Ir-regolament Ewropew dwar ir-reżiljenza operattiva diġitali tas-settur finanzjarju (DORA) jimponi fuq l-entitajiet finanzjarji - u b'riperkussjoni fuq il-fornituri TIC tagħhom - reġistru eżawrjenti tal-kuntratti, klawżoli kuntrattwali preċiżi u provi ta' verifika bid-data. SYAGA DORA-Express jgħinek twieġeb dawn ir-rekwiżiti mingħajr improvizzazzjoni, sew jekk int entità finanzjarja jew fornitur.
DORA huwa regolament, mhux direttiva: japplika direttament fl-Istati Membri kollha, mingħajr liġi ta' traspożizzjoni nazzjonali x'tistenna.
Regolament (UE) 2022/2554 tal-14 ta' Diċembru 2022, ippubblikat fil-JOUE fis-27 ta' Diċembru 2022, daħal fis-seħħ fis-16 ta' Jannar 2023 u applikabbli mis-17 ta' Jannar 2025. Ebda traspożizzjoni nazzjonali meħtieġa: huwa direttament opponibbli.
Kull entità finanzjarja trid iżżomm aġġornat u tibgħat annwalment lill-awtoritajiet reġistru komplut tal-kuntratti TIC tagħha: fornitur, natura tas-servizz, kritiċità tal- funzjoni, pajjiż ta' hosting tad-data.
Drittijiet ta' verifika u ta' spezzjoni, garanziji ta' disponibbiltà u ta' integrità tad-data, pjanijiet ta' ħruġ ittestjati, notifika ta' inċident mingħajr dewmien. Dawn il-klawżoli jitilgħu mill- klijent finanzjarju tiegħek lejk jekk int il-fornitur TIC tiegħu.
Qabel ma tiffirma jew iġġedded kuntratt, bank, assiguratur jew investitur jibgħat kwestjonarju ċibernetiku (governanza, MFA, EDR, kriptazzjoni, sensibilizzazzjoni). Li twieġeb mingħajr prova ddokumentata tfisser titlef il-kuntratt.
Fit-18-19 ta' Novembru 2025, l-awtoritajiet Ewropej ta' superviżjoni (EBA, ESMA, EIOPA) ippubblikaw l-ewwel lista uffiċjali tal-fornituri TIC kritiċi skont l-artiklu 32 ta' DORA. Fost l-ismijiet ikkonfermati mill-komunikati uffiċjali: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (u 14-il fornitur ieħor mhux ikkonfermati b'isem fis-sorsi tagħna).
Konsegwenza konkreta: jekk is-servizzi kritiċi tiegħek jiddependu fuq wieħed minn dawn il-fornituri, l-entità finanzjarja klijent tiegħek trid issa tiddokumentah fir-reġistru TIC tagħha - u tista' tistaqsik dwar il-katina tiegħek stess ta' sottokuntrattar.
Sors: komunikati uffiċjali EIOPA u ESMA tat-18-19 ta' Novembru 2025 (eiopa.europa.eu, esma.europa.eu).
Akkumpanjament strutturat f'5 stadji biex tiddokumenta l-konformità tiegħek - mingħajr ma nwiegħdu dak li la għodda, u lanqas kumpanija, jistgħu jiċċertifikaw minflokok.
Int entità finanzjarja suġġetta direttament (waħda mill-21 kategorija ta' l-artiklu 2), jew fornitur TIC immirat indirettament permezz tal-klawżoli kuntrattwali tal-klijenti finanzjarji tiegħek (artiklu 30)? Il-perimetru eżatt jikkondizzjona l-bqija kollu.
Aħna nwieġbu l-kwestjonarju due diligence tal-bank, investitur jew assiguratur tiegħek (governanza, MFA, EDR, kriptazzjoni, sensibilizzazzjoni...) billi nużaw verifika teknika tat-tenant Microsoft 365 tiegħek bħala prova bid-data u verifikabbli.
