REGULA (ES) 2022/2554 - PIEMĒROJAMA KOPŠ 2025. GADA 17. JANVĀRA

Jūsu DORA atbilstība,
dokumentēta un aizstāvama

Eiropas regula par finanšu nozares digitālo operacionālo noturību (DORA) uzliek finanšu vienībām - un netieši to IKT pakalpojumu sniedzējiem - pienākumu veidot izsmeļošu līgumu reģistru, precīzus līguma noteikumus un datētus audita pierādījumus. SYAGA DORA-Express palīdz jums izpildīt šīs prasības bez improvizācijas, neatkarīgi no tā, vai esat finanšu vienība vai pakalpojumu sniedzējs.

17/01
Piemērojama kopš 2025. gada
21
Skarto vienību kategorijas (2. p.)
4h
Nozīmīga incidenta paziņošanas termiņš
19
Jau noteikti kritiski IKT pakalpojumu sniedzēji

Normatīvais konteksts

DORA ir regula, nevis direktīva: tā tiek piemērota tieši visās dalībvalstīs, negaidot nacionālo transpozīcijas likumu.

DORA tiek piemērota tieši kopš 2025. gada 17. janvāra

Regula (ES) 2022/2554 no 2022. gada 14. decembra, publicēta ES OV 2022. gada 27. decembrī, stājās spēkā 2023. gada 16. janvārī un ir piemērojama kopš 2025. gada 17. janvāra. Nacionāla transpozīcija nav nepieciešama: tā ir tieši saistoša.

📋

Nepieciešams izsmeļošs IKT reģistrs (28. panta 3. punkts)

Katrai finanšu vienībai jāuztur un ikgadēji jānodod iestādēm pilnīgs savu IKT līgumu reģistrs: pakalpojumu sniedzējs, pakalpojuma veids, funkcijas kritiskums, datu hostinga valsts.

📄

Jūsu līgumos jābūt precīziem noteikumiem (30. pants)

Audita un pārbaudes tiesības, datu pieejamības un integritātes garantijas, testēti izstāšanās plāni, nekavējoša incidentu paziņošana. Šie noteikumi nonāk pie jums no jūsu finanšu klienta, ja esat viņa IKT pakalpojumu sniedzējs.

📧

Uzticamības pārbaudes anketa jau ir jūsu e-pastā

Pirms līguma parakstīšanas vai atjaunošanas banka, apdrošinātājs vai investors nosūta kiberdrošības anketu (pārvaldība, MFA, EDR, šifrēšana, izpratnes veicināšana). Atbildot bez dokumentētiem pierādījumiem, var zaudēt līgumu.

2025. gada 18. novembra notikums

Jūsu mākoņpakalpojumu sniedzēji tikko oficiāli atzīti par "kritiskiem"

2025. gada 18.-19. novembrī Eiropas uzraudzības iestādes (EBA, ESMA, EIOPA) publicēja pirmo oficiālo kritisko IKT pakalpojumu sniedzēju sarakstu saskaņā ar DORA 32. pantu. Starp oficiālajos paziņojumos apstiprinātajiem nosaukumiem: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (un vēl 14 pakalpojumu sniedzēji, kas mūsu avotos nav vārdiski apstiprināti).

Konkrētas sekas: ja jūsu kritiskie pakalpojumi balstās uz kādu no šiem pakalpojumu sniedzējiem, jūsu finanšu klientam tas turpmāk jādokumentē savā IKT reģistrā - un tas var jums uzdot jautājumus par jūsu pašu apakšuzņēmēju ķēdi.

Avots: EIOPA un ESMA oficiālie paziņojumi, 2025. gada 18.-19. novembris (eiopa.europa.eu, esma.europa.eu).

Mūsu risinājums: DORA-Express

Strukturēts 5 soļu atbalsts jūsu atbilstības dokumentēšanai - nesolot to, ko ne rīks, ne konsultāciju firma nevar apliecināt jūsu vietā.

1
1. solis - Kvalifikācija

Identificēsim jūsu reālo pakļautību

Vai esat tieši pakļauta finanšu vienība (viena no 21 kategorijas 2. pantā), vai netieši skarts IKT pakalpojumu sniedzējs caur jūsu finanšu klientu līguma noteikumiem (30. pants)? Precīzs apjoms nosaka visu turpmāko.

2
2. solis - Uzticamības pārbaude

Atbilde uz jūsu kiberdrošības anketu

Mēs atbildam uz jūsu bankas, investora vai apdrošinātāja uzticamības pārbaudes anketu (pārvaldība, MFA, EDR, šifrēšana, izpratnes veicināšana...), balstoties uz jūsu Microsoft 365 vides tehnisko auditu kā datētu un pārbaudāmu pierādījumu.

