A pénzügyi szektor digitális működési rezilienciájáról szóló európai rendelet (DORA) a pénzügyi szervezetek - és begyűrűző hatásként IKT-szolgáltatóik - számára átfogó szerződésnyilvántartást, pontos szerződéses záradékokat és keltezett auditbizonyítékokat ír elő. A SYAGA DORA-Express segít Önnek rögtönzés nélkül megfelelni ezeknek a követelményeknek, akár pénzügyi szervezet, akár szolgáltató.
A DORA rendelet, nem irányelv: közvetlenül alkalmazandó minden tagállamban, nemzeti átültető törvényre való várakozás nélkül.
A 2022. december 14-i (EU) 2022/2554 rendelet, amelyet 2022. december 27-én tettek közzé az EU Hivatalos Lapjában, 2023. január 16-án lépett hatályba, és 2025. január 17. óta alkalmazandó. Nincs szükség nemzeti átültetésre: közvetlenül érvényesíthető.
Minden pénzügyi szervezetnek naprakészen kell tartania és évente be kell nyújtania a hatóságoknak IKT-szerződéseinek teljes nyilvántartását: szolgáltató, a szolgáltatás jellege, a funkció kritikussága, az adatok tárolási országa.
Audit- és ellenőrzési jogok, az adatok elérhetőségére és sértetlenségére vonatkozó garanciák, tesztelt kilépési tervek, késedelem nélküli incidensbejelentés. Ezek a záradékok az Ön pénzügyi ügyfelétől Ön felé áramlanak, ha Ön az IKT-szolgáltatója.
Egy szerződés aláírása vagy megújítása előtt egy bank, biztosító vagy befektető kiberbiztonsági kérdőívet küld (kormányzás, MFA, EDR, titkosítás, tudatosítás). Ha dokumentált bizonyíték nélkül válaszol rá, elveszítheti a szerződést.
2025. november 18-19-én az európai felügyeleti hatóságok (EBA, ESMA, EIOPA) közzétették a DORA 32. cikke szerinti kritikus IKT-szolgáltatók első hivatalos listáját. A hivatalos közlemények által megerősített nevek között szerepel: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (és további 14 szolgáltató, amelyeket forrásaink névvel nem erősítettek meg).
Konkrét következmény: ha kritikus szolgáltatásai ezen szolgáltatók valamelyikére épülnek, pénzügyi ügyfele mostantól köteles ezt dokumentálni IKT-nyilvántartásában - és megkérdezheti Öntől saját alvállalkozói láncáról.
Forrás: az EIOPA és az ESMA 2025. november 18-19-i hivatalos közleményei (eiopa.europa.eu, esma.europa.eu).
Egy 5 lépésből álló strukturált támogatás megfelelősége dokumentálásához - anélkül, hogy olyasmit ígérnénk, amit sem egy eszköz, sem egy tanácsadó cég nem tanúsíthat Ön helyett.
Közvetlenül érintett pénzügyi szervezet-e Ön (a 2. cikk 21 kategóriájának egyike), vagy közvetve érintett IKT-szolgáltató pénzügyi ügyfelei szerződéses záradékain keresztül (30. cikk)? A pontos hatókör határozza meg a többit.
Megválaszoljuk banki, befektetői vagy biztosítói due diligence kérdőívét (kormányzás, MFA, EDR, titkosítás, tudatosítás...), az Ön Microsoft 365 bérlőjének technikai auditjára támaszkodva, mint keltezett és ellenőrizhető bizonyítékra.
Segítünk strukturálni IKT-szerződéseinek nyilvántartását (28. cikk (3) bek.), valamint ellenőrizni vagy beépíteni a 30. cikk szerinti minimális és megerősített szerződéses záradékokat szolgáltatói szerződéseibe.
PRA/PCA csomagunk egy pénzügyi ágazati profilt (DORA, PSD2, ACPR) kínál, amely lefedi a DORA IV. fejezete szerinti működési rezilienciatesztelési követelményeket, az ISO 22301-hez igazítva.
Egy összesített dosszié átadása vezetésének, IT-biztonsági vezetőjének vagy pénzügyi igazgatójának, a pontos kérdésekkel, amelyeket jogi tanácsadójának kell eldöntenie, mielőtt bármilyen közlést tenne a hatóságok felé.
