EU DORA: кого засяга и кои инструменти помагат за съответствие

DORA е европейски регламент за оперативна цифрова устойчивост на финансовия сектор. По-долу: какво изисква на постоянна основа, бърза проверка дали засяга вашата организация, и независим преглед на инструменти за подпомагане на съответствието.

DORA е в сила от 17 януари 2025 година. Това не е еднократен срок: Регистърът на информацията трябва да се подава до надзорния орган всяка година, а 2026 година е първият пълен цикъл на прилагане, при който надзорните органи извършват кръстосана проверка на подадените регистри. В България надзорният орган е КФН (Комисия за финансов надзор), която приема Регистъра на информацията и надзирава съответствието с DORA.

Ключови дати

17 януари 2025
DORA е в сила: изискванията за управление на ИКТ риск, докладване на инциденти, тестване на устойчивостта и управление на риска от трети страни са в сила
31 март 2026
Годишен Регистър на информацията: списъкът на всички договори с външни ИКТ доставчици трябва да се подава до надзорния орган (повтарящо се годишно изискване)
30 юни 2026
Първи пълен цикъл на прилагане: надзорните органи извършват кръстосана проверка на подадените регистри и издават коригиращи разпореждания

Засяга ли DORA вашата организация?

Два въпроса, ориентировъчен отговор. Това не е правен съвет.

Кое най-добре описва вашата организация?
Микропредприятие ли сте (под 10 служители и под 2 милиона EUR оборот)?

Инструменти за подпомагане на съответствието с DORA

Съответствието с DORA обикновено се управлява по същия начин като съответствието с NIS2 или ISO 27001: чрез платформа, съхраняваща рамката за управление на ИКТ риска, доказателства, регистри на инциденти и регистър на трети страни. Изброените по-долу инструменти го правят възможно; последният се фокусира единствено върху годишния Регистър на информацията.

ИнструментПоддръжка на DORA Най-подходящ заДетайли
Vanta
US
Специализиран продукт за DORA: автоматизирани тестове, готови политики за DORA и доказателства, повторно използвани от работата по ISO 27001, SOC 2 или NIS2Финтех компании и ИКТ доставчици, автоматизиращи вече и други стандартиВижте →
Drata
US
Готова рамка за DORA с модул за управление на ИКТ риска и мониторинг на риска от трети страни, съпоставена с контроли, които може вече да притежаватеФинансови субекти, желаещи да съпоставят DORA с съществуващи контролиВижте →
Sprinto
US/IN
Рамка за DORA, насочена към финтех субекти и средния пазар, тепърва внедряващи регламента, с картографиране на контролите и непрекъснат мониторингПо-малки финтех компании и платежни институции, започващи внедряването на DORA от нулатаВижте →
Secureframe
US
DORA в списъка на поддържаните стандарти с картографиране на контролите и непрекъснат мониторинг на доставчицитеЕкипи, вече изпълняващи SOC 2 или ISO 27001 в платформатаВижте →
ISMS.online
UK
Специализирано рамково решение за DORA с регистриране на инциденти и съпоставяне на ISO 27001 с изискванията на DORAОрганизации, управляващи съответствието като документирана СУИСВижте →
Vendorica
EU
Инструмент, роден за DORA, фокусиран върху Регистъра на информацията и регистъра на външни ИКТ доставчици; полезен, когато основното предизвикателство е подаването на регистъраСубекти, чиято основна пропуск е годишният Регистър на информациятаВижте →

Редакционно оповестяване: някои връзки са афилиативни. Ако направите покупка чрез тях, може да получим комисионна без допълнителни разходи за вас. Нашите оценки и редът на представяне са независими от търговски отношения.

Често задавани въпроси

Кого засяга DORA?

Приблизително 22 000 европейски финансови субекта от около 20 категории (банки, застрахователи, инвестиционни компании, платежни институции и институции за електронни пари, доставчици на услуги с криптоактиви, управители на фондове) и косвено — външните ИКТ доставчици, които ги обслужват. Критичните външни ИКТ доставчици подлежат и на пряк надзор от ЕС.

Какви са санкциите?

Надзорните органи могат да налагат санкции до 2 процента от общия годишен световен оборот на финансовите субекти, до 1 процент от средния дневен световен оборот на ден за критични външни ИКТ доставчици, а отделните ръководители могат да носят лична отговорност до 1 милион EUR.

Какво е Регистърът на информацията?

Структуриран списък на всички договори, сключени с външни ИКТ доставчици, подаван до националния надзорен орган всяка година. Това е едно от най-конкретните и повтарящи се задължения по DORA и честа причина организациите да потърсят специализирани инструменти.

Имаме вече ISO 27001 или NIS2. Започваме ли от нулата?

Не. DORA до голяма степен се припокрива с ISO 27001 и NIS2 по отношение на управлението на ИКТ риска и обработката на инциденти. Повечето платформи за съответствие позволяват повторно използване на съществуващи контроли и доказателства и тяхното съпоставяне с изискванията на DORA, така че допълнителната работа се отнася до специфичните за DORA елементи, като тестването на устойчивостта и Регистъра на информацията.

Твърде малки ли сме, за да е важна DORA?

DORA прилага принципа на пропорционалност, поради което по-малките субекти прилагат опростена рамка за управление на ИКТ риска вместо пълния режим. Регламентът все пак се прилага. Микропредприятията подлежат на най-леката му версия, но задълженията за регистъра и докладването на инциденти остават в сила.

Попадате и в обхвата на NIS2? Вижте нашето основно сравнение на инструменти →

Тази страница съдържа практически насоки и не представлява правен съвет.