REGOLAMENT (UE) 2022/2554 - APPLIKABBLI MIS-17 TA' JANNAR 2025

Il-konformità DORA tiegħek,
iddokumentata u difendibbli

Ir-regolament Ewropew dwar ir-reżiljenza operattiva diġitali tas-settur finanzjarju (DORA) jimponi fuq l-entitajiet finanzjarji - u b'riperkussjoni fuq il-fornituri TIC tagħhom - reġistru eżawrjenti tal-kuntratti, klawżoli kuntrattwali preċiżi u provi ta' verifika bid-data. SYAGA DORA-Express jgħinek twieġeb dawn ir-rekwiżiti mingħajr improvizzazzjoni, sew jekk int entità finanzjarja jew fornitur.

17/01
Applikabbli mill-2025
21
Kategoriji ta' entitajiet immirati (art. 2)
4h
Perjodu ta' notifika ta' inċident maġġuri
19
Fornituri TIC kritiċi diġà nnominati

Il-kuntest regolatorju

DORA huwa regolament, mhux direttiva: japplika direttament fl-Istati Membri kollha, mingħajr liġi ta' traspożizzjoni nazzjonali x'tistenna.

DORA japplika direttament mis-17 ta' Jannar 2025

Regolament (UE) 2022/2554 tal-14 ta' Diċembru 2022, ippubblikat fil-JOUE fis-27 ta' Diċembru 2022, daħal fis-seħħ fis-16 ta' Jannar 2023 u applikabbli mis-17 ta' Jannar 2025. Ebda traspożizzjoni nazzjonali meħtieġa: huwa direttament opponibbli.

📋

Reġistru TIC eżawrjenti huwa meħtieġ (art. 28 §3)

Kull entità finanzjarja trid iżżomm aġġornat u tibgħat annwalment lill-awtoritajiet reġistru komplut tal-kuntratti TIC tagħha: fornitur, natura tas-servizz, kritiċità tal- funzjoni, pajjiż ta' hosting tad-data.

📄

Il-kuntratti tiegħek iridu jkun fihom klawżoli preċiżi (art. 30)

Drittijiet ta' verifika u ta' spezzjoni, garanziji ta' disponibbiltà u ta' integrità tad-data, pjanijiet ta' ħruġ ittestjati, notifika ta' inċident mingħajr dewmien. Dawn il-klawżoli jitilgħu mill- klijent finanzjarju tiegħek lejk jekk int il-fornitur TIC tiegħu.

📧

Il-kwestjonarju due diligence diġà jinsab fil-mailbox tiegħek

Qabel ma tiffirma jew iġġedded kuntratt, bank, assiguratur jew investitur jibgħat kwestjonarju ċibernetiku (governanza, MFA, EDR, kriptazzjoni, sensibilizzazzjoni). Li twieġeb mingħajr prova ddokumentata tfisser titlef il-kuntratt.

Id-deċiżjoni tat-18 ta' Novembru 2025

Il-fornituri cloud tiegħek għadhom kif ġew innominati uffiċjalment "kritiċi"

Fit-18-19 ta' Novembru 2025, l-awtoritajiet Ewropej ta' superviżjoni (EBA, ESMA, EIOPA) ippubblikaw l-ewwel lista uffiċjali tal-fornituri TIC kritiċi skont l-artiklu 32 ta' DORA. Fost l-ismijiet ikkonfermati mill-komunikati uffiċjali: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (u 14-il fornitur ieħor mhux ikkonfermati b'isem fis-sorsi tagħna).

Konsegwenza konkreta: jekk is-servizzi kritiċi tiegħek jiddependu fuq wieħed minn dawn il-fornituri, l-entità finanzjarja klijent tiegħek trid issa tiddokumentah fir-reġistru TIC tagħha - u tista' tistaqsik dwar il-katina tiegħek stess ta' sottokuntrattar.

Sors: komunikati uffiċjali EIOPA u ESMA tat-18-19 ta' Novembru 2025 (eiopa.europa.eu, esma.europa.eu).

Ir-rispons tagħna: DORA-Express

Akkumpanjament strutturat f'5 stadji biex tiddokumenta l-konformità tiegħek - mingħajr ma nwiegħdu dak li la għodda, u lanqas kumpanija, jistgħu jiċċertifikaw minflokok.

1
Stadju 1 - Kwalifikazzjoni

Nidentifikaw l-espożizzjoni reali tiegħek

Int entità finanzjarja suġġetta direttament (waħda mill-21 kategorija ta' l-artiklu 2), jew fornitur TIC immirat indirettament permezz tal-klawżoli kuntrattwali tal-klijenti finanzjarji tiegħek (artiklu 30)? Il-perimetru eżatt jikkondizzjona l-bqija kollu.

2
Stadju 2 - Due diligence

Tweġiba għall-kwestjonarju ċibernetiku tiegħek

Aħna nwieġbu l-kwestjonarju due diligence tal-bank, investitur jew assiguratur tiegħek (governanza, MFA, EDR, kriptazzjoni, sensibilizzazzjoni...) billi nużaw verifika teknika tat-tenant Microsoft 365 tiegħek bħala prova bid-data u verifikabbli.