Konkrét, forrásolt szállítandók, olyan tanúsítási ígéret nélkül, amit senki sem garantálhat
10 tipikus banki / M&A due diligence kérdés, dokumentálva és forrásolva (ILPA DDQ, CSA CAIQ, kiberbiztosítói kérdőívek).
Az (EU) 2022/2554 rendelet forrásolt összefoglalója.
A hatóságok által megkövetelt átfogó nyilvántartás struktúrája.
IKT-szolgáltatói szerződéseibe beépítendő vagy ellenőrizendő.
Üzletmenet-folytonossági és helyreállítási terv, dedikált ágazati profillal.
PDF és DOCX formátumban, az összes szállítandót összesítve.
Részlet a 10 kérdésből, amelyeket Ön helyett dokumentálunk, minden kérdés forrásával
| Téma | Kérdés | Forrás |
|---|---|---|
| Kormányzás | Az Ön biztonsági szabályzata elismert keretrendszerre épül (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Külső audit | Végez éves független auditot és behatolási teszteket? | CSA CAIQ v4 |
| Incidensterv | Létezik formális, dokumentált és karbantartott incidensreagálási terv? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Mely szolgáltatásokhoz írja elő a többfaktoros hitelesítést? | Travelers - MFA Supplement |
| Kiemelt jogosultságú fiókok | A hozzáférések a legkisebb jogosultság elvét követik, és rendszeresen felülvizsgálják őket? | CSA CAIQ v4 IAM |
| Milyen M365 licencet használ? Aktív a Defender / fejlett threat hunting? | vCSO.ai Cyber DD Checklist | |
| Titkosítás | A végpontok lemezei teljes mértékben titkosítottak? | Google VSAQ |
| Képzés | Van biztonsági tudatosítási program minden munkatárs számára? | CSA CAIQ v4 HRS |
Minden szállítandó kifejezetten jelzi, mit fed le - és mit nem
IKT-nyilvántartás (28. cikk), szerződéses záradékok (30. cikk), bejelentési határidők (19. cikk), hivatkozás a kijelölt kritikus IKT-szolgáltatókra (32. cikk).
A DORA a NIS2-höz képest lex specialis a pénzügyi szektor számára: az érintett szervezetek a DORA-t alkalmazzák az egyenértékű NIS2-intézkedések helyett.
A pénzügyi PRA/PCA profil az ISO 22301-hez igazodik, amely az üzletmenet-folytonosság- menedzsment keretrendszere, a DORA kiegészítéseként használva.
A DORA szerinti incidensbejelentés (ACPR/AMF, francia hatóságok) elkülönül a GDPR szerinti bejelentéstől (CNIL, francia hatóság) személyes adatok megsértése esetén: mindkettő egyszerre is szükséges lehet.
Minden DORA-dosszié más az Ön státusza szerint - minden esetben személyre szabott árajánlat
Ön egy vagy több pénzügyi szervezetnek nyújt szolgáltatásokat
Ön közvetlenül a DORA hatálya alá tartozik (a 21 kategória egyike, 2. cikk)
A dosszié rendszeres frissítése (kötelezettségek, szerződések, nyilvántartás)
A DORA egyszerűen elmagyarázva, jogi szakzsargon nélkül. Az alábbi minden pont a megerősítő hivatalos szöveghez vezet.
A DORA az európai pénzügyi szereplőkre vonatkozik: bankok, biztosítók, befektetési társaságok, piaci platformok, alapkezelők, fizetési szolgáltatók... valamint informatikai szolgáltatóikra. A nagyon kis szervezetek könnyített szabályokban részesülnek.
A rendelet 6 fő területet fed le: az informatikai kockázatkezelés, a külső szolgáltatók felügyelete, rendszeres ellenálló képességi tesztek, a súlyos incidensek jelentése, a fenyegetésekkel kapcsolatos információk megosztása, és a legnagyobb informatikai szolgáltatók felügyelete.
A szöveget 2022. december 14-én fogadták el, 2022. december 27-én tették közzé az EU Hivatalos Lapjában (HL L 333). 2023. január 16-án lépett hatályba. A kötelezettségek ténylegesen 2025. január 17. óta érvényesek.