3
3. solis - Reģistrs un līgumi

IKT reģistrs un 30. panta noteikumi

Mēs palīdzam strukturēt jūsu IKT līgumu reģistru (28. panta 3. punkts) un pārbaudīt vai iekļaut minimālos un pastiprinātos 30. panta līguma noteikumus jūsu pakalpojumu sniedzēju līgumos.

4
4. solis - Nepārtrauktība un noturība

Finanšu nozares BAP/DAP profils

Mūsu BAP/DAP komplekts piedāvā Finanšu nozares profilu (DORA, PSD2, ACPR), kas aptver DORA IV nodaļas operacionālās noturības testēšanas prasības, saskaņots ar ISO 22301.

5
5. solis - Nodošana

Dokumentēta atbilstības dokumentācija

Konsolidētas dokumentācijas nodošana jūsu vadībai, IT drošības vadītājam vai finanšu direktoram, ar precīziem punktiem, kas jāizlemj jūsu juridiskajam konsultantam pirms jebkādas saziņas ar iestādēm.

Ko jūs saņemat

Konkrēti, avotos balstīti rezultāti, bez sertifikācijas solījuma, ko neviens nevar garantēt

📝

Uzticamības pārbaudes atbildes

10 tipveida bankas/M&A uzticamības pārbaudes jautājumi, dokumentēti un avotos balstīti (ILPA DDQ, CSA CAIQ, kiberapdrošināšanas anketas).

  • Drošības politika / atzīts ietvars
  • MFA, mazākās privilēģijas princips, privileģēti konti
  • M365 licence, EDR / apdraudējumu meklēšana
  • Novecojušie protokoli, disku šifrēšana
  • Izpratnes veicināšanas programma
📄

DORA atsauces lapa

Avotos balstīts regulas (ES) 2022/2554 kopsavilkums.

  • Apjoms: 21 vienību kategorija (2. p.)
  • 5 pienākumu jomas
  • Paziņošanas termiņi (4h / 72h / 1 mēnesis)
  • Saistība ar NIS2 (lex specialis)
📋

IKT reģistrs (veidne 28.3. p.)

Iestāžu pieprasītā izsmeļošā reģistra struktūra.

  • Pakalpojumu sniedzējs un pakalpojuma veids
  • Atbalstītās funkcijas kritiskums
  • Datu hostinga valsts
  • Formāts gatavs ikgadējai iesniegšanai
🔐

Līguma noteikumi (veidne 30. p.)

Iekļaujami vai pārbaudāmi jūsu IKT pakalpojumu sniedzēju līgumos.

  • Minimālie noteikumi (visi līgumi)
  • Pastiprinātie noteikumi (kritiskās funkcijas)
  • Audita un pārbaudes tiesības
  • Izstāšanās plāni un datu izgūstamība
🏗

Finanšu nozares BAP/DAP profils

Darbības nepārtrauktības un atjaunošanas plāns, dedicēts nozares profils.

  • DORA IV nodaļas pārklājums (noturības testi)
  • Saskaņots ar ISO 22301
  • DORA / PSD2 / ACPR nozares profils
  • No mūsu esošā BAP/DAP komplekta
💾

Dokumentēta atbilstības dokumentācija

PDF un DOCX formāti, kas konsolidē visus rezultātus.

  • Gatava jūsu vadībai / IT drošības vadītājam / finanšu direktoram
  • Punkti, kas jāapstiprina jūsu advokātam, norādīti
  • Pamats jūsu sarakstei ar ACPR / AMF
  • Rediģējama ikgadējai atjaunināšanai

Piemērs: bankas uzticamības pārbaudes anketa

Izvilkums no 10 jautājumiem, ko mēs jums dokumentējam, ar katra jautājuma avotu

Tēma Jautājums Avots
Pārvaldība Vai jūsu drošības politika balstās uz atzītu ietvaru (NIST, ISO 27001)? ILPA DDQ 2.0
Trešo pušu audits Vai jūs veicat ikgadēju neatkarīgu auditu un iekļūšanas testus? CSA CAIQ v4
Incidentu plāns Vai pastāv formāls, dokumentēts un uzturēts incidentu reaģēšanas plāns? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Kuriem pakalpojumiem jūs pieprasāt daudzfaktoru autentifikāciju? Travelers - MFA Supplement
Privileģēti konti Vai piekļuve seko mazākās privilēģijas principam, periodiski pārskatīta? CSA CAIQ v4 IAM
E-pasts Kādu M365 licenci jūs izmantojat? Vai aktīvs Defender / uzlabota apdraudējumu meklēšana? vCSO.ai Cyber DD Checklist
Šifrēšana Vai gala iekārtu diski ir pilnībā šifrēti? Google VSAQ
Apmācība Vai ir izveidota drošības izpratnes veicināšanas programma visiem darbiniekiem? CSA CAIQ v4 HRS

Aptvertie teksti un ietvari

Katrs rezultāts skaidri norāda, ko tas aptver - un ko tas neaptver

DO

DORA (Regula ES 2022/2554)

IKT reģistrs (28. p.), līguma noteikumi (30. p.), paziņošanas termiņi (19. p.), atsauce uz noteiktajiem kritiskajiem IKT pakalpojumu sniedzējiem (32. p.).