3
Stadju 3 - Reġistru u kuntratti

Reġistru TIC u klawżoli artiklu 30

Ngħinuk tistruttura r-reġistru tal-kuntratti TIC tiegħek (art. 28 §3) u tivverifika jew tintegra l-klawżoli kuntrattwali minimi u msaħħa tal-artiklu 30 fil-kuntratti tal-fornituri tiegħek.

4
Stadju 4 - Kontinwità u reżiljenza

PRA/PCA profil settorjali Finanzi

Is-Suite PRA/PCA tagħna toffri profil settorjali Finanzi (DORA, PSD2, ACPR) li jkopri r-rekwiżiti ta' testijiet ta' reżiljenza operattiva tal-kapitlu IV ta' DORA, allinjat mal- ISO 22301.

5
Stadju 5 - Preżentazzjoni

Fajl ta' konformità ddokumentat

Konsenja lid-diriġenza, ir-RSSI jew id-DAF tiegħek ta' fajl ikkonsolidat, bil- punti preċiżi x'jiġu deċiżi mill-konsulent legali tiegħek qabel kwalunkwe komunikazzjoni lill-awtoritajiet.

Dak li tirċievi

Konsenji konkreti, ssorsjati, mingħajr wegħda ta' ċertifikazzjoni li ħadd ma jista' jiggarantixxi

📝

Tweġibiet due diligence ċibernetiku

10 mistoqsijiet tip due diligence bank / M&A, iddokumentati u ssorsjati (ILPA DDQ, CSA CAIQ, kwestjonarji ta' assiguraturi ċibernetiċi).

  • Politika ta' sigurtà / referenzjal rikonoxxut
  • MFA, l-inqas privileġġ, kontijiet privileġġati
  • Liċenzja M365, EDR / threat hunting
  • Protokolli antiki, kriptazzjoni tad-diski
  • Programm ta' sensibilizzazzjoni
📄

Karta ta' referenza DORA

Sommarju ssorsjat tar-regolament (UE) 2022/2554.

  • Perimetru: 21 kategorija ta' entitajiet (art. 2)
  • 5 oqsma ta' obbligi
  • Perjodi ta' notifika (4h / 72h / xahar)
  • Konnessjoni ma' NIS2 (lex specialis)
📋

Reġistru TIC (mudell art. 28 §3)

Struttura tar-reġistru eżawrjenti meħtieġ mill-awtoritajiet.

  • Fornitur u natura tas-servizz
  • Kritiċità tal-funzjoni appoġġjata
  • Pajjiż ta' hosting tad-data
  • Format lest għat-trasmissjoni annwali
🔐

Klawżoli kuntrattwali (mudell art. 30)

X'jiġu integrati jew vverifikati fil-kuntratti tal-fornituri TIC tiegħek.

  • Klawżoli minimi (il-kuntratti kollha)
  • Klawżoli msaħħa (funzjonijiet kritiċi)
  • Drittijiet ta' verifika u ta' spezzjoni
  • Pjanijiet ta' ħruġ u estraibbiltà tad-data
🏗

PRA/PCA profil Finanzi

Pjan ta' kontinwità u tkomplija tal-attività, profil settorjali dedikat.

  • Kopertura kapitlu IV DORA (testijiet ta' reżiljenza)
  • Allinjat ISO 22301
  • Profil settorjali DORA / PSD2 / ACPR
  • Mis-Suite PRA/PCA eżistenti tagħna
💾

Fajl ta' konformità ddokumentat

Formati PDF u DOCX, li jikkonsolidaw il-konsenji kollha.

  • Lest għad-diriġenza / RSSI / DAF tiegħek
  • Punti x'jiġu vvalidati mill-avukat tiegħek indikati
  • Bażi għall-iskambji tiegħek mal-ACPR / AMF
  • Editabbli għal aġġornament annwali

Eżempju: il-kwestjonarju due diligence bank

Estratt mill-10 mistoqsijiet li niddokumentaw għalik, bis-sors ta' kull mistoqsija

Tema Mistoqsija Sors
Governanza Il-politika ta' sigurtà tiegħek hija bbażata fuq referenzjal rikonoxxut (NIST, ISO 27001)? ILPA DDQ 2.0
Verifika ta' terzi Twettaq verifika annwali indipendenti u testijiet ta' penetrazzjoni? CSA CAIQ v4
Pjan ta' inċident Jeżisti pjan formali ta' rispons għall-inċidenti, iddokumentat u miżmum? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Għal liema servizzi timponi l-awtentikazzjoni b'ħafna fatturi? Travelers - MFA Supplement
Kontijiet privileġġati L-aċċessi jsegwu l-prinċipju tal-inqas privileġġ, riveduti perjodikament? CSA CAIQ v4 IAM
Posta elettronika Liema liċenzja M365 tuża? Defender / threat hunting avvanzat attiv? vCSO.ai Cyber DD Checklist
Kriptazzjoni Id-diski tat-terminals huma kompletament kriptati? Google VSAQ
Taħriġ Programm ta' sensibilizzazzjoni tas-sigurtà huwa stabbilit għall-kollaboraturi kollha? CSA CAIQ v4 HRS

Testi u referenzjali koperti

Kull konsenja tindika b'mod espliċitu dak li tkopri - u dak li ma tkoprix

DO

DORA (Regolament UE 2022/2554)

Reġistru TIC (art. 28), klawżoli kuntrattwali (art. 30), perjodi ta' notifika (art. 19), referenza għall-fornituri TIC kritiċi nnominati (art. 32).

