
DORA никога не използва израза „ключов рисков индикатор“. Регламентът обаче изисква да определяте прагове и да действате по тях, а това е същата задача под друго име.
Законът за цифровата оперативна устойчивост, Регламент (ЕС) 2022/2554, се прилага от 17 януари 2025 г. Той има 64 члена. Потърсете „DORA KRIs“ и ще намерите списъци с индикатори, които твърдят, че този или онзи член ги изисква; изненадващ брой от тези списъци цитират членове, които не казват онова, което им се приписва, или в няколко случая изобщо не съществуват. Затова целта на това ръководство е тясна и проверима: четиринадесет индикатора, всеки прикрепен към члена, който той наистина помага да докажете, с цитиран текст на члена там, където това има значение.
Две уточнения за честност в началото, защото те определят как трябва да четете всичко по-долу. Първо, праговете идват от нас. DORA никъде не определя числови прагове за KRI. Всеки процент и всяка бройка в тази статия са примерна отправна точка, която се очаква да настроите спрямо собствения си рисков апетит. Всеки, който ви представя праг като изискване на DORA или като отраслов бенчмарк, си го измисля. Второ, най-близкото до текстова опора за праговете е член 10(2), който изисква механизми за откриване, които „определят прагове за предупреждение и критерии за задействане и започване на процеси за реагиране при инциденти, свързани с ИКТ“. Това е задължението, на което служат KRI.
| Изисква ли DORA KRI? | По име: не. Терминът не се среща в регламента. Член 6(1) изисква непрекъснато наблюдение на ИКТ риска, а член 10(2) изисква прагове за предупреждение, които задействат реакция при инцидент. KRI са стандартният инструмент и за двете. |
| Определя ли DORA прагове за KRI? | Не. Нито един числов праг за нито един индикатор. Всяко число в тази статия е наша примерна стойност по подразбиране. |
| Къде числата наистина идват от закона | Часовникът за докладване на инциденти. Тези часове са фиксирани и се определят от Делегиран регламент (ЕС) 2025/301 на Комисията, а самият DORA мълчи по тях. |
Член 5: Управление и организация
Член 5(2) поставя ръководния орган лично в кръга: той трябва „да определя, одобрява, упражнява надзор и да носи отговорност за прилагането на всички правила, свързани с рамката за управление на ИКТ риска“. След това член 5(2)(i) изисква от него да въведе канали за докладване, така че да бъде надлежно информиран за договореностите с трети страни, съществените промени и поне големите инциденти.
Надзорният въпрос, който това създава, стига отвъд „имате ли индикатори?“: той е „какво всъщност вижда ръководният орган и какво прави с червен индикатор?“. Един-единствен индикатор не отговаря на това. Обобщението отговаря.
Член 5 е най-евтиното задължение в това ръководство за удовлетворяване на хартия и най-трудното за удовлетворяване честно. Изготвянето на пакет с материали за ръководния орган отнема следобед. Да накарате ръководния орган да оспори червен индикатор и да оставите писмена следа от това оспорване е промяна на навик, която отнема няколко цикъла. Започнете рано, защото това е единствената точка в списъка, която не можете нито да купите, нито да автоматизирате.
KRI 1: Съставна оценка за здравето на домейна
Единична оценка от 0 до 100 за всеки рисков домейн, изградена от съставящите го индикатори отдолу, така че ръководният орган да вижда състоянието на цялата инфраструктура вместо четиринадесет несвързани числа. Това е обобщението, което прави каналите за докладване по член 5(2)(i) използваеми на ниво ръководен орган.
Посока: по-високото е по-добро. Примерни прагове: нашите ленти по подразбиране са зелено при 80 и повече, кехлибарено при 60 до 79, червено под 60. Задайте свои.
Член 6: Рамка за управление на ИКТ риска
Член 6(1) изисква надеждна, всеобхватна и добре документирана рамка за управление на ИКТ риска, която ви дава възможност „да преодолявате ИКТ риска бързо, ефикасно и всеобхватно“. Член 6(5) изисква рамката да бъде документирана и преразглеждана поне веднъж годишно, както и след големи инциденти, надзорни указания или заключения от тестване и одит. Член 6(8) изисква тя да съдържа стратегия за цифрова оперативна устойчивост, включително, в буква (b), нивото на толерантност към ИКТ риск.
Точно това ниво на толерантност е опората. След като веднъж сте записали толерантност, „извън нея ли сме?“ става измерим въпрос, а документирана толерантност, която нищо не измерва, е най-слабото звено в цялата рамка.
