MÄÄRUS (EL) 2022/2554 - KOHALDATAV ALATES 17. JAANUARIST 2025

Teie DORA vastavus,
dokumenteeritud ja kaitstav

Euroopa määrus finantssektori digitaalse operatiivse vastupidavuse kohta (DORA) nõuab finantsüksustelt - ja kaudselt ka nende IKT-teenusepakkujatelt - lepingute põhjalikku registrit, täpseid lepingutingimusi ja kuupäevastatud auditi tõendeid. SYAGA DORA-Express aitab teil neile nõuetele vastata ilma improviseerimata, olenemata sellest, kas olete finantsüksus või teenusepakkuja.

17.01
Kohaldatav alates 2025
21
Puudutatud üksuste kategooriat (art. 2)
4h
Suure intsidendi teatamise tähtaeg
19
Juba määratud kriitilist IKT-teenusepakkujat

Õiguslik kontekst

DORA on määrus, mitte direktiiv: see kehtib otse kõigis liikmesriikides, ilma et oleks vaja oodata siseriiklikku ülevõtmisseadust.

DORA kehtib otse alates 17. jaanuarist 2025

Määrus (EL) 2022/2554, vastu võetud 14. detsembril 2022, avaldatud ELT-s 27. detsembril 2022, jõustus 16. jaanuaril 2023 ja kohaldatav alates 17. jaanuarist 2025. Siseriiklikku ülevõtmist ei ole vaja: see on otse kohaldatav.

📋

Nõutav on põhjalik IKT-register (art. 28 §3)

Iga finantsüksus peab pidama ja igal aastal ametiasutustele edastama täieliku registri oma IKT-lepingutest: teenusepakkuja, teenuse laad, funktsiooni kriitilisus, andmete majutamise riik.

📄

Teie lepingud peavad sisaldama täpseid tingimusi (art. 30)

Auditi- ja kontrolliõigused, andmete kättesaadavuse ja terviklikkuse garantiid, testitud väljumisplaanid, viivitamatu intsidendist teatamine. Need tingimused kanduvad teie finantskliendilt teie kui tema IKT-teenusepakkuja peale.

📧

Due diligence küsimustik on juba teie postkastis

Enne lepingu allkirjastamist või pikendamist saadab pank, kindlustusandja või investor küberturbe küsimustiku (juhtimine, MFA, EDR, krüpteerimine, teadlikkuse tõstmine). Sellele vastamata jätmine ilma dokumenteeritud tõenditeta tähendab lepingu kaotamist.

18. novembri 2025 pöördepunkt

Teie pilveteenuse pakkujad on äsja ametlikult määratud „kriitiliseks"

18.-19. novembril 2025 avaldasid Euroopa järelevalveasutused (EBA, ESMA, EIOPA) esimese ametliku kriitiliste IKT-teenusepakkujate nimekirja DORA artikli 32 alusel. Ametlike teadaannete poolt kinnitatud nimede seas: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ja 14 muud teenusepakkujat, keda meie allikad nimeliselt ei kinnita).

Konkreetne tagajärg: kui teie kriitilised teenused tuginevad ühele neist teenusepakkujatest, peab teie finantsklient seda nüüd oma IKT-registris dokumenteerima - ja võib küsitleda teid teie enda alltöövõtuahela kohta.

Allikas: EIOPA ja ESMA ametlikud teadaanded, 18.-19. november 2025 (eiopa.europa.eu, esma.europa.eu).

Meie lahendus: DORA-Express

Struktureeritud tugi 5 etapis teie vastavuse dokumenteerimiseks - ilma lubamata seda, mida ei tööriist ega konsultatsioonifirma saa teie eest sertifitseerida.

1
Etapp 1 - Kvalifitseerimine

Tuvastame teie tegeliku ekspositsiooni

Kas olete otse kohaldamisalasse kuuluv finantsüksus (üks artikli 2 kahekümne ühest kategooriast) või kaudselt puudutatud IKT-teenusepakkuja teie finantsklientide lepingutingimuste kaudu (artikkel 30)? Täpne ulatus määrab kogu ülejäänu.

2
Etapp 2 - Due diligence

Vastus teie küberturbe küsimustikule

Vastame teie panga, investori või kindlustusandja due diligence küsimustikule (juhtimine, MFA, EDR, krüpteerimine, teadlikkuse tõstmine...), tuginedes teie Microsoft 365 keskkonna tehnilisele auditile kui kuupäevastatud ja kontrollitavale tõendile.

