REGLAMENTAS (ES) 2022/2554 - TAIKOMAS NUO 2025 M. SAUSIO 17 D.

Jūsų DORA atitiktis,
dokumentuota ir apginama

Europos reglamentas dėl finansų sektoriaus skaitmeninio veiklos atsparumo (DORA) įpareigoja finansų subjektus - o netiesiogiai ir jų IRT tiekėjus - turėti išsamų sutarčių registrą, tikslias sutartines sąlygas ir datuotus audito įrodymus. SYAGA DORA-Express padeda jums atitikti šiuos reikalavimus be improvizacijos, nesvarbu, ar esate finansų subjektas, ar tiekėjas.

17/01
Taikoma nuo 2025 m.
21
Apimamų subjektų kategorijos (2 str.)
4h
Reikšmingo incidento pranešimo terminas
19
Jau paskirtų kritinių IRT tiekėjų

Teisinis kontekstas

DORA yra reglamentas, o ne direktyva: jis taikomas tiesiogiai visose valstybėse narėse, nereikalaujant laukti nacionalinio perkėlimo įstatymo.

DORA tiesiogiai taikomas nuo 2025 m. sausio 17 d.

Reglamentas (ES) 2022/2554, priimtas 2022 m. gruodžio 14 d., paskelbtas ES OL 2022 m. gruodžio 27 d., įsigaliojęs 2023 m. sausio 16 d. ir taikomas nuo 2025 m. sausio 17 d. Nereikalaujama jokio nacionalinio perkėlimo: jis taikomas tiesiogiai.

📋

Reikalaujamas išsamus IRT registras (28 str. 3 d.)

Kiekvienas finansų subjektas privalo nuolat atnaujinti ir kasmet perduoti institucijoms išsamų savo IRT sutarčių registrą: tiekėjas, paslaugos pobūdis, funkcijos kritiškumas, duomenų talpinimo šalis.

📄

Jūsų sutartyse turi būti tikslios sąlygos (30 str.)

Audito ir patikrinimo teisės, duomenų prieinamumo ir vientisumo garantijos, testuoti pasitraukimo planai, nedelsiamas pranešimas apie incidentus. Šios sąlygos perduodamos jums iš jūsų finansų kliento, jei esate jo IRT tiekėjas.

📧

Išsamaus patikrinimo klausimynas jau jūsų pašto dėžutėje

Prieš pasirašydamas ar atnaujindamas sutartį, bankas, draudikas ar investuotojas siunčia kibernetinio saugumo klausimyną (valdysena, MFA, EDR, šifravimas, sąmoningumo ugdymas). Atsakymas be dokumentuotų įrodymų reiškia sutarties praradimą.

2025 m. lapkričio 18 d. lūžio taškas

Jūsų debesijos tiekėjai ką tik buvo oficialiai paskirti „kritiniais"

2025 m. lapkričio 18-19 d. Europos priežiūros institucijos (EBA, ESMA, EIOPA) paskelbė pirmąjį oficialų kritinių IRT tiekėjų sąrašą pagal DORA 32 straipsnį. Tarp oficialiais pranešimais patvirtintų pavadinimų: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ir 14 kitų tiekėjų, kurių pavadinimai mūsų šaltiniuose nebuvo konkrečiai patvirtinti).

Konkreti pasekmė: jei jūsų kritinės paslaugos remiasi vienu iš šių tiekėjų, jūsų kliento finansų subjektas nuo šiol privalo tai dokumentuoti savo IRT registre - ir gali paklausti apie jūsų pačių subrangos grandinę.

Šaltinis: oficialūs EIOPA ir ESMA pranešimai, 2025 m. lapkričio 18-19 d. (eiopa.europa.eu, esma.europa.eu).

Mūsų sprendimas: DORA-Express

Struktūrizuota 5 etapų pagalba dokumentuojant jūsų atitiktį - nežadant to, ko nei įrankis, nei konsultacijų įmonė negali už jus patvirtinti.

1
1 etapas - Kvalifikavimas

Nustatome jūsų realų poveikį

Ar esate finansų subjektas, kuriam DORA taikoma tiesiogiai (viena iš 21 kategorijos pagal 2 straipsnį), ar IRT tiekėjas, kuriam ji taikoma netiesiogiai per jūsų finansų klientų sutartines sąlygas (30 straipsnis)? Tiksli apimtis lemia visa kita.

2
2 etapas - Išsamus patikrinimas

Atsakymas į jūsų kibernetinio saugumo klausimyną

Mes atsakome į jūsų banko, investuotojo ar draudiko išsamaus patikrinimo klausimyną (valdysena, MFA, EDR, šifravimas, sąmoningumo ugdymas...), remdamiesi jūsų Microsoft 365 aplinkos techniniu auditu kaip datuotu ir patikrinamu įrodymu.