Ngħinuk tistruttura r-reġistru tal-kuntratti TIC tiegħek (art. 28 §3) u tivverifika jew tintegra l-klawżoli kuntrattwali minimi u msaħħa tal-artiklu 30 fil-kuntratti tal-fornituri tiegħek.
Is-Suite PRA/PCA tagħna toffri profil settorjali Finanzi (DORA, PSD2, ACPR) li jkopri r-rekwiżiti ta' testijiet ta' reżiljenza operattiva tal-kapitlu IV ta' DORA, allinjat mal- ISO 22301.
Konsenja lid-diriġenza, ir-RSSI jew id-DAF tiegħek ta' fajl ikkonsolidat, bil- punti preċiżi x'jiġu deċiżi mill-konsulent legali tiegħek qabel kwalunkwe komunikazzjoni lill-awtoritajiet.
Konsenji konkreti, ssorsjati, mingħajr wegħda ta' ċertifikazzjoni li ħadd ma jista' jiggarantixxi
10 mistoqsijiet tip due diligence bank / M&A, iddokumentati u ssorsjati (ILPA DDQ, CSA CAIQ, kwestjonarji ta' assiguraturi ċibernetiċi).
Sommarju ssorsjat tar-regolament (UE) 2022/2554.
Struttura tar-reġistru eżawrjenti meħtieġ mill-awtoritajiet.
X'jiġu integrati jew vverifikati fil-kuntratti tal-fornituri TIC tiegħek.
Pjan ta' kontinwità u tkomplija tal-attività, profil settorjali dedikat.
Formati PDF u DOCX, li jikkonsolidaw il-konsenji kollha.
Estratt mill-10 mistoqsijiet li niddokumentaw għalik, bis-sors ta' kull mistoqsija
| Tema | Mistoqsija | Sors |
|---|---|---|
| Governanza | Il-politika ta' sigurtà tiegħek hija bbażata fuq referenzjal rikonoxxut (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Verifika ta' terzi | Twettaq verifika annwali indipendenti u testijiet ta' penetrazzjoni? | CSA CAIQ v4 |
| Pjan ta' inċident | Jeżisti pjan formali ta' rispons għall-inċidenti, iddokumentat u miżmum? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Għal liema servizzi timponi l-awtentikazzjoni b'ħafna fatturi? | Travelers - MFA Supplement |
| Kontijiet privileġġati | L-aċċessi jsegwu l-prinċipju tal-inqas privileġġ, riveduti perjodikament? | CSA CAIQ v4 IAM |
| Posta elettronika | Liema liċenzja M365 tuża? Defender / threat hunting avvanzat attiv? | vCSO.ai Cyber DD Checklist |
| Kriptazzjoni | Id-diski tat-terminals huma kompletament kriptati? | Google VSAQ |
| Taħriġ | Programm ta' sensibilizzazzjoni tas-sigurtà huwa stabbilit għall-kollaboraturi kollha? | CSA CAIQ v4 HRS |
Kull konsenja tindika b'mod espliċitu dak li tkopri - u dak li ma tkoprix
Reġistru TIC (art. 28), klawżoli kuntrattwali (art. 30), perjodi ta' notifika (art. 19), referenza għall-fornituri TIC kritiċi nnominati (art. 32).
DORA huwa lex specialis fir-rigward ta' NIS2 għas-settur finanzjarju: l-entitajiet ikkonċernati japplikaw DORA minflok il-miżuri ekwivalenti ta' NIS2.
Il-profil PRA/PCA Finanzi huwa allinjat mal-ISO 22301, referenzjal ta' ġestjoni tal- kontinwità tan-negozju użat b'kumplement ma' DORA.
In-notifika ta' inċident DORA (ACPR/AMF) hija distinta min-notifika RGPD (CNIL, l-awtorità Franċiża) f'każ ta' ksur ta' data personali: it-tnejn jistgħu jkunu meħtieġa simultanjament.