3
Etapp 3 - Register ja lepingud

IKT-register ja artikli 30 tingimused

Aitame teil struktureerida IKT-lepingute registrit (art. 28 §3) ning kontrollida või lisada artikli 30 miinimum- ja tugevdatud lepingutingimused teie teenusepakkuja-lepingutesse.

4
Etapp 4 - Talitluspidevus ja vastupidavus

PRA/PCA finantssektori profiil

Meie PRA/PCA Suite pakub finantssektori profiili (DORA, PSD2, ACPR), mis katab DORA IV peatüki operatiivse vastupidavuse testimise nõuded, kooskõlas ISO 22301-ga.

5
Etapp 5 - Üleandmine

Dokumenteeritud vastavustoimik

Konsolideeritud toimiku üleandmine teie juhtkonnale, IT-turbejuhile või finantsjuhile, koos täpsete punktidega, mis tuleb enne mis tahes teavitamist ametiasutustele lasta otsustada teie õigusnõustajal.

Mida te saate

Konkreetsed, allikatega tõestatud tulemid, ilma sertifitseerimise lubaduseta, mida keegi ei saa garanteerida

📝

Küberturbe due diligence vastused

10 tüüpküsimust panga / M&A due diligence'ist, dokumenteeritud ja allikatega tõestatud (ILPA DDQ, CSA CAIQ, küberkindlustuse küsimustikud).

  • Turvapoliitika / tunnustatud raamistik
  • MFA, minimaalne privileeg, privilegeeritud kontod
  • M365 litsents, EDR / ohtude jälitamine
  • Vananenud protokollid, ketaste krüpteerimine
  • Teadlikkuse tõstmise programm
📄

DORA viitedokument

Määruse (EL) 2022/2554 allikatega tõestatud kokkuvõte.

  • Ulatus: 21 üksuse kategooriat (art. 2)
  • 5 kohustuste valdkonda
  • Teatamistähtajad (4h / 72h / 1 kuu)
  • Seos NIS2-ga (lex specialis)
📋

IKT-register (mall art. 28 §3)

Ametiasutuste poolt nõutava põhjaliku registri struktuur.

  • Teenusepakkuja ja teenuse laad
  • Toetatava funktsiooni kriitilisus
  • Andmete majutamise riik
  • Iga-aastaseks edastamiseks valmis vorming
🔐

Lepingutingimused (mall art. 30)

Lisamiseks või kontrollimiseks teie IKT-teenusepakkuja lepingutes.

  • Miinimumtingimused (kõik lepingud)
  • Tugevdatud tingimused (kriitilised funktsioonid)
  • Auditi- ja kontrolliõigused
  • Väljumisplaanid ja andmete väljavõetavus
🏗

PRA/PCA finantssektori profiil

Talitluspidevuse ja taastamise plaan, spetsiaalne sektoriprofiil.

  • DORA IV peatüki (vastupidavustestid) kate
  • Kooskõlas ISO 22301-ga
  • DORA / PSD2 / ACPR sektoriprofiil
  • Pärineb meie olemasolevast PRA/PCA Suite'ist
💾

Dokumenteeritud vastavustoimik

PDF ja DOCX formaadid, mis konsolideerivad kõik tulemid.

  • Valmis teie juhtkonnale / IT-turbejuhile / finantsjuhile
  • Teie advokaadi poolt kinnitamist vajavad punktid märgitud
  • Alus teie suhtluseks ACPR / AMF-iga
  • Muudetav iga-aastaseks uuendamiseks

Näide: panga due diligence küsimustik

Väljavõte 10 küsimusest, mida me teie eest dokumenteerime, iga küsimuse allikaga

Teema Küsimus Allikas
Juhtimine Kas teie turvapoliitika tugineb tunnustatud raamistikule (NIST, ISO 27001)? ILPA DDQ 2.0
Kolmanda osapoole audit Kas teostate iga-aastast sõltumatut auditit ja läbitungimisteste? CSA CAIQ v4
Intsidendiplaan Kas on olemas ametlik, dokumenteeritud ja hoitud intsidendile reageerimise plaan? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Milliste teenuste puhul nõuate mitmefaktorilist autentimist? Travelers - MFA Supplement
Privilegeeritud kontod Kas juurdepääsud järgivad minimaalse privileegi põhimõtet, mida perioodiliselt üle vaadatakse? CSA CAIQ v4 IAM
E-post Millist M365 litsentsi kasutate? Kas Defender / täiustatud ohtude jälitamine on aktiivne? vCSO.ai Cyber DD Checklist
Krüpteerimine Kas tööjaamade kettad on täielikult krüpteeritud? Google VSAQ
Koolitus Kas kõigile töötajatele on kehtestatud turbeteadlikkuse programm? CSA CAIQ v4 HRS

Kaetud õigusaktid ja raamistikud

Iga tulem näitab selgelt, mida see katab - ja mida see ei kata

DO

DORA (Määrus EL 2022/2554)

IKT-register (art. 28), lepingutingimused (art. 30), teatamistähtajad (art. 19), viide määratud kriitilistele IKT-teenusepakkujatele (art. 32).