3
3 etapas - Registras ir sutartys

IRT registras ir 30 straipsnio sąlygos

Padedame struktūrizuoti jūsų IRT sutarčių registrą (28 str. 3 d.) ir patikrinti ar integruoti minimalias bei sustiprintas 30 straipsnio sutartines sąlygas jūsų tiekėjų sutartyse.

4
4 etapas - Tęstinumas ir atsparumas

PRA/PCA finansų sektoriaus profilis

Mūsų PRA/PCA paketas siūlo finansų sektoriaus profilį (DORA, PSD2, ACPR (Prancūzijos institucija)), apimantį DORA IV skyriaus veiklos atsparumo testavimo reikalavimus, suderintus su ISO 22301.

5
5 etapas - Pateikimas

Dokumentuota atitikties byla

Jūsų vadovybei, IT saugumo vadovui (RSSI) ar finansų direktoriui (DAF) pateikiama konsoliduota byla su tiksliai nurodytais punktais, kuriuos prieš bet kokį pranešimą institucijoms turi patvirtinti jūsų teisės konsultantas.

Ką jūs gaunate

Konkretūs, šaltiniais pagrįsti rezultatai, be sertifikavimo pažadų, kurių niekas negali garantuoti

📝

Kibernetinio saugumo išsamaus patikrinimo atsakymai

10 tipinių banko / M&A išsamaus patikrinimo klausimų, dokumentuotų ir pagrįstų šaltiniais (ILPA DDQ, CSA CAIQ, kibernetinio draudimo klausimynai).

  • Saugumo politika / pripažintas standartas
  • MFA, mažiausios privilegijos principas, privilegijuotos paskyros
  • M365 licencija, EDR / grėsmių paieška
  • Pasenę protokolai, diskų šifravimas
  • Sąmoningumo ugdymo programa
📄

DORA informacinis lapas

Šaltiniais pagrįsta reglamento (ES) 2022/2554 santrauka.

  • Apimtis: 21 subjektų kategorija (2 str.)
  • 5 pareigų sritys
  • Pranešimo terminai (4 val. / 72 val. / 1 mėn.)
  • Sąsaja su NIS2 (lex specialis)
📋

IRT registras (28 str. 3 d. šablonas)

Institucijų reikalaujamo išsamaus registro struktūra.

  • Tiekėjas ir paslaugos pobūdis
  • Palaikomos funkcijos kritiškumas
  • Duomenų talpinimo šalis
  • Formatas, paruoštas metiniam perdavimui
🔐

Sutartinės sąlygos (30 str. šablonas)

Skirta integruoti ar patikrinti jūsų IRT tiekėjų sutartyse.

  • Minimalios sąlygos (visos sutartys)
  • Sustiprintos sąlygos (kritinės funkcijos)
  • Audito ir patikrinimo teisės
  • Pasitraukimo planai ir duomenų ištraukiamumas
🏗

PRA/PCA finansų profilis

Veiklos tęstinumo ir atkūrimo planas, skirtas sektoriaus profilis.

  • Apima DORA IV skyrių (atsparumo testai)
  • Suderinta su ISO 22301
  • DORA / PSD2 / ACPR sektoriaus profilis
  • Sukurta remiantis mūsų esamu PRA/PCA paketu
💾

Dokumentuota atitikties byla

PDF ir DOCX formatai, konsoliduojantys visus rezultatus.

  • Paruošta jūsų vadovybei / RSSI / DAF
  • Pažymėti punktai, kuriuos turi patvirtinti jūsų advokatas
  • Pagrindas bendravimui su ACPR / AMF (Prancūzijos institucijomis)
  • Redaguojama metiniam atnaujinimui

Pavyzdys: banko išsamaus patikrinimo klausimynas

Ištrauka iš 10 klausimų, kuriuos jums dokumentuojame, nurodant kiekvieno klausimo šaltinį

Tema Klausimas Šaltinis
Valdysena Ar jūsų saugumo politika grindžiama pripažintu standartu (NIST, ISO 27001)? ILPA DDQ 2.0
Trečiosios šalies auditas Ar atliekate metinį nepriklausomą auditą ir įsilaužimo testus? CSA CAIQ v4
Incidentų planas Ar egzistuoja formalus, dokumentuotas ir palaikomas incidentų valdymo planas? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Kuriems paslaugoms taikote daugiafaktorę autentifikaciją? Travelers - MFA Supplement
Privilegijuotos paskyros Ar prieigos atitinka mažiausios privilegijos principą ir periodiškai peržiūrimos? CSA CAIQ v4 IAM
El. paštas Kokią M365 licenciją naudojate? Ar aktyvus Defender / pažangi grėsmių paieška? vCSO.ai Cyber DD Checklist
Šifravimas Ar galinių įrenginių diskai yra visiškai šifruoti? Google VSAQ
Mokymai Ar visiems darbuotojams taikoma saugumo sąmoningumo ugdymo programa? CSA CAIQ v4 HRS

Apimami teisės aktai ir standartai

Kiekvienas rezultatas aiškiai nurodo, ką jis apima - ir ko neapima

DO

DORA (Reglamentas ES 2022/2554)

IRT registras (28 str.), sutartinės sąlygos (30 str.), pranešimo terminai (19 str.), nuoroda į paskirtus kritinius IRT tiekėjus (32 str.).