Написването на изявлението за толерантност е лесната половина и повечето дружества вече са го направили. Търкането е в договарянето какво се брои за нейно нарушаване, защото в мига, в който едно число направи толерантността реална, някой висшестоящ трябва да поеме какво се случва при преминаването ѝ. Очаквайте този спор да продължи по-дълго от самото писане.
KRI 2: Критични рискове над толерантността
Брой ИКТ рискове с критично ниво, чиято остатъчна оценка надхвърля документираното ниво на толерантност към ИКТ риск, определено по член 6(8)(b). Ако този брой е над нула и никой не ескалира, изявлението за толерантност е декоративно.
Посока: по-ниското е по-добро. Примерни прагове: зелено 0, кехлибарено до 2, червено над 2.
KRI 3: Политики с изтекла дата за преглед
Дял на одобрените политики, чиято следваща дата за преглед е изтекла. Член 6(5) прави годишния преглед на рамката задължение, а рамка, чиито съставни политики тихо са изтекли, не издържа среща с одитор.
Посока: по-ниското е по-добро. Примерни прагове: зелено при 5 процента или по-малко, кехлибарено до 15 процента, червено над 15 процента.
KRI 4: Рискове с просрочен преглед
Брой рискове, чиято следваща дата за преглед е отминала без записан актуализиран преглед. Спътникът на индикатора по-горе, но върху регистъра на рисковете вместо върху набора от политики.
Посока: по-ниското е по-добро. Примерни прагове: зелено до 2, кехлибарено до 10, червено над 10.
Членове 9 и 10: Защита, превенция и откриване
Член 9 изисква мерки за защита и превенция. Член 10 е този, който има най-голямо значение за проектирането на индикатори, и е членът, който най-често се цитира погрешно в ръководствата за KRI, склонни да приписват съдържанието му на член 6(8). За да сме точни: член 6(8) е стратегията за цифрова оперативна устойчивост. Откриването на аномалии е член 10.
Член 10(1): „Финансовите субекти разполагат с механизми за своевременно откриване на аномални дейности в съответствие с член 17, включително проблеми с производителността на ИКТ мрежите и инциденти, свързани с ИКТ, и за идентифициране на потенциални съществени единични точки на отказ.“
Член 10(2): механизмите за откриване „дават възможност за множество нива на контрол, определят прагове за предупреждение и критерии за задействане и започване на процеси за реагиране при инциденти, свързани с ИКТ, включително механизми за автоматично предупреждение на съответния персонал, отговарящ за реагирането при инциденти, свързани с ИКТ“.
„Определят прагове за предупреждение и критерии за задействане и започване на процеси за реагиране при инциденти, свързани с ИКТ“ е най-близкото, до което DORA стига до описание на програма за KRI. Това ви казва и за какво служи прагът: той е спусък, който стартира реакция, вместо цвят върху слайд.
KRI 5: Средна ефективност на контролите
Дял на внедрените контроли, оценени като ефективни при последното си тестване. Член 9 пита дали защитните мерки съществуват; този индикатор пита дали те работят, което е по-трудният и по-полезен въпрос.
Посока: по-високото е по-добро. Примерни прагове: зелено при 85 процента или повече, кехлибарено при 70 процента или повече, червено под 70 процента.
KRI 6: Отворени високи или критични уязвимости на възраст над 30 дни
Брой уязвимости с висока сериозност, открити преди повече от 30 дни и все още отворени. Пряк отчет за това дали откриването захранва отстраняването или само пълни опашка.
Посока: по-ниското е по-добро. Примерни прагове: зелено до 5, кехлибарено до 20, червено над 20.
Членове 17 до 19: Управление на инциденти и часовникът за докладване
Член 17 изисква процес за управление на инцидентите, свързани с ИКТ. Член 18 определя критериите за класифициране на инцидент като голям. Член 19(4) изисква три подавания, първоначално уведомление, междинен доклад и окончателен доклад, но изобщо не определя срокове: той препраща времевите ограничения към технически стандарт.