N2

NIS2 - seos DORA-ga

DORA on NIS2 suhtes lex specialis finantssektoris: puudutatud üksused kohaldavad DORA-t vastavate NIS2 meetmete asemel.

ISO

ISO 22301 - talitluspidevus

PRA/PCA finantssektori profiil on kooskõlas ISO 22301-ga, talitluspidevuse juhtimise raamistikuga, mida kasutatakse DORA täienduseks.

RG

GDPR - eraldiseisev teatamine

DORA intsidendist teatamine (ACPR/AMF) on eraldiseisev GDPR teatamisest (CNIL) isikuandmete rikkumise korral: mõlemad võivad olla nõutavad samaaegselt.

Teie olukorrale kohandatud tugi

Iga DORA toimik on erinev, olenevalt teie staatusest - personaalne hinnapakkumine igal juhul

IKT-teenusepakkuja

Pakute teenuseid ühele või mitmele finantsüksusele

Hinnapakkumine
olenevalt ulatusest
  • Küberturbe due diligence vastus
  • IKT-register teenusepakkuja poolelt
  • Artikli 30 tingimuste ülevaatus
  • Edastamiseks valmis dokumenteeritud toimik
Küsi pakkumist

Iga-aastane järelevalve

Toimiku regulaarne uuendamine (kohustused, lepingud, register)

Hinnapakkumine
korduv
  • IKT-registri uuendamine
  • Lepingutingimuste iga-aastane ülevaatus
  • Määratud kriitiliste teenusepakkujate jälgimine
  • Tugi teie klientide due diligence'ide jaoks
Küsi pakkumist

Korduma kippuvad küsimused

Kas minu ettevõte on DORA-ga puudutatud finantsüksus?
DORA artikkel 2 loetleb 21 finantsüksuse kategooriat: krediidi- ja makseasutused, investeerimisühingud, MiCA-litsentsiga krüptovara teenusepakkujad, kindlustus ja edasikindlustus, fondihaldus, reitinguagentuurid ja teised. Mikroettevõtted (vähem kui 10 töötajat, käive või bilanss alla 2 miljoni euro) saavad teatud kohustuste puhul proportsionaalsuse eelise, kuid ei ole täielikult välja jäetud. Tuleb kontrollida iga juhtumi puhul eraldi koos õigusnõustajaga.
Ma ei ole pank, miks DORA mind ikkagi puudutab?
Kui pakute IKT-teenuseid (IT, pilv, tarkvara, majutus) finantsüksusele, kohustab artikkel 30 teie klienti teid oma registrisse kandma ja teile lepinguliselt kehtestama täpsed tingimused: auditiõigused, viivitamatu intsidendist teatamine, väljumisplaanid. Need kohustused liiguvad teie kliendi lepingu kaudu, mitte ametiasutuse otsese järelevalve kaudu - välja arvatud juhul, kui olete ise määratud kriitiliseks IKT-teenusepakkujaks (artikkel 31).
Millised on suure IKT-intsidendi teatamise tähtajad?
Artikkel 19: esialgne teatamine 4 tunni jooksul pärast suureks intsidendiks klassifitseerimist (maksimaalselt 24 tundi pärast avastamist), vaheraport 72 tunni jooksul, lõppraport 1 kuu jooksul. Need teatised on eraldiseisvad võimalikust GDPR teatamisest CNIL-ile isikuandmete rikkumise korral.
Mis on „kriitiline IKT-teenusepakkuja"?
Need on teenusepakkujad, kelle on selgesõnaliselt määranud Euroopa järelevalveasutused (EBA, ESMA, EIOPA) süsteemse mõju, asendatavuse ja sõltuvuse kriteeriumide alusel (artikkel 31). Esimene ametlik nimekiri, avaldatud 18.-19. novembril 2025, sisaldab 19 teenusepakkujat. Nende suhtes kohaldatakse otsest järelevalvet (inspektsioonid, laiendatud aruandlus); teised IKT-teenusepakkujad jäävad reguleerituks ainult oma finantsklientide lepingutingimuste kaudu.
Kas DORA asendab NIS2 minu sektoris?
Jah, artikli 2 tähenduses finantsüksuste puhul: DORA on lex specialis NIS2 suhtes finantssektoris. 21 puudutatud kategooriat kohaldavad DORA-t vastavate NIS2 riskijuhtimise ja intsidentidest teatamise meetmete asemel.
Kas see teenus kujutab endast õigusnõustamist?
Ei. DORA-Express on dokumenteerimise tugivahend, mitte õigusnõustamine. Teie organisatsiooni täpne allutatus DORA-le ja teie lepingute õiguslik vastavus tuleb enne mis tahes siduvat otsust kinnitada spetsialiseerunud advokaadi poolt.

