Regulamentul privind reziliența operațională digitală, DORA, este obligatoriu în toată UE din 17 ianuarie 2025. Nu există perioadă de grație, nici implementare etapizată pentru instituțiile mai mici și nici excepții pentru băncile care „încă lucrează la asta”. Dacă ești o entitate financiară care operează în UE, DORA ți se aplică de azi.

Cu toate acestea, în sectorul financiar din România și Cehia apare mereu aceeași imagine: cadrul există pe hârtie, dar mai multe cerințe esențiale nu sunt implementate complet, mai ales în zona gestionării riscurilor TIC generate de terți, a testării rezilienței și a clasificării incidentelor.

„Majoritatea băncilor au un proiect DORA în derulare. Decalajul nu ține de conștientizare, ci de profunzimea implementării. Autoritățile nu caută un document de politică, vor să vadă dovezi că măsurile funcționează.”

Cui i se aplică DORA?

DORA se aplică unei game largi de entități financiare, printre care:

  • Instituții de credit (bănci)
  • Instituții de plată și instituții emitente de monedă electronică
  • Firme de investiții și administratori de active
  • Societăți de asigurare și reasigurare
  • Furnizori de servicii de criptoactive (CASP)
  • Furnizori terți de servicii TIC care deservesc oricare dintre entitățile de mai sus

Cei cinci piloni DORA

1Cadrul de gestionare a riscurilor TIC

Un cadru documentat de gestionare a riscurilor TIC, aprobat de conducere, care acoperă registrul activelor, procesul de evaluare a riscurilor, apetitul la risc definit și politicile de securitate prevăzute în standardele tehnice de reglementare. Revizuit cel puțin anual.

2Gestionarea incidentelor legate de TIC

Un proces documentat de clasificare, gestionare și raportare a incidentelor TIC. Incidentele majore trebuie raportate autorității competente (BNR sau ASF în România, ČNB în Cehia) în cel mult 4 ore de la clasificare, iar raportul final în termen de o lună.

3Testarea rezilienței operaționale digitale

Testarea anuală a sistemelor TIC care susțin funcții critice sau importante. Instituțiile semnificative trebuie să efectueze în plus, o dată la trei ani, teste de penetrare bazate pe amenințări (TLPT), coordonate cu autoritatea națională competentă.

4Gestionarea riscurilor TIC generate de terți

Un registru complet al tuturor furnizorilor terți de servicii TIC, clauze contractuale conforme cu DORA în toate contractele TIC și un proces de monitorizare continuă a terților critici. Articolul 30 stabilește clauzele esențiale pe care trebuie să le conțină aceste contracte.

5Schimbul de informații și analize

Participarea voluntară la mecanisme de schimb de informații despre amenințările cibernetice (articolul 45), cu notificarea autorității competente la aderare sau la retragere.

Cele mai frecvente 3 lipsuri DORA

Registru incomplet al terților TIC: majoritatea instituțiilor au o listă de furnizori, dar DORA cere câmpuri specifice pentru fiecare furnizor: clasificarea criticității, riscul de concentrare și strategia de ieșire.
Praguri de clasificare a incidentelor nedefinite: standardele tehnice de reglementare DORA stabilesc criterii specifice pentru clasificarea unui „incident major”. Majoritatea firmelor nu le-au corelat formal cu propriile categorii interne de incidente.
Obligațiile TLPT neevaluate: multe instituții nu sunt sigure dacă ating pragurile de semnificație care declanșează obligația TLPT conform articolului 26. Simpla incertitudine este în sine un risc de conformitate.

Calendar de acțiuni prioritizat

PrioritateAcțiuneTermen
Prioritate roșieCompletarea registrului terților TIC cu câmpurile cerute de DORA2–4 săptămâni
Prioritate roșieDefinirea și documentarea criteriilor de clasificare a incidentelor majore1–2 săptămâni
Prioritate galbenăRevizuirea și actualizarea tuturor contractelor cu furnizorii TIC pentru clauzele minime DORA4–8 săptămâni
Prioritate galbenăEfectuarea testării anuale a rezilienței TIC și documentarea rezultatelor4–6 săptămâni
Prioritate verdeEvaluarea obligației TLPT și planificarea primului exercițiu, dacă este necesar3–6 luni

O notă pentru instituțiile financiare mai mici și în creștere

DORA a fost scris cu gândul la marile instituții financiare, dar se aplică la fel și băncilor regionale în creștere, fintech-urilor și instituțiilor de plată. Provocarea pentru instituțiile mai mici este că efortul de conformitate cere fie o echipă internă dedicată, fie sprijin extern.

O abordare gestionată, în care un partener extern se ocupă de evaluarea decalajelor, revizuirea contractelor și cadrul de documentare, este adesea mult mai eficientă ca și cost decât construirea unui program DORA intern de la zero.