източници - за потвърждаване с бъдещи публикации. източник ESMA ↗

Декември 2025 г. - юни 2026 г. и след това

Редовни оценки в процес

Европейските органи продължават да публикуват междинни доклади (обратна връзка от опита относно сериозни инциденти, корекции на правилата за подизпълнение). DORA е жив процес, а не застинал текст. източник ESMA ↗

Календар, изготвен въз основа на официални източници (EUR-Lex, ESMA, EIOPA), консултирани на 17 юли 2026 г. Някои дати (окончателно определяне на критичните доставчици, размери на санкциите) все още се стабилизират от органите - ще ги актуализираме веднага след публикуването им.

Още няколко въпроса за ръководителя

7 по-технически въпроса, обяснени просто: всеки от тях подкрепен от официалния текст, който го потвърждава.

Трябва ли да организирам тест за проникване „в реални условия“ (TLPT)?
Не непременно. DORA предвижда усъвършенствано ниво на тестване, наречено TLPT (тест за проникване, ръководен от заплахата): симулация на реална атака, извършена от специализирани тестери. Регламентът запазва това задължение за най-значимите финансови субекти и изрично освобождава микропредприятията (по-малко от 10 служители). Европейски технически стандарт, публикуван през 2025 г., уточнява кои са засегнати и изисква външен тестер да участва поне веднъж на всеки три тестови цикъла.

източник EUR-Lex (съображения 43, 56, 61) ↗ · източник ESMA (делегиран регламент (ЕС) 2025/1190) ↗

Кой конкретно проверява дали моето предприятие прилага DORA?
Не нова цифрова полиция: DORA разчита на надзорните органи, които вече съществуват за всеки финансов сектор (банков, застрахователен, пазарен, платежен...). Всяка държава членка определя един или повече „компетентни органи“ измежду обичайните си секторни регулатори, които прилагат DORA в допълнение към своите традиционни функции.

източник EUR-Lex (съображение 37) ↗

Какво точно представлява „регистърът“, който трябва да водя за моите ИТ доставчици?
Това е идентификационна карта на всички ваши ИТ договори: кой е доставчикът (облак, софтуер, хостинг...), каква услуга предоставя, дали тази услуга е „критична или важна“ за вашата дейност и къде се съхраняват данните. Това не е обикновен вътрешен ИТ опис: точният формат е наложен от европейски текст, който определя конкретни образци, които трябва да се спазват.

източник EUR-Lex (съображение 65) ↗ · източник ESMA (регламент за изпълнение (ЕС) 2024/2956) ↗

Трябва ли да изпращам този регистър на орган и в какъв срок?
Да: надзорните органи събират тези регистри, за да ги предадат на европейските органи. Първото голямо събиране се проведе през пролетта на 2025 г. (30 април 2025 г.). Проверявайте всяка година графика, определен от вашия компетентен орган, тъй като точната честота на актуализиране зависи от вашия сектор.

източник ESMA ↗

Моето предприятие е малко, наистина ли имам същите задължения като голяма банка?
Не, DORA предвижда принцип на пропорционалност. Ако сте микропредприятие (по-малко от 10 служители, оборот или баланс под 2 милиона евро), не сте задължени да назначавате отговорник, посветен на надзора на вашите доставчици, можете да адаптирате тестовете си към реалните си възможности, освободени сте от усъвършенствания тест TLPT и можете да разчитате на споделени независими одити, вместо сами да одитирате всеки доставчик.

източник EUR-Lex (съображение 43) ↗

Съществуват ли вече подробни текстове за прилагане, които моят ИТ доставчик трябва да познава?
Да, DORA не е само принципен текст: вече са публикувани няколко подробни технически стандарта, уточняващи как да се прилага конкретно, например относно тестовете за устойчивост (делегиран регламент (ЕС) 2025/1190) или относно формата на регистъра на доставчиците (регламент за изпълнение (ЕС) 2024/2956). Именно тези текстове трябва да познава сериозен ИТ доставчик, за да ви съпровожда правилно.

източник ESMA ↗

Ако някой от моите „критични“ ИТ доставчици не спазва правилата, кой може да го санкционира?
За най-големите ИТ доставчици, определени за „критични“ на европейско ниво, европейски „водещ надзорен орган“ може да им налага пряко ежедневни периодични санкции, ако не се съобразят с неговите препоръки: правомощие за санкциониране, което надхвърля националните граници. За класическите финансови субекти (вие, ако сте такъв) санкциите остават определяни и налагани от вашите обичайни компетентни национални органи.