Това има значение, защото часовникът се цитира неправилно почти навсякъде, включително в иначе внимателни ръководства. Сроковете са в член 5(1) от Делегиран регламент (ЕС) 2025/301 на Комисията:
| Подаване | Срок, цитиран от RTS 2025/301, член 5(1) |
| Първоначално уведомление | „в рамките на четири часа от класифицирането на инцидента, свързан с ИКТ, като голям инцидент, свързан с ИКТ, и не по-късно от 24 часа от момента, в който финансовият субект е узнал за инцидента, свързан с ИКТ“ |
| Междинен доклад | „най-късно в рамките на 72 часа от подаването на първоначалното уведомление“ |
| Окончателен доклад | „не по-късно от един месец след подаването на междинния доклад или, когато е приложимо, след последния актуализиран междинен доклад“ |
Грешката, която да проверите в собствения си наръчник. 72 часа се отнасят за междинния доклад. Много широко се съобщава като срок за окончателния доклад, а 24 часа се описват погрешно като междинния. Числото 24 часа е външната граница на първоначалното уведомление и се измерва от узнаването, докато четирите часа се измерват от класифицирането. Ако процедурата ви за инциденти ги е разменила, времената ви за ескалация са грешни по начин, който проличава едва когато е твърде късно да се поправи.
Прозорецът за първоначалното уведомление е този, който наистина боли. Изглежда работещ, докато не преброите какво трябва да се побере в него: някой класифицира инцидента, някой висшестоящ се съгласява с класификацията и някой съставя подаване, зад което правният отдел е готов да застане. Решете сега, в писмен вид, кой има право да класифицира инцидент като голям посред нощ, без да свиква никого. Това единствено решение прави повече за навременността на докладването ви от който и да е дашборд.
KRI 7: Отворени големи инциденти
Брой инциденти, класифицирани като големи по член 18, които все още са отворени или в ход. Числото, което ръководният орган иска първо.
Посока: по-ниското е по-добро. Примерни прагове: зелено 0, кехлибарено до 2, червено над 2.
KRI 8: Инциденти с пропуснат регулаторен срок за докладване, плаващи 90 дни
Брой инциденти през последните 90 дни, при които е нарушен нормативен срок за докладване. Това е индикаторът, който никога не бива да е кехлибарен. Пропуснатият срок сам по себе си е подлежащ на докладване пропуск, така че тук се измерва нарушение на съответствието.
Посока: по-ниското е по-добро. Примерни прагове: зелено 0, кехлибарено 1, червено над 1. Има добър аргумент тук изобщо да няма кехлибарена лента.
KRI 9: Средно време за отстраняване на критични ИКТ рискове
Среден брой дни от идентифициране до закриване за критичните ИКТ рискове. Член 6(1) изисква ИКТ рискът да се преодолява „бързо, ефикасно и всеобхватно“; това е единствената дума в израза, на която можете да сложите число.
Посока: по-ниското е по-добро. Примерни прагове: зелено при 45 дни или по-малко, кехлибарено при 90 дни или по-малко, червено над 90 дни.
Членове 24 до 27: Тестване на устойчивостта
Член 24(1) изисква програма за тестване за финансовите субекти, различни от микропредприятия, като неразделна част от рамката за управление на ИКТ риска. Член 24(6) е този с число в него: най-малко веднъж годишно трябва да се провеждат подходящи тестове на всички ИКТ системи и приложения, поддържащи критични или важни функции. Член 25(1) изброява наличните видове тестове.
От всичко в това ръководство програмата за тестване е изискването, което най-тихо се недоизпълнява. Написването на плана е просто. Онова, което се изплъзва, е да накарате бизнеса да освободи хората и средите за изпълнението му, всяка година, за всяка система зад критична или важна функция. Ако планът ви и изпълнените тестове са се разминали, коригирайте плана, преди надзорният орган да намери пропуска вместо вас, и запишете защо се е променил.
По темата за тестването на проникване, основано на заплахи, едно уточнение си струва, защото се повтаря постоянно: TLPT по член 26(1) се изисква най-малко на всеки три години, но го дължат не „най-големите субекти“ или „значимите институции“. Изисква се от субекти, които техният компетентен орган е идентифицирал по член 26(8). Размерът корелира, но задействащият критерий е определянето от органа и решението е на компетентния орган.
KRI 10: Тестове на устойчивостта, завършени по график
Дял на планираните тестове на устойчивостта, включително учения по възстановяване и тестове по сценарии, завършени в планирания им прозорец. Програмата по член 24 е задължение да се тества, а план, който никой не изпълнява, е най-разпространеният начин той да бъде провален тихо.
Посока: по-високото е по-добро. Примерни прагове: зелено при 90 процента или повече, кехлибарено при 75 процента или повече, червено под 75 процента.