Õigusaktide jälgimine - ametlikud allikad

DORA lihtsalt selgitatud, ilma õigusžargoonita. Iga allolev punkt viitab ametlikule tekstile, mis seda kinnitab.

Keda see puudutab?

DORA kehtib Euroopa finantsturu osalistele: pangad, kindlustusseltsid, investeerimisühingud, turuplatvormid, fondihaldurid, makseteenuse pakkujad... ning nende IT-teenusepakkujatele. Väga väikesed struktuurid saavad kergendatud reeglid.

ametlik allikas (EUR-Lex) ↗

Mida DORA teilt konkreetselt nõuab

Määrus katab 6 peamist teemat: IT-riski juhtimine, väliste teenusepakkujate järelevalve, regulaarsed vastupidavustestid, tõsiste intsidentide teavitamine, ohuinfo jagamine ning suurimate IT-teenusepakkujate järelevalve.

ametlik allikas (EIOPA) ↗

Meelespidamist väärt kuupäevad

Tekst vastu võetud 14. detsembril 2022, avaldatud EL Teatajas 27. detsembril 2022 (ELT L 333). Jõustus 16. jaanuaril 2023. Kohustused kehtivad tegelikult alates 17. jaanuarist 2025.

allikas EUR-Lex ↗ · allikas ESMA ↗

Ka teie IT-teenusepakkujad on järelevalve all

Suurimad IT-teenusepakkujad (pilv, majutus...), keda peetakse finantssektori jaoks „kriitiliseks", on nüüd otse Euroopa tasandil kontrollitud, koos juhtiva järelevalvajaga, kes võib neile meetmeid kehtestada.

ametlik allikas (EIOPA) ↗

Intsidentidest teatamine lõpuks ühtlustatud

Enne DORA-t oli igal ELi riigil oma reeglid tõsise IT-intsidendi teatamiseks. Nüüd kehtib ühtne Euroopa kord: suured intsidendid teatatakse otse pädevatele ametiasutustele.

allikas EUR-Lex ↗

Ja sanktsioonid?

Tekst näeb ette, et ametiasutused avaldavad nende poolt määratud haldussanktsioonid. Täpsed trahvisummad ei ole seni konsulteeritud allikates fikseeritud - tuleb kinnitada ametlike täpsustuste käigus.

allikas EUR-Lex (põhjendus 97) ↗

DORA: keda see tegelikult puudutab?

Kuulete DORA-st räägitavat, kuid ei tea, kas see kehtib ka teie kohta? Siin on lihtsalt selgitatud, milline on määruse ametlik kohaldamisala, 2 minutiga mõistetavana, koos seda tõendavate tekstidega.

Euroopa määrus 2022/2554 (artikkel 2) hõlmab 21 erinevat finantsettevõtete kategooriat, millest 12 on ESMA järelevalve all. See ei ole ainult suurte pankade teema: alates 17. jaanuarist 2025 puudutab see peaaegu kogu Euroopa finantssektorit, erineva nõudlikkusega vastavalt struktuuri suurusele. ametlik allikas (ESMA) ↗

🏦

Pangandus ja maksed

Krediidiasutused (pangad), makseasutused, e-raha asutused, kontoteabe teenuse pakkujad.

  • Iga kommerts- või ühistupank
  • Tegevusloaga maksefintechid
  • Neopangad ja e-rahakotid
📈

Finantsturud ja investeerimine

Investeerimisühingud, kauplemisplatvormid, väärtpaberite kesksäilitajad, kesksed vastaspooled, kesksed andmehoidlad, reitinguagentuurid, alternatiivsete investeerimisfondide valitsejad, fondivalitsejad.

  • Maaklerfirmad, brokerid
  • Vara- ja fondihaldurid
  • Krediidireitinguagentuurid
🛡

Kindlustus ja pension

Kindlustus- ja edasikindlustusseltsid, kindlustusvahendajad (v.a mikroettevõtjad), üle 15 liikmega tööandjapensioni asutused.

