Formálne Nariadenie (EÚ) 2022/2554, uplatňuje sa od 17. januára 2025 a je priamo uplatniteľné v členských štátoch EÚ.
DORA sa zaoberá tým, či finančná entita dokáže pokračovať v dodávaní dôležitých služieb cez narušenie IKT — nie len či dokáže predchádzať kybernetickým útokom. Aplikuje sa na široký rozsah regulovaných finančných entít, vrátane bánk, platobných a elektronicko-peňažných inštitúcií, investičných firiem, poisťovní, mnohých dôchodkových a fond-správních entít, poskytovateľov služieb kryptoaktív, obchodných platforiem a iných kategórií definovaných v článku 2. Niektoré malé alebo špecializované entity sú vylúčené alebo podliehajú zjednodušeným požiadavkám, takže rozsah musí byť hodnotený voči právneho textu a uplatniteľným sektorovým pravidlám.
Kľúčové body
Riadenie rizika IKTOrgány riadenia majú definované povinnosti správy. Finančné entity musia udržiavať zdokumentovaný rámec pokrývajúci identifikáciu, ochranu a prevenciu, detekciu, reakciu a obnovu, zálohovanie a obnovu dát, učenie, komunikáciu a kontinuálne zlepšovanie.
Správa a hlásenie incidentovEntity musia klasifikovať incidenty súvisiace s IKT a hlásiť tie, ktoré spĺňajú kritériá hlavného incidentu, relevantnému príslušnému orgánu. Aktuálny proces vyžaduje počiatočnú notifikáciu do štyroch hodín po klasifikácii ako hlavný a najneskôr 24 hodín po vedomí, priebežnú správu do 72 hodín od počiatočnej notifikácie a finálnu správu do jedného mesiaca od priebežnej alebo poslednej aktualizovanej priebežnej správy. DORA tiež umožňuje dobrovoľnú notifikáciu významných kybernetických hrozieb.
Testovanie odolnostiTestovací program musí byť založený na riziku a pokrývať relevantné systémy a kontroly. Niektoré entity identifikované príslušnými orgánmi musia vykonávať hrozbami vedené penetračné testovanie aspoň každé tri roky, podliehajúce detailným právnym a technickým požiadavkám. Príslušný orgán môže túto frekvenciu upraviť podľa rizikového profilu a operačných okolností entity.
Riziko tretích strán IKTFinančné entity zostávajú zodpovedné, keď používajú externé služby IKT. DORA vyžaduje due diligence, zmluvné ustanovenia, plánovanie výstupu, zvažovanie koncentračného rizika a register zmluvných ujednaní. Silnejšie požiadavky sa uplatňujú tam, kde služby podporujú kritické alebo dôležité funkcie.
Dohľad nad kritickými poskytovateľmiEurópske orgány dohľadu môžu určiť niektorých poskytovateľov služieb IKT tretích strán ako kritických a dohliadať na ne na úrovni EÚ. Tento dohľad nenahrádza zodpovednosť každej finančnej entity za jej vlastných poskytovateľov a ujednania.
Zdieľanie informáciíFinančné entity môžu vymieňať informácie o kybernetických hrozbách v rámci dôveryhodných komunít, keď ujednania chránia dôvernosť, osobné údaje a citlivé podnikové informácie.