N2

NIS2 - sąsaja su DORA

DORA yra lex specialis NIS2 atžvilgiu finansų sektoriuje: susiję subjektai taiko DORA, o ne atitinkamas NIS2 priemones.

ISO

ISO 22301 - veiklos tęstinumas

PRA/PCA finansų profilis suderintas su ISO 22301 - veiklos tęstinumo valdymo standartu, naudojamu papildant DORA.

RG

BDAR - atskiras pranešimas

DORA incidento pranešimas (ACPR/AMF, Prancūzijos institucijoms) skiriasi nuo BDAR pranešimo (CNIL) asmens duomenų pažeidimo atveju: abu gali būti reikalingi vienu metu.

Jūsų situacijai pritaikyta pagalba

Kiekviena DORA byla skiriasi priklausomai nuo jūsų statuso - visais atvejais individualus pasiūlymas

IRT tiekėjas

Teikiate paslaugas vienam ar keliems finansų subjektams

Pasiūlymas
priklausomai nuo apimties
  • Kibernetinio saugumo išsamaus patikrinimo atsakymas
  • IRT registras tiekėjo pusėje
  • 30 straipsnio sąlygų peržiūra
  • Dokumentuota byla, paruošta perduoti
Prašyti pasiūlymo

Metinė priežiūra

Reguliarus bylos atnaujinimas (pareigos, sutartys, registras)

Pasiūlymas
periodinis
  • IRT registro atnaujinimas
  • Metinė sutartinių sąlygų peržiūra
  • Paskirtų kritinių tiekėjų stebėsena
  • Pagalba jūsų klientų išsamiems patikrinimams
Prašyti pasiūlymo

Dažnai užduodami klausimai

Ar mano įmonė yra DORA apimamas finansų subjektas?
DORA 2 straipsnis išvardija 21 finansų subjektų kategoriją: kredito ir mokėjimo įstaigos, investicinės įmonės, MiCA licencijuoti kriptoturto tiekėjai, draudimas ir perdraudimas, fondų valdymas, reitingų agentūros ir kiti. Labai mažoms įmonėms (mažiau nei 10 darbuotojų, apyvarta ar balansas mažesnis nei 2 mln. €) taikomas proporcingumas tam tikroms pareigoms, tačiau jos nėra visiškai atleidžiamos. Kiekvienu atveju būtina patikrinti su teisės konsultantu.
Aš nesu bankas, kodėl DORA man vis tiek taikoma?
Jei teikiate IRT paslaugas (IT, debesija, programinė įranga, talpinimas) finansų subjektui, 30 straipsnis įpareigoja jūsų klientą įtraukti jus į savo registrą ir sutartimi nustatyti tikslias sąlygas: audito teises, nedelsiamą pranešimą apie incidentus, pasitraukimo planus. Šios pareigos taikomos per jūsų kliento sutartį, o ne per tiesioginę institucijos priežiūrą - nebent jūs patys būtumėte paskirti kritiniu IRT tiekėju (31 straipsnis).
Kokie yra reikšmingo IRT incidento pranešimo terminai?
19 straipsnis: pirminis pranešimas per 4 valandas po klasifikavimo reikšmingu incidentu (ne vėliau kaip per 24 valandas nuo aptikimo), tarpinė ataskaita per 72 valandas, galutinė ataskaita per 1 mėnesį. Šie pranešimai skiriasi nuo galimo BDAR pranešimo CNIL asmens duomenų pažeidimo atveju.
Kas yra „kritinis IRT tiekėjas"?
Tai tiekėjai, kuriuos aiškiai paskiria Europos priežiūros institucijos (EBA, ESMA, EIOPA) pagal sisteminio poveikio, pakeičiamumo ir priklausomybės kriterijus (31 straipsnis). Pirmajame oficialiame sąraše, paskelbtame 2025 m. lapkričio 18-19 d., yra 19 tiekėjų. Jiems taikoma tiesioginė priežiūra (patikrinimai, išplėstinis ataskaitų teikimas); kiti IRT tiekėjai lieka reguliuojami tik savo finansų klientų sutartinėmis sąlygomis.
Ar DORA pakeičia NIS2 mano sektoriuje?
Taip, finansų subjektams pagal 2 straipsnį: DORA yra lex specialis NIS2 atžvilgiu finansų sektoriuje. 21 apimama kategorija taiko DORA vietoj atitinkamų NIS2 priemonių rizikos valdymo ir incidentų pranešimo srityse.
Ar ši paslauga yra teisinė konsultacija?
Ne. DORA-Express yra dokumentavimo pagalbinė priemonė, o ne teisinė konsultacija. Tikslų jūsų organizacijos priskyrimą DORA taikymo sričiai ir jūsų sutarčių teisinę atitiktį prieš bet kokį įpareigojantį sprendimą turi patvirtinti šios srities advokatas.

