Regulamentul european privind reziliența operațională digitală a sectorului financiar (DORA) impune entităților financiare - și, prin ricoșeu, prestatorilor lor TIC - un registru exhaustiv al contractelor, clauze contractuale precise și dovezi de audit datate. SYAGA DORA-Express vă ajută să răspundeți acestor cerințe fără improvizație, indiferent dacă sunteți entitate financiară sau prestator.
DORA este un regulament, nu o directivă: se aplică direct în toate statele membre, fără a fi nevoie de o lege națională de transpunere.
Regulamentul (UE) 2022/2554 din 14 decembrie 2022, publicat în JOUE la 27 decembrie 2022, intrat în vigoare la 16 ianuarie 2023 și aplicabil din 17 ianuarie 2025. Nicio transpunere națională necesară: este direct opozabil.
Fiecare entitate financiară trebuie să țină la zi și să transmită anual autorităților un registru complet al contractelor sale TIC: prestator, natura serviciului, criticitatea funcției, țara de găzduire a datelor.
Drepturi de audit și de inspecție, garanții de disponibilitate și integritate a datelor, planuri de ieșire testate, notificare de incident fără întârziere. Aceste clauze urcă de la clientul dumneavoastră financiar către dumneavoastră, dacă sunteți prestatorul său TIC.
Înainte de a semna sau de a reînnoi un contract, o bancă, un asigurător sau un investitor trimite un chestionar cyber (guvernanță, MFA, EDR, criptare, conștientizare). A răspunde fără dovadă documentată duce la pierderea contractului.
La 18-19 noiembrie 2025, autoritățile europene de supraveghere (EBA, ESMA, EIOPA) au publicat prima listă oficială a prestatorilor TIC critici în temeiul articolului 32 din DORA. Printre numele confirmate de comunicatele oficiale: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (și alți 14 prestatori neconfirmați nominal în sursele noastre).
Consecință concretă: dacă serviciile dumneavoastră critice se bazează pe unul dintre acești prestatori, entitatea dumneavoastră financiară client trebuie de acum să documenteze acest lucru în registrul său TIC - și vă poate întreba despre propriul dumneavoastră lanț de subcontractare.
Sursă: comunicatele oficiale EIOPA și ESMA din 18-19 noiembrie 2025 (eiopa.europa.eu, esma.europa.eu).
Un însoțire structurată în 5 etape pentru a documenta conformitatea dumneavoastră - fără a promite ceea ce nici un instrument, nici o firmă, nu poate certifica în locul dumneavoastră.
Sunteți o entitate financiară direct supusă (una dintre cele 21 de categorii ale articolului 2), sau un prestator TIC vizat indirect prin clauzele contractuale ale clienților dumneavoastră financiari (articolul 30)? Perimetrul exact condiționează tot restul.
Răspundem la chestionarul dumneavoastră de due diligence bancă, investitor sau asigurător (guvernanță, MFA, EDR, criptare, conștientizare...) bazându-ne pe un audit tehnic al tenantului dumneavoastră Microsoft 365 ca dovadă datată și verificabilă.
Vă ajutăm să structurați registrul contractelor dumneavoastră TIC (art. 28 §3) și să verificați sau integrați clauzele contractuale minime și consolidate ale articolului 30 în contractele cu prestatorii dumneavoastră.
PRA/PCA Suite-ul nostru propune un profil sectorial Finanțe (DORA, PSD2, ACPR) care acoperă cerințele de teste de reziliență operațională din capitolul IV al DORA, aliniat la ISO 22301.
Predarea către conducerea dumneavoastră, responsabilul dumneavoastră cu securitatea sau directorul financiar a unui dosar consolidat, cu punctele precise de tranșat de consilierul dumneavoastră juridic înainte de orice comunicare către autorități.
Livrabile concrete, cu surse, fără promisiunea unei certificări pe care nimeni nu o poate garanta
10 întrebări tip due diligence bancă / M&A, documentate și cu surse (ILPA DDQ, CSA CAIQ, chestionare asigurători cyber).
Sinteză cu surse a regulamentului (UE) 2022/2554.
Structura registrului exhaustiv cerut de autorități.
De integrat sau verificat în contractele dumneavoastră cu prestatorii TIC.
Plan de continuitate și redresare a activității, profil sectorial dedicat.
Formate PDF și DOCX, consolidând ansamblul livrabilelor.