A pénzügyi szektor számára „kritikusnak” minősített legnagyobb informatikai szolgáltatókat (felhő, tárhely...) mostantól közvetlenül európai szinten ellenőrzik, egy vezető felügyelővel, amely intézkedéseket írhat elő számukra.
A DORA előtt minden uniós ország saját szabályokkal rendelkezett egy súlyos informatikai incidens bejelentésére. Mostantól egységes európai eljárás vonatkozik: a súlyos incidenseket közvetlenül az illetékes hatóságoknak jelentik be.
A szöveg előírja, hogy a hatóságok tegyék közzé az általuk kiszabott közigazgatási szankciókat. A bírságok pontos összegei a jelenleg vizsgált forrásokban nincsenek rögzítve - a hivatalos pontosítások alapján kell megerősíteni.
Hallott már a DORA-ról, de nem tudja, vonatkozik-e Önre? Íme egyszerűen elmagyarázva a rendelet hivatalos hatálya, 2 perc alatt megérthetően, a bizonyító szövegekkel.
A 2022/2554 (Article 2) európai rendelet 21 különböző pénzügyi vállalkozási kategóriát céloz meg, amelyek közül 12-t az ESMA felügyel. Ez nem csak a nagybankok ügye: 2025. január 17. óta az európai pénzügyi szektor szinte egésze érintett, a szervezet méretétől függően eltérő szigorúsági szinteken. hivatalos forrás (ESMA) ↗
Hitelintézetek (bankok), pénzforgalmi intézmények, elektronikuspénz-kibocsátó intézmények, számlainformációs szolgáltatók.
Befektetési vállalkozások, kereskedési platformok, központi értéktárak, központi szerződő felek, kereskedési adattárak, hitelminősítő intézetek, alternatívbefektetésialap-kezelők, alapkezelő társaságok.
Biztosító és viszontbiztosító vállalkozások, biztosításközvetítők (a mikrovállalkozások kivételével), 15 főnél több tagot számláló foglalkoztatói nyugdíjintézmények.
Kriptoeszköz-szolgáltatók, közösségi finanszírozási platformok, értékpapírosítási adattárak: a digitális pénzügyek is a hatály alá tartoznak.
Az e vállalkozásokat működtető IKT-szolgáltatók (felhő, tárhely, kritikus szoftverek) szintén a látókörbe kerülnek. Az egész szektor számára „kritikusnak” minősülőket közvetlenül európai szinten felügyelik.
A DORA az arányosság elvét alkalmazza: minél kisebb egy szervezet, annál könnyebbek a kötelezettségei. Egyes szervezetek kifejezetten a hatályon kívül esnek.
A mikrovállalkozás hivatalos meghatározása szerint egy 10 főnél kevesebb alkalmazottat foglalkoztató szervezet, amelynek éves árbevétele vagy mérlegfőösszege nem haladja meg a 2 millió eurót. Ezek a nagyon kis pénzügyi szervezetek mentesülnek a rendelet legterhesebb irányítási kötelezettségei alól.
hivatalos forrás (EUR-Lex, uniós fogalommeghatározás) ↗ · forrás: EUR-Lex (DORA rendelet) ↗
A „nem összekapcsolt” kisebb befektetési vállalkozások és a kis foglalkoztatói nyugdíjintézmények egyszerűsített informatikaikockázat-kezelési keretet élveznek, amelyet az Európai Bizottság egy felhatalmazáson alapuló rendelete részletez.
Az a foglalkoztatói nyugdíjintézmény, amelynek kezelt rendszere(i) összesen legfeljebb 15 tagot számlálnak, nem tartozik a rendelet hatálya alá.
Szintén hatályon kívül esnek: a hitelintézeti irányelvben említett postai átutalási irodák, egyes ágazati mentességet élvező alapkezelők vagy biztosítók, valamint azok a biztosításközvetítők, amelyek maguk is mikrovállalkozások vagy kkv-k.