Teisės aktų stebėsena - oficialūs šaltiniai

DORA paaiškinta paprastai, be teisinio žargono. Kiekvienas punktas žemiau nurodo jį patvirtinantį oficialų dokumentą.

Kam tai taikoma?

DORA taikoma Europos finansų rinkos dalyviams: bankams, draudimo bendrovėms, investicinėms įmonėms, rinkos platformoms, fondų valdytojams, mokėjimo paslaugų teikėjams... taip pat jų IT tiekėjams. Labai mažoms struktūroms taikomos lengvesnės taisyklės.

oficialus šaltinis (EUR-Lex) ↗

Ką DORA iš jūsų konkrečiai reikalauja

Reglamentas apima 6 pagrindines sritis: IT rizikos valdymą, išorės tiekėjų priežiūrą, reguliarų atsparumo testavimą, rimtų incidentų pranešimą, keitimąsi informacija apie grėsmes ir didžiausių IT tiekėjų priežiūrą.

oficialus šaltinis (EIOPA) ↗

Datos, kurias verta atsiminti

Teisės aktas priimtas 2022 m. gruodžio 14 d., paskelbtas ES oficialiajame leidinyje 2022 m. gruodžio 27 d. (OL L 333). Įsigaliojo 2023 m. sausio 16 d. Pareigos faktiškai galioja nuo 2025 m. sausio 17 d.

šaltinis EUR-Lex ↗ · šaltinis ESMA ↗

Jūsų IT tiekėjai taip pat prižiūrimi

Didžiausi IT tiekėjai (debesija, talpinimas...), pripažinti „kritiniais" finansų sektoriui, dabar tiesiogiai kontroliuojami Europos lygmeniu, o pagrindinis prižiūrėtojas gali jiems taikyti priemones.

oficialus šaltinis (EIOPA) ↗

Pagaliau suderintas incidentų pranešimas

Prieš DORA kiekviena ES šalis turėjo savo taisykles rimtam IT incidentui pranešti. Dabar taikoma viena bendra Europos procedūra: reikšmingi incidentai pranešami tiesiogiai kompetentingoms institucijoms.

šaltinis EUR-Lex ↗

O sankcijos?

Teisės aktas numato, kad institucijos skelbia savo skiriamas administracines sankcijas. Tikslūs baudų dydžiai iki šiol nagrinėtuose šaltiniuose nėra nusistovėję - reikės patvirtinti pagal tolesnius oficialius paaiškinimus.

šaltinis EUR-Lex (97 konstatuojamoji dalis) ↗

DORA: kam ji iš tikrųjų taikoma?

Girdite apie DORA, bet nežinote, ar ji taikoma jūsų įmonei? Štai paprastai paaiškinta oficiali reglamento taikymo sritis, suprantama per 2 minutes, su tai patvirtinančiais tekstais.

Europos reglamentas 2022/2554 (2 straipsnis) apima 21 skirtingą finansų įmonių kategoriją, iš kurių 12 prižiūri ESMA. Tai nėra reikalas, aktualus tik dideliems bankams: nuo 2025 m. sausio 17 d. ši tvarka taikoma beveik visam Europos finansų sektoriui, skirtingu griežtumo laipsniu priklausomai nuo įmonės dydžio. oficialus šaltinis (ESMA) ↗

🏦

Bankai ir mokėjimai

Kredito įstaigos (bankai), mokėjimo įstaigos, elektroninių pinigų įstaigos, sąskaitų informacijos paslaugų teikėjai.

  • Bet kuris komercinis ar kooperatinis bankas
  • Licencijuotos mokėjimo „fintech“ įmonės
  • Neobankai ir elektroninės piniginės
📈

Finansų rinkos ir investicijos

Investicinės įmonės, prekybos platformos, centriniai vertybinių popierių depozitoriumai, pagrindinės sandorio šalys, sandorių duomenų saugyklos, kredito reitingų agentūros, alternatyvaus investavimo fondų valdytojai, valdymo įmonės.

  • Biržos maklerio įmonės, brokeriai
  • Turto ir fondų valdytojai
  • Kredito reitingų agentūros
🛡

Draudimas ir pensijos

Draudimo ir perdraudimo įmonės, draudimo tarpininkai (išskyrus labai mažas įmones), profesinių pensijų įstaigos, turinčios daugiau nei 15 narių.