Членове 28 до 30: ИКТ риск от трети страни
Това е разделът, който изяжда календара. Самият регистър е по-скоро досаден, отколкото труден, точно до момента, в който трябва да опишете подизнасянето и откриете, че вашият доставчик отказва да ви каже кои са неговите собствени доставчици. Договорните елементи са още по-трудни: повторното отваряне на действащи договори, за да се добавят права на одит и достъп, е месец гонене на хора за всеки значим доставчик, а колкото по-малки сте, толкова по-малко лост имате за това гонене. Минете първо през доставчиците зад критичните или важните функции и приемете, че дългата опашка още ще е отворена, когато регистърът бъде подаден.
Член 28 изисква текущо управление на ИКТ риска от трети страни, а член 28(3) изисква регистъра на информацията. Член 28(8) изисква стратегии за изход за услугите, поддържащи критични или важни функции. Член 29 изисква предварителна оценка на концентрационния ИКТ риск, включително дали даден доставчик е „трудно заменим“. Член 30(2) урежда деветте договорни елемента, които всяка ИКТ договореност трябва да съдържа, в букви (a) до (i), а член 30(3) добавя още за критичните или важните функции.
KRI 11: Критични доставчици с просрочена оценка на риска
Дял на критичните или важните ИКТ доставчици, чиято последна оценка на риска е на възраст над една година. Текущото наблюдение по член 28 е непрекъснато задължение.
Посока: по-ниското е по-добро. Примерни прагове: зелено при 5 процента или по-малко, кехлибарено при 15 процента или по-малко, червено над 15 процента.
KRI 12: Концентрация на разходите при топ 5 доставчици
Дял на годишните ИКТ разходи, насочени към петте най-големи доставчици. Грубо средство, но точно то най-евтино извежда на повърхността въпроса за заменяемостта по член 29.
Посока: по-ниското е по-добро. Примерни прагове: зелено под 50 процента, кехлибарено под 70 процента, червено при 70 процента или повече.
Член 31: Критични ИКТ доставчици от трети страни и концентрация
Член 31 дава на ESAs правомощието да определят критични ИКТ доставчици на услуги от трети страни и да ги поставят под Надзорната рамка. Целият замисъл на тази глава отразява системна тревога: малък брой доставчици, обслужващи голям дял от финансовия сектор на ЕС. Вашият еквивалент на тази тревога на ниво субект се измерва с индикатори за концентрация.
KRI 13: HHI на разходите по доставчици
Индексът на Херфиндал-Хиршман за разходите по ИКТ доставчици, тоест сумата от квадратите на процентните дялове. Той улавя нещо, което делът на топ 5 не може: дали концентрацията седи в един доставчик или е разпределена между няколко.
Посока: по-ниското е по-добро. Примерни прагове: под 1500, от 1500 до 2500, над 2500. Вижте уговорката непосредствено по-долу, защото тези числа са заимствани и нямат регулаторен характер.
KRI 14: Критични функции, обслужвани от един доставчик
Брой критични или важни функции с точно един доставчик зад тях. Всяка от тях е единична точка на отказ, а член 10(1) изрично изисква да идентифицирате потенциални съществени единични точки на отказ.
Посока: по-ниското е по-добро. Примерни прагове: зелено до 1, кехлибарено до 3, червено над 3.
Откъде всъщност идват лентите за HHI. DORA не предписва прагове за HHI, а ESAs не са публикували такива. Лентите 1500 и 2500 са взети от политиката за конкуренция: това са праговете за концентрация в Horizontal Merger Guidelines от 2010 г. на САЩ, издадени от Министерството на правосъдието и Федералната търговска комисия, които третират пазар под 1500 като неконцентриран, от 1500 до 2500 като умерено концентриран и над 2500 като силно концентриран. Те са разумен заимстван измерител и нищо повече. Те нямат характер на стандарт на ЕС, нямат характер на стандарт по DORA, а собствените насоки за сливания на Европейската комисия използват съвсем различни ленти. Използвайте ги като начална скала, която няма характер на цел за съответствие.
Какво се случва, след като индикаторът стане червен
Индикатор, който става червен и произвежда имейл, е дашборд. Индикатор, който става червен и стартира процес, е контрола. Разликата е онова, което надзорните органи проверяват, когато питат за праговете, по които действате, а член 10(2) е изричен, че праговете съществуват, за да „задействат и започват процеси за реагиране при инциденти, свързани с ИКТ“.
Член 10(2) впрочем е една от по-добре написаните разпоредби в DORA. Той устоява на изкушението да предпише показатели и вместо това казва за какво служи прагът. Това ви оставя свободни да изберете индикатори, подходящи за вашата инфраструктура, и същевременно ви отнема оправданието, защото регламентът ви е казал ясно как изглежда доброто.
