DORA се прилага от 17 януари 2025 г. Практическото ръководство обхваща обхвата и пропорционалността, отговорността на ръководството, рамката за управление на ИКТ риска, сроковете за докладване на големи инциденти, тестването и TLPT, договорите с доставчици на ИКТ услуги и регистъра на информацията.
Василев & Чисусе · 2026-10-07 · Правен преглед: 7 октомври 2026 г.
Регламентът за цифровата оперативна устойчивост (DORA), Регламент (ЕС) 2022/2554, се прилага от 17 януари 2025 г. Той въвежда единни изисквания за начина, по който финансовите предприятия в ЕС управляват ИКТ риска, докладват големи инциденти, свързани с ИКТ, тестват своята устойчивост и контролират зависимостта си от трети страни - доставчици на ИКТ услуги. Настоящото ръководство е насочено към прилагането: какво изисква DORA на практика, кои технически стандарти уреждат детайлите и как да се организира работата. То представлява общ преглед, а не правен съвет.
Член 2 от DORA изброява финансовите предприятия в обхвата. Те включват кредитни институции, платежни институции, дружества за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви и емитенти на токени, обвързани с активи, централни депозитари на ценни книжа, централни контрагенти, места за търговия, лица, управляващи алтернативни инвестиционни фондове, управляващи дружества на ПКИПЦК, застрахователи и презастрахователи, застрахователни посредници в обхвата, институции за професионално пенсионно осигуряване, агенции за кредитен рейтинг, администратори на критични бенчмаркове, доставчици на услуги за колективно финансиране и други. Член 2 обхваща и третите страни - доставчици на ИКТ услуги, в рамката за надзор.
DORA се прилага съобразно принципа на пропорционалност. Предприятията изпълняват изискванията, като отчитат своя размер, общ рисков профил и естеството, мащаба и сложността на своите услуги, дейности и операции. Някои предприятия, като определени микропредприятия и посочените в член 16, могат да прилагат опростена рамка за управление на ИКТ риска, а член 2 съдържа конкретни изключения. Тъй като обхватът и възможните облекчения зависят от лиценза, размера и дейностите на предприятието, точното положение трябва да се провери спрямо член 2, член 16 и съответните технически стандарти, а не да се предполага.
Съгласно член 5 ръководният орган определя, одобрява, наблюдава и отговаря за прилагането на всички мерки, свързани с рамката за управление на ИКТ риска. Той носи крайната отговорност за управлението на ИКТ риска. На практика това означава, че ръководството одобрява стратегията за цифрова оперативна устойчивост и основните политики, разпределя бюджет, определя роли и отговорности за ИКТ функциите, одобрява политиката за договореностите с трети страни за ИКТ услуги и бива информирано за големи инциденти и съществени промени в договореностите с трети страни. От членовете на ръководния орган се очаква да поддържат достатъчни знания и умения, за да разбират и оценяват ИКТ риска, включително чрез редовно обучение. Ръководството трябва да може да докаже тези решения, а не само наличието на политика.
Членове 6 до 14 от DORA, допълнени от Делегиран регламент (ЕС) 2024/1774, изискват стабилна, всеобхватна и добре документирана рамка за управление на ИКТ риска. Основните ѝ елементи са:
Рамката трябва да бъде документирана и преразглеждана най-малко веднъж годишно, или периодично за микропредприятията, както и след големи инциденти, свързани с ИКТ, и след указания на надзорния орган или изводи от тестове или одит. Делегиран регламент 2024/1774 определя подробното съдържание на политиките и процедурите и отделна опростена рамка за предприятията по член 16.
DORA изисква предприятията да имат процес за управление на инциденти, свързани с ИКТ, за тяхното откриване, управление, регистриране и уведомяване (член 17). Инцидентите се класифицират по член 18 въз основа на критериите и праговете на същественост в Делегиран регламент (ЕС) 2024/1772. Критериите включват засегнатите клиенти, финансови контрагенти и сделки, репутационното въздействие, продължителността и прекъсването на услугите, географския обхват, загубата на данни, критичността на засегнатите услуги и икономическото въздействие. Големите инциденти се докладват на компетентния орган съгласно член 19.
