EU DORA: кого засяга и кои инструменти помагат за съответствие
DORA е европейски регламент за оперативна цифрова устойчивост на финансовия сектор. По-долу: какво изисква на постоянна основа, бърза проверка дали засяга вашата организация, и независим преглед на инструменти за подпомагане на съответствието.
DORA е в сила от 17 януари 2025 година. Това не е еднократен срок: Регистърът на информацията трябва да се подава до надзорния орган всяка година, а 2026 година е първият пълен цикъл на прилагане, при който надзорните органи извършват кръстосана проверка на подадените регистри. В България надзорният орган е КФН (Комисия за финансов надзор), която приема Регистъра на информацията и надзирава съответствието с DORA.
Ключови дати
Засяга ли DORA вашата организация?
Два въпроса, ориентировъчен отговор. Това не е правен съвет.
Инструменти за подпомагане на съответствието с DORA
Съответствието с DORA обикновено се управлява по същия начин като съответствието с NIS2 или ISO 27001: чрез платформа, съхраняваща рамката за управление на ИКТ риска, доказателства, регистри на инциденти и регистър на трети страни. Изброените по-долу инструменти го правят възможно; последният се фокусира единствено върху годишния Регистър на информацията.
| Инструмент | Поддръжка на DORA | Най-подходящ за | Детайли |
|---|---|---|---|
| Vanta US | Специализиран продукт за DORA: автоматизирани тестове, готови политики за DORA и доказателства, повторно използвани от работата по ISO 27001, SOC 2 или NIS2 | Финтех компании и ИКТ доставчици, автоматизиращи вече и други стандарти | Вижте → |
| Drata US | Готова рамка за DORA с модул за управление на ИКТ риска и мониторинг на риска от трети страни, съпоставена с контроли, които може вече да притежавате | Финансови субекти, желаещи да съпоставят DORA с съществуващи контроли | Вижте → |
| Sprinto US/IN | Рамка за DORA, насочена към финтех субекти и средния пазар, тепърва внедряващи регламента, с картографиране на контролите и непрекъснат мониторинг | По-малки финтех компании и платежни институции, започващи внедряването на DORA от нулата | Вижте → |
| Secureframe US | DORA в списъка на поддържаните стандарти с картографиране на контролите и непрекъснат мониторинг на доставчиците | Екипи, вече изпълняващи SOC 2 или ISO 27001 в платформата | Вижте → |
| ISMS.online UK | Специализирано рамково решение за DORA с регистриране на инциденти и съпоставяне на ISO 27001 с изискванията на DORA | Организации, управляващи съответствието като документирана СУИС | Вижте → |
| Vendorica EU | Инструмент, роден за DORA, фокусиран върху Регистъра на информацията и регистъра на външни ИКТ доставчици; полезен, когато основното предизвикателство е подаването на регистъра | Субекти, чиято основна пропуск е годишният Регистър на информацията | Вижте → |
Редакционно оповестяване: някои връзки са афилиативни. Ако направите покупка чрез тях, може да получим комисионна без допълнителни разходи за вас. Нашите оценки и редът на представяне са независими от търговски отношения.
Често задавани въпроси
Кого засяга DORA?
Приблизително 22 000 европейски финансови субекта от около 20 категории (банки, застрахователи, инвестиционни компании, платежни институции и институции за електронни пари, доставчици на услуги с криптоактиви, управители на фондове) и косвено — външните ИКТ доставчици, които ги обслужват. Критичните външни ИКТ доставчици подлежат и на пряк надзор от ЕС.
Какви са санкциите?
Надзорните органи могат да налагат санкции до 2 процента от общия годишен световен оборот на финансовите субекти, до 1 процент от средния дневен световен оборот на ден за критични външни ИКТ доставчици, а отделните ръководители могат да носят лична отговорност до 1 милион EUR.
Какво е Регистърът на информацията?
Структуриран списък на всички договори, сключени с външни ИКТ доставчици, подаван до националния надзорен орган всяка година. Това е едно от най-конкретните и повтарящи се задължения по DORA и честа причина организациите да потърсят специализирани инструменти.
Имаме вече ISO 27001 или NIS2. Започваме ли от нулата?
Не. DORA до голяма степен се припокрива с ISO 27001 и NIS2 по отношение на управлението на ИКТ риска и обработката на инциденти. Повечето платформи за съответствие позволяват повторно използване на съществуващи контроли и доказателства и тяхното съпоставяне с изискванията на DORA, така че допълнителната работа се отнася до специфичните за DORA елементи, като тестването на устойчивостта и Регистъра на информацията.
Твърде малки ли сме, за да е важна DORA?
DORA прилага принципа на пропорционалност, поради което по-малките субекти прилагат опростена рамка за управление на ИКТ риска вместо пълния режим. Регламентът все пак се прилага. Микропредприятията подлежат на най-леката му версия, но задълженията за регистъра и докладването на инциденти остават в сила.
Попадате и в обхвата на NIS2? Вижте нашето основно сравнение на инструменти →
Тази страница съдържа практически насоки и не представлява правен съвет.