Принципът на проектиране е прост. Когато индикатор премине в червено, три неща трябва да се случат без някой да решава да ги направи: нарушението се записва със стойността, която го е задействала, и с отговорния собственик; ако нарушението предполага подлежащо на докладване събитие, инцидентът се открива незабавно, вместо след заседание; и сроковете за докладване се изчисляват от момента на откриването, вместо от момента, в който някой си спомни за тях.
Точно тази последна точка е мястото, където часовникът от горния раздел спира да бъде дреболия. Ако инструментът ви изчислява грешен срок, той ще ви каже, че сте удобно вътре в прозорец, който всъщност вече сте пропуснали. Каквото и да използвате, включително всичко описано по-долу, проверете сами аритметиката на сроковете, която то произвежда, спрямо член 5(1) от RTS 2025/301.
Често задавани въпроси
Изисква ли DORA изрично ключови рискови индикатори?
Не. Терминът „ключов рисков индикатор“ не се среща в Регламент (ЕС) 2022/2554. Онова, което регламентът изисква, е самата функция: член 6(1) изисква рамка за управление на ИКТ риска, която ви дава възможност да преодолявате ИКТ риска бързо, ефикасно и всеобхватно, а член 10(2) изисква механизми за откриване, които определят прагове за предупреждение и критерии за задействане и започване на процеси за реагиране при инциденти. KRI са конвенционалният инструмент за изпълнението на това. Честната формулировка е, че DORA изисква задачата, като оставя избора на инструмент на вас, а всеки, който ви казва, че регламентът налага KRI по име, не го е чел.
Праговете в тази статия регулаторни изисквания ли са или отраслови бенчмаркове?
Нито едното. Всяко число в тази статия, 70-те процента, 85-те процента, 90-те процента, бройките, лентите за HHI, е примерна стойност по подразбиране, която избрахме, за да са индикаторите достатъчно конкретни, че да спорите с тях. DORA никъде не определя числови прагове за KRI и няма публикуван набор от бенчмаркове на ЕС за тези измервания. Настройте ги спрямо собствения си рисков апетит и мащаба на инфраструктурата си. Ако доставчик или консултант ви представи праг като „изискването на DORA“ или „отрасловия стандарт“, поискайте му цитата и очаквайте да не го получите.
Какви са реалните срокове за докладване на инциденти по DORA?
Четири часа, 72 часа, един месец. По-точно: първоначалното уведомление в рамките на четири часа от класифицирането на инцидента като голям и при всички случаи не по-късно от 24 часа от узнаването за него; междинният доклад най-късно в рамките на 72 часа от първоначалното уведомление; и окончателният доклад не по-късно от един месец след междинния доклад или, когато е приложимо, след последния актуализиран междинен доклад. Те се определят от член 5(1) на Делегиран регламент (ЕС) 2025/301 на Комисията, а самият DORA мълчи по тях, защото член 19(4) от DORA назовава трите подавания и препраща времевите ограничения към техническия стандарт. Честата грешка е 24 часа да се описват като междинния доклад, а 72 часа като окончателния. И двете половини на това са грешни.
Кой член изисква откриване на аномалии: член 6(8) или член 10?
Член 10. Струва си да се каже направо, защото погрешното приписване е често в насоките за KRI, а по-ранна версия на тази статия допускаше същата грешка. Член 10(1) изисква механизми за своевременно откриване на аномални дейности и за идентифициране на потенциални съществени единични точки на отказ, а член 10(2) изисква тези механизми да определят прагове за предупреждение. Член 6(8) е съвсем друго нещо: той изисква рамката за управление на ИКТ риска да включва стратегия за цифрова оперативна устойчивост, а в буква (b) да установи нивото на толерантност към ИКТ риск.
Официални стойности по DORA ли са лентите на HHI 1500 и 2500?
Не. DORA не предписва прагове за HHI, а ESAs не са публикували такива. Тези ленти идват от Horizontal Merger Guidelines от 2010 г. на САЩ, издадени от Министерството на правосъдието и Федералната търговска комисия, където пазар под 1500 е неконцентриран, от 1500 до 2500 е умерено концентриран и над 2500 е силно концентриран. Те са заимстван измерител от политиката за конкуренция без характер на регулаторен стандарт на ЕС, а Европейската комисия използва различни ленти в собствените си насоки за сливания. Използвайте ги като скала за разсъждение и не ги представяйте вътрешно като праг за съответствие.