N2

NIS2 - saistība ar DORA

DORA ir lex specialis attiecībā pret NIS2 finanšu nozarē: skartās vienības piemēro DORA nevis līdzvērtīgus NIS2 pasākumus.

ISO

ISO 22301 - darbības nepārtrauktība

Finanšu nozares BAP/DAP profils ir saskaņots ar ISO 22301, darbības nepārtrauktības pārvaldības ietvaru, ko izmanto papildus DORA.

VD

VDAR - atsevišķa paziņošana

DORA incidentu paziņošana (ACPR/AMF) atšķiras no VDAR paziņošanas (CNIL) personas datu pārkāpuma gadījumā: abas var būt nepieciešamas vienlaicīgi.

Jūsu situācijai pielāgots atbalsts

Katra DORA lieta atšķiras atkarībā no jūsu statusa - individuāls piedāvājums visos gadījumos

IKT pakalpojumu sniedzējs

Jūs sniedzat pakalpojumus vienai vai vairākām finanšu vienībām

Piedāvājums
atkarībā no apjoma
  • Kiberdrošības uzticamības pārbaudes atbilde
  • IKT reģistrs pakalpojumu sniedzēja pusē
  • 30. panta noteikumu pārbaude
  • Dokumentēta, iesniegšanai gatava lieta
Pieprasīt piedāvājumu

Ikgadēja uzraudzība

Regulāra dokumentācijas atjaunināšana (pienākumi, līgumi, reģistrs)

Piedāvājums
regulārs
  • IKT reģistra atjaunināšana
  • Ikgadēja līguma noteikumu pārskatīšana
  • Uzraudzība par noteiktajiem kritiskajiem pakalpojumu sniedzējiem
  • Atbalsts jūsu klientu uzticamības pārbaudēm
Pieprasīt piedāvājumu

Biežāk uzdotie jautājumi

Vai mans uzņēmums ir DORA skarta finanšu vienība?
DORA 2. pants uzskaita 21 finanšu vienību kategoriju: kredītiestādes un maksājumu iestādes, ieguldījumu sabiedrības, MiCA licencēti kriptoaktīvu pakalpojumu sniedzēji, apdrošināšana un pārapdrošināšana, fondu pārvaldība, kredītreitingu aģentūras un citas. Mikrouzņēmumiem (mazāk par 10 darbiniekiem, apgrozījums vai bilance zem 2 milj. EUR) ir samērīgums attiecībā uz dažiem pienākumiem, bet tie nav pilnībā izslēgti. Jāpārbauda individuāli ar juridisko konsultantu.
Es neesmu banka, kāpēc DORA mani tomēr skar?
Ja jūs sniedzat IKT pakalpojumus (informātika, mākonis, programmatūra, hostings) finanšu vienībai, 30. pants uzliek jūsu klientam pienākumu iekļaut jūs savā reģistrā un līgumiski uzlikt jums precīzus noteikumus: audita tiesības, nekavējoša incidentu paziņošana, izstāšanās plāni. Šie pienākumi nāk caur jūsu klienta līgumu, nevis caur tiešu iestādes uzraudzību - izņemot, ja jūs pats esat noteikts par kritisku IKT pakalpojumu sniedzēju (31. pants).
Kādi ir nozīmīga IKT incidenta paziņošanas termiņi?
19. pants: sākotnējais paziņojums 4 stundu laikā pēc klasificēšanas par nozīmīgu incidentu (ne vēlāk kā 24 stundas pēc atklāšanas), starpposma ziņojums 72 stundu laikā, gala ziņojums 1 mēneša laikā. Šie paziņojumi atšķiras no iespējamā VDAR paziņojuma CNIL personas datu pārkāpuma gadījumā.
Kas ir "kritisks IKT pakalpojumu sniedzējs"?
Tie ir pakalpojumu sniedzēji, ko skaidri noteikušas Eiropas uzraudzības iestādes (EBA, ESMA, EIOPA) saskaņā ar sistēmiskās ietekmes, aizvietojamības un atkarības kritērijiem (31. pants). Pirmajā oficiālajā sarakstā, kas publicēts 2025. gada 18.-19. novembrī, ir 19 pakalpojumu sniedzēji. Tie ir pakļauti tiešai uzraudzībai (pārbaudes, paplašināta ziņošana); pārējie IKT pakalpojumu sniedzēji joprojām ir regulēti tikai caur savu finanšu klientu līguma noteikumiem.
Vai DORA aizstāj NIS2 manai nozarei?
Jā, finanšu vienībām 2. panta izpratnē: DORA ir lex specialis attiecībā pret NIS2 finanšu nozarē. 21 skartā kategorija piemēro DORA nevis līdzvērtīgus NIS2 pasākumus riska pārvaldības un incidentu paziņošanas jomā.
Vai šis pakalpojums ir juridisks atzinums?
Nē. DORA-Express ir dokumentēšanas atbalsta rīks, nevis juridisks atzinums. Jūsu organizācijas precīza pakļautība DORA un jūsu līgumu juridiskā atbilstība jāapstiprina specializētam advokātam pirms jebkāda saistoša lēmuma.