  • Draudikai ir savitarpio draudimo bendrovės
  • Draudimo brokeriai (priklausomai nuo dydžio)
  • Profesinių pensijų fondai
🪙

Nauji skaitmeniniai dalyviai

Kriptoturto paslaugų teikėjai, sutelktinio finansavimo platformos, pakeitimo vertybiniais popieriais duomenų saugyklos: skaitmeninė finansų sritis taip pat patenka į taikymo sritį.

  • Licencijuotos kriptovaliutų keitimo platformos
  • Finansinio sutelktinio finansavimo platformos
💻

Jūsų IT paslaugų teikėjai

IRT paslaugų teikėjai (debesija, prieglobos, svarbiausia programinė įranga), kurie palaiko šių įmonių veiklą, taip pat patenka į taikymo sritį. Svarbiausi visam sektoriui yra tiesiogiai prižiūrimi Europos lygmeniu.

  • Banko naudojami debesijos prieglobos teikėjai
  • Kritiškai svarbios bankinės programinės įrangos kūrėjai

Ne visiems taikomos tos pačios pareigos

DORA taiko proporcingumo principą: kuo mažesnė įmonė, tuo lengvesnės jos pareigos. Kai kurios struktūros netgi aiškiai nepatenka į taikymo sritį.

Labai mažoms įmonėms taikomos supaprastintos taisyklės

Labai maža įmonė oficialiai apibrėžiama kaip įmonė, turinti mažiau nei 10 darbuotojų ir kurios metinė apyvarta ar balansas neviršija 2 milijonų eurų. Šioms labai mažoms finansų įmonėms netaikomos sunkiausios reglamento valdysenos pareigos.

oficialus šaltinis (EUR-Lex, ES apibrėžimas) ↗ · šaltinis EUR-Lex (DORA reglamentas) ↗

Mažos investicinės ar pensijų įstaigos

Mažoms „nesusietoms“ investicinėms įmonėms ir mažoms profesinių pensijų įstaigoms taikoma supaprastinta IT rizikos valdymo sistema, kurią detalizuoja Europos Komisijos deleguotasis reglamentas.

šaltinis EUR-Lex (42 konstatuojamoji dalis) ↗

Labai maži pensijų fondai: nepatenka į taikymo sritį

Profesinių pensijų įstaiga, kurios valdomame fonde ar fonduose iš viso yra 15 ar mažiau narių, nepatenka į reglamento taikymo sritį.

šaltinis EUR-Lex (2 straipsnis) ↗

Keletas konkrečių išimčių

Taip pat nepatenka į taikymo sritį: pašto pervedimų įstaigos, minimos kredito įstaigų direktyvoje, tam tikri fondų valdytojai ar draudikai, kuriems taikomos sektorinės išimtys, taip pat draudimo tarpininkai, kurie patys yra labai mažos ar mažos ir vidutinės įmonės.

šaltinis EUR-Lex (2 straipsnis) ↗

Trumpai tariant: jei jūsų įmonė yra Europos finansų subjektas arba esate vienas iš jos IT paslaugų teikėjų, klausimas jau nebe „ar man taikoma“, o „kokio griežtumo lygio“. Tekste nurodyta, kad kiekviena struktūra turi pritaikyti savo IT priemones prie savo dydžio, rizikos profilio ir veiklos sudėtingumo. šaltinis EUR-Lex (36 konstatuojamoji dalis) ↗

DORA kalendorius, aiškiai

DORA - tai ne viena data, o kelios nuosekliai vykstančios stadijos, prasidėjusios nuo 2022 m. pabaigos. Štai, chronologine tvarka, kas jau įvyko ir kas dar vyksta - kiekvienam etapui nurodant tai patvirtinantį oficialų tekstą.

Jau privaloma šiandien

  • DORA reglamentas visa apimtimi taikomas nuo 2025 m. sausio 17 d.
  • IT rizikos valdymo taisyklės (1-asis techninių standartų paketas) galioja.
  • „Informacijos registras“ (jūsų IRT paslaugų teikėjų sąrašas) yra galiojanti pareiga.
  • Apie didelius IT incidentus jau pranešama pagal DORA nustatytą tvarką.

Vis dar baigiama tvirtinti

  • Oficialus visai Europai „kritiškai svarbiais“ pripažintų IT paslaugų teikėjų sąrašas (procesas pradėtas 2024 m. pabaigoje, institucijos jį vis dar tikslina).
  • Kai kurie techniniai standartai (įskaitant subrangą) Europos institucijų buvo grąžinti taisyti ir dar nėra galutinai nustatyti.
  • Reguliarios Europos institucijų ataskaitos (tarpinės ataskaitos, patirties apžvalgos) tęsiasi bent iki 2026 m.
1
14 décembre 2022

Tekstas priimtas

Europos Parlamentas ir Taryba priima reglamentą (ES) 2022/2554. šaltinis EUR-Lex ↗

2
27 décembre 2022

Oficialus paskelbimas

Tekstas paskelbiamas Europos Sąjungos oficialiajame leidinyje (OL L 333). šaltinis EUR-Lex ↗

