# Mi a Digital Operational Resilience Act (DORA)?

> A Digital Operational Resilience Act (DORA) az Európai Unió rendelete, amely közös keretrendszert állapít meg az információs és kommunikációstechnológiai (IKT) kockázat kezelésére a pénzügyi szektorban.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/digital-operational-resilience-act/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Formailag az (EU) 2022/2554 rendelet, amely 2025. január 17. óta alkalmazandó, és közvetlenül alkalmazható az EU tagállamaiban.

A DORA azzal foglalkozik, hogy a pénzügyi entitás IKT-zavar esetén is képes-e folytatni a fontos szolgáltatásnyújtást — nem csak azzal, hogy képes-e megelőzni a kibertámadásokat. Széles körű szabályozott pénzügyi entitásokra vonatkozik, köztük bankokra, fizetési és elektronikuspénz-intézményekre, befektetési vállalkozásokra, biztosítókra, számos nyugdíj- és alapkezelő entitásra, kriptóeszköz-szolgáltatókra, kereskedési helyszínekre és a 2. cikkben meghatározott egyéb kategóriákra. Egyes kis vagy speciális entitások ki vannak zárva vagy egyszerűsített követelmények alá tartoznak, ezért a hatókört a jogszabályszöveg és az alkalmazandó szektorszabályok alapján kell értékelni.

### Legfontosabb pontok

- **IKT-kockázatkezelés:** A vezető testületek meghatározott irányítási feladatokkal rendelkeznek. A pénzügyi entitásoknak dokumentált keretrendszert kell fenntartaniuk az azonosításra, védelemre és megelőzésre, észlelésre, reagálásra és helyreállításra, biztonsági mentésre és visszaállításra, tanulásra, kommunikációra és folyamatos fejlesztésre.
- **Incidenskezelés és -bejelentés:** Az entitásoknak besorolniuk kell az IKT-kapcsolatos incidenseket, és a jelentős incidens kritériumait teljesítőket be kell jelenteniük az illetékes hatóságnak. A jelenlegi folyamat kezdeti értesítést ír elő a jelentősként való besorolást követő négy órán belül és legkésőbb a tudomásszerzéstől számított 24 órán belül, közbenső jelentést a kezdeti értesítéstől számított 72 órán belül, és végleges jelentést a közbenső vagy legutóbbi frissített közbenső jelentéstől számított egy hónapon belül. A DORA a jelentős kiberfenyegetések önkéntes jelentésére is lehetőséget ad.
- **Rezilienciatesztelés:** A tesztelési programnak kockázatalapúnak kell lennie, és le kell fednie a releváns rendszereket és kontrollokat. Az illetékes hatóságok által kijelölt egyes entitásoknak legalább háromévente fenyegetésvezérelt penetrációs tesztet kell végezniük a részletes jogi és műszaki követelmények szerint. A hatóság az entitás kockázati profilja és üzemi körülményei szerint módosíthatja ezt a gyakoriságot.
- **IKT-harmadikfél-kockázat:** A pénzügyi entitások külső IKT-szolgáltatások igénybevételekor is felelősek maradnak. A DORA átvilágítást, szerződéses rendelkezéseket, kilépési tervezést, koncentrációskockázat-mérlegelést és a szerződéses megállapodások nyilvántartását írja elő. Szigorúbb követelmények vonatkoznak a kritikus vagy fontos funkciókat támogató szolgáltatásokra.
- **Kritikus szolgáltatók felügyelete:** Az európai felügyeleti hatóságok egyes IKT-harmadikfél-szolgáltatókat kritikusnak jelölhetnek ki, és uniós szinten felügyelhetik őket. Ez a felügyelet nem váltja ki az egyes pénzügyi entitások saját szolgáltatóikért és megállapodásaikért viselt felelősségét.
- **Információmegosztás:** A pénzügyi entitások megbízható közösségeken belül cserélhetnek kiberfenyegetési információt, ha a megállapodások védik a bizalmasságot, a személyes adatokat és az érzékeny üzleti információt.

### Kapcsolódó kifejezések

[NIS2-irányelv](<https://yellowcube.eu/hu/glossary/nis2-directive/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/hu/glossary/cyber-resilience-act/>)

### Források

[EUR-Lex: Regulation (EU) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) · [Delegated Regulation (EU) 2025/301: Incident reporting](https://eur-lex.europa.eu/eli/reg_del/2025/301/oj) · [European Commission: Guidelines on NIS2 Article 4](https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX%3A52023XC0918%2801%29) · [European Banking Authority: Operational Resilience](https://www.eba.europa.eu/regulation-and-policy/operational-resilience)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