Extras din cele 10 întrebări pe care le documentăm pentru dumneavoastră, cu sursa fiecărei întrebări
| Temă | Întrebare | Sursă |
|---|---|---|
| Guvernanță | Politica dumneavoastră de securitate se bazează pe un referențial recunoscut (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Audit terți | Realizați un audit anual independent și teste de penetrare? | CSA CAIQ v4 |
| Plan incident | Există un plan formal de răspuns la incident, documentat și menținut? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Pentru ce servicii impuneți autentificarea multifactor? | Travelers - MFA Supplement |
| Conturi cu privilegii | Accesurile respectă principiul minimului privilegiu, revizuit periodic? | CSA CAIQ v4 IAM |
| Mesagerie | Ce licență M365 utilizați? Defender / threat hunting avansat activ? | vCSO.ai Cyber DD Checklist |
| Criptare | Discurile terminalelor sunt integral criptate? | Google VSAQ |
| Formare | Este stabilit un program de conștientizare a securității pentru toți angajații? | CSA CAIQ v4 HRS |
Fiecare livrabil indică explicit ce acoperă - și ce nu acoperă
Registru TIC (art. 28), clauze contractuale (art. 30), termene de notificare (art. 19), referință la prestatorii TIC critici desemnați (art. 32).
DORA este o lex specialis în raport cu NIS2 pentru sectorul financiar: entitățile vizate aplică DORA în locul măsurilor NIS2 echivalente.
Profilul PRA/PCA Finanțe se aliniază la ISO 22301, referențial de management al continuității activității utilizat complementar cu DORA.
Notificarea de incident DORA (ACPR/AMF) este distinctă de notificarea RGPD (CNIL, autoritate franceză) în caz de încălcare a datelor cu caracter personal: ambele pot fi necesare simultan.
Fiecare dosar DORA este diferit în funcție de statutul dumneavoastră - ofertă personalizată în toate cazurile
Furnizați servicii unei sau mai multor entități financiare
Sunteți supus direct DORA (una dintre cele 21 de categorii, art. 2)
Actualizare regulată a dosarului (obligații, contracte, registru)
DORA explicat simplu, fără jargon juridic. Fiecare punct de mai jos trimite către textul oficial care îl confirmă.
DORA se aplică actorilor financiari europeni: bănci, asigurări, societăți de investiții, platforme de piață, administratori de fonduri, prestatori de plăți... precum și prestatorilor lor informatici. Structurile foarte mici beneficiază de reguli ușurate.
Regulamentul acoperă 6 mari subiecte: gestionarea riscului informatic, supravegherea prestatorilor dumneavoastră externi, teste regulate de rezistență, raportarea incidentelor grave, partajarea informațiilor despre amenințări, și supravegherea celor mai mari prestatori informatici.
Text adoptat la 14 decembrie 2022, publicat în Jurnalul Oficial al UE la 27 decembrie 2022 (JO L 333). Intrare în vigoare la 16 ianuarie 2023. Obligațiile sunt cu adevărat datorate din 17 ianuarie 2025.
Cei mai mari prestatori informatici (cloud, găzduire...) considerați „critici” pentru sectorul financiar sunt de acum controlați direct la nivel european, cu un supraveghetor principal care le poate impune măsuri.
Înainte de DORA, fiecare țară din UE avea propriile reguli pentru a declara un incident informatic grav. De acum, se aplică o procedură europeană unică: incidentele majore sunt notificate direct autorităților competente.
Textul prevede că autoritățile publică sancțiunile administrative pe care le pronunță. Sumele precise ale amenzilor nu sunt stabilizate în sursele consultate până în prezent - de confirmat pe măsura precizărilor oficiale.
Auziți vorbindu-se despre DORA fără să știți dacă vă privește? Iată, explicat simplu, perimetrul oficial al regulamentului, înțeles în 2 minute, cu textele care îl dovedesc.
Regulamentul european 2022/2554 (Articolul 2) vizează 21 de categorii diferite de întreprinderi financiare, dintre care 12 sunt supravegheate de ESMA. Nu este o chestiune rezervată marilor bănci: din 17 ianuarie 2025, aproape întregul sector financiar european este vizat, la niveluri de exigență diferite în funcție de mărimea structurii. sursă oficială (ESMA) ↗
Instituții de credit (bănci), instituții de plată, instituții emitente de monedă electronică, prestatori de servicii de informare cu privire la conturi.
Firme de investiții, platforme de tranzacționare, depozitari centrali de titluri, contrapărți centrale, registre centrale, agenții de rating, administratori de fonduri alternative, societăți de administrare.
Întreprinderi de asigurare și reasigurare, intermediari de asigurări (cu excepția microîntreprinderilor), instituții pentru pensii ocupaționale cu peste 15 membri.
Prestatori de servicii pentru cripto-active, platforme de finanțare participativă, registre de securitizare: finanța digitală intră și ea în perimetru.