  • Kindlustusandjad ja vastastikused seltsid
  • Kindlustusmaaklerid (vastavalt suurusele)
  • Tööandjapensioni kassad
🪙

Uued digitaalsed osalised

Krüptovaraga seotud teenuste pakkujad, ühisrahastusplatvormid, väärtpaberistamisregistrid: digitaalne finants kuulub samuti kohaldamisalasse.

  • Tegevusloaga krüptobörsid
  • Finantsühisrahastuse platvormid
💻

Teie IT-teenusepakkujad

IKT-teenusepakkujad (pilv, majutus, kriitiline tarkvara), kes hoiavad neid ettevõtteid töös, kuuluvad samuti vaatevälja. Kõige „kriitilisemad" kogu sektori jaoks on otsese Euroopa tasandi järelevalve all.

  • Panga kasutatavad pilvemajutajad
  • Kriitilise pangatarkvara arendajad

Kõigil pole samu kohustusi

DORA rakendab proportsionaalsuse põhimõtet: mida väiksem on struktuur, seda kergemad on selle kohustused. Mõned struktuurid jäävad isegi sõnaselgelt kohaldamisalast välja.

Mikroettevõtjatel on leebemad reeglid

Mikroettevõtja on ametlikult määratletud kui alla 10 töötajaga struktuur, mille aastakäive või bilansimaht ei ületa 2 miljonit eurot. Need väga väikesed finantsstruktuurid pääsevad määruse kõige raskematest juhtimiskohustustest.

ametlik allikas (EUR-Lex, ELi määratlus) ↗ · allikas EUR-Lex (DORA määrus) ↗

Väikesed investeerimis- või pensionistruktuurid

Väikesed „mitteomavahel seotud" investeerimisühingud ja väikesed tööandjapensioni asutused saavad kasu lihtsustatud IT-riskijuhtimise raamistikust, mida täpsustab Euroopa Komisjoni delegeeritud määrus.

allikas EUR-Lex (põhjendus 42) ↗

Väga väikesed pensioniskeemid: kohaldamisalast väljas

Tööandjapensioni asutus, mille hallatavates skeemides on kokku 15 liiget või vähem, ei kuulu määruse kohaldamisalasse.

allikas EUR-Lex (artikkel 2) ↗

Mõned erandjuhtumid

Kohaldamisalast on samuti väljas: postiülekannete asutused, mida hõlmab krediidiasutuste direktiiv, teatud sektoripõhiste eranditega fondivalitsejad või kindlustusandjad, samuti kindlustusvahendajad, kes ise on mikroettevõtjad või VKEd.

allikas EUR-Lex (artikkel 2) ↗

Lühidalt: kui teie ettevõte on Euroopa finantsüksus või selle IT-teenusepakkuja, ei ole enam küsimus „kas mind puudutab", vaid „millisel nõudlikkuse tasemel". Tekst täpsustab, et iga struktuur peab kohandama oma IT-vahendid vastavalt oma suurusele, riskiprofiilile ja tegevuste keerukusele. allikas EUR-Lex (põhjendus 36) ↗

DORA ajakava, lihtsalt selgitatuna

DORA ei ole „üks" kuupäev, vaid mitu üksteisele järgnevat etappi alates 2022. aasta lõpust. Siin on järjekorras see, mis on juba toimunud, ja see, mis on veel pooleli - koos iga etapi kohta seda tõendava ametliku tekstiga.

Juba täna kohustuslik

  • DORA määrus kehtib täies mahus alates 17. jaanuarist 2025.
  • IT-riskijuhtimise reeglid (1. tehniliste normide pakett) on jõustunud.
  • „Teaberegister" (teie IKT-teenusepakkujate inventuur) on aktiivne kohustus.
  • Suurte IT-intsidentide teatamine järgib juba DORA menetlust.

