Ако се питате какво означава "значим" по DORA, честният отговор е, че DORA не използва "significant" като единен дефиниран праг. Регламентът използва две по-точни думи. Инцидентите се класифицират като "major". Третите доставчици на ИКТ услуги се определят като "critical". Въпросът, който повечето хора всъщност задават - ще ни третират ли регулаторите, или нашия ключов доставчик, като достатъчно важни, за да срещнем тежкия край на режима - води до определянето на критичен трети доставчик на ИКТ услуги по Article 31 от Regulation (EU) 2022/2554. Това ръководство излага този тест: критериите, кой решава, двустъпковия метод, изключенията и какво всъщност задейства определянето.
| Как DORA всъщност го нарича | |||||||||||
| Приложимо право | Кой се определя | Кой решава | Четирите критерия | При определяне | Significant, major, critical: три различни думи в DORA
Объркването е разбираемо, защото DORA използва малък набор натоварени думи по съвсем конкретен начин, а "significant" е тази, която използва най-малко прецизно. Изясняването им ви показва пред кой тест всъщност сте изправени.
Останалата част от това ръководство е за третия термин, защото това е определянето с най-широки последици и то стои зад въпроса "значими ли сме ние, или нашият облачен доставчик, по DORA?". Четирите критерия за критичен доставчик на ИКТ услугиArticle 31(2) определя четири критерия, които ESAs оценяват, когато решават дали да определят даден доставчик като критичен:
Заменяемостта върши по-голямата част от истинската работа тук. Първите три критерия описват колко голям и колко свързан е даден доставчик, което до голяма степен е упражнение по броене. Четвъртият пита дали пазарът би поел неговия срив, което е въпрос на преценка и е факторът, който най-вероятно ще реши граничен случай. Той е и критерият, към който имате най-малко видимост като клиент, защото вашият доставчик едва ли ще сподели доброволно колко трудно би било да си тръгнете. Това са основните критерии в самия регламент. Точните подкритерии, формули и количествени прагове стоят едно ниво по-надолу, в Delegated Regulation (EU) 2024/1502. Двустъпковият метод на определянеDelegated Regulation (EU) 2024/1502 превръща четирите общи критерия в двустъпкова оценка, която ESAs прилагат последователно спрямо кандидат-доставчиците. Стъпка 1 е количествен филтър. Доставчикът се измерва спрямо набор количествени подкритерии, извлечени от четирите основни критерия - колко финансови субекта го използват, системната тежест и общите активи на тези субекти, степента, в която той поддържа критични или важни функции, и колко е заменяем. Доставчикът трябва да отговаря на всички подкритерии от стъпка 1, за да продължи напред. Доставчиците, които не преминат филтъра, остават извън определянето. Стъпка 2 е качествена оценка. За доставчиците, преминали стъпка 1, Форумът за контрол извършва по-пълна оценка и препоръчва дали доставчикът да бъде определен. ESAs, чрез Съвместния комитет, извършват окончателното определяне само когато стъпка 1 е изпълнена и стъпка 2 е положителна. Делегираният регламент съдържа точните подкритерии и прагове, така че доставчик или финансов субект, който иска категоричен отговор, следва да работи по този текст, вместо да разчита на приблизително правило. За повечето финансови субекти целият този процес е спорт за зрители. Не можете да повлияете дали вашият доставчик ще бъде определен и обикновено ще научите, след като решението вече е взето. Това, което контролирате, е дали вашите договори и планове за излизане вече допускат, че това може да се случи, което е много по-евтина позиция от предоговаряне под срок, определен от някой друг. ![]() Кой определя и кой е водещият надзорен органОпределянето е решение, което се взема на европейско равнище. Трите ESAs - European Banking Authority, European Securities and Markets Authority и European Insurance and Occupational Pensions Authority - действат чрез своя Съвместен комитет, по препоръка на Форума за контрол, създаден по Article 32. Когато доставчик бъде определен, ESAs назначават един от трите органа за негов водещ надзорен орган. Водещият надзорен орган е онзи ESA, който отговаря за финансовите субекти, държащи заедно най-големия дял от общите активи сред всички субекти, използващи този доставчик, измерено по техните индивидуални баланси. Кой е изключен от определянетоArticle 31(8) изважда няколко категории от режима на определяне, дори когато иначе биха изглеждали значими:
Изключението за услуги в рамките на групата е онова, което заслужава внимание. Оставянето на собственото дружество за споделени услуги на групата извън прекия надзор е защитимо на хартия и същевременно означава, че концентрацията вътре в банковата група привлича по-малко внимание от идентична концентрация върху външен доставчик. Вашата собствена работа по риска от трети страни следва да откаже да прави това разграничение, защото прекъсването не се интересува кой притежава центъра за данни. Доброволното включванеОпределянето върви и отдолу нагоре. Съгласно Article 31(11) доставчик, който не е бил определен, може да поиска да бъде. Той подава мотивирано заявление до EBA, ESMA или EIOPA, който се произнася в срок от шест месеца. Някои доставчици избират този път съзнателно, защото едно надзорно отношение на равнище ЕС може да е по-просто за управление от отговарянето на едни и същи въпроси за увереност пред всеки регулиран клиент. Това е едно от по-умните решения в главата за третите страни. То дава на доставчика път да превърне непредвидим поток от клиентски проверки в едно надзорно