DORA съответствие в ЕС: практическо ръководство за финансови предприятия

Кратък отговор

DORA се прилага от 17 януари 2025 г. Практическото ръководство обхваща обхвата и пропорционалността, отговорността на ръководството, рамката за управление на ИКТ риска, сроковете за докладване на големи инциденти, тестването и TLPT, договорите с доставчици на ИКТ услуги и регистъра на информацията.

Василев & Чисусе · 2026-10-07 · Правен преглед: 7 октомври 2026 г.

Регламентът за цифровата оперативна устойчивост (DORA), Регламент (ЕС) 2022/2554, се прилага от 17 януари 2025 г. Той въвежда единни изисквания за начина, по който финансовите предприятия в ЕС управляват ИКТ риска, докладват големи инциденти, свързани с ИКТ, тестват своята устойчивост и контролират зависимостта си от трети страни - доставчици на ИКТ услуги. Настоящото ръководство е насочено към прилагането: какво изисква DORA на практика, кои технически стандарти уреждат детайлите и как да се организира работата. То представлява общ преглед, а не правен съвет.

1. За кого се прилага DORA

Член 2 от DORA изброява финансовите предприятия в обхвата. Те включват кредитни институции, платежни институции, дружества за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви и емитенти на токени, обвързани с активи, централни депозитари на ценни книжа, централни контрагенти, места за търговия, лица, управляващи алтернативни инвестиционни фондове, управляващи дружества на ПКИПЦК, застрахователи и презастрахователи, застрахователни посредници в обхвата, институции за професионално пенсионно осигуряване, агенции за кредитен рейтинг, администратори на критични бенчмаркове, доставчици на услуги за колективно финансиране и други. Член 2 обхваща и третите страни - доставчици на ИКТ услуги, в рамката за надзор.

DORA се прилага съобразно принципа на пропорционалност. Предприятията изпълняват изискванията, като отчитат своя размер, общ рисков профил и естеството, мащаба и сложността на своите услуги, дейности и операции. Някои предприятия, като определени микропредприятия и посочените в член 16, могат да прилагат опростена рамка за управление на ИКТ риска, а член 2 съдържа конкретни изключения. Тъй като обхватът и възможните облекчения зависят от лиценза, размера и дейностите на предприятието, точното положение трябва да се провери спрямо член 2, член 16 и съответните технически стандарти, а не да се предполага.

2. Отговорност на ръководния орган и управление

Съгласно член 5 ръководният орган определя, одобрява, наблюдава и отговаря за прилагането на всички мерки, свързани с рамката за управление на ИКТ риска. Той носи крайната отговорност за управлението на ИКТ риска. На практика това означава, че ръководството одобрява стратегията за цифрова оперативна устойчивост и основните политики, разпределя бюджет, определя роли и отговорности за ИКТ функциите, одобрява политиката за договореностите с трети страни за ИКТ услуги и бива информирано за големи инциденти и съществени промени в договореностите с трети страни. От членовете на ръководния орган се очаква да поддържат достатъчни знания и умения, за да разбират и оценяват ИКТ риска, включително чрез редовно обучение. Ръководството трябва да може да докаже тези решения, а не само наличието на политика.

3. Рамка за управление на ИКТ риска

Членове 6 до 14 от DORA, допълнени от Делегиран регламент (ЕС) 2024/1774, изискват стабилна, всеобхватна и добре документирана рамка за управление на ИКТ риска. Основните ѝ елементи са:

  • Идентифициране: идентифициране, класифициране и документиране на поддържаните от ИКТ стопански функции, информационните активи и ИКТ активите, техните роли и зависимости и свързаните рискове.
  • Защита и предотвратяване: политики и контроли за сигурност, управление на достъпа, мрежова сигурност, криптиране, управление на промените и актуализациите, насочени към устойчивост, непрекъснатост и наличност.
  • Откриване: механизми за своевременно откриване на необичайни дейности, включително проблеми с мрежата и инциденти, свързани с ИКТ, с определени прагове за сигнализиране.
  • Реакция и възстановяване: политика за непрекъснатост на дейността в областта на ИКТ и планове за реакция и възстановяване, които се тестват редовно.
  • Архивиране и възстановяване: политики и процедури за архивиране, методи за възстановяване и, когато се изисква, резервен ИКТ капацитет.
  • Учене и развитие: прегледи след инциденти, поуки от тестове и инциденти и програми за осведоменост по ИКТ сигурност.
  • Комуникация: планове за кризисна комуникация с вътрешни и външни заинтересовани лица.

Рамката трябва да бъде документирана и преразглеждана най-малко веднъж годишно, или периодично за микропредприятията, както и след големи инциденти, свързани с ИКТ, и след указания на надзорния орган или изводи от тестове или одит. Делегиран регламент 2024/1774 определя подробното съдържание на политиките и процедурите и отделна опростена рамка за предприятията по член 16.