Világosan: ha vállalkozása európai pénzügyi szervezet, vagy annak informatikai szolgáltatója, a kérdés már nem az, hogy „érintett vagyok-e”, hanem az, hogy „milyen szigorúsági szinten”. A szöveg kimondja, hogy minden szervezetnek a méretéhez, kockázati profiljához és tevékenységei összetettségéhez kell igazítania informatikai eszközeit. forrás: EUR-Lex (36. preambulumbekezdés) ↗
A DORA nem egyetlen „egy” dátum, hanem 2022 vége óta egymást követő lépések sorozata. Íme időrendben, ami már megtörtént, és ami még folyamatban van - minden lépéshez a bizonyító hivatalos szöveggel.
Az Európai Parlament és a Tanács elfogadja a (EU) 2022/2554 rendeletet. forrás: EUR-Lex ↗
A szöveget közzéteszik az Európai Unió Hivatalos Lapjában (HL L 333). forrás: EUR-Lex ↗
A rendelet jogilag létezik, de a vállalkozásokra való tényleges alkalmazása még két évet vár - amíg a technikai standardokat és a nyilvántartásokat előkészítik. forrás: ESMA ↗
A három európai pénzügyi felügyeleti hatóság (bank, biztosítás, piacok) két nyilvános meghallgatást szervez a gyakorlati alkalmazási szabályok véglegesítésére. forrás: ESMA ↗
Az informatikaikockázat-kezelésre vonatkozó pontos szabályok első sorozata (hogyan kell feltérképezni, védeni, észlelni, reagálni), amelyet a Bizottság 2024. március 13-án fogadott el. forrás: EUR-Lex (2024/1774) ↗
Az alkalmazási szabályok második sorozata (különösen az informatikai alvállalkozásról és a szolgáltatók felügyeletéről). forrás: ESMA ↗
A Bizottság közzéteszi azt a technikai mintát (űrlapokat), amelyet minden érintett vállalkozásnak használnia kell informatikai szolgáltatói leltárának naprakészen tartásához. Hatálybalépés: 2024. december 22. forrás: EUR-Lex (2024/2956) ↗
Ettől a dátumtól kezdve minden érintett pénzügyi szervezetnek (és stratégiai informatikai szolgáltatóiknak) tényleges megfelelőségben kell lenniük, nem csupán „papíron”. forrás: ESMA ↗ · forrás: EIOPA ↗
A nemzeti felügyeleti hatóságoknak továbbítaniuk kellett az európai hatóságoknak a kötelezett vállalkozásoktól kapott első nyilvántartási regisztereket. forrás: ESMA ↗
Az európai hatóságok fokozatosan állítják össze azon informatikai szolgáltatók (felhő, tárhely...) listáját, amelyeket az egész pénzügyi szektor számára olyan fontosnak ítélnek, hogy közvetlenül európai szinten fogják felügyelni őket. A folyamat (adatgyűjtés, döntések, helyzetjelentés) 2024 novemberétől 2025 májusáig tartott; az első hivatalos kijelölés pontos dátuma a jelenleg vizsgált forrásokban nincs rögzítve - a további közzétételek alapján kell megerősíteni. forrás: ESMA ↗
Az európai hatóságok továbbra is helyzetjelentéseket tesznek közzé (tapasztalati visszajelzések a súlyos incidensekről, az alvállalkozási szabályok kiigazításai). A DORA élő projekt, nem egy megkövült szöveg. forrás: ESMA ↗
Az ütemterv a 2026. július 17-én megtekintett hivatalos forrásokból (EUR-Lex, ESMA, EIOPA) készült. Egyes dátumok (a kritikus szolgáltatók végleges kijelölése, a szankciók összegei) a hatóságok részéről még stabilizálás alatt állnak - közzétételük után frissítjük őket.
7 technikaibb jellegű kérdés egyszerűen feldolgozva: mindegyik a megerősítő hivatalos szövegre hivatkozik.
forrás: EUR-Lex (43., 56., 61. preambulumbekezdés) ↗ · forrás: ESMA ((EU) 2025/1190 felhatalmazáson alapuló rendelet) ↗
forrás: EUR-Lex (65. preambulumbekezdés) ↗ · forrás: ESMA ((EU) 2024/2956 végrehajtási rendelet) ↗
„A DORA bírságokat ír elő” - ez gyakran elhangzik kereskedelmi beszédekben. Amit a hivatalos szöveg valójában, fehéren-feketén kimond: két külön rendszer, egyetlen harmonizált európai számadattal - és nincs egységes díjszabás mindenkire.
