Formailag az (EU) 2022/2554 rendelet, amely 2025. január 17. óta alkalmazandó, és közvetlenül alkalmazható az EU tagállamaiban.
A DORA azzal foglalkozik, hogy a pénzügyi entitás IKT-zavar esetén is képes-e folytatni a fontos szolgáltatásnyújtást — nem csak azzal, hogy képes-e megelőzni a kibertámadásokat. Széles körű szabályozott pénzügyi entitásokra vonatkozik, köztük bankokra, fizetési és elektronikuspénz-intézményekre, befektetési vállalkozásokra, biztosítókra, számos nyugdíj- és alapkezelő entitásra, kriptóeszköz-szolgáltatókra, kereskedési helyszínekre és a 2. cikkben meghatározott egyéb kategóriákra. Egyes kis vagy speciális entitások ki vannak zárva vagy egyszerűsített követelmények alá tartoznak, ezért a hatókört a jogszabályszöveg és az alkalmazandó szektorszabályok alapján kell értékelni.
Legfontosabb pontok
IKT-kockázatkezelésA vezető testületek meghatározott irányítási feladatokkal rendelkeznek. A pénzügyi entitásoknak dokumentált keretrendszert kell fenntartaniuk az azonosításra, védelemre és megelőzésre, észlelésre, reagálásra és helyreállításra, biztonsági mentésre és visszaállításra, tanulásra, kommunikációra és folyamatos fejlesztésre.
Incidenskezelés és -bejelentésAz entitásoknak besorolniuk kell az IKT-kapcsolatos incidenseket, és a jelentős incidens kritériumait teljesítőket be kell jelenteniük az illetékes hatóságnak. A jelenlegi folyamat kezdeti értesítést ír elő a jelentősként való besorolást követő négy órán belül és legkésőbb a tudomásszerzéstől számított 24 órán belül, közbenső jelentést a kezdeti értesítéstől számított 72 órán belül, és végleges jelentést a közbenső vagy legutóbbi frissített közbenső jelentéstől számított egy hónapon belül. A DORA a jelentős kiberfenyegetések önkéntes jelentésére is lehetőséget ad.
RezilienciatesztelésA tesztelési programnak kockázatalapúnak kell lennie, és le kell fednie a releváns rendszereket és kontrollokat. Az illetékes hatóságok által kijelölt egyes entitásoknak legalább háromévente fenyegetésvezérelt penetrációs tesztet kell végezniük a részletes jogi és műszaki követelmények szerint. A hatóság az entitás kockázati profilja és üzemi körülményei szerint módosíthatja ezt a gyakoriságot.
IKT-harmadikfél-kockázatA pénzügyi entitások külső IKT-szolgáltatások igénybevételekor is felelősek maradnak. A DORA átvilágítást, szerződéses rendelkezéseket, kilépési tervezést, koncentrációskockázat-mérlegelést és a szerződéses megállapodások nyilvántartását írja elő. Szigorúbb követelmények vonatkoznak a kritikus vagy fontos funkciókat támogató szolgáltatásokra.
Kritikus szolgáltatók felügyeleteAz európai felügyeleti hatóságok egyes IKT-harmadikfél-szolgáltatókat kritikusnak jelölhetnek ki, és uniós szinten felügyelhetik őket. Ez a felügyelet nem váltja ki az egyes pénzügyi entitások saját szolgáltatóikért és megállapodásaikért viselt felelősségét.
InformációmegosztásA pénzügyi entitások megbízható közösségeken belül cserélhetnek kiberfenyegetési információt, ha a megállapodások védik a bizalmasságot, a személyes adatokat és az érzékeny üzleti információt.