Prestatorii TIC (cloud, găzduire, software critic) care fac să funcționeze aceste întreprinderi intră și ei în radar. Cei mai „critici” pentru întregul sector sunt supravegheați direct la nivel european.
DORA aplică un principiu de proporționalitate: cu cât o structură este mai mică, cu atât obligațiile sale sunt mai ușoare. Unele structuri sunt chiar excluse explicit din domeniul de aplicare.
O microîntreprindere se definește oficial ca o structură cu mai puțin de 10 angajați, a cărei cifră de afaceri sau bilanț anual nu depășește 2 milioane de euro. Aceste structuri financiare foarte mici sunt scutite de cele mai grele obligații de guvernanță ale regulamentului.
sursă oficială (EUR-Lex, definiție UE) ↗ · sursă EUR-Lex (regulamentul DORA) ↗
Firmele mici de investiții „neinterconectate” și instituțiile mici pentru pensii ocupaționale beneficiază de un cadru simplificat de gestionare a riscului informatic, detaliat printr-un regulament delegat al Comisiei Europene.
O instituție pentru pensii ocupaționale ale cărei regim(uri) administrate numără în total 15 membri sau mai puțin nu intră în perimetrul regulamentului.
Sunt de asemenea în afara domeniului: oficiile de virament poștal vizate de directiva privind instituțiile de credit, anumiți administratori de fonduri sau asigurători care beneficiază de exceptări sectoriale, precum și intermediarii de asigurări care sunt ei înșiși microîntreprinderi sau IMM-uri.
Pe scurt: dacă întreprinderea dumneavoastră este o entitate financiară europeană, sau dacă sunteți unul dintre prestatorii ei informatici, întrebarea nu mai este „sunt vizat” ci „la ce nivel de exigență”. Textul precizează că fiecare structură trebuie să își adapteze mijloacele informatice la mărimea sa, profilul său de risc și complexitatea activităților sale. sursă EUR-Lex (considerentul 36) ↗
DORA nu este „o” dată, ci mai multe etape care se succed din 2022. Iată, în ordine, ce s-a întâmplat deja și ce este încă în curs - cu, pentru fiecare etapă, textul oficial care o dovedește.
Parlamentul European și Consiliul adoptă regulamentul (UE) 2022/2554. sursă EUR-Lex ↗
Textul este publicat în Jurnalul Oficial al Uniunii Europene (JO L 333). sursă EUR-Lex ↗
Regulamentul există din punct de vedere juridic, dar aplicarea sa efectivă pentru întreprinderi este încă amânată cu doi ani - timpul necesar pentru pregătirea standardelor tehnice și a registrelor. sursă ESMA ↗
Cele trei autorități europene de supraveghere financiară (bancă, asigurări, piețe) organizează două audieri publice pentru a finaliza regulile practice de aplicare. sursă ESMA ↗
Prima serie de reguli precise privind gestionarea riscului informatic (cum să cartografiezi, protejezi, detectezi, reacționezi), adoptată de Comisie la 13 martie 2024. sursă EUR-Lex (2024/1774) ↗
A doua serie de reguli de aplicare (în special privind subcontractarea informatică și supravegherea prestatorilor). sursă ESMA ↗
Comisia publică modelul tehnic (formularele) pe care fiecare întreprindere vizată trebuie să îl folosească pentru a ține la zi inventarul prestatorilor săi informatici. Intrare în vigoare la 22 decembrie 2024. sursă EUR-Lex (2024/2956) ↗
Din această dată, toate entitățile financiare vizate (și prestatorii lor informatici strategici) trebuie să fie în conformitate reală, nu doar „pe hârtie”. sursă ESMA ↗ · sursă EIOPA ↗
Autoritățile naționale de supraveghere trebuiau să transmită autorităților europene primele registre de informații primite de la întreprinderile vizate. sursă ESMA ↗
Autoritățile europene construiesc, etapă cu etapă, lista prestatorilor informatici (cloud, găzduire...) considerați atât de importanți pentru întregul sector financiar încât vor fi supravegheați direct la nivel european. Procesul (colectarea de informații, decizii, raport de etapă) s-a desfășurat din noiembrie 2024 până în mai 2025; data exactă a primei desemnări oficiale nu este stabilizată în sursele consultate până în prezent - de confirmat pe măsura publicațiilor. sursă ESMA ↗
Autoritățile europene continuă să publice rapoarte de etapă (retururi de experiență privind incidentele majore, ajustări ale regulilor de subcontractare). DORA este un șantier viu, nu un text fixat. sursă ESMA ↗
Calendar stabilit pe baza surselor oficiale (EUR-Lex, ESMA, EIOPA) consultate la 17 iulie 2026. Anumite date (desemnarea definitivă a prestatorilor critici, cuantumul sancțiunilor) rămân în curs de stabilizare de către autorități - le vom actualiza de îndată ce vor fi publicate.