Делегиран регламент (ЕС) 2025/301 определя сроковете за докладване:
Регламент за изпълнение (ЕС) 2025/302 определя стандартните образци, шаблони и процедури за тези доклади, както и за доброволното уведомяване за значителни киберзаплахи. Националните компетентни органи могат да определят каналите за подаване, затова предприятията следва предварително да потвърдят местната процедура. Практическият наръчник трябва да посочва кой класифицира, кой одобрява подаването и как се отчитат сроковете от узнаването и от класифицирането.
Членове 24 до 27 изискват стабилна и всеобхватна програма за тестване на цифровата оперативна устойчивост, прилагана пропорционално. Тя може да включва оценки и сканиране за уязвимости, анализи на отворен код, оценки на мрежовата сигурност, анализи на пропуските, прегледи на изходния код, когато е възможно, тестове по сценарии, тестове за съвместимост, тестове на производителността, цялостни тестове и тестове за проникване. ИКТ системите и приложенията, поддържащи критични или важни функции, трябва да се тестват най-малко веднъж годишно.
Разширеното тестване чрез тестове за проникване, основани на заплахи (TLPT), не се изисква от всяко предприятие. Съгласно член 26 финансовите предприятия, определени от компетентните органи по критериите в DORA и регулаторните технически стандарти, може да бъдат задължени да извършват TLPT най-малко на всеки 3 години. Делегиран регламент (ЕС) 2025/1190 уточнява критериите за определяне на тези предприятия, изискванията към изпитващите, обхвата, методологията и подхода за всяка фаза. Предприятията следва да проверят дали отговарят на тези критерии или са уведомени от своя орган, вместо да предполагат, че TLPT се прилага или не се прилага.
Съгласно член 28 финансовите предприятия, които използват трети страни - доставчици на ИКТ услуги, във всеки момент носят пълна отговорност за спазването на задълженията си по DORA и приложимото законодателство в областта на финансовите услуги. Използването на облачен или друг доставчик не прехвърля тази отговорност. Основните изисквания включват:
Член 28, параграф 3 изисква финансовите предприятия да поддържат и актуализират на ниво предприятие и на подконсолидирано и консолидирано ниво регистър на информацията за всички договорни споразумения за използване на ИКТ услуги, предоставяни от трети страни - доставчици на ИКТ услуги. Регистърът трябва да разграничава договореностите, обхващащи критични или важни функции. Регламент за изпълнение (ЕС) 2024/2956 определя стандартните образци. Компетентните органи могат да изискат пълния регистър, а предприятията докладват най-малко веднъж годишно за новите договорености, категориите доставчици, вида на договореностите и предоставяните услуги и функции.
На практика регистърът е въпрос на управление на данни. Той изисква последователни идентификатори на доставчиците и договорите, точни връзки между договори, ИКТ услуги и стопански функции, информация за подизпълнителите във веригата и отговорно лице за поддържането му актуален. Групите трябва да съгласуват данните на ниво предприятие и на ниво група.
Следващото е само пример за изпълнение. DORA се прилага от 17 януари 2025 г. и не определя 90-дневен срок; предприятията с пропуски следва да ги отстранят възможно най-скоро и да следват надзорните очаквания.
Доставчиците на услуги за криптоактиви, лицензирани по MiCA, са финансови предприятия в обхвата на DORA, поради което техният ИКТ риск, докладване на инциденти, тестване и договорености с трети страни трябва да отговарят на DORA наред с изискванията за лиценз по MiCA. За гледната точка на криптоборсите вижте нашата статия за криптоборса в ЕС по MiCA и DORA и нашата услуга по MiCA.
Нашият екип консултира по прилагането на DORA, включително анализи на пропуските, политики, наръчници за инциденти, привеждане на договори и регистъра на информацията, както и по по-широки регулаторни въпроси в областта на банковото дело и финансите.
Тази статия е общ преглед с информационна цел. Освен DORA и техническите стандарти към него трябва да се проверят секторните правила, насоките на европейските надзорни органи, процедурите на националните компетентни органи и конкретните факти за всяко предприятие. Нищо в тази статия не гарантира регулаторен резултат. Преди да се разчита на какъвто и да е извод, следва да се получи конкретен правен съвет.