3
16 janvier 2023

Įsigaliojimas

Reglamentas jau teisiškai galioja, tačiau jo faktinis taikymas įmonėms dar atidedamas dvejiems metams - kol bus parengti techniniai standartai ir registrai. šaltinis ESMA ↗

4
Juillet 2023 - janvier 2024

Viešos konsultacijos

Trys Europos finansų priežiūros institucijos (bankų, draudimo, rinkų) surengia dvi viešas apklausas, siekdamos parengti galutines praktinio taikymo taisykles. šaltinis ESMA ↗

5
25 juin 2024

Paskelbtas 1-asis techninių standartų paketas

Pirmasis tikslių IT rizikos valdymo taisyklių rinkinys (kaip nustatyti, apsaugoti, aptikti, reaguoti), kurį Komisija priėmė 2024 m. kovo 13 d. šaltinis EUR-Lex (2024/1774) ↗

6
17 juillet 2024

2-asis techninių standartų paketas

Antrasis taikymo taisyklių rinkinys (visų pirma dėl IT subrangos ir paslaugų teikėjų priežiūros). šaltinis ESMA ↗

7
2 décembre 2024

Oficialus „informacijos registro“ šablonas

Komisija paskelbia techninį šabloną (formas), kurį kiekviena atitinkama įmonė turi naudoti savo IT paslaugų teikėjų sąrašui tvarkyti. Įsigaliojo 2024 m. gruodžio 22 d. šaltinis EUR-Lex (2024/2956) ↗

17 janvier 2025 - PAGRINDINĖ DATA

DORA taikoma visa apimtimi

Nuo šios datos visi susiję finansų subjektai (ir jų strateginiai IT paslaugų teikėjai) turi realiai, o ne tik „popieriuje“, atitikti reikalavimus. šaltinis ESMA ↗ · šaltinis EIOPA ↗

8
30 avril 2025

Pirmasis registrų rinkimas

Nacionalinės priežiūros institucijos turėjo perduoti Europos institucijoms pirmuosius iš įpareigotų įmonių gautus informacijos registrus. šaltinis ESMA ↗

Novembre 2024 - mai 2025 (en cours)

„Kritiškai svarbių“ paslaugų teikėjų paskyrimas

Europos institucijos žingsnis po žingsnio sudaro IT paslaugų teikėjų (debesijos, prieglobos ir kt.), laikomų tokiais svarbiais visam finansų sektoriui, kad jie bus tiesiogiai prižiūrimi Europos lygmeniu, sąrašą. Procesas (informacijos rinkimas, sprendimai, tarpinė ataskaita) vyko nuo 2024 m. lapkričio iki 2025 m. gegužės; tiksli pirmojo oficialaus paskyrimo data iki šiol nagrinėtuose šaltiniuose nėra galutinai nustatyta - bus patikslinta paskelbus naujus duomenis. šaltinis ESMA ↗

Décembre 2025 - juin 2026 et au-delà

Vyksta reguliarios apžvalgos

Europos institucijos toliau skelbia tarpines ataskaitas (patirties apžvalgas apie didelius incidentus, subrangos taisyklių pakeitimus). DORA - tai gyvas, nuolat besikeičiantis, o ne sustingęs teisės aktas. šaltinis ESMA ↗

Kalendorius parengtas remiantis oficialiais šaltiniais (EUR-Lex, ESMA, EIOPA), peržiūrėtais 2026 m. liepos 17 d. Kai kurios datos (galutinis kritiškai svarbių paslaugų teikėjų paskyrimas, sankcijų dydžiai) institucijų dar tikslinamos - jas atnaujinsime, kai tik jos bus paskelbtos.

Dar keli klausimai vadovams

7 techniškesni klausimai, paprastai paaiškinti: kiekvienas pagrįstas jį patvirtinančiu oficialiu tekstu.

Ar turiu organizuoti įsilaužimo testą „realiomis sąlygomis“ (TLPT)?
Ne visais atvejais. DORA numato pažangų testavimo lygmenį, vadinamą TLPT (grėsme grindžiamas įsilaužimo testavimas): tikros atakos imitaciją, kurią atlieka specializuoti testuotojai. Reglamentas šią pareigą numato tik svarbiausiems finansų subjektams ir aiškiai atleidžia labai mažas įmones (mažiau nei 10 darbuotojų). 2025 m. paskelbtas Europos techninis standartas patikslina, kam ši pareiga taikoma, ir reikalauja, kad išorės testuotojas dalyvautų bent kartą per tris testavimo ciklus.