Kull fajl DORA huwa differenti skont l-istatus tiegħek - offerta personalizzata f'kull każ
Tipprovdi servizzi lil entità finanzjarja waħda jew aktar
Int suġġett direttament għal DORA (waħda mill-21 kategorija, art. 2)
Aġġornament regolari tal-fajl (obbligi, kuntratti, reġistru)
DORA spjegat b'mod sempliċi, mingħajr ġargun legali. Kull punt hawn taħt jirreferi għat-test uffiċjali li jikkonfermah.
DORA japplika għall-atturi finanzjarji Ewropej: banek, assigurazzjonijiet, kumpaniji ta' investiment, pjattaformi tas-suq, ġestjonarji ta' fondi, fornituri ta' ħlas... kif ukoll għall-fornituri informatiċi tagħhom. L-istrutturi żgħar ħafna jibbenefikaw minn regoli mnaqqsa.
Ir-regolament ikopri 6 suġġetti ewlenin: il-ġestjoni tar-riskju informatiku, is-sorveljanza tal-fornituri esterni tiegħek, testijiet regolari ta' reżistenza, ir-rappurtar tal-inċidenti gravi, il-qsim ta' informazzjoni dwar it-theddid, u s-sorveljanza tal-akbar fornituri informatiċi.
Test adottat fl-14 ta' Diċembru 2022, ippubblikat fil-Ġurnal Uffiċjali tal-UE fis-27 ta' Diċembru 2022 (JO L 333). Daħal fis-seħħ fis-16 ta' Jannar 2023. L-obbligi huma verament dovuti mis-17 ta' Jannar 2025.
L-akbar fornituri informatiċi (cloud, hosting...) meqjusa "kritiċi" għas-settur finanzjarju issa huma kkontrollati direttament fil-livell Ewropew, b'superviżur ewlieni li jista' jimponi miżuri fuqhom.
Qabel DORA, kull pajjiż tal-UE kellu r-regoli tiegħu stess biex jiddikjara inċident informatiku gravi. Issa, proċedura Ewropea unika tapplika: l-inċidenti maġġuri jiġu nnotifikati direttament lill-awtoritajiet kompetenti.
It-test jipprevedi li l-awtoritajiet jippubblikaw is-sanzjonijiet amministrattivi li jimponu. L-ammonti preċiżi tal-multi mhumiex stabbilizzati fis-sorsi kkonsultati sa llum - x'jiġi kkonfermat mal-kjarifiki uffiċjali.
Qed tisma' bihom dwar DORA mingħajr ma taf jekk japplikax għalik? Hawn, spjegat b'mod sempliċi, il-kamp ta' applikazzjoni uffiċjali tar-regolament, mifhum f'2 minuti, bit-testi li jipprovawh.
Ir-regolament Ewropew 2022/2554 (Artikolu 2) ikopri 21 kategorija differenti ta' impriżi finanzjarji, li minnhom 12 huma sorveljati mill-ESMA. Din mhijiex kwistjoni riżervata biss għall-banek il-kbar: mis-17 ta' Jannar 2025, kważi s-settur finanzjarju Ewropew kollu huwa kkonċernat, b'livelli differenti ta' rekwiżiti skont id-daqs tal-istruttura. sors uffiċjali (ESMA) ↗
Istituzzjonijiet ta' kreditu (banek), istituzzjonijiet ta' ħlas, istituzzjonijiet ta' flus elettroniċi, fornituri ta' servizzi ta' informazzjoni dwar il-kontijiet.
Kumpaniji ta' investiment, pjattaformi ta' negozjar, depożitorji ċentrali ta' titoli, kontropartijiet ċentrali, repożitorji ċentrali, aġenziji ta' klassifikazzjoni, ġestjonarji ta' fondi alternattivi, kumpaniji ta' ġestjoni.
Impriżi ta' assigurazzjoni u riassigurazzjoni, intermedjarji tal-assigurazzjoni (minbarra l-mikrokumpaniji), istituzzjonijiet għall-pensjonijiet tax-xogħol b'aktar minn 15-il membru.