N2

NIS2 - konnessjoni ma' DORA

DORA huwa lex specialis fir-rigward ta' NIS2 għas-settur finanzjarju: l-entitajiet ikkonċernati japplikaw DORA minflok il-miżuri ekwivalenti ta' NIS2.

ISO

ISO 22301 - kontinwità tan-negozju

Il-profil PRA/PCA Finanzi huwa allinjat mal-ISO 22301, referenzjal ta' ġestjoni tal- kontinwità tan-negozju użat b'kumplement ma' DORA.

RG

RGPD - notifika distinta

In-notifika ta' inċident DORA (ACPR/AMF) hija distinta min-notifika RGPD (CNIL, l-awtorità Franċiża) f'każ ta' ksur ta' data personali: it-tnejn jistgħu jkunu meħtieġa simultanjament.

Akkumpanjament adattat għas-sitwazzjoni tiegħek

Kull fajl DORA huwa differenti skont l-istatus tiegħek - offerta personalizzata f'kull każ

Fornitur TIC

Tipprovdi servizzi lil entità finanzjarja waħda jew aktar

Offerta
skont il-perimetru
  • Tweġiba due diligence ċibernetiku
  • Reġistru TIC min-naħa tal-fornitur
  • Reviżjoni tal-klawżoli artiklu 30
  • Fajl iddokumentat lest biex jintbagħat
Itlob offerta

Segwitu annwali

Aġġornament regolari tal-fajl (obbligi, kuntratti, reġistru)

Offerta
rikorrenti
  • Aġġornament tar-reġistru TIC
  • Reviżjoni annwali tal-klawżoli kuntrattwali
  • Sorveljanza tal-fornituri kritiċi nnominati
  • Appoġġ għad-due diligence tal-klijenti tiegħek
Itlob offerta

Mistoqsijiet frekwenti

Il-kumpanija tiegħi hija entità finanzjarja kkonċernata minn DORA?
L-artiklu 2 ta' DORA jelenka 21 kategorija ta' entitajiet finanzjarji: istituzzjonijiet ta' kreditu u ta' ħlas, kumpaniji ta' investiment, fornituri ta' kripto-assi awtorizzati MiCA, assigurazzjoni u riassigurazzjoni, ġestjoni ta' fondi, aġenziji ta' klassifikazzjoni, u oħrajn. Il-mikrokumpaniji (anqas minn 10 impjegati, fatturat jew bilanċ anqas minn 2 miljun euro) jibbenefikaw minn proporzjonalità fuq ċerti obbligi, imma mhumiex esklużi kompletament. X'jiġi vverifikat każ b'każ ma' konsulenza legali.
Mhux bank, għaliex DORA jikkonċernani xorta waħda?
Jekk tipprovdi servizzi TIC (informatika, cloud, softwer, hosting) lil entità finanzjarja, l-artiklu 30 jimponi fuq il-klijent tiegħek li jinkludik fir-reġistru tiegħu u jimponi fuqek b'mod kuntrattwali klawżoli preċiżi: drittijiet ta' verifika, notifika ta' inċident mingħajr dewmien, pjanijiet ta' ħruġ. Dawn l-obbligi jgħaddu mill-kuntratt tal-klijent tiegħek, mhux minn superviżjoni diretta tal-awtorità - ħlief jekk int stess innominat fornitur TIC kritiku (artiklu 31).
X'inhuma l-perjodi ta' notifika ta' inċident TIC maġġuri?
Artiklu 19: notifika inizjali fi żmien 4 sigħat wara l-klassifikazzjoni bħala inċident maġġuri (massimu 24 siegħa wara l-iskoperta), rapport intermedju fi żmien 72 siegħa, rapport finali fi żmien xahar. Dawn in-notifiki huma distinti minn kwalunkwe notifika RGPD lill-CNIL (l-awtorità Franċiża) f'każ ta' ksur ta' data personali.
X'inhu "fornitur TIC kritiku"?
Dawn huma fornituri nnominati b'mod espliċitu mill-awtoritajiet Ewropej ta' superviżjoni (EBA, ESMA, EIOPA) skont kriterji ta' impatt sistemiku, ta' sostitwibbiltà u ta' dipendenza (artiklu 31). L-ewwel lista uffiċjali, ippubblikata fit-18-19 ta' Novembru 2025, tgħodd 19-il fornitur. Huma suġġetti għal superviżjoni diretta (spezzjonijiet, rappurtar estiż); il-fornituri TIC l-oħra jibqgħu rregolati biss mill-klawżoli kuntrattwali tal-klijenti finanzjarji tagħhom.
DORA jissostitwixxi NIS2 għas-settur tiegħi?
Iva għall-entitajiet finanzjarji fis-sens tal-artiklu 2: DORA jikkostitwixxi lex specialis fir-rigward ta' NIS2 għas-settur finanzjarju. Il-21 kategorija mmirati japplikaw DORA minflok il-miżuri ekwivalenti ta' NIS2 fir-rigward tal-ġestjoni tar-riskji u tan-notifika tal-inċidenti.
Dan is-servizz jikkostitwixxi parir legali?
Le. DORA-Express huwa għodda ta' akkumpanjament dokumentarju, mhux parir legali. Is-suġġettar eżatt tal-organizzazzjoni tiegħek għal DORA u l-konformità legali tal-kuntratti tiegħek iridu jiġu vvalidati minn avukat speċjalizzat qabel kwalunkwe deċiżjoni impenjattiva.