Normatīvā uzraudzība - oficiāli avoti

DORA vienkārši izskaidrota, bez juridiska žargona. Katrs zemāk minētais punkts atsaucas uz oficiālo tekstu, kas to apstiprina.

Kas ir skarts?

DORA attiecas uz Eiropas finanšu dalībniekiem: bankām, apdrošinātājiem, ieguldījumu sabiedrībām, tirgus platformām, fondu pārvaldniekiem, maksājumu pakalpojumu sniedzējiem... kā arī uz to IT pakalpojumu sniedzējiem. Ļoti mazām struktūrām ir atvieglotie noteikumi.

oficiāls avots (EUR-Lex) ↗

Ko DORA no jums konkrēti pieprasa

Regula aptver 6 galvenās tēmas: IT riska pārvaldību, jūsu ārējo pakalpojumu sniedzēju uzraudzību, regulārus noturības testus, nopietnu incidentu ziņošanu, informācijas apmaiņu par draudiem un lielāko IT pakalpojumu sniedzēju uzraudzību.

oficiāls avots (EIOPA) ↗

Svarīgi datumi

Teksts pieņemts 2022. gada 14. decembrī, publicēts ES Oficiālajā Vēstnesī 2022. gada 27. decembrī (OV L 333). Stājās spēkā 2023. gada 16. janvārī. Pienākumi ir reāli spēkā kopš 2025. gada 17. janvāra.

avots EUR-Lex ↗ · avots ESMA ↗

Arī jūsu IT pakalpojumu sniedzēji tiek uzraudzīti

Lielākie IT pakalpojumu sniedzēji (mākonis, hostings...), kas atzīti par "kritiskiem" finanšu nozarei, tagad tiek tieši kontrolēti Eiropas līmenī, ar vadošo uzraugu, kas var tiem uzlikt pasākumus.

oficiāls avots (EIOPA) ↗

Beidzot saskaņota incidentu ziņošana

Pirms DORA katrai ES valstij bija savi noteikumi nopietna IT incidenta paziņošanai. Tagad tiek piemērota vienota Eiropas procedūra: nozīmīgi incidenti tiek paziņoti tieši kompetentajām iestādēm.

avots EUR-Lex ↗

Un sankcijas?

Teksts paredz, ka iestādes publicē to piespriestos administratīvos sodus. Precīzas naudas sodu summas šobrīd izmantotajos avotos nav noteiktas - jāapstiprina, kad parādīsies oficiāli precizējumi.

avots EUR-Lex (97. apsvērums) ↗

DORA: kas patiešām ir skarts?

Dzirdat par DORA, bet nezināt, vai tā attiecas uz jums? Šeit vienkārši izskaidrots regulas oficiālais tvērums, saprotams 2 minūtēs, ar tekstiem, kas to apliecina.

Eiropas regula 2022/2554 (2. pants) attiecas uz 21 dažādu finanšu uzņēmumu kategoriju, no kurām 12 uzrauga ESMA. Tas nav jautājums, kas skar tikai lielās bankas: kopš 2025. gada 17. janvāra praktiski viss Eiropas finanšu sektors ir skarts, ar dažādu prasību pakāpi atkarībā no struktūras lieluma. oficiāls avots (ESMA) ↗

🏦

Bankas un maksājumi

Kredītiestādes (bankas), maksājumu iestādes, elektroniskās naudas iestādes, konta informācijas pakalpojumu sniedzēji.

  • Jebkura komercbanka vai kooperatīvā banka
  • Licencēti maksājumu fintech uzņēmumi
  • Neobankas un elektroniskie maki
📈

Finanšu tirgi un ieguldījumi

Ieguldījumu sabiedrības, tirdzniecības platformas, centrālie vērtspapīru depozitāriji, centrālie darījumu starpnieki, darījumu reģistri, kredītreitingu aģentūras, alternatīvo ieguldījumu fondu pārvaldnieki, pārvaldības sabiedrības.

  • Biržas sabiedrības, brokeri
  • Aktīvu un fondu pārvaldnieki
  • Kredītreitingu aģentūras
🛡

Apdrošināšana un pensijas

Apdrošināšanas un pārapdrošināšanas sabiedrības, apdrošināšanas starpnieki (izņemot mikrouzņēmumus), arodpensiju iestādes ar vairāk nekā 15 dalībniekiem.