Veel viimistlemisel

  • Ametlik nimekiri „kriitiliseks" peetud IT-teenusepakkujatest kogu Euroopa jaoks (protsess algas 2024. aasta lõpus, ametiasutused veel täpsustamas).
  • Teatud tehnilised normid (sh allhange) saadeti Euroopa ametiasutuste poolt parandamiseks tagasi ega ole veel lõplikult kinnitatud.
  • Euroopa ametiasutuste korralised ülevaated (edenemisaruanded, kogemuste tagasiside) jätkuvad vähemalt kuni 2026. aastani.
1
14. detsember 2022

Tekst võetakse vastu

Euroopa Parlament ja nõukogu võtavad vastu määruse (EL) 2022/2554. allikas EUR-Lex ↗

2
27. detsember 2022

Ametlik avaldamine

Tekst avaldatakse Euroopa Liidu Teatajas (JO L 333). allikas EUR-Lex ↗

3
16. jaanuar 2023

Jõustumine

Määrus on õiguslikult olemas, kuid selle tegelik kohaldamine ettevõtetele on veel kaks aastat edasi lükatud - selle aja jooksul valmistatakse ette tehnilised normid ja registrid. allikas ESMA ↗

4
Juuli 2023 - jaanuar 2024

Avalikud konsultatsioonid

Kolm Euroopa finantsjärelevalve ametiasutust (pangandus, kindlustus, turud) korraldavad kaks avalikku ärakuulamist praktiliste rakenduseeskirjade viimistlemiseks. allikas ESMA ↗

5
25. juuni 2024

1. tehniliste normide pakett avaldatud

Esimene täpsete IT-riskijuhtimise reeglite sari (kuidas kaardistada, kaitsta, avastada, reageerida), mille komisjon võttis vastu 13. märtsil 2024. allikas EUR-Lex (2024/1774) ↗

6
17. juuli 2024

2. tehniliste normide pakett

Teine rakenduseeskirjade sari (eelkõige IT-allhanke ja teenusepakkujate järelevalve kohta). allikas ESMA ↗

7
2. detsember 2024

„Teaberegistri" ametlik vorm

Komisjon avaldab tehnilise vormi (vormid), mida iga asjaomane ettevõte peab kasutama oma IT-teenusepakkujate inventuuri ajakohastamiseks. Jõustus 22. detsembril 2024. allikas EUR-Lex (2024/2956) ↗

17. jaanuar 2025 - VÕTMEKUUPÄEV

DORA kehtib täies mahus

Alates sellest kuupäevast peavad kõik asjaomased finantsüksused (ja nende strateegilised IT-teenusepakkujad) olema tegelikult, mitte ainult „paberil" vastavuses. allikas ESMA ↗ · allikas EIOPA ↗

8
30. aprill 2025

Esimene registrite kogumine

Riiklikud järelevalveasutused pidid edastama Euroopa ametiasutustele esimesed kohustatud ettevõtetelt saadud teaberegistrid. allikas ESMA ↗

November 2024 - mai 2025 (pooleli)

„Kriitiliste" teenusepakkujate määramine

Euroopa ametiasutused ehitavad samm-sammult üles nimekirja IT-teenusepakkujatest (pilv, majutus...), keda peetakse kogu finantssektori jaoks nii oluliseks, et neid jälgitakse otse Euroopa tasandil. Protsess (teabe kogumine, otsused, edenemisaruanne) kestis novembrist 2024 kuni maini 2025; esimese ametliku määramise täpne kuupäev ei ole seni konsulteeritud allikates fikseeritud - tuleb kinnitada avaldamiste käigus. allikas ESMA ↗

Detsember 2025 - juuni 2026 ja edasi

Korralised ülevaated jätkuvad

Euroopa ametiasutused avaldavad jätkuvalt edenemisaruandeid (kogemuste tagasiside suurte intsidentide kohta, allhanke reeglite kohandused). DORA on elav, mitte tardunud tööpõld. allikas ESMA ↗

Ajakava koostatud ametlike allikate põhjal (EUR-Lex, ESMA, EIOPA), konsulteeritud 17. juulil 2026. Teatud kuupäevad (kriitiliste teenusepakkujate lõplik määramine, sanktsioonide summad) on ametiasutuste poolt veel viimistlemisel - täiendame neid nende avaldamisel.

Veel mõned juhi küsimused

7 tehnilisemat küsimust, lihtsalt seedituna: igaüks viidatud ametlikule tekstile, mis seda kinnitab.

Kas ma pean korraldama „reaalsetes tingimustes" läbistustesti (TLPT)?
Mitte tingimata. DORA näeb ette täiustatud testimistaseme nimega TLPT (ohust juhitud läbistustest): reaalse rünnaku simulatsiooni, mida viivad läbi spetsialiseerunud testijad. Määrus reserveerib selle kohustuse kõige olulisematele finantsüksustele ja vabastab sõnaselgelt mikroettevõtjad (alla 10 töötaja). 2025. aastal avaldatud Euroopa tehniline standard täpsustab, keda see puudutab, ja nõuab, et väline testija osaleks vähemalt kord iga kolme testitsükli jooksul.