Sorveljanza regolatorja - sorsi uffiċjali

DORA spjegat b'mod sempliċi, mingħajr ġargun legali. Kull punt hawn taħt jirreferi għat-test uffiċjali li jikkonfermah.

Min hu kkonċernat?

DORA japplika għall-atturi finanzjarji Ewropej: banek, assigurazzjonijiet, kumpaniji ta' investiment, pjattaformi tas-suq, ġestjonarji ta' fondi, fornituri ta' ħlas... kif ukoll għall-fornituri informatiċi tagħhom. L-istrutturi żgħar ħafna jibbenefikaw minn regoli mnaqqsa.

sors uffiċjali (EUR-Lex) ↗

Dak li DORA jitolbok konkretament

Ir-regolament ikopri 6 suġġetti ewlenin: il-ġestjoni tar-riskju informatiku, is-sorveljanza tal-fornituri esterni tiegħek, testijiet regolari ta' reżistenza, ir-rappurtar tal-inċidenti gravi, il-qsim ta' informazzjoni dwar it-theddid, u s-sorveljanza tal-akbar fornituri informatiċi.

sors uffiċjali (EIOPA) ↗

Id-dati importanti

Test adottat fl-14 ta' Diċembru 2022, ippubblikat fil-Ġurnal Uffiċjali tal-UE fis-27 ta' Diċembru 2022 (JO L 333). Daħal fis-seħħ fis-16 ta' Jannar 2023. L-obbligi huma verament dovuti mis-17 ta' Jannar 2025.

sors EUR-Lex ↗ · sors ESMA ↗

Il-fornituri informatiċi tiegħek huma sorveljati wkoll

L-akbar fornituri informatiċi (cloud, hosting...) meqjusa "kritiċi" għas-settur finanzjarju issa huma kkontrollati direttament fil-livell Ewropew, b'superviżur ewlieni li jista' jimponi miżuri fuqhom.

sors uffiċjali (EIOPA) ↗

Rappurtar ta' inċident finalment armonizzat

Qabel DORA, kull pajjiż tal-UE kellu r-regoli tiegħu stess biex jiddikjara inċident informatiku gravi. Issa, proċedura Ewropea unika tapplika: l-inċidenti maġġuri jiġu nnotifikati direttament lill-awtoritajiet kompetenti.

sors EUR-Lex ↗

U s-sanzjonijiet?

It-test jipprevedi li l-awtoritajiet jippubblikaw is-sanzjonijiet amministrattivi li jimponu. L-ammonti preċiżi tal-multi mhumiex stabbilizzati fis-sorsi kkonsultati sa llum - x'jiġi kkonfermat mal-kjarifiki uffiċjali.

sors EUR-Lex (kunsiderazzjoni 97) ↗

DORA: min hu verament ikkonċernat?

Qed tisma' bihom dwar DORA mingħajr ma taf jekk japplikax għalik? Hawn, spjegat b'mod sempliċi, il-kamp ta' applikazzjoni uffiċjali tar-regolament, mifhum f'2 minuti, bit-testi li jipprovawh.

Ir-regolament Ewropew 2022/2554 (Artikolu 2) ikopri 21 kategorija differenti ta' impriżi finanzjarji, li minnhom 12 huma sorveljati mill-ESMA. Din mhijiex kwistjoni riżervata biss għall-banek il-kbar: mis-17 ta' Jannar 2025, kważi s-settur finanzjarju Ewropew kollu huwa kkonċernat, b'livelli differenti ta' rekwiżiti skont id-daqs tal-istruttura. sors uffiċjali (ESMA) ↗

🏦

Banek u ħlas

Istituzzjonijiet ta' kreditu (banek), istituzzjonijiet ta' ħlas, istituzzjonijiet ta' flus elettroniċi, fornituri ta' servizzi ta' informazzjoni dwar il-kontijiet.

  • Kull bank kummerċjali jew kooperattiv
  • Fintechs ta' ħlas awtorizzati
  • Neo-banek u portafolji elettroniċi
📈

Swieq finanzjarji u investiment

Kumpaniji ta' investiment, pjattaformi ta' negozjar, depożitorji ċentrali ta' titoli, kontropartijiet ċentrali, repożitorji ċentrali, aġenziji ta' klassifikazzjoni, ġestjonarji ta' fondi alternattivi, kumpaniji ta' ġestjoni.

  • Kumpaniji tal-borża, brokers
  • Ġestjonarji ta' assi u fondi
  • Aġenziji ta' klassifikazzjoni ta' kreditu
🛡

Assigurazzjoni u pensjoni

Impriżi ta' assigurazzjoni u riassigurazzjoni, intermedjarji tal-assigurazzjoni (minbarra l-mikrokumpaniji), istituzzjonijiet għall-pensjonijiet tax-xogħol b'aktar minn 15-il membru.

  • Assiguraturi u mutwi
  • Sensara tal-assigurazzjoni (skont id-daqs)
  • Fondi tal-pensjoni tax-xogħol
🪙

Atturi diġitali ġodda

Fornituri ta' servizzi dwar kripto-assi, pjattaformi ta' finanzjament kollettiv, repożitorji ta' titolizzazzjoni: il-finanza diġitali wkoll taqa' fil-kamp ta' applikazzjoni.