  • Apdrošinātāji un savstarpējās sabiedrības
  • Apdrošināšanas brokeri (atkarībā no lieluma)
  • Arodpensiju fondi
🪙

Jauni digitālie dalībnieki

Kriptoaktīvu pakalpojumu sniedzēji, kolektīvās finansēšanas platformas, vērtspapīrošanas darījumu reģistri: digitālās finanses arī ietilpst tvērumā.

  • Licencētas kriptovalūtu apmaiņas platformas
  • Finanšu kolektīvās finansēšanas platformas
💻

Jūsu IT pakalpojumu sniedzēji

IKT pakalpojumu sniedzēji (mākonis, hostings, kritiskā programmatūra), kas nodrošina šo uzņēmumu darbību, arī ietilpst uzraudzības lokā. Nozarei visbūtiskākie "kritiskie" tiek uzraudzīti tieši Eiropas līmenī.

  • Mākoņpakalpojumu sniedzēji, ko izmanto banka
  • Kritiskās banku programmatūras izstrādātāji

Ne visiem ir vienādi pienākumi

DORA piemēro proporcionalitātes principu: jo mazāka struktūra, jo vieglāki tās pienākumi. Dažas struktūras pat ir tieši izslēgtas no tvēruma.

Mikrouzņēmumiem ir atviegloti noteikumi

Mikrouzņēmums oficiāli tiek definēts kā struktūra ar mazāk nekā 10 darbiniekiem, kuras apgrozījums vai gada bilance nepārsniedz 2 miljonus eiro. Uz šīm ļoti mazajām finanšu struktūrām neattiecas smagākie regulas pārvaldības pienākumi.

oficiāls avots (EUR-Lex, ES definīcija) ↗ · avots EUR-Lex (DORA regula) ↗

Mazas ieguldījumu vai pensiju struktūras

Mazām "nesavstarpēji saistītām" ieguldījumu sabiedrībām un mazām arodpensiju iestādēm ir vienkāršots IT riska pārvaldības regulējums, kas detalizēti izklāstīts Eiropas Komisijas deleģētajā regulā.

avots EUR-Lex (42. apsvērums) ↗

Ļoti mazas pensiju shēmas: ārpus tvēruma

Arodpensiju iestāde, kuras pārvaldītajā shēmā vai shēmās kopā ir 15 vai mazāk dalībnieku, neietilpst regulas tvērumā.

avots EUR-Lex (2. pants) ↗

Daži īpaši izslēgti gadījumi

Ārpus tvēruma ir arī: pasta pārskaitījumu iestādes, uz kurām attiecas kredītiestāžu direktīva, daži fondu pārvaldnieki vai apdrošinātāji, kam ir nozares izņēmumi, kā arī apdrošināšanas starpnieki, kas paši ir mikrouzņēmumi vai MVU.

avots EUR-Lex (2. pants) ↗

Vienkārši sakot: ja jūsu uzņēmums ir Eiropas finanšu vienība vai ja esat kāda no tās IT pakalpojumu sniedzējiem, jautājums vairs nav "vai mani tas skar", bet "kādā prasību pakāpē". Teksts precizē, ka katrai struktūrai jāpielāgo savi IT resursi tās lielumam, riska profilam un darbību sarežģītībai. avots EUR-Lex (36. apsvērums) ↗

DORA kalendārs, vienkārši

DORA nav "viens" datums, tie ir vairāki posmi, kas seko cits citam kopš 2022. gada beigām. Šeit secīgi redzams, kas jau ir noticis un kas vēl turpinās - katram posmam pievienots oficiālais teksts, kas to apliecina.

Jau obligāti šodien

  • DORA regula pilnībā tiek piemērota kopš 2025. gada 17. janvāra.
  • IT riska pārvaldības noteikumi (1. tehnisko standartu pakete) ir spēkā.
  • "Informācijas reģistrs" (jūsu IKT pakalpojumu sniedzēju uzskaite) ir spēkā esošs pienākums.
  • Nopietnu IT incidentu paziņošana jau notiek pēc DORA procedūras.