Fornituri ta' servizzi dwar kripto-assi, pjattaformi ta' finanzjament kollettiv, repożitorji ta' titolizzazzjoni: il-finanza diġitali wkoll taqa' fil-kamp ta' applikazzjoni.
Il-fornituri TIC (cloud, hosting, softwer kritiku) li jħaddmu dawn l-impriżi jaqgħu wkoll taħt ir-radar. Dawk l-aktar "kritiċi" għas-settur kollu huma sorveljati direttament fil-livell Ewropew.
DORA japplika prinċipju ta' proporzjonalità: iktar ma struttura tkun żgħira, inqas ikunu tqal l-obbligi tagħha. Xi strutturi huma anki esklużi espliċitament.
Mikrokumpanija hija definita uffiċjalment bħala struttura ta' anqas minn 10 impjegati li l-fatturat jew il-bilanċ annwali tagħha ma jaqbiżx 2 miljun euro. Dawn l-istrutturi finanzjarji żgħar ħafna jaħarbu mill-obbligi ta' governanza l-aktar tqal tar-regolament.
sors uffiċjali (EUR-Lex, definizzjoni tal-UE) ↗ · sors EUR-Lex (regolament DORA) ↗
Il-kumpaniji ta' investiment żgħar "mhux interkonnessi" u l-istituzzjonijiet żgħar għall-pensjonijiet tax-xogħol jibbenefikaw minn qafas simplifikat ta' ġestjoni tar-riskju informatiku, dettaljat minn regolament delegat tal-Kummissjoni Ewropea.
Istituzzjoni għall-pensjonijiet tax-xogħol li l-iskema jew l-iskemi ġestiti tagħha jgħoddu total ta' 15-il membru jew inqas ma taqax fil-kamp ta' applikazzjoni tar-regolament.
Barra l-kamp ta' applikazzjoni hemm ukoll: l-uffiċċji ta' trasferiment postali koperti mid-direttiva dwar l-istituzzjonijiet ta' kreditu, ċerti ġestjonarji ta' fondi jew assiguraturi li jibbenefikaw minn eżenzjonijiet settorjali, kif ukoll l-intermedjarji tal-assigurazzjoni li huma stess mikrokumpaniji jew SMEs.
Fi kliem sempliċi: jekk il-kumpanija tiegħek hija entità finanzjarja Ewropea, jew jekk int wieħed mill-fornituri informatiċi tagħha, id-domanda m'għadhiex "jekk jien ikkonċernat" imma "b'liema livell ta' rekwiżit". It-test jispeċifika li kull struttura trid tadatta l-mezzi informatiċi tagħha għad-daqs, il-profil ta' riskju u l-kumplessità tal-attivitajiet tagħha. sors EUR-Lex (kunsiderazzjoni 36) ↗
DORA mhijiex "data" waħda, huma diversi tappi li ġejjin waħda wara l-oħra minn tmiem l-2022. Hawn, bl-ordni, x'diġà ġara u x'għadu għaddej - b', għal kull tappa, it-test uffiċjali li jipprovah.