  • Pjattaformi ta' skambju kripto awtorizzati
  • Pjattaformi ta' crowdfunding finanzjarju
💻

Il-fornituri informatiċi tiegħek

Il-fornituri TIC (cloud, hosting, softwer kritiku) li jħaddmu dawn l-impriżi jaqgħu wkoll taħt ir-radar. Dawk l-aktar "kritiċi" għas-settur kollu huma sorveljati direttament fil-livell Ewropew.

  • Fornituri cloud użati minn bank
  • Pubblikaturi ta' softwer bankarju kritiku

Mhux kulħadd għandu l-istess obbligi

DORA japplika prinċipju ta' proporzjonalità: iktar ma struttura tkun żgħira, inqas ikunu tqal l-obbligi tagħha. Xi strutturi huma anki esklużi espliċitament.

Il-mikrokumpaniji għandhom regoli mnaqqsa

Mikrokumpanija hija definita uffiċjalment bħala struttura ta' anqas minn 10 impjegati li l-fatturat jew il-bilanċ annwali tagħha ma jaqbiżx 2 miljun euro. Dawn l-istrutturi finanzjarji żgħar ħafna jaħarbu mill-obbligi ta' governanza l-aktar tqal tar-regolament.

sors uffiċjali (EUR-Lex, definizzjoni tal-UE) ↗ · sors EUR-Lex (regolament DORA) ↗

Strutturi żgħar ta' investiment jew pensjoni

Il-kumpaniji ta' investiment żgħar "mhux interkonnessi" u l-istituzzjonijiet żgħar għall-pensjonijiet tax-xogħol jibbenefikaw minn qafas simplifikat ta' ġestjoni tar-riskju informatiku, dettaljat minn regolament delegat tal-Kummissjoni Ewropea.

sors EUR-Lex (kunsiderazzjoni 42) ↗

L-iskemi tal-pensjoni żgħar ħafna: barra l-kamp

Istituzzjoni għall-pensjonijiet tax-xogħol li l-iskema jew l-iskemi ġestiti tagħha jgħoddu total ta' 15-il membru jew inqas ma taqax fil-kamp ta' applikazzjoni tar-regolament.

sors EUR-Lex (Artikolu 2) ↗

Xi każijiet partikolari esklużi

Barra l-kamp ta' applikazzjoni hemm ukoll: l-uffiċċji ta' trasferiment postali koperti mid-direttiva dwar l-istituzzjonijiet ta' kreditu, ċerti ġestjonarji ta' fondi jew assiguraturi li jibbenefikaw minn eżenzjonijiet settorjali, kif ukoll l-intermedjarji tal-assigurazzjoni li huma stess mikrokumpaniji jew SMEs.

sors EUR-Lex (Artikolu 2) ↗

Fi kliem sempliċi: jekk il-kumpanija tiegħek hija entità finanzjarja Ewropea, jew jekk int wieħed mill-fornituri informatiċi tagħha, id-domanda m'għadhiex "jekk jien ikkonċernat" imma "b'liema livell ta' rekwiżit". It-test jispeċifika li kull struttura trid tadatta l-mezzi informatiċi tagħha għad-daqs, il-profil ta' riskju u l-kumplessità tal-attivitajiet tagħha. sors EUR-Lex (kunsiderazzjoni 36) ↗

Il-kalendarju ta' DORA, ċar u tond

DORA mhijiex "data" waħda, huma diversi tappi li ġejjin waħda wara l-oħra minn tmiem l-2022. Hawn, bl-ordni, x'diġà ġara u x'għadu għaddej - b', għal kull tappa, it-test uffiċjali li jipprovah.

Diġà obbligatorju llum

  • Ir-regolament DORA japplika bis-sħiħ mis-17 ta' Jannar 2025.
  • Ir-regoli ta' ġestjoni tar-riskju informatiku (l-1 lott ta' standards tekniċi) huma fis-seħħ.
  • Ir-"reġistru ta' informazzjoni" (l-inventarju tal-fornituri TIC tiegħek) huwa obbligu attiv.
  • In-notifika tal-inċidenti informatiċi maġġuri diġà ssegwi l-proċedura ta' DORA.

Għadu qed jiġi ffinalizzat

  • Il-lista uffiċjali tal-fornituri informatiċi meqjusa "kritiċi" għall-Ewropa kollha (proċess mibdi lejn tmiem l-2024, għadu qed jiġi rfinat mill-awtoritajiet).
  • Ċerti standards tekniċi (fosthom is-sottokuntrattar) ġew mibgħuta lura mill-awtoritajiet Ewropej għal korrezzjoni u għadhom mhumiex stabbilizzati.
  • Il-bilanċi regolari tal-awtoritajiet Ewropej (rapporti ta' progress, esperjenzi miksuba) ikomplu tal-inqas sal-2026.
1
14 ta' Diċembru 2022

It-test jiġi adottat

Il-Parlament Ewropew u l-Kunsill jadottaw ir-regolament (UE) 2022/2554. sors EUR-Lex ↗

2
27 ta' Diċembru 2022

Pubblikazzjoni uffiċjali

It-test jiġi ppubblikat fil-Ġurnal Uffiċjali tal-Unjoni Ewropea (JO L 333). sors EUR-Lex ↗