Vēl tiek pabeigts

  • Oficiālais visai Eiropai "kritisko" IT pakalpojumu sniedzēju saraksts (process uzsākts 2024. gada beigās, iestādes to joprojām precizē).
  • Dažus tehniskos standartus (tostarp par apakšuzņēmuma līgumiem) Eiropas iestādes ir nosūtījušas atpakaļ labojumiem, un tie vēl nav galīgi apstiprināti.
  • Eiropas iestāžu regulārie pārskati (starpposma ziņojumi, pieredzes apkopojumi) turpinās vismaz līdz 2026. gadam.
1
14 décembre 2022

Teksts tiek pieņemts

Eiropas Parlaments un Padome pieņem Regulu (ES) 2022/2554. avots EUR-Lex ↗

2
27 décembre 2022

Oficiāla publikācija

Teksts tiek publicēts Eiropas Savienības Oficiālajā Vēstnesī (OV L 333). avots EUR-Lex ↗

3
16 janvier 2023

Stāšanās spēkā

Regula juridiski pastāv, taču tās faktiskā piemērošana uzņēmumiem vēl ir atlikta uz diviem gadiem - lai sagatavotu tehniskos standartus un reģistrus. avots ESMA ↗

4
Juillet 2023 - janvier 2024

Sabiedriskā apspriešana

Trīs Eiropas finanšu uzraudzības iestādes (banku, apdrošināšanas, tirgu) rīko divas sabiedriskās apspriešanas, lai pabeigtu praktiskos piemērošanas noteikumus. avots ESMA ↗

5
25 juin 2024

Publicēta 1. tehnisko standartu pakete

Pirmā precīzo IT riska pārvaldības noteikumu sērija (kā kartēt, aizsargāt, atklāt, reaģēt), ko Komisija pieņēma 2024. gada 13. martā. avots EUR-Lex (2024/1774) ↗

6
17 juillet 2024

2. tehnisko standartu pakete

Otrā piemērošanas noteikumu sērija (jo īpaši par IT apakšuzņēmuma līgumiem un pakalpojumu sniedzēju uzraudzību). avots ESMA ↗

7
2 décembre 2024

Oficiālais "informācijas reģistra" paraugs

Komisija publicē tehnisko paraugu (veidlapas), kas jāizmanto katram skartajam uzņēmumam, lai uzturētu savu IT pakalpojumu sniedzēju uzskaiti. Stājas spēkā 2024. gada 22. decembrī. avots EUR-Lex (2024/2956) ↗

17 janvier 2025 - DATE CLÉ

DORA tiek piemērota pilnībā

Kopš šī datuma visām skartajām finanšu vienībām (un to stratēģiskajiem IT pakalpojumu sniedzējiem) jābūt reālā atbilstībā, nevis tikai "uz papīra". avots ESMA ↗ · avots EIOPA ↗

8
30 avril 2025

Pirmā reģistru vākšana

Nacionālajām uzraudzības iestādēm bija jānodod Eiropas iestādēm pirmie informācijas reģistri, kas saņemti no skartajiem uzņēmumiem. avots ESMA ↗

Novembre 2024 - mai 2025 (en cours)

"Kritisko" pakalpojumu sniedzēju noteikšana

Eiropas iestādes soli pa solim veido to IT pakalpojumu sniedzēju (mākonis, hostings...) sarakstu, kuri tiek uzskatīti par tik nozīmīgiem visai finanšu nozarei, ka tie tiks tieši uzraudzīti Eiropas līmenī. Process (informācijas vākšana, lēmumi, starpposma ziņojums) norisinājās no 2024. gada novembra līdz 2025. gada maijam; precīzs pirmās oficiālās noteikšanas datums līdz šim izmantotajos avotos nav apstiprināts - jāapstiprina, sekojot turpmākajām publikācijām. avots ESMA ↗

Décembre 2025 - juin 2026 et au-delà

Turpinās regulāri pārskati

Eiropas iestādes turpina publicēt starpposma ziņojumus (pieredze par nopietniem incidentiem, apakšuzņēmuma noteikumu pielāgojumi). DORA ir dzīvs process, nevis iesaldēts teksts. avots ESMA ↗

Kalendārs sastādīts, pamatojoties uz oficiāliem avotiem (EUR-Lex, ESMA, EIOPA), kas apskatīti 2026. gada 17. jūlijā. Daži datumi (kritisko pakalpojumu sniedzēju galīgā noteikšana, sodu apmēri) joprojām tiek precizēti iestādēs - mēs tos atjaunināsim, tiklīdz tie tiks publicēti.

Vēl daži vadītāja jautājumi

7 tehniskāki jautājumi, vienkārši izskaidroti: katrs pamatots ar oficiālu tekstu, kas to apstiprina.

Vai man jāorganizē ielaušanās tests "reālos apstākļos" (TLPT)?
Ne obligāti. DORA paredz padziļinātu testēšanas līmeni, ko sauc par TLPT (draudu vadītu ielaušanās testu): reālas uzbrukuma simulāciju, ko veic specializēti testētāji. Regula šo pienākumu attiecina tikai uz nozīmīgākajām finanšu vienībām un tieši atbrīvo mikrouzņēmumus (mazāk nekā 10 darbinieki). 2025. gadā publicēts Eiropas tehniskais standarts precizē, kas ir skarts, un nosaka, ka ārējam testētājam jāpiedalās vismaz reizi trīs testēšanas ciklos.