Il-Parlament Ewropew u l-Kunsill jadottaw ir-regolament (UE) 2022/2554. sors EUR-Lex ↗
It-test jiġi ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea (JO L 333). sors EUR-Lex ↗
Ir-regolament jeżisti legalment, iżda l-applikazzjoni effettiva tiegħu fuq il-kumpaniji għadha differita b'sentejn - iż-żmien meħtieġ biex jitħejjew l-istandards tekniċi u r-reġistri. sors ESMA ↗
It-tliet awtoritajiet Ewropej ta' sorveljanza finanzjarja (banek, assigurazzjoni, swieq) jorganizzaw żewġ smigħ pubbliċi biex jiffinalizzaw ir-regoli prattiċi ta' applikazzjoni. sors ESMA ↗
L-ewwel serje ta' regoli preċiżi dwar il-ġestjoni tar-riskju informatiku (kif tiġi mmappjata, protetta, individwata, u indirizzata t-theddida), adottata mill-Kummissjoni fit-13 ta' Marzu 2024. sors EUR-Lex (2024/1774) ↗
It-tieni serje ta' regoli ta' applikazzjoni (b'mod partikolari dwar is-sottokuntrattar informatiku u s-sorveljanza tal-fornituri). sors ESMA ↗
Il-Kummissjoni tippubblika l-mudell tekniku (formoli) li kull kumpanija kkonċernata trid tuża biex iżżomm aġġornat l-inventarju tal-fornituri informatiċi tagħha. Dħul fis-seħħ fit-22 ta' Diċembru 2024. sors EUR-Lex (2024/2956) ↗
Minn din id-data, l-entitajiet finanzjarji kollha kkonċernati (u l-fornituri informatiċi strateġiċi tagħhom) iridu jkunu konformi realment, mhux biss "fuq il-karta". sors ESMA ↗ · sors EIOPA ↗
L-awtoritajiet nazzjonali ta' sorveljanza kellhom jgħaddu lill-awtoritajiet Ewropej l-ewwel reġistri ta' informazzjoni riċevuti mingħand il-kumpaniji suġġetti. sors ESMA ↗
L-awtoritajiet Ewropej qed jibnu, pass wara pass, il-lista tal-fornituri informatiċi (cloud, hosting...) meqjusa daqstant importanti għas-settur finanzjarju kollu li se jiġu sorveljati direttament fil-livell Ewropew. Il-proċess (ġbir ta' informazzjoni, deċiżjonijiet, rapport ta' progress) dam minn Novembru 2024 sa Mejju 2025; id-data eżatta tal-ewwel ħatra uffiċjali mhijiex stabbilizzata fis-sorsi kkonsultati sa llum - x'jiġi kkonfermat mal-pubblikazzjonijiet. sors ESMA ↗
L-awtoritajiet Ewropej ikomplu jippubblikaw rapporti ta' progress (esperjenzi miksuba dwar l-inċidenti maġġuri, aġġustamenti tar-regoli tas-sottokuntrattar). DORA hija proġett ħaj, mhux test iffissat. sors ESMA ↗
Kalendarju stabbilit abbażi ta' sorsi uffiċjali (EUR-Lex, ESMA, EIOPA) ikkonsultati fis-17 ta' Lulju 2026. Ċerti dati (ħatra definittiva tal-fornituri kritiċi, ammonti ta' sanzjonijiet) għadhom qed jiġu stabbilizzati mill-awtoritajiet - se naġġornawhom hekk kif jiġu ppubblikati.
7 mistoqsijiet aktar tekniċi, spjegati b'mod sempliċi: kull waħda ssorsjata fuq it-test uffiċjali li jikkonfermaha.
sors EUR-Lex (kunsiderazzjonijiet 43, 56, 61) ↗ · sors ESMA (regolament delegat (UE) 2025/1190) ↗
sors EUR-Lex (kunsiderazzjoni 65) ↗ · sors ESMA (regolament ta' implimentazzjoni (UE) 2024/2956) ↗
"DORA tipprevedi multi" spiss tissemma' fid-diskorsi kummerċjali. Dak li t-test uffiċjali jgħid realment, iswed fuq l-abjad: żewġ reġimi distinti, b'ċifra Ewropea waħda armonizzata - u l-ebda skala unika għal kulħadd.
DORA ma tistabbilixxi l-ebda ammont jew perċentwal ta' fatturat. It-test jirreferi espliċitament lil kull Stat Membru biex jistabbilixxi r-regoli ta' sanzjoni tiegħu stess (artikolu 50, §3: "Member States shall lay down rules establishing appropriate administrative penalties..."). Fi Franza, huma l-awtoritajiet abitwali tiegħek - l-ACPR għall-banek/l-assigurazzjoni, l-AMF għas-swieq - li japplikaw l-iskala nazzjonali tagħhom stess, mhux skala unika u Ewropea ta' DORA.