източник EUR-Lex (съображение 80) ↗

Тези отговори обясняват официалния текст на DORA на прост език: те не заменят правен съвет. Винаги проверявайте конкретната си ситуация със специализиран консултант.

Санкциите по DORA, обяснени просто

„DORA предвижда глоби“ често се среща в търговски презентации. Това, което официалният текст реално казва, черно на бяло: два отделни режима, с едно единствено хармонизирано европейско число - и без единна скала за всички.

Вие сте финансов субект (банка, застраховател, управляващо дружество...)

DORA не определя нито сума, нито процент от оборота. Текстът изрично препраща към всяка държава членка отговорността да определи собствените си правила за санкции (член 50, §3: « Member States shall lay down rules establishing appropriate administrative penalties... »). Във Франция вашите обичайни органи - ACPR за банковия/застрахователния сектор, AMF за пазарите - прилагат своя национална скала, а не единна европейска скала на DORA.

Това, което регламентът все пак налага: видове мерки, които всяка държава трябва да предвиди като минимум (списък по-долу) - като определянето на точните суми остава в компетенцията на националното право.

Вие сте ИТ доставчик, определен за „критичен“ (облак, хостинг...)

Тук DORA определя точно и хармонизирано за цяла Европа число: периодична санкция, достигаща до 1 % от средния световен дневен оборот, за всеки ден забавяне, за максимум 6 месеца (член 35, §7-8). Това не е незабавна санкция: тя може да бъде наложена едва след поне 30 календарни дни несъответствие, установено от органа.

Тази периодична санкция засяга само големите доставчици, официално определени за „критични“ от ЕС - а не самите клиентски предприятия, които ги използват.

Единственото официално число в целия регламент DORA

1 % от средния световен дневен оборот, на ден, за максимум 6 месеца

Това е периодичната санкция, която може да наложи „водещият надзорен орган“ (Lead Overseer) - един от трите европейски органа за финансов надзор (EBA, ESMA или EIOPA, определен според доставчика) - на критичен ИТ доставчик, който отказва да се съобрази след срок от поне 30 дни. Средствата постъпват в общия бюджет на Европейския съюз, а всяка наложена периодична санкция по принцип трябва да се оповестява публично от водещия надзорен орган.

Източник: Регламент (ЕС) 2022/2554, член 35, параграфи 6 до 10 - официален текст EUR-Lex ↗

Какво може да реши вашият орган (финансови субекти)

Пет вида мерки, които всяка държава членка трябва да предвиди като минимум в националното си право - член 50, §4 на DORA.

1

Разпореждане за преустановяване

Задължаване на предприятието незабавно да преустанови несъответстващата практика и да не я повтаря.

2

Временно или окончателно преустановяване

Забрана на практика или поведение, счетено за противоречащо на регламента, временно или постоянно.

3

Мярка с имуществен характер

Всяка мярка, включително финансова, за привеждане на предприятието в съответствие - размерът се определя от националното право на всяка държава.

4

Изискване на трафични данни

Изискване от телекомуникационен оператор на съществуващи записи, в случай на разумно подозрение за нарушение.

5

Публикуване на името

Публично оповестяване на становище, посочващо самоличността на предприятието и естеството на нарушението („name and shame“).

За да прецени точния размер на санкцията, член 51§2 на DORA изисква от органа да вземе предвид по-специално: тежестта и продължителността на нарушението, степента на отговорност, финансовата стабилност на предприятието, реализираните печалби или избегнатите загуби, вредите, причинени на трети лица, нивото на сътрудничество и предходните нарушения.

Анализ, основан на пълния прочит на членове 35 и 50 до 53 от Регламент (ЕС) 2022/2554, официален текст, публикуван в Официален вестник на ЕС (L 333, 27/12/2022), консултиран в EUR-Lex на 17 юли 2026 г. В текста не съществува конкретна сума на санкция за финансовите субекти (препращане към националното право на всяка държава членка) - затова не я измисляме. Към момента в нашите източници не е публично регистрирана нито една периодична санкция по член 35; DORA се прилага в пълна степен едва от 17 януари 2025 г.

Готови ли сте да документирате вашето съответствие с DORA?

Свържете се с нас, за да получите персонализирана оферта според вашия статут (финансов субект или доставчик на ИКТ).

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu
DORA-Express е инструмент за документално подпомагане и не представлява правен съвет. Подчиняването на вашата организация на DORA и правната валидност на вашите договори и регистри трябва да бъдат потвърдени от специализиран адвокат.