DORA (Digital Operational Resilience Act) е регламент на Европейския съюз, който определя единни правила за цифровата оперативна устойчивост на финансовия сектор. Регламентът се прилага пряко в България и в целия ЕС от 17 януари 2025 г., без нужда от транспониране в национален закон.
Идеята е проста, но мащабна: финансовите услуги все повече зависят от технологии и външни доставчици, затова устойчивостта на ИКТ системите вече е въпрос на финансова стабилност, а не само на ИТ отдела. Една атака срещу банка или платежен оператор днес може да блокира услуги за хиляди клиенти и да се пренесе бързо към партньори в целия сектор.
Затова DORA третира цифровата устойчивост не като техническа подробност, а като елемент на доброто управление, за който отговаря самото ръководство на организацията.
Каква е целта на DORA
Преди DORA различните държави и регулатори прилагаха разнородни изисквания за ИКТ риска. Регламентът хармонизира тези правила в обща рамка, така че всеки финансов субект да управлява, докладва и тества технологичния си риск по сравним начин в целия Съюз.
Основната цел е финансовият сектор да продължи да работи дори при сериозни смущения, кибератаки или срив при доставчик. Устойчивостта се разглежда като способност не само да се предотврати инцидент, но и да се издържи, да се реагира и да се възстанови от него с минимален ефект върху клиентите.
Вместо да се разчита единствено на капиталови буфери срещу финансови шокове, DORA добавя оперативно измерение — способността услугите физически да продължат да работят. Това е важна промяна в мисленето: технологичният риск вече се управлява със същата сериозност като кредитния или пазарния.
Кого засяга DORA
Обхватът на DORA е широк и покрива почти целия финансов сектор. Това включва различни видове организации, които често не са се възприемали като силно регулирани по линия на киберсигурността.
- Кредитни институции и банки.
- Платежни институции и доставчици на услуги по електронни пари.
- Инвестиционни посредници и управляващи дружества.
- Застрахователи и презастрахователи.
- Доставчици на услуги за криптоактиви и платформи за колективно финансиране.
- Други финансови субекти, изрично посочени в регламента.
Регламентът предвижда принцип на пропорционалност — изискванията се прилагат съобразно размера, профила и сложността на организацията. Малките и микро субектите имат облекчен режим спрямо големите системни институции, но не са изцяло освободени от задължения.
Важно е всяка организация сама да провери дали попада в обхвата и в коя категория. Класификацията определя колко строги ще бъдат изискванията за тестване, докладване и управление на доставчиците.
Защо ИКТ доставчиците също са в обхвата
Една от най-важните новости е, че DORA достига и до доставчиците на ИКТ услуги — облачни платформи, центрове за данни, доставчици на софтуер и управлявани услуги. Когато тези доставчици обслужват финансови субекти, те стават част от веригата на устойчивост и техните слабости се превръщат в риск за финансовия клиент.
Най-критичните трети страни на ниво ЕС подлежат на пряк надзор от европейските надзорни органи. За българските ИКТ доставчици това означава, че договорите и нивата на услуга с финансови клиенти ще бъдат под по-голямо внимание, а очакванията за прозрачност и устойчивост нарастват. Повече по темата четете в управлението на трети страни по DORA.
Основните области на изискванията
DORA групира своите изисквания в няколко взаимосвързани области, които заедно описват пълния цикъл на устойчивостта.
- Управление на ИКТ риска под отговорност на ръководството.
- Класификация и докладване на значими инциденти.
- Редовно тестване на цифровата устойчивост.
- Контрол върху риска от трети страни доставчици.
- Доброволен обмен на информация за заплахи.
Тези области не са изолирани — те се подсилват взаимно и са описани подробно в петте стълба на DORA.
Какво означава DORA на практика
За ръководителите DORA не е поредният документ за съответствие, а изискване устойчивостта да бъде вградена в начина на работа. Това обхваща управление на ИКТ риска, докладване на инциденти, тестване и контрол върху доставчиците. Съответствието не е еднократен проект, а постоянен процес, който се поддържа във времето.
Подценяването на сроковете е честа грешка. Изграждането на регистър на доставчиците, привеждането на договорите в съответствие и създаването на зрели процеси за тестване отнемат месеци, затова ранното планиране е от съществено значение.
Добра отправна точка е оценка на разликите между текущото състояние и изискванията на регламента. Нашата услуга DORA готовност помага да картографирате задълженията си и да приоритизирате действията. Полезна основа дава и оценката на киберсигурност.
DORA измества разговора от това дали ще се случи инцидент, към това колко бързо и контролирано организацията се възстановява от него.
Този материал е информационен и не представлява правен съвет. Конкретното приложение на DORA зависи от вида и профила на всяка организация.