šaltinis EUR-Lex (43, 56, 61 konstatuojamosios dalys) ↗ · šaltinis ESMA (deleguotasis reglamentas (ES) 2025/1190) ↗

Kas konkrečiai tikrina, ar mano įmonė laikosi DORA?
Tai nėra nauja skaitmeninė policija: DORA remiasi jau esamomis kiekvieno finansų sektoriaus (bankų, draudimo, rinkų, mokėjimų ir kt.) priežiūros institucijomis. Kiekviena valstybė narė iš savo įprastų sektorinių reguliuotojų paskiria vieną ar kelias „kompetentingas institucijas“, kurios taiko DORA papildomai prie savo įprastų funkcijų.

šaltinis EUR-Lex (37 konstatuojamoji dalis) ↗

Kas tiksliai yra „registras“, kurį turiu tvarkyti apie savo IT paslaugų teikėjus?
Tai yra visų jūsų IT sutarčių identifikavimo dokumentas: kas yra paslaugų teikėjas (debesija, programinė įranga, prieglobos teikėjas...), kokią paslaugą jis teikia, ar ši paslauga jūsų veiklai yra „kritiškai svarbi ar reikšminga“, ir kur saugomi duomenys. Tai nėra paprastas savos gamybos IT sąrašas: tikslų formatą nustato Europos teisės aktas, kuris apibrėžia konkrečius privalomus šablonus.

šaltinis EUR-Lex (65 konstatuojamoji dalis) ↗ · šaltinis ESMA (įgyvendinimo reglamentas (ES) 2024/2956) ↗

Ar turiu siųsti šį registrą institucijai, ir per kokį terminą?
Taip: priežiūros institucijos šiuos registrus renka, kad perduotų Europos institucijoms. Pirmasis didelis rinkimas įvyko 2025 m. pavasarį (2025 m. balandžio 30 d.). Kasmet tikrinkite jūsų priežiūros institucijos nustatytą grafiką, nes tikslus atnaujinimo dažnumas priklauso nuo jūsų sektoriaus.

šaltinis ESMA ↗

Mano įmonė maža, ar man tikrai taikomos tos pačios pareigos kaip dideliam bankui?
Ne, DORA numato proporcingumo principą. Jei esate labai maža įmonė (mažiau nei 10 darbuotojų, apyvarta ar balansas iki 2 milijonų eurų), neprivalote skirti atskiro asmens, atsakingo už paslaugų teikėjų priežiūrą, galite pritaikyti testus pagal savo realius išteklius, esate atleisti nuo pažangaus TLPT testo ir galite remtis bendrais nepriklausomais auditais, o ne pačiai atlikti kiekvieno paslaugų teikėjo auditą.

šaltinis EUR-Lex (43 konstatuojamoji dalis) ↗

Ar jau yra išsamių įgyvendinimo tekstų, kuriuos turėtų žinoti mano IT paslaugų teikėjas?
Taip, DORA nėra vien principinis tekstas: jau paskelbta keletas išsamių techninių standartų, kurie patikslina, kaip jį taikyti praktiškai, pavyzdžiui, dėl atsparumo testų (deleguotasis reglamentas (ES) 2025/1190) arba paslaugų teikėjų registro formato (įgyvendinimo reglamentas (ES) 2024/2956). Būtent šiuos tekstus turi žinoti rimtas IT paslaugų teikėjas, kad galėtų jums tinkamai padėti.

šaltinis ESMA ↗

Jei vienas iš mano „kritiškai svarbių“ IT paslaugų teikėjų nesilaiko taisyklių, kas gali jį nubausti?
Didžiausiems Europos lygmeniu „kritiškai svarbiais“ pripažintiems IT paslaugų teikėjams Europos „pagrindinis prižiūrėtojas“ gali tiesiogiai skirti dienines baudas, jei jie nesilaiko jo rekomendacijų - tai sankcijų galia, peržengianti nacionalines sienas. Įprastiems finansų subjektams (jums, jei esate toks subjektas) sankcijas ir toliau nustato bei skiria jūsų įprastos kompetentingos nacionalinės institucijos.

šaltinis EUR-Lex (80 konstatuojamoji dalis) ↗

Šie atsakymai paprasta kalba apibendrina oficialų DORA tekstą: jie nepakeičia teisinės konsultacijos. Visada patikrinkite savo konkrečią situaciją su šios srities specialistu.

DORA sankcijos, aiškiai

„DORA numato baudas“ - dažnai girdima frazė pardavimų kalbose. Ką iš tikrųjų aiškiai teigia oficialus tekstas: dvi skirtingos tvarkos, vienas suderintas Europos skaičius - ir joks vienodas tarifas netaikomas visiems.

Esate finansų subjektas (bankas, draudimo bendrovė, valdymo įmonė...)

DORA nenustato jokios konkrečios sumos ar apyvartos procento. Tekste aiškiai nurodyta, kad kiekviena valstybė narė pati nustato savo sankcijų taisykles (50 straipsnio 3 dalis: « Member States shall lay down rules establishing appropriate administrative penalties... »). Prancūzijoje tai daro įprastos institucijos - ACPR bankams/draudimui, AMF rinkoms - kurios taiko savo nacionalinį tarifą, o ne vieną bendrą Europos DORA tarifą.