allikas EUR-Lex (põhjendused 43, 56, 61) ↗ · allikas ESMA (delegeeritud määrus (EL) 2025/1190) ↗

Kes tegelikult kontrollib, et minu ettevõte DORA-t rakendab?
Mitte uus digitaalne politsei: DORA toetub olemasolevatele järelevalveasutustele, mis juba tegutsevad iga finantssektori valdkonnas (pangandus, kindlustus, turud, maksed...). Iga liikmesriik määrab oma tavapäraste sektoripõhiste regulaatorite hulgast ühe või mitu „pädevat ametiasutust", kes kohaldavad DORA-t oma senise tegevuse kõrval.

allikas EUR-Lex (põhjendus 37) ↗

Mis täpselt on „register", mida ma pean oma IT-teenusepakkujate kohta pidama?
See on kõigi teie IT-lepingute isikukaart: kes on teenusepakkuja (pilv, tarkvara, majutaja...), millist teenust ta osutab, kas see teenus on teie tegevuse jaoks „kriitiline või oluline" ning kus andmeid hoitakse. See ei ole lihtne omatehtud IT-inventuur: täpne vorming on kehtestatud Euroopa tekstiga, mis fikseerib täpsed järgitavad mudelid.

allikas EUR-Lex (põhjendus 65) ↗ · allikas ESMA (rakendusmäärus (EL) 2024/2956) ↗

Kas ma pean selle registri ametiasutusele saatma ja millise tähtajaga?
Jah: järelevalveasutused koguvad need registrid, et edastada need Euroopa ametiasutustele. Esimene suur kogumine toimus 2025. aasta kevadel (30. aprill 2025). Kontrollige igal aastal oma järelevalveasutuse kehtestatud ajakava, kuna täpne ajakohastamissagedus sõltub teie sektorist.

allikas ESMA ↗

Minu ettevõte on väike, kas mul on tõesti samad kohustused kui suurel pangal?
Ei, DORA näeb ette proportsionaalsuse põhimõtte. Kui olete mikroettevõtja (alla 10 töötaja, käive või bilanss alla 2 miljoni euro), ei ole te kohustatud nimetama eraldi vastutavat isikut oma teenusepakkujate järelevalveks, võite kohandada oma teste oma tegelike vahenditega, olete vabastatud täiustatud TLPT testist ning võite tugineda ühistele sõltumatutele audititele, selle asemel et ise iga teenusepakkujat auditeerida.

allikas EUR-Lex (põhjendus 43) ↗

Kas juba on olemas üksikasjalikke rakendustekste, mida minu IT-teenusepakkuja peaks tundma?
Jah, DORA ei ole ainult põhimõtete tekst: mitu üksikasjalikku tehnilist normi on juba avaldatud, et täpsustada selle praktilist rakendamist, näiteks vastupidavustestide kohta (delegeeritud määrus (EL) 2025/1190) või teenusepakkujate registri vormingu kohta (rakendusmäärus (EL) 2024/2956). Just neid tekste peab tõsine IT-teenusepakkuja tundma, et teid korrektselt aidata.

allikas ESMA ↗

Kui üks minu „kriitilistest" IT-teenusepakkujatest reegleid ei järgi, kes saab teda karistada?
Kõige suuremate Euroopa tasandil „kriitiliseks" määratud IT-teenusepakkujate puhul saab Euroopa „juhtiv järelevalveasutus" määrata neile otse igapäevaseid sunniraha, kui nad ei täida tema soovitusi: karistusõigus, mis ületab riigipiire. Tavaliste finantsüksuste puhul (teie, kui olete üks nendest) jäävad sanktsioonid teie tavapäraste riiklike pädevate ametiasutuste poolt kehtestatavaks ja määratavaks.

allikas EUR-Lex (põhjendus 80) ↗

Need vastused seedivad DORA ametliku teksti lihtsas keeles: need ei asenda õigusnõustamist. Kontrollige alati oma konkreetset olukorda spetsialiseerunud nõustajaga.

DORA sanktsioonid, lihtsalt selgitatuna

„DORA näeb ette trahve" kordub sageli müügijuttudes. Mida ametlik tekst tegelikult ütleb, must valgel: kaks eraldi režiimi, üks harmoneeritud Euroopa arv - ja mitte ühtne skaala kõigile.

Olete finantsüksus (pank, kindlustus, fondivalitseja...)