A DORA nem határoz meg sem összeget, sem árbevétel-százalékot. A szöveg kifejezetten minden tagállamra bízza saját szankciós szabályainak megállapítását (article 50, §3: « Member States shall lay down rules establishing appropriate administrative penalties... »). Franciaországban a szokásos hatóságok - az ACPR a bank/biztosítás, az AMF a piacok esetében - alkalmazzák saját nemzeti díjszabásukat, nem egy egységes, európai DORA-díjszabást.
Amit a rendelet viszont előír: intézkedéstípusokat, amelyeket minden országnak legalább biztosítania kell (lásd az alábbi listát) - a pontos összegek megállapítása a nemzeti jog feladata.
Itt a DORA egy pontos és egész Európára harmonizált számadatot rögzít: egy kényszerítő bírságot, amely elérheti a napi átlagos globális árbevétel legfeljebb 1%-át, minden késedelmes napra, legfeljebb 6 hónapon keresztül (article 35, §7-8). Ez nem azonnali szankció: csak azután indítható el, hogy a hatóság legalább 30 naptári napon keresztül megállapított meg nem felelést.
Ez a kényszerítő bírság csak az EU által hivatalosan „kritikusnak” kijelölt nagy szolgáltatókat érinti - nem magukat az őket használó ügyfélvállalkozásokat.
Ez az a kényszerítő bírság, amelyet a „Lead Overseer” - a három európai pénzügyi felügyeleti hatóság egyike (EBA, ESMA vagy EIOPA, szolgáltatónként kijelölve) - kiszabhat egy kritikus informatikai szolgáltatóra, amely legalább 30 napos határidő után is megtagadja a megfelelést. A pénz az Európai Unió általános költségvetésébe folyik be, és minden kiszabott kényszerítő bírságot elvben nyilvánosságra kell hoznia a Lead Overseernek.
Forrás: (EU) 2022/2554 rendelet, 35. cikk, (6)-(10) bekezdés - hivatalos szöveg: EUR-Lex ↗
Öt intézkedéstípus, amelyet minden tagállamnak legalább biztosítania kell nemzeti jogában - a DORA 50. cikkének (4) bekezdése.
A vállalkozás kötelezése arra, hogy azonnal hagyjon fel a meg nem felelő gyakorlattal, és ne ismételje meg azt.
A rendelettel ellentétesnek ítélt gyakorlat vagy magatartás ideiglenes vagy végleges megtiltása.
Bármely intézkedés, ideértve a pénzügyit is, a vállalkozás megfelelőségének helyreállítására - az összeget az egyes országok nemzeti joga határozza meg.
Meglévő adatok bekérése egy távközlési szolgáltatótól, megalapozott jogsértési gyanú esetén.
A vállalkozás kilétét és a jogsértés jellegét feltüntető közlemény nyilvánosságra hozatala („name and shame”).
A szankció pontos szintjének meghatározásához a DORA 51. cikkének (2) bekezdése arra kéri a hatóságot, hogy vegye figyelembe többek között: a jogsértés súlyosságát és időtartamát, a felelősség mértékét, a vállalkozás pénzügyi stabilitását, az elért nyereséget vagy elkerült veszteséget, a harmadik feleknek okozott károkat, az együttműködés szintjét és az előzményeket.
Az elemzés a (EU) 2022/2554 rendelet 35. és 50-53. cikkeinek teljes elolvasásán alapul, amely az EU Hivatalos Lapjában (L 333, 2022.12.27.) közzétett hivatalos szöveg, és amelyet 2026. július 17-én tekintettünk meg az EUR-Lexen. A szövegben nem szerepel számszerűsített szankcióösszeg a pénzügyi szervezetek esetében (a tagállamok nemzeti jogára hivatkozva) - ezért nem találjuk ki. A 35. cikk szerinti kényszerítő bírságot a mai napig nem tartanak nyilván nyilvánosan forrásainkban; a DORA csak 2025. január 17. óta teljes mértékben alkalmazandó.
Vegye fel velünk a kapcsolatot, hogy státusza szerint (pénzügyi szervezet vagy IKT-szolgáltató) személyre szabott árajánlatot kapjon.
Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.
contact@syaga.eu