отношение и дава на ESAs видимост, за която иначе би трябвало да се борят. Очаквайте доставчиците, които се възползват, да го рекламират. Какво всъщност задейства определянетоОпределянето премества доставчика от непряк надзор, осъществяван чрез неговите клиенти финансови субекти, към пряк надзор от неговия водещ надзорен орган. Водещият надзорен орган може да изисква информация, да провежда общи разследвания и проверки на място и да издава препоръки по въпроси като сигурността на ИКТ, подизпълнението и собственото управление на риска на доставчика. Определените доставчици плащат и надзорни такси, които покриват разходите за този надзор. Две последици заслужават отделно внимание. Първо, критичен доставчик, установен извън Съюза, трябва да учреди дъщерно дружество в ЕС в рамките на 12 месеца от определянето, иначе финансовите субекти няма да могат да продължат да го използват (Article 31(12)). Второ, режимът има зъби и от страната на клиента: когато определен доставчик не изпълни препоръка на водещия надзорен орган по сериозен риск, компетентните органи в крайна сметка могат да изискат от финансовите субекти да спрат или прекратят използването на този доставчик. Така, макар определянето да се отнася до доставчика, то преформатира договорите и плановете за излизане, които финансовият субект трябва да държи готови. Приемете това правомощие за спиране като причина да вземете планирането на излизането насериозно, вместо да го смятате за далечна възможност. Написването на убедителен план за излизане за дълбоко вграден доставчик отнема месец гонене на хора, които не се отчитат пред вас, и е документ, който не можете да сътворите в седмиците, след като една препоръка е останала неизпълнена. Често задавани въпросиОпределя ли DORA моята финансова фирма като "значима"?Не чрез теста по Article 31. Този тест определя като критични третите доставчици на ИКТ услуги; финансовите субекти остават извън неговия обхват. Вашата фирма усеща определянето като ползвател на критичен доставчик - чрез договорните, регистърните и свързаните с планирането на излизане задължения, които възникват при разчитане на такъв доставчик. Ако питате дали вашата фирма е "значима институция", това е понятие от банковия надзор по SSM, отделно от DORA. Кой решава дали даден доставчик на ИКТ услуги е критичен по DORA?Трите ESAs (EBA, ESMA и EIOPA), действащи чрез своя Съвместен комитет по препоръка на Форума за контрол. Определянето е единно и се прави на европейско равнище; национални определяния не се предвиждат, а на всеки определен доставчик се назначава водещ надзорен орган измежду трите ESAs. Каква е разликата между "major" и "critical" по DORA?"Major" описва свързан с ИКТ инцидент, който преминава праговете на същественост в Delegated Regulation (EU) 2024/1772 и трябва да бъде докладван по часовника от 4 часа, 72 часа и един месец. "Critical" описва трети доставчик на ИКТ услуги, определен по Article 31 за пряк надзор на равнище ЕС. Едното се отнася до събития; другото се отнася до доставчици. Може ли доставчик да поиска да бъде определен като критичен?Да. Article 31(11) позволява на доставчик, който не е бил определен, да подаде мотивирано заявление до EBA, ESMA или EIOPA, за да бъде третиран като критичен, като решението се дължи в срок от шест месеца. Трябва ли облачен доставчик извън ЕС да открие дружество в ЕС, ако бъде определен?Да. Article 31(12) изисква критичен трети доставчик на ИКТ услуги, установен в трета държава, да учреди дъщерно дружество в Съюза в рамките на 12 месеца от определянето, в противен случай финансовите субекти няма да могат да продължат да използват неговите услуги. Подготовка за режима на критичните доставчици с VenveraНезависимо дали конкретен доставчик ще бъде определен, доказателствата, от които черпят критериите, са същите доказателства, които DORA вече изисква да поддържате: кои доставчици поддържат критични или важни функции, колко концентрирани сте върху всеки от тях и как бихте излезли. Модулът DORA на Venvera поддържа това картиране актуално, а регистърът на риска от трети страни се подрежда с Регистъра на информацията по DORA, така че едни и същи записи отговарят както на задълженията ви при възлагане, така и на всеки въпрос за критичността на даден доставчик. Ако искате бърза представа къде стоите, направете безплатна проверка на съответствието. Първични източнициТова ръководство е изготвено въз основа на Regulation (EU) 2022/2554 (DORA), и по-специално Article 31 и Article 32; и Commission Delegated Regulation (EU) 2024/1502 относно критериите за определяне на критични трети доставчици на ИКТ услуги. Праговете на същественост на инцидентите, посочени по-горе, се намират в Commission Delegated Regulation (EU) 2024/1772. Потвърдете актуалния текст, преди да разчитате на конкретен критерий. ![]() CEO and founder, Venvera Alexander is the founder of Venvera and a 20+ year veteran of European cybersecurity and compliance. He has led security and risk programmes for regulated financial institutions, fintechs and SaaS companies operating under DORA, NIS2, GDPR, ISO 27001 and the EU AI Act. Before Venvera, he founded Atlant Security, an offensive security consultancy that ran penetration tests, red-team exercises and ISO 27001 readiness programmes for clients across the EU and the Middle East. He writes on the cross-framework realities of running modern compliance: how to map one control to many obligations, where the spreadsheets fall apart, and what regulators are actually asking for once the auditor sits down. СВЪРЗАНИ СТАТИИ |