Dak li r-regolament jimponi, min-naħa l-oħra: tipi ta' miżuri li kull pajjiż irid tal-inqas jipprevedi (lista hawn taħt) - u jħalli lid-dritt nazzjonali jistabbilixxi l-ammonti eżatti.
Hawnhekk, DORA tistabbilixxi ċifra preċiża u armonizzata għall-Ewropa kollha: penali li tista' tilħaq sa 1 % tal-fatturat dinji ta' kuljum medju, għal kull jum ta' dewmien, għal massimu ta' 6 xhur (artikolu 35, §7-8). Din mhijiex sanzjoni immedjata: tista' tiġi skattata biss wara tal-inqas 30 jum kalendarju ta' nuqqas ta' konformità kkonstatat mill-awtorità.
Din il-penali tikkonċerna biss il-fornituri kbar maħtura uffiċjalment "kritiċi" mill-UE - mhux il-kumpaniji klijenti nfushom li jużawhom.
Din hija l-penali li jista' jimponi l-"Lead Overseer" - waħda mit-tliet awtoritajiet Ewropej ta' sorveljanza finanzjarja (EBA, ESMA jew EIOPA, maħtura skont il-fornitur) - fuq fornitur informatiku kritiku li jirrifjuta li jikkonforma ruħu wara terminu ta' tal-inqas 30 jum. Il-flus jitħallsu lill-baġit ġenerali tal-Unjoni Ewropea, u kull penali imposta għandha bħala prinċipju tiġi ppubblikata mil-Lead Overseer.
Sors: Regolament (UE) 2022/2554, artikolu 35, paragrafi 6 sa 10 - test uffiċjali EUR-Lex ↗
Ħames tipi ta' miżuri li kull Stat Membru jrid tal-inqas jipprevedi fid-dritt nazzjonali tiegħu - artikolu 50, §4 ta' DORA.
L-obbligu tal-kumpanija li twaqqaf immedjatament il-prattika mhux konformi u li ma terġax tibda' biha mill-ġdid.
Il-projbizzjoni ta' prattika jew imġieba meqjusa kontra r-regolament, b'mod temporanju jew permanenti.
Kull miżura, inkluża finanzjarja, biex terġa' ġġib lill-kumpanija fil-konformità - ammont stabbilit mid-dritt nazzjonali ta' kull pajjiż.
It-talba lil operatur tat-telekomunikazzjoni għal reġistri eżistenti, f'każ ta' suspett raġonevoli ta' ksur.
Il-pubblikazzjoni ta' avviż li jindika l-identità tal-kumpanija u n-natura tan-nuqqas ("name and shame").
Biex tikkalibra l-livell eżatt tas-sanzjoni, l-artikolu 51§2 ta' DORA jitlob lill-awtorità biex tqis b'mod partikolari: il-gravità u t-tul tan-nuqqas, il-livell ta' responsabbiltà, is-solidità finanzjarja tal-kumpanija, il-profitti miksuba jew it-telf evitat, il-ħsara kkawżata lil terzi, il-livell ta' kooperazzjoni u l-preċedenti.
Analiżi bbażata fuq il-qari sħiħ tal-artikoli 35 u 50 sa 53 tar-regolament (UE) 2022/2554, test uffiċjali ppubblikat fil-Ġurnal Uffiċjali tal-UE (L 333, 27/12/2022), ikkonsultat fuq EUR-Lex fis- 17 ta' Lulju 2026. L-ebda ammont ċifrat ta' sanzjoni ma jeżisti fit-test għall-entitajiet finanzjarji (referenza lid-dritt nazzjonali ta' kull Stat Membru) - allura ma ninvintawh xejn. L-ebda penali skont l-artikolu 35 mhija rreġistrata pubblikament sa llum fis-sorsi tagħna; DORA hija applikabbli bis-sħiħ biss mis-17 ta' Jannar 2025.
Ikkuntattjana biex tirċievi offerta personalizzata skont l-istatus tiegħek (entità finanzjarja jew fornitur TIC).
Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.
contact@syaga.eu