3
16 ta' Jannar 2023

Dħul fis-seħħ

Ir-regolament jeżisti legalment, iżda l-applikazzjoni effettiva tiegħu fuq il-kumpaniji għadha differita b'sentejn - iż-żmien meħtieġ biex jitħejjew l-istandards tekniċi u r-reġistri. sors ESMA ↗

4
Lulju 2023 - Jannar 2024

Konsultazzjonijiet pubbliċi

It-tliet awtoritajiet Ewropej ta' sorveljanza finanzjarja (banek, assigurazzjoni, swieq) jorganizzaw żewġ smigħ pubbliċi biex jiffinalizzaw ir-regoli prattiċi ta' applikazzjoni. sors ESMA ↗

5
25 ta' Ġunju 2024

L-1 lott ta' standards tekniċi ppubblikat

L-ewwel serje ta' regoli preċiżi dwar il-ġestjoni tar-riskju informatiku (kif tiġi mmappjata, protetta, individwata, u indirizzata t-theddida), adottata mill-Kummissjoni fit-13 ta' Marzu 2024. sors EUR-Lex (2024/1774) ↗

6
17 ta' Lulju 2024

It-2 lott ta' standards tekniċi

It-tieni serje ta' regoli ta' applikazzjoni (b'mod partikolari dwar is-sottokuntrattar informatiku u s-sorveljanza tal-fornituri). sors ESMA ↗

7
2 ta' Diċembru 2024

Mudell uffiċjali tar-"reġistru ta' informazzjoni"

Il-Kummissjoni tippubblika l-mudell tekniku (formoli) li kull kumpanija kkonċernata trid tuża biex iżżomm aġġornat l-inventarju tal-fornituri informatiċi tagħha. Dħul fis-seħħ fit-22 ta' Diċembru 2024. sors EUR-Lex (2024/2956) ↗

17 ta' Jannar 2025 - DATA EWLENIJA

DORA japplika bis-sħiħ

Minn din id-data, l-entitajiet finanzjarji kollha kkonċernati (u l-fornituri informatiċi strateġiċi tagħhom) iridu jkunu konformi realment, mhux biss "fuq il-karta". sors ESMA ↗ · sors EIOPA ↗

8
30 ta' April 2025

L-ewwel ġbir tar-reġistri

L-awtoritajiet nazzjonali ta' sorveljanza kellhom jgħaddu lill-awtoritajiet Ewropej l-ewwel reġistri ta' informazzjoni riċevuti mingħand il-kumpaniji suġġetti. sors ESMA ↗

Novembru 2024 - Mejju 2025 (għaddej)

Ħatra tal-fornituri "kritiċi"

L-awtoritajiet Ewropej qed jibnu, pass wara pass, il-lista tal-fornituri informatiċi (cloud, hosting...) meqjusa daqstant importanti għas-settur finanzjarju kollu li se jiġu sorveljati direttament fil-livell Ewropew. Il-proċess (ġbir ta' informazzjoni, deċiżjonijiet, rapport ta' progress) dam minn Novembru 2024 sa Mejju 2025; id-data eżatta tal-ewwel ħatra uffiċjali mhijiex stabbilizzata fis-sorsi kkonsultati sa llum - x'jiġi kkonfermat mal-pubblikazzjonijiet. sors ESMA ↗

Diċembru 2025 - Ġunju 2026 u lil hinn

Bilanċi regolari għaddejjin

L-awtoritajiet Ewropej ikomplu jippubblikaw rapporti ta' progress (esperjenzi miksuba dwar l-inċidenti maġġuri, aġġustamenti tar-regoli tas-sottokuntrattar). DORA hija proġett ħaj, mhux test iffissat. sors ESMA ↗

Kalendarju stabbilit abbażi ta' sorsi uffiċjali (EUR-Lex, ESMA, EIOPA) ikkonsultati fis-17 ta' Lulju 2026. Ċerti dati (ħatra definittiva tal-fornituri kritiċi, ammonti ta' sanzjonijiet) għadhom qed jiġu stabbilizzati mill-awtoritajiet - se naġġornawhom hekk kif jiġu ppubblikati.

Xi mistoqsijiet oħra ta' amministratur

7 mistoqsijiet aktar tekniċi, spjegati b'mod sempliċi: kull waħda ssorsjata fuq it-test uffiċjali li jikkonfermaha.

Irrid norganizza test ta' intrużjoni "f'kundizzjonijiet reali" (TLPT)?
Mhux bilfors. DORA tipprevedi livell avvanzat ta' ttestjar imsejjaħ TLPT (test ta' intrużjoni mmexxi mit-theddida): simulazzjoni ta' attakk reali mmexxija minn tester speċjalizzati. Ir-regolament jirriżerva dan l-obbligu għall-entitajiet finanzjarji l-aktar importanti u jeżenta espliċitament il-mikrokumpaniji (anqas minn 10 impjegati). Standard tekniku Ewropew ippubblikat fl-2025 jispeċifika min hu kkonċernat u jimponi li tester estern jintervjeni tal-inqas darba kull tliet ċikli ta' ttestjar.

sors EUR-Lex (kunsiderazzjonijiet 43, 56, 61) ↗ · sors ESMA (regolament delegat (UE) 2025/1190) ↗