За кого всъщност се прилага тестването на проникване, основано на заплахи?
За субекти, които техният компетентен орган е идентифицирал по член 26(8), въз основа на оценка на въздействието, системния характер и профила и зрелостта на ИКТ риска. Обхватът се определя от органа, а самооценка тук е изключена; изразите „най-големите субекти“ или „значимите институции“ като клас не описват критерия. След това член 26(1) изисква от тези идентифицирани субекти да провеждат TLPT най-малко на всеки три години. Субектите, които не са идентифицирани, продължават да изпълняват общата програма за тестване по членове 24 и 25, включително поне годишното тестване на системите, поддържащи критични или важни функции, изисквано от член 24(6).
Първични източници
Всеки номер на член в това ръководство е проверен спрямо текста на регламента. Броят на членовете, сроковете и произходът на праговете идват от източниците по-долу.
- Регламент (ЕС) 2022/2554 (DORA) - членове 5, 6, 9, 10, 13, 17 до 19, 24 до 27, 28 до 31. Съдържа 64 члена и се прилага от 17 януари 2025 г.
- Делегиран регламент (ЕС) 2025/301 на Комисията - член 5(1) определя сроковете от четири часа, 72 часа и един месец за докладване.
- Делегиран регламент (ЕС) 2024/1774 на Комисията - RTS за инструментите, методите, процесите и политиките за управление на ИКТ риска.
- Horizontal Merger Guidelines от 2010 г. (US DOJ и FTC) - действителният произход на лентите за концентрация по HHI 1500 и 2500.
Как работи това във Venvera
Тринадесет от четиринадесетте индикатора по-горе се доставят като предварително заредени записи в каталога с KRI на Venvera. Четиринадесетият, съставната оценка за здравето на домейна, изобщо не е запис в каталога: той е обобщението, което пакетът за ръководния орган изчислява през десет рискови домейна от индикаторите, разположени под тях. Струва си да сме точни и за останалото, защото каталогът е общ и обхваща повече режими от DORA. Той съдържа 23 индикатора, маркирани към няколко режима, сред които DORA и ISO 27001, и точно затова съотнасянето в тази статия е представено като наше: ние сме прикрепили всеки индикатор към члена от DORA, който той помага да докажете, вместо да се преструваме, че продуктът щампова член от DORA върху всеки от тях.
Всеки индикатор носи посока, така че системата да знае дали нагоре е добре или зле, кехлибарен и зелен праг, собственик, честота на измерване и история. Четиринадесет от тях се изчисляват сами по график от данни, вече налични в платформата, като черпят от регистъра на рисковете, записите за инциденти, библиотеката с контроли и данните за трети страни, така че числото да не бъде нечий спомен, въведен във формуляр веднъж на тримесечие.
Всеки индикатор има и настройка автоматично да открива свързан инцидент, когато премине в червено, което записва нарушението със задействащата стойност и отговорния собственик и поставя сроковете за докладване на работен процес, който ги проверява повторно на всеки пет минути, вместо да чака някой да забележи. Пакетът за ръководния орган се генерира от същите данни: здраве на домейните през десет рискови домейна, индикаторите, влошили се от последната моментна снимка, и все още отворените нарушения.
Онова, което няма да ви кажем, е че това премахва задължението ви да проверите аритметиката. Логиката за срокове е точно от нещата, които са грешни тихо, както в инструменти, така и в наръчници, затова валидирайте каквото и да използвате спрямо член 5(1) от RTS 2025/301, вместо да се доверявате на етикет.

DORA е един от няколкото режима, които повечето финансови субекти носят едновременно, а индикаторите са сред най-многократно използваемите артефакти между тях. Двигателят за кръстосано съотнасяне съществува, за да може доказателството зад един индикатор да обслужи NIS2 или ISO 27001, без да бъде изграждано наново. Ако искате бърз прочит къде се намирате, направете безплатна проверка на съответствието.

Индикатори, които стартират процес, вместо само цвят
Предварително зареден каталог с KRI с прагове, собственици и автоматично изчислявани измервания, плюс пакет за ръководния орган, генериран от същите данни.
Заявете демо →Последна актуализация: юли 2026 г. Обща информация, която няма характер на правен съвет. Всички прагове в тази статия са примерни стойности по подразбиране, избрани от Venvera, и нямат характер на регулаторни изисквания или отраслови бенчмаркове. Проверявайте позоваванията на членове спрямо действащия текст и насоките на вашия компетентен орган.