7 întrebări mai tehnice, digerate simplu: fiecare bazată pe textul oficial care o confirmă.
sursă EUR-Lex (considerentele 43, 56, 61) ↗ · sursă ESMA (regulamentul delegat (UE) 2025/1190) ↗
sursă EUR-Lex (considerentul 65) ↗ · sursă ESMA (regulamentul de punere în aplicare (UE) 2024/2956) ↗
„DORA prevede amenzi” revine adesea în discursurile comerciale. Ce spune cu adevărat textul oficial, negru pe alb: două regimuri distincte, cu o singură cifră europeană armonizată - și fără un barem unic pentru toată lumea.
DORA nu fixează niciun cuantum sau procent din cifra de afaceri. Textul trimite explicit fiecărui stat membru sarcina de a-și fixa propriile reguli de sancțiune (articolul 50, §3: „Member States shall lay down rules establishing appropriate administrative penalties...”). În Franța, autoritățile dumneavoastră obișnuite - ACPR pentru bancă/asigurări, AMF pentru piețe - sunt cele care aplică propriul lor barem național, nu un barem DORA unic și european.
Ce impune însă regulamentul: tipuri de măsuri pe care fiecare țară trebuie să le prevadă cel puțin (lista de mai jos) - rămânând la latitudinea dreptului național să fixeze cuantumurile exacte.
Aici, DORA fixează o cifră precisă și armonizată pentru toată Europa: o penalitate cominatorie care poate ajunge până la 1% din cifra de afaceri medie zilnică mondială, pe zi de întârziere, timp de maximum 6 luni (articolul 35, §7-8). Nu este o sancțiune imediată: ea nu poate fi declanșată decât după cel puțin 30 de zile calendaristice de neconformitate constatată de autoritate.
Această penalitate cominatorie privește doar marii prestatori desemnați oficial „critici” de UE - nu întreprinderile client care îi utilizează.
Aceasta este penalitatea cominatorie pe care o poate impune „Lead Overseer” - una dintre cele trei autorități europene de supraveghere financiară (EBA, ESMA sau EIOPA, desemnată în funcție de prestator) - unui prestator informatic critic care refuză să se conformeze după un termen de cel puțin 30 de zile. Banii sunt vărsați la bugetul general al Uniunii Europene, iar fiecare penalitate cominatorie impusă trebuie în principiu să fie făcută publică de Lead Overseer.
Sursă: Regulamentul (UE) 2022/2554, articolul 35, paragrafele 6-10 - text oficial EUR-Lex ↗
Cinci tipuri de măsuri pe care fiecare stat membru trebuie să le prevadă cel puțin în dreptul său național - articolul 50, §4 din DORA.
Obligarea întreprinderii să oprească imediat practica neconformă și să nu o reia.
Interzicerea unei practici sau a unui comportament considerat contrar regulamentului, temporar sau permanent.
Orice măsură, inclusiv financiară, pentru a readuce întreprinderea în conformitate - cuantum fixat de dreptul național al fiecărei țări.
Solicitarea de la un operator de telecomunicații a evidențelor existente, în caz de suspiciune rezonabilă de încălcare.
Face public un aviz care indică identitatea întreprinderii și natura încălcării („name and shame”).
Pentru a calibra nivelul exact al sancțiunii, articolul 51§2 din DORA cere autorității să țină cont în special de: gravitatea și durata încălcării, gradul de responsabilitate, soliditatea financiară a întreprinderii, profiturile obținute sau pierderile evitate, prejudiciile cauzate terților, nivelul de cooperare și antecedentele.
Analiză bazată pe lectura integrală a articolelor 35 și 50-53 din regulamentul (UE) 2022/2554, text oficial publicat în Jurnalul Oficial al UE (L 333, 27/12/2022), consultat pe EUR-Lex la 17 iulie 2026. Niciun cuantum al sancțiunii nu există în text pentru entitățile financiare (trimitere la dreptul național al fiecărui stat membru) - deci nu îl inventăm. Nicio penalitate cominatorie în temeiul articolului 35 nu este recenzată public până în prezent în sursele noastre; DORA este pe deplin aplicabil abia din 17 ianuarie 2025.
Contactați-ne pentru a primi o ofertă personalizată în funcție de statutul dumneavoastră (entitate financiară sau prestator TIC).
Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.
contact@syaga.eu