Min jivverifika konkretament li l-kumpanija tiegħi tapplika DORA?
Mhux pulizija diġitali ġdida: DORA tibbaża fuq l-awtoritajiet ta' sorveljanza li diġà jeżistu għal kull settur finanzjarju (banek, assigurazzjoni, swieq, ħlas...). Kull Stat Membru jaħtar awtorità waħda jew aktar "awtoritajiet kompetenti" fost ir-regolaturi settorjali abitwali tiegħu, li japplikaw DORA flimkien mal-missjonijiet storiċi tagħhom.

sors EUR-Lex (kunsiderazzjoni 37) ↗

X'inhu eżatt ir-"reġistru" li rrid inżomm dwar il-fornituri informatiċi tiegħi?
Hija skeda ta' identità tal-kuntratti informatiċi kollha tiegħek: min hu l-fornitur (cloud, softwer, hosting...), liema servizz jipprovdi, jekk dan is-servizz huwiex "kritiku jew importanti" għall-attività tiegħek, u fejn huma ospitati d-dejta. Mhux sempliċi inventarju IT intern: il-format eżatt huwa impost minn test Ewropew li jistabbilixxi mudelli preċiżi li jridu jiġu rispettati.

sors EUR-Lex (kunsiderazzjoni 65) ↗ · sors ESMA (regolament ta' implimentazzjoni (UE) 2024/2956) ↗

Irrid nibgħat dan ir-reġistru lil xi awtorità, u sa meta?
Iva: l-awtoritajiet ta' sorveljanza jiġbru dawn ir-reġistri biex jgħadduhom lill-awtoritajiet Ewropej. L-ewwel ġbir kbir sar fir-rebbiegħa tal-2025 (30 ta' April 2025). Iċċekkja kull sena l-kalendarju stabbilit mill-awtorità superviżorja tiegħek, il-frekwenza eżatta tal-aġġornament tiddependi mis-settur tiegħek.

sors ESMA ↗

Il-kumpanija tiegħi hija żgħira, verament għandi l-istess obbligi ta' bank kbir?
Le, DORA tipprevedi prinċipju ta' proporzjonalità. Jekk int mikrokumpanija (anqas minn 10 impjegati, fatturat jew bilanċ anqas minn 2 miljun euro), m'intix obbligat taħtar responsabbli dedikat għas-sorveljanza tal-fornituri tiegħek, tista' tadatta t-testijiet tiegħek għall-mezzi reali tiegħek, int eżentat mit-test avvanzat TLPT, u tista' tibbaża fuq verifiki indipendenti mmutwalizzati minflok tivverifika int stess kull fornitur.

sors EUR-Lex (kunsiderazzjoni 43) ↗

Jeżistu diġà testi ta' applikazzjoni dettaljati li l-fornitur IT tiegħi għandu jkun jaf bihom?
Iva, DORA mhijiex biss test ta' prinċipji: diversi standards tekniċi dettaljati diġà ġew ippubblikati biex jispeċifikaw kif tiġi applikata konkretament, pereżempju dwar it-testijiet ta' reżistenza (regolament delegat (UE) 2025/1190) jew dwar il-format tar-reġistru tal-fornituri (regolament ta' implimentazzjoni (UE) 2024/2956). Huma dawn it-testi li fornitur informatiku serju għandu jkun jaf bihom biex jassistik b'mod korrett.

sors ESMA ↗

Jekk wieħed mill-fornituri informatiċi "kritiċi" tiegħi ma jirrispettax ir-regoli, min jista' jissankzjonah?
Għall-fornituri informatiċi l-kbar meqjusa "kritiċi" fil-livell Ewropew, "superviżur ewlieni" Ewropew jista' jimponilhom direttament penali ta' kuljum jekk ma jikkonformawx mar-rakkomandazzjonijiet tiegħu: setgħa ta' sanzjoni li taqbeż il-fruntieri nazzjonali. Għall-entitajiet finanzjarji klassiċi (int, jekk int waħda minnhom), is-sanzjonijiet jibqgħu definiti u imposti mill-awtoritajiet nazzjonali kompetenti abitwali tiegħek.

sors EUR-Lex (kunsiderazzjoni 80) ↗

Dawn it-tweġibiet jispjegaw it-test uffiċjali ta' DORA b'lingwaġġ sempliċi: ma jissostitwixxux parir legali. Dejjem ivverifika s-sitwazzjoni preċiża tiegħek ma' konsulent speċjalizzat.

Is-sanzjonijiet ta' DORA, ċar u tond

"DORA tipprevedi multi" spiss tissemma' fid-diskorsi kummerċjali. Dak li t-test uffiċjali jgħid realment, iswed fuq l-abjad: żewġ reġimi distinti, b'ċifra Ewropea waħda armonizzata - u l-ebda skala unika għal kulħadd.

Int entità finanzjarja (bank, assigurazzjoni, kumpanija ta' ġestjoni...)

DORA ma tistabbilixxi l-ebda ammont jew perċentwal ta' fatturat. It-test jirreferi espliċitament lil kull Stat Membru biex jistabbilixxi r-regoli ta' sanzjoni tiegħu stess (artikolu 50, §3: "Member States shall lay down rules establishing appropriate administrative penalties..."). Fi Franza, huma l-awtoritajiet abitwali tiegħek - l-ACPR għall-banek/l-assigurazzjoni, l-AMF għas-swieq - li japplikaw l-iskala nazzjonali tagħhom stess, mhux skala unika u Ewropea ta' DORA.

