DORA (Digital Operational Resilience Act) е регламент на Европейския съюз, който определя единни правила за цифровата оперативна устойчивост на финансовия сектор. Регламентът се прилага пряко в България и в целия ЕС от 17 януари 2025 г., без нужда от транспониране в национален закон.

Идеята е проста, но мащабна: финансовите услуги все повече зависят от технологии и външни доставчици, затова устойчивостта на ИКТ системите вече е въпрос на финансова стабилност, а не само на ИТ отдела. Една атака срещу банка или платежен оператор днес може да блокира услуги за хиляди клиенти и да се пренесе бързо към партньори в целия сектор.

Затова DORA третира цифровата устойчивост не като техническа подробност, а като елемент на доброто управление, за който отговаря самото ръководство на организацията.

Каква е целта на DORA

Преди DORA различните държави и регулатори прилагаха разнородни изисквания за ИКТ риска. Регламентът хармонизира тези правила в обща рамка, така че всеки финансов субект да управлява, докладва и тества технологичния си риск по сравним начин в целия Съюз.

Основната цел е финансовият сектор да продължи да работи дори при сериозни смущения, кибератаки или срив при доставчик. Устойчивостта се разглежда като способност не само да се предотврати инцидент, но и да се издържи, да се реагира и да се възстанови от него с минимален ефект върху клиентите.

Вместо да се разчита единствено на капиталови буфери срещу финансови шокове, DORA добавя оперативно измерение — способността услугите физически да продължат да работят. Това е важна промяна в мисленето: технологичният риск вече се управлява със същата сериозност като кредитния или пазарния.

Кого засяга DORA

Обхватът на DORA е широк и покрива почти целия финансов сектор. Това включва различни видове организации, които често не са се възприемали като силно регулирани по линия на киберсигурността.

  • Кредитни институции и банки.
  • Платежни институции и доставчици на услуги по електронни пари.
  • Инвестиционни посредници и управляващи дружества.
  • Застрахователи и презастрахователи.
  • Доставчици на услуги за криптоактиви и платформи за колективно финансиране.
  • Други финансови субекти, изрично посочени в регламента.

Регламентът предвижда принцип на пропорционалност — изискванията се прилагат съобразно размера, профила и сложността на организацията. Малките и микро субектите имат облекчен режим спрямо големите системни институции, но не са изцяло освободени от задължения.

Важно е всяка организация сама да провери дали попада в обхвата и в коя категория. Класификацията определя колко строги ще бъдат изискванията за тестване, докладване и управление на доставчиците.

Защо ИКТ доставчиците също са в обхвата

Една от най-важните новости е, че DORA достига и до доставчиците на ИКТ услуги — облачни платформи, центрове за данни, доставчици на софтуер и управлявани услуги. Когато тези доставчици обслужват финансови субекти, те стават част от веригата на устойчивост и техните слабости се превръщат в риск за финансовия клиент.

Най-критичните трети страни на ниво ЕС подлежат на пряк надзор от европейските надзорни органи. За българските ИКТ доставчици това означава, че договорите и нивата на услуга с финансови клиенти ще бъдат под по-голямо внимание, а очакванията за прозрачност и устойчивост нарастват. Повече по темата четете в управлението на трети страни по DORA.

Основните области на изискванията

DORA групира своите изисквания в няколко взаимосвързани области, които заедно описват пълния цикъл на устойчивостта.

  • Управление на ИКТ риска под отговорност на ръководството.
  • Класификация и докладване на значими инциденти.
  • Редовно тестване на цифровата устойчивост.
  • Контрол върху риска от трети страни доставчици.
  • Доброволен обмен на информация за заплахи.

Тези области не са изолирани — те се подсилват взаимно и са описани подробно в петте стълба на DORA.

Какво означава DORA на практика

За ръководителите DORA не е поредният документ за съответствие, а изискване устойчивостта да бъде вградена в начина на работа. Това обхваща управление на ИКТ риска, докладване на инциденти, тестване и контрол върху доставчиците. Съответствието не е еднократен проект, а постоянен процес, който се поддържа във времето.

Подценяването на сроковете е честа грешка. Изграждането на регистър на доставчиците, привеждането на договорите в съответствие и създаването на зрели процеси за тестване отнемат месеци, затова ранното планиране е от съществено значение.

Добра отправна точка е оценка на разликите между текущото състояние и изискванията на регламента. Нашата услуга DORA готовност помага да картографирате задълженията си и да приоритизирате действията. Полезна основа дава и оценката на киберсигурност.

DORA измества разговора от това дали ще се случи инцидент, към това колко бързо и контролирано организацията се възстановява от него.

Този материал е информационен и не представлява правен съвет. Конкретното приложение на DORA зависи от вида и профила на всяка организация.