avots EUR-Lex (43., 56., 61. apsvērums) ↗ · avots ESMA (Deleģētā regula (ES) 2025/1190) ↗

Kas konkrēti pārbauda, vai mans uzņēmums piemēro DORA?
Nevis kāda jauna digitālā policija: DORA balstās uz uzraudzības iestādēm, kas jau pastāv katrā finanšu nozarē (bankas, apdrošināšana, tirgi, maksājumi...). Katra dalībvalsts izraugās vienu vai vairākas "kompetentās iestādes" no saviem parastajiem nozares regulatoriem, kuras piemēro DORA papildus saviem ierastajiem uzdevumiem.

avots EUR-Lex (37. apsvērums) ↗

Kas tieši ir "reģistrs", kas man jāuztur par saviem IT pakalpojumu sniedzējiem?
Tā ir visu jūsu IT līgumu identifikācijas karte: kas ir pakalpojumu sniedzējs (mākonis, programmatūra, hostings...), kādu pakalpojumu tas sniedz, vai šis pakalpojums ir "kritisks vai svarīgs" jūsu darbībai, un kur tiek glabāti dati. Tā nav vienkārši pašmāju IT uzskaite: precīzu formātu nosaka Eiropas teksts, kas fiksē precīzus paraugus, kas jāievēro.

avots EUR-Lex (65. apsvērums) ↗ · avots ESMA (Īstenošanas regula (ES) 2024/2956) ↗

Vai man šis reģistrs jānosūta kādai iestādei, un kādā termiņā?
Jā: uzraudzības iestādes vāc šos reģistrus, lai tos nodotu Eiropas iestādēm. Pirmā lielā vākšana notika 2025. gada pavasarī (2025. gada 30. aprīlī). Katru gadu pārbaudiet savas uzraugošās iestādes noteikto grafiku, jo precīzais atjaunināšanas biežums ir atkarīgs no jūsu nozares.

avots ESMA ↗

Mans uzņēmums ir mazs, vai man tiešām ir tādi paši pienākumi kā lielai bankai?
Nē, DORA paredz proporcionalitātes principu. Ja esat mikrouzņēmums (mazāk nekā 10 darbinieki, apgrozījums vai bilance zem 2 miljoniem eiro), jums nav pienākuma iecelt atbildīgo personu īpaši savu pakalpojumu sniedzēju uzraudzībai, jūs varat pielāgot testus saviem reālajiem resursiem, esat atbrīvots no padziļinātā TLPT testa, un varat balstīties uz kopīgiem neatkarīgiem auditiem, nevis pats auditēt katru pakalpojumu sniedzēju.

avots EUR-Lex (43. apsvērums) ↗

Vai jau pastāv detalizēti piemērošanas teksti, kas jāzina manam IT pakalpojumu sniedzējam?
Jā, DORA nav tikai principu teksts: jau ir publicēti vairāki detalizēti tehniskie standarti, kas precizē, kā to konkrēti piemērot, piemēram, par noturības testiem (Deleģētā regula (ES) 2025/1190) vai par pakalpojumu sniedzēju reģistra formātu (Īstenošanas regula (ES) 2024/2956). Šie ir teksti, kas jāzina nopietnam IT pakalpojumu sniedzējam, lai jums pareizi palīdzētu.

avots ESMA ↗

Ja kāds no maniem "kritiskajiem" IT pakalpojumu sniedzējiem nepilda noteikumus, kas var to sodīt?
Lielākajiem IT pakalpojumu sniedzējiem, kas Eiropas līmenī atzīti par "kritiskiem", Eiropas "vadošais uzraugs" var tieši uzlikt ikdienas kavējuma naudu, ja tie neievēro tā ieteikumus: sodīšanas pilnvaras, kas pārsniedz nacionālās robežas. Klasiskajām finanšu vienībām (jums, ja esat viena no tām) sodus joprojām nosaka un piespriež jūsu parastās nacionālās kompetentās iestādes.

avots EUR-Lex (80. apsvērums) ↗

Šīs atbildes vienkāršā valodā apkopo DORA oficiālo tekstu: tās neaizstāj juridisku atzinumu. Vienmēr pārbaudiet savu konkrēto situāciju kopā ar specializētu konsultantu.

DORA sankcijas, vienkārši

"DORA paredz naudas sodus" bieži tiek minēts komerciālajās runās. Ko oficiālais teksts patiesībā saka melns uz balta: divi atšķirīgi režīmi, ar vienu vienotu Eiropas skaitli - un nav vienota tarifa visiem.

Jūs esat finanšu vienība (banka, apdrošinātājs, pārvaldības sabiedrība...)

DORA nenosaka nekādu apgrozījuma summu vai procentuālo daļu. Teksts skaidri atstāj katrai dalībvalstij pašai noteikt savus sodu noteikumus (50. panta 3. punkts: « Member States shall lay down rules establishing appropriate administrative penalties... »). Francijā jūsu parastās iestādes - ACPR bankām/apdrošināšanai, AMF tirgiem - piemēro savu nacionālo tarifu, nevis vienotu Eiropas DORA tarifu.