DORA ei fikseeri ühtki summat ega käibeprotsenti. Tekst jätab sõnaselgelt igale liikmesriigile enda sanktsioonieeskirjade kehtestamise (artikkel 50, lg 3: „Member States shall lay down rules establishing appropriate administrative penalties..."). Riigi tasandil kohaldavad teie tavapärased ametiasutused oma riiklikku skaalat, mitte ühtset ja Euroopa DORA skaalat.

Küll aga kehtestab määrus meetmete tüübid, mida iga riik peab vähemalt ette nägema (loetelu allpool) - täpsete summade kehtestamine jääb riikliku õiguse ülesandeks.

Olete „kriitiliseks" määratud IT-teenusepakkuja (pilv, majutaja...)

Siin fikseerib DORA täpse ja kogu Euroopas ühtlustatud arvu: sunniraha, mis võib ulatuda kuni 1%-ni ülemaailmsest keskmisest päevakäibest, iga viivitatud päeva kohta, kuni 6 kuu jooksul (artikkel 35, lg 7-8). See ei ole viivitamatu sanktsioon: seda saab käivitada alles pärast vähemalt 30 kalendripäeva ametiasutuse tuvastatud mittevastavust.

See sunniraha puudutab ainult suuri ELi poolt ametlikult „kriitiliseks" määratud teenusepakkujaid - mitte neid kasutavaid kliendiettevõtteid endid.

Kogu DORA määruse ainus ametlik arv

1% ülemaailmsest keskmisest päevakäibest, päevas, kuni 6 kuud

See on sunniraha, mida „Lead Overseer" - üks kolmest Euroopa finantsjärelevalve ametiasutusest (EBA, ESMA või EIOPA, määratud vastavalt teenusepakkujale) - saab kehtestada kriitilisele IT-teenusepakkujale, kes keeldub vastavusse viimisest pärast vähemalt 30-päevast tähtaega. Raha kantakse Euroopa Liidu üldeelarvesse ja iga kehtestatud sunniraha tuleb põhimõtteliselt Lead Overseer'i poolt avalikustada.

Allikas: Määrus (EL) 2022/2554, artikkel 35, lõiked 6-10 - ametlik tekst EUR-Lex ↗

Mida teie ametiasutus võib otsustada (finantsüksused)

Viis meetmetüüpi, mida iga liikmesriik peab oma riiklikus õiguses vähemalt ette nägema - DORA artikkel 50, lg 4.

1

Lõpetamiskäsk

Kohustada ettevõtet viivitamatult lõpetama mittevastavat tegevust ja seda mitte kordama.

2

Ajutine või lõplik peatamine

Keelata määrusega vastuolus olevaks peetud tegevus või käitumine, ajutiselt või alaliselt.

3

Rahaline meede

Iga meede, sealhulgas rahaline, et viia ettevõte vastavusse - summa määratakse iga riigi õiguse alusel.

4

Liiklusandmete nõudmine

Nõuda telekomioperaatorilt olemasolevaid andmeid, kui esineb põhjendatud kahtlus rikkumise kohta.

5

Nime avaldamine

Avaldada teade, mis näitab ettevõtte identiteeti ja rikkumise laadi („name and shame").

Sanktsiooni täpse taseme määramiseks nõuab DORA artikkel 51 lg 2 ametiasutuselt arvesse võtta muu hulgas: rikkumise raskust ja kestust, vastutuse astet, ettevõtte finantsseisundit, saadud kasu või välditud kahju, kolmandatele isikutele tekitatud kahju, koostöö taset ja varasemat käitumist.

Analüüs põhineb määruse (EL) 2022/2554 artiklite 35 ja 50-53 täielikul lugemisel, ametlik tekst avaldatud ELi Teatajas (L 333, 27.12.2022), konsulteeritud EUR-Lexis 17. juulil 2026. Ühtki numbrilist sanktsioonisummat ei ole tekstis finantsüksuste kohta (viide iga liikmesriigi riiklikule õigusele) - seetõttu me seda ei leiuta. Ühtki artikli 35 alusel kehtestatud sunniraha ei ole meie allikate põhjal seni avalikult registreeritud; DORA on täies mahus kohaldatav alles alates 17. jaanuarist 2025.

Valmis oma DORA vastavust dokumenteerima?

Võtke meiega ühendust, et saada personaalne hinnapakkumine vastavalt teie staatusele (finantsüksus või IKT-teenusepakkuja).

Alusta tasuta diagnostikat

Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.

contact@syaga.eu
DORA-Express on dokumenteerimise tugivahend ega kujuta endast õigusnõustamist. Teie organisatsiooni allutatus DORA-le ja teie lepingute ning registrite õiguslik kehtivus tuleb kinnitada spetsialiseerunud advokaadi poolt.