Dak li r-regolament jimponi, min-naħa l-oħra: tipi ta' miżuri li kull pajjiż irid tal-inqas jipprevedi (lista hawn taħt) - u jħalli lid-dritt nazzjonali jistabbilixxi l-ammonti eżatti.

Int fornitur informatiku maħtur "kritiku" (cloud, hosting...)

Hawnhekk, DORA tistabbilixxi ċifra preċiża u armonizzata għall-Ewropa kollha: penali li tista' tilħaq sa 1 % tal-fatturat dinji ta' kuljum medju, għal kull jum ta' dewmien, għal massimu ta' 6 xhur (artikolu 35, §7-8). Din mhijiex sanzjoni immedjata: tista' tiġi skattata biss wara tal-inqas 30 jum kalendarju ta' nuqqas ta' konformità kkonstatat mill-awtorità.

Din il-penali tikkonċerna biss il-fornituri kbar maħtura uffiċjalment "kritiċi" mill-UE - mhux il-kumpaniji klijenti nfushom li jużawhom.

L-uniku ċifra uffiċjali tar-regolament DORA kollu

1 % tal-fatturat dinji ta' kuljum medju, kuljum, għal massimu ta' 6 xhur

Din hija l-penali li jista' jimponi l-"Lead Overseer" - waħda mit-tliet awtoritajiet Ewropej ta' sorveljanza finanzjarja (EBA, ESMA jew EIOPA, maħtura skont il-fornitur) - fuq fornitur informatiku kritiku li jirrifjuta li jikkonforma ruħu wara terminu ta' tal-inqas 30 jum. Il-flus jitħallsu lill-baġit ġenerali tal-Unjoni Ewropea, u kull penali imposta għandha bħala prinċipju tiġi ppubblikata mil-Lead Overseer.

Sors: Regolament (UE) 2022/2554, artikolu 35, paragrafi 6 sa 10 - test uffiċjali EUR-Lex ↗

Dak li l-awtorità tiegħek tista' tiddeċiedi (entitajiet finanzjarji)

Ħames tipi ta' miżuri li kull Stat Membru jrid tal-inqas jipprevedi fid-dritt nazzjonali tiegħu - artikolu 50, §4 ta' DORA.

1

Ordni ta' waqfien

L-obbligu tal-kumpanija li twaqqaf immedjatament il-prattika mhux konformi u li ma terġax tibda' biha mill-ġdid.

2

Waqfien temporanju jew definittiv

Il-projbizzjoni ta' prattika jew imġieba meqjusa kontra r-regolament, b'mod temporanju jew permanenti.

3

Miżura ta' natura pekunjarja

Kull miżura, inkluża finanzjarja, biex terġa' ġġib lill-kumpanija fil-konformità - ammont stabbilit mid-dritt nazzjonali ta' kull pajjiż.

4

Talba għal dejta tat-traffiku

It-talba lil operatur tat-telekomunikazzjoni għal reġistri eżistenti, f'każ ta' suspett raġonevoli ta' ksur.

5

Pubblikazzjoni tal-isem

Il-pubblikazzjoni ta' avviż li jindika l-identità tal-kumpanija u n-natura tan-nuqqas ("name and shame").

Biex tikkalibra l-livell eżatt tas-sanzjoni, l-artikolu 51§2 ta' DORA jitlob lill-awtorità biex tqis b'mod partikolari: il-gravità u t-tul tan-nuqqas, il-livell ta' responsabbiltà, is-solidità finanzjarja tal-kumpanija, il-profitti miksuba jew it-telf evitat, il-ħsara kkawżata lil terzi, il-livell ta' kooperazzjoni u l-preċedenti.

Analiżi bbażata fuq il-qari sħiħ tal-artikoli 35 u 50 sa 53 tar-regolament (UE) 2022/2554, test uffiċjali ppubblikat fil-Ġurnal Uffiċjali tal-UE (L 333, 27/12/2022), ikkonsultat fuq EUR-Lex fis- 17 ta' Lulju 2026. L-ebda ammont ċifrat ta' sanzjoni ma jeżisti fit-test għall-entitajiet finanzjarji (referenza lid-dritt nazzjonali ta' kull Stat Membru) - allura ma ninvintawh xejn. L-ebda penali skont l-artikolu 35 mhija rreġistrata pubblikament sa llum fis-sorsi tagħna; DORA hija applikabbli bis-sħiħ biss mis-17 ta' Jannar 2025.

Lest biex tiddokumenta l-konformità DORA tiegħek?

Ikkuntattjana biex tirċievi offerta personalizzata skont l-istatus tiegħek (entità finanzjarja jew fornitur TIC).

Ibda d-dijanjożi bla ħlas tiegħi

Bla ħlas: l-iskor tiegħek + id-diskrepanzi tiegħek. Ir-rapport dettaljat u ċ-ċertifikazzjoni: 499 € nett, biss jekk tiddeċiedi hekk.

contact@syaga.eu
DORA-Express huwa għodda ta' akkumpanjament dokumentarju u ma jikkostitwixxix parir legali. Is-suġġettar tal-organizzazzjoni tiegħek għal DORA u l-validità legali tal-kuntratti u r-reġistri tiegħek iridu jiġu kkonfermati minn avukat speċjalizzat.