Savukārt regula nosaka: pasākumu veidus, kas katrai valstij vismaz jāparedz (saraksts zemāk) - precīzu summu noteikšana ir nacionālo tiesību aktu ziņā.

Jūs esat IT pakalpojumu sniedzējs, kas atzīts par "kritisku" (mākonis, hostings...)

Šeit DORA nosaka precīzu un visai Eiropai vienotu skaitli: kavējuma naudu, kas var sasniegt līdz 1 % no vidējā globālā dienas apgrozījuma, par katru kavējuma dienu, ne ilgāk kā 6 mēnešus (35. panta 7.-8. punkts). Tas nav tūlītējs sods: to var piemērot tikai pēc tam, kad iestāde konstatējusi vismaz 30 kalendāra dienu neatbilstību.

Šī kavējuma nauda attiecas tikai uz lielajiem pakalpojumu sniedzējiem, ko ES oficiāli atzinusi par "kritiskiem" - nevis uz pašiem klientu uzņēmumiem, kas tos izmanto.

Vienīgais oficiālais skaitlis visā DORA regulā

1 % no vidējā globālā dienas apgrozījuma, dienā, ne ilgāk kā 6 mēnešus

Tā ir kavējuma nauda, ko var noteikt "Lead Overseer" - viena no trim Eiropas finanšu uzraudzības iestādēm (EBA, ESMA vai EIOPA, izraudzīta atkarībā no pakalpojumu sniedzēja) - kritiskam IT pakalpojumu sniedzējam, kas atsakās nodrošināt atbilstību pēc vismaz 30 dienu termiņa. Nauda tiek ieskaitīta Eiropas Savienības vispārējā budžetā, un katra piemērotā kavējuma nauda principā jāpublisko Lead Overseer.

Avots: Regula (ES) 2022/2554, 35. panta 6.-10. punkts - oficiāls teksts EUR-Lex ↗

Ko jūsu iestāde var lemt (finanšu vienībām)

Pieci pasākumu veidi, kas katrai dalībvalstij vismaz jāparedz savos nacionālajos tiesību aktos - DORA 50. panta 4. punkts.

1

Rīkojums pārtraukt

Likt uzņēmumam nekavējoties pārtraukt neatbilstošo praksi un to neatsākt.

2

Pagaidu vai galīga izbeigšana

Aizliegt praksi vai rīcību, kas atzīta par pretēju regulai, uz laiku vai pastāvīgi.

3

Finansiāla rakstura pasākums

Jebkurš pasākums, tostarp finansiāls, lai atjaunotu uzņēmuma atbilstību - summu nosaka katras valsts nacionālie tiesību akti.

4

Trafika datu pieprasīšana

Pieprasīt no telekomunikāciju operatora esošos datus, ja ir pamatotas aizdomas par pārkāpumu.

5

Nosaukuma publicēšana

Publiskot paziņojumu, kas norāda uzņēmuma identitāti un pārkāpuma raksturu ("name and shame").

Lai noteiktu precīzu soda apmēru, DORA 51. panta 2. punkts prasa iestādei ņemt vērā jo īpaši: pārkāpuma smagumu un ilgumu, atbildības pakāpi, uzņēmuma finansiālo stabilitāti, gūto peļņu vai novērstos zaudējumus, trešajām personām nodarīto kaitējumu, sadarbības līmeni un iepriekšējos pārkāpumus.

Analīze balstīta uz Regulas (ES) 2022/2554 35. un 50.-53. panta pilnīgu izlasi, oficiālu tekstu, kas publicēts ES Oficiālajā Vēstnesī (L 333, 27/12/2022), apskatīts EUR-Lex 2026. gada 17. jūlijā. Tekstā nav neviena skaitliska soda apmēra finanšu vienībām (atsauce uz katras dalībvalsts nacionālajām tiesībām) - tāpēc mēs to neizdomājam. Neviena kavējuma nauda saskaņā ar 35. pantu līdz šim mūsu avotos publiski nav reģistrēta; DORA pilnībā tiek piemērota tikai kopš 2025. gada 17. janvāra.

Gatavi dokumentēt savu DORA atbilstību?

Sazinieties ar mums, lai saņemtu individuālu piedāvājumu atbilstoši jūsu statusam (finanšu vienība vai IKT pakalpojumu sniedzējs).

Sākt bezmaksas diagnostiku

Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.

contact@syaga.eu
DORA-Express ir dokumentēšanas atbalsta rīks, un tas nav juridisks atzinums. Jūsu organizācijas pakļautība DORA un jūsu līgumu un reģistru juridiskais spēkā esamība jāapstiprina specializētam advokātam.