4. Класифициране и докладване на големи инциденти, свързани с ИКТ

DORA изисква предприятията да имат процес за управление на инциденти, свързани с ИКТ, за тяхното откриване, управление, регистриране и уведомяване (член 17). Инцидентите се класифицират по член 18 въз основа на критериите и праговете на същественост в Делегиран регламент (ЕС) 2024/1772. Критериите включват засегнатите клиенти, финансови контрагенти и сделки, репутационното въздействие, продължителността и прекъсването на услугите, географския обхват, загубата на данни, критичността на засегнатите услуги и икономическото въздействие. Големите инциденти се докладват на компетентния орган съгласно член 19.

Делегиран регламент (ЕС) 2025/301 определя сроковете за докладване:

  • Първоначално уведомление: възможно най-рано, в рамките на 4 часа от класифицирането на инцидента като голям и не по-късно от 24 часа от момента, в който предприятието е узнало за инцидента.
  • Междинен доклад: не по-късно от 72 часа от подаването на първоначалното уведомление, като се актуализира при съществена промяна в състоянието.
  • Окончателен доклад: не по-късно от 1 месец от подаването на междинния доклад или на последния актуализиран междинен доклад.

Регламент за изпълнение (ЕС) 2025/302 определя стандартните образци, шаблони и процедури за тези доклади, както и за доброволното уведомяване за значителни киберзаплахи. Националните компетентни органи могат да определят каналите за подаване, затова предприятията следва предварително да потвърдят местната процедура. Практическият наръчник трябва да посочва кой класифицира, кой одобрява подаването и как се отчитат сроковете от узнаването и от класифицирането.

5. Тестване на цифровата оперативна устойчивост

Членове 24 до 27 изискват стабилна и всеобхватна програма за тестване на цифровата оперативна устойчивост, прилагана пропорционално. Тя може да включва оценки и сканиране за уязвимости, анализи на отворен код, оценки на мрежовата сигурност, анализи на пропуските, прегледи на изходния код, когато е възможно, тестове по сценарии, тестове за съвместимост, тестове на производителността, цялостни тестове и тестове за проникване. ИКТ системите и приложенията, поддържащи критични или важни функции, трябва да се тестват най-малко веднъж годишно.

Разширеното тестване чрез тестове за проникване, основани на заплахи (TLPT), не се изисква от всяко предприятие. Съгласно член 26 финансовите предприятия, определени от компетентните органи по критериите в DORA и регулаторните технически стандарти, може да бъдат задължени да извършват TLPT най-малко на всеки 3 години. Делегиран регламент (ЕС) 2025/1190 уточнява критериите за определяне на тези предприятия, изискванията към изпитващите, обхвата, методологията и подхода за всяка фаза. Предприятията следва да проверят дали отговарят на тези критерии или са уведомени от своя орган, вместо да предполагат, че TLPT се прилага или не се прилага.

6. Риск, свързан с трети страни - доставчици на ИКТ услуги

Съгласно член 28 финансовите предприятия, които използват трети страни - доставчици на ИКТ услуги, във всеки момент носят пълна отговорност за спазването на задълженията си по DORA и приложимото законодателство в областта на финансовите услуги. Използването на облачен или друг доставчик не прехвърля тази отговорност. Основните изисквания включват:

  • Стратегия и политика: стратегия за риска, свързан с трети страни за ИКТ услуги, и, за предприятията извън изключенията, политика за използването на ИКТ услуги, поддържащи критични или важни функции, чието съдържание е уточнено в Делегиран регламент (ЕС) 2024/1773.
  • Оценка преди договора: преди сключване на договореност предприятието преценява дали тя обхваща критична или важна функция, извършва комплексна проверка на доставчика, идентифицира и оценява рисковете, включително риска от концентрация по член 29, и оценява конфликтите на интереси.
  • Съдържание на договора: член 30 изброява задължителни договорни разпоредби, включително описание на услугите, местата, където се предоставят услугите и се обработват данните, разпоредби за защита на данните и достъпа, нива на обслужване, съдействие при инциденти, сътрудничество с органите и права на прекратяване. За ИКТ услуги, поддържащи критични или важни функции, се изискват допълнителни условия, включително пълно описание на нивата на обслужване, срокове за предизвестие и задължения за докладване, планове за непрекъснатост на дейността, участие в TLPT, когато е относимо, неограничен достъп, права на проверка и одит и стратегии за излизане с подходящ преходен период.
  • Подизпълнители: Делегиран регламент (ЕС) 2025/532 уточнява какво трябва да оценят предприятията, когато ИКТ услуги, поддържащи критични или важни функции, се възлагат на подизпълнители, включително веригата от подизпълнители, условията за възлагане и действията при съществени промени, за които доставчикът трябва да уведоми предварително.
  • Излизане: документирани стратегии за излизане за ИКТ услугите, поддържащи критични или важни функции, тествани при необходимост, така че предприятието да може да се оттегли без смущения за дейността си или за клиентите.