Tačiau reglamentas nustato: priemonių rūšis, kurias kiekviena šalis privalo bent numatyti (sąrašas žemiau) - tikslias sumas nustato nacionalinė teisė.

Esate „kritiškai svarbiu“ pripažintas IT paslaugų teikėjas (debesija, prieglobos teikėjas...)

Šiuo atveju DORA nustato tikslų, visai Europai suderintą skaičių: baudą, galinčią siekti iki 1 % vidutinės pasaulinės dienos apyvartos, už kiekvieną vėlavimo dieną, ne ilgiau kaip 6 mėnesius (35 straipsnio 7-8 dalys). Tai nėra tiesioginė sankcija: ji gali būti taikoma tik po ne mažiau kaip 30 kalendorinių dienų, per kurias institucija konstatavo neatitiktį.

Ši bauda taikoma tik dideliems paslaugų teikėjams, ES oficialiai pripažintiems „kritiškai svarbiais“ - o ne juos naudojančioms įmonėms klientėms.

Vienintelis oficialus skaičius visame DORA reglamente

1 % vidutinės pasaulinės dienos apyvartos per dieną, ne ilgiau kaip 6 mėnesius

Tai bauda, kurią gali skirti „pagrindinis prižiūrėtojas“ (Lead Overseer) - viena iš trijų Europos finansų priežiūros institucijų (EBA, ESMA arba EIOPA, paskirta pagal paslaugų teikėją) - kritiškai svarbiam IT paslaugų teikėjui, kuris atsisako laikytis reikalavimų praėjus bent 30 dienų terminui. Lėšos pervedamos į bendrąjį Europos Sąjungos biudžetą, ir kiekviena skirta bauda iš esmės turi būti paskelbta viešai pagrindinio prižiūrėtojo.

Šaltinis: Reglamentas (ES) 2022/2554, 35 straipsnio 6-10 dalys - oficialus EUR-Lex tekstas ↗

Ką gali nuspręsti jūsų priežiūros institucija (finansų subjektams)

Penkios priemonių rūšys, kurias kiekviena valstybė narė privalo bent numatyti savo nacionalinėje teisėje - DORA 50 straipsnio 4 dalis.

1

Įsakymas nutraukti

Įpareigoti įmonę nedelsiant nutraukti reikalavimų neatitinkančią praktiką ir jos nebekartoti.

2

Laikinas ar galutinis nutraukimas

Laikinai ar visam laikui uždrausti reglamentui prieštaraujančia laikomą praktiką ar elgesį.

3

Pinigine forma taikoma priemonė

Bet kokia priemonė, įskaitant finansinę, skirta įmonei grąžinti į atitiktį - dydį nustato kiekvienos šalies nacionalinė teisė.

4

Srauto duomenų pareikalavimas

Reikalauti iš telekomunikacijų operatoriaus turimų įrašų, esant pagrįstam įtarimui dėl pažeidimo.

5

Pavadinimo paskelbimas

Viešai paskelbti pranešimą, kuriame nurodoma įmonės tapatybė ir pažeidimo pobūdis („name and shame“).

Siekiant tiksliai nustatyti sankcijos dydį, DORA 51 straipsnio 2 dalis reikalauja, kad institucija atsižvelgtų, be kita ko, į: pažeidimo sunkumą ir trukmę, atsakomybės laipsnį, įmonės finansinį stabilumą, gautą pelną ar išvengtus nuostolius, trečiosioms šalims padarytą žalą, bendradarbiavimo lygį ir ankstesnius pažeidimus.

Analizė parengta remiantis išsamiu reglamento (ES) 2022/2554 35 ir 50-53 straipsnių tekstu, oficialiai paskelbtu ES oficialiajame leidinyje (L 333, 2022-12-27), peržiūrėtu EUR-Lex 2026 m. liepos 17 d. Tekste finansų subjektams nenumatyta jokia konkreti sankcijos suma (nuoroda į kiekvienos valstybės narės nacionalinę teisę) - todėl jos neišgalvojame. Mūsų šaltiniuose iki šiol viešai nefiksuota jokia pagal 35 straipsnį skirta bauda; DORA visa apimtimi taikoma tik nuo 2025 m. sausio 17 d.

Pasiruošę dokumentuoti savo DORA atitiktį?

Susisiekite su mumis, kad gautumėte individualų pasiūlymą, priklausomai nuo jūsų statuso (finansų subjektas ar IRT tiekėjas).

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu
DORA-Express yra dokumentavimo pagalbinė priemonė ir nėra teisinė konsultacija. Jūsų organizacijos priskyrimą DORA taikymo sričiai bei jūsų sutarčių ir registrų teisinį galiojimą turi patvirtinti šios srities advokatas.