7. Регистър на информацията

Член 28, параграф 3 изисква финансовите предприятия да поддържат и актуализират на ниво предприятие и на подконсолидирано и консолидирано ниво регистър на информацията за всички договорни споразумения за използване на ИКТ услуги, предоставяни от трети страни - доставчици на ИКТ услуги. Регистърът трябва да разграничава договореностите, обхващащи критични или важни функции. Регламент за изпълнение (ЕС) 2024/2956 определя стандартните образци. Компетентните органи могат да изискат пълния регистър, а предприятията докладват най-малко веднъж годишно за новите договорености, категориите доставчици, вида на договореностите и предоставяните услуги и функции.

На практика регистърът е въпрос на управление на данни. Той изисква последователни идентификатори на доставчиците и договорите, точни връзки между договори, ИКТ услуги и стопански функции, информация за подизпълнителите във веригата и отговорно лице за поддържането му актуален. Групите трябва да съгласуват данните на ниво предприятие и на ниво група.

8. Практически работни направления

  • Обхват и списък на предприятията: потвърждаване кои дружества от групата са в обхвата, в каква категория и дали се прилагат опростени изисквания.
  • Критични или важни функции: идентифициране на функциите, чието прекъсване би засегнало съществено резултатите, съответствието или непрекъснатостта.
  • Картографиране на ИКТ активи и услуги: свързване на ИКТ активите, услугите и зависимостите с тези функции.
  • Управление и политики: одобряване на стратегия, политики и роли на ниво ръководен орган.
  • Наръчник за класифициране и докладване на инциденти: въвеждане на критериите по 2024/1772, сроковете по 2025/301 и образците по 2025/302.
  • План за тестване: пропорционална годишна програма с готовност за TLPT, когато е относимо.
  • Привеждане на договорите с доставчици: анализ на договорите спрямо член 30 и предоговаряне.
  • Регистър на информацията: попълване на образците и определяне на процедури за актуализиране.
  • Докладване към ръководството и обучение: редовно докладване и обучение по ИКТ риск за ръководния орган.
  • Доказателства и дневник на корективните мерки: записване на решения, констатации, отговорни лица и срокове.

9. Примерен 90-дневен план за готовност

Следващото е само пример за изпълнение. DORA се прилага от 17 януари 2025 г. и не определя 90-дневен срок; предприятията с пропуски следва да ги отстранят възможно най-скоро и да следват надзорните очаквания.

  • Дни 1-30: потвърждаване на обхвата и пропорционалността, идентифициране на критичните или важни функции, събиране на списък на доставчиците и договорите, определяне на отговорни лица и докладване на анализа на пропуските пред ръководния орган.
  • Дни 31-60: актуализиране на политиките за ИКТ риска и за трети страни, финализиране на наръчника за класифициране и докладване на инциденти, започване на привеждането на договорите за критични или важни функции и попълване на регистъра на информацията.
  • Дни 61-90: провеждане на симулационно упражнение за инцидент, одобряване на програмата за тестване, преглед на стратегиите за излизане, одобрение от ръководството на актуализираните документи и въвеждане на документиран дневник на корективните мерки за оставащите въпроси.

10. Чести грешки при прилагането

  • Третиране на DORA като чисто ИТ проект, а не като задължение в областта на управлението, правото и непрекъснатостта на дейността.
  • Приемане, че възлагането на облачен доставчик прехвърля отговорността.
  • Непълен списък на доставчиците, който пропуска вътрешногрупови или вградени ИКТ услуги.
  • Типови договори без разпоредбите по член 30.
  • Липсващи или непоследователни данни в регистъра на информацията.
  • Прекомерно или недостатъчно класифициране на инциденти, защото праговете не са въведени в процедурите.
  • Приемане, че TLPT се прилага за всяко предприятие, или пренебрегване на уведомление, че се прилага.
  • Липса на доказателства за надзор, одобрения и обучение от страна на ръководството.

11. Връзка с MiCA и доставчиците на услуги за криптоактиви

Доставчиците на услуги за криптоактиви, лицензирани по MiCA, са финансови предприятия в обхвата на DORA, поради което техният ИКТ риск, докладване на инциденти, тестване и договорености с трети страни трябва да отговарят на DORA наред с изискванията за лиценз по MiCA. За гледната точка на криптоборсите вижте нашата статия за криптоборса в ЕС по MiCA и DORA и нашата услуга по MiCA.

12. Как можем да помогнем

Нашият екип консултира по прилагането на DORA, включително анализи на пропуските, политики, наръчници за инциденти, привеждане на договори и регистъра на информацията, както и по по-широки регулаторни въпроси в областта на банковото дело и финансите.

13. Уговорка

Тази статия е общ преглед с информационна цел. Освен DORA и техническите стандарти към него трябва да се проверят секторните правила, насоките на европейските надзорни органи, процедурите на националните компетентни органи и конкретните факти за всяко предприятие. Нищо в тази статия не гарантира регулаторен резултат. Преди да се разчита на какъвто и да е извод, следва да се получи конкретен правен съвет.

Официални първични източници

Свързани правни услуги

Свързани статии