Регламентът за цифрова оперативна устойчивост, Regulation (EU) 2022/2554, е изцяло приложим от 17 януари 2025 г. Той е регламент, което го отличава от директивите, така че се прилага пряко във всяка държава членка на ЕС без национално транспониране на съществените му изисквания. Различава се надзорът: DORA се прилага от националния компетентен орган (NCA), който вече надзирава вашия тип субект, в съвместна работа с трите европейски надзорни органа (EBA, ESMA и EIOPA).
Надзорното взаимодействие по DORA е обичайната работа на един компетентен орган, който прилага правомощията, дадени му от DORA: преглед на вашата рамка за управление на риска, свързан с ИКТ, разглеждане на вашия регистър на информацията, проверка на докладването на инциденти и на договореностите за устойчивост, както и последващи действия там, където намери пропуски. Article 50 определя тези правомощия, включително правото на достъп до всеки относим документ или данни, извършването на проверки на място, призоваването на представители за обяснения и изискването на коригиращи и оздравителни мерки.
Тази статия преминава през това как е организиран надзорът по DORA, какво обикновено включва един процес на преглед, какво разглеждат надзорните органи спрямо всяка част от регламента, как реално работи санкционният режим и как да бъдете готови. Там, където конкретна правоприлагаща цифра или надзорна статистика не може да бъде обвързана с регламента или с официален източник, сме я оставили извън текста, вместо да гадаем.
Регистърът на информацията вече е активен
ESAs проведоха доброволна репетиция на регистъра на информацията през 2024 г., като почти 1000 финансови субекта подадоха регистри чрез своите компетентни органи. Официалното отчитане започна през 2025 г. Съгласно DORA компетентните органи събират регистрите от субектите, които надзирават, извършват проверки за качество на данните и действат като входна точка към ESAs. Затова пълен регистър на информацията, който може да бъде експортиран, е първото нещо, което може да се очаква повечето надзорни органи да погледнат. Ако търсите един индикатор как ще протече останалата част от прегледа, това е той. Регистърът е единственият документ по DORA, който може да бъде проверен механично, така че пропуските в него излизат наяве, преди някой да си е съставил мнение за вас.
Раздел 1
Кой надзирава вашето съответствие с DORA
DORA не създава един нов надзорен орган. Article 46 определя за всяка категория финансов субект компетентния орган, който вече го надзирава по съответното секторно законодателство. Кредитните институции се надзирават от своя пруденциален орган, като ЕЦБ отговаря за тези, класифицирани като значими по единния надзорен механизъм. Платежните институции и дружествата за електронни пари, инвестиционните посредници, застрахователите и презастрахователите, управляващите фондове дружества, доставчиците на услуги за криптоактиви и останалите типове субекти попадат под органа, определен в тяхната уредбена директива или регламент.
Отделно от това критичните трети доставчици на ИКТ услуги (CTPPs) се надзирават на ниво ЕС. По рамката за надзор в Articles 31 to 44 един от ESAs се назначава за водещ надзорен орган за всеки определен CTPP. Този надзор стои над вашия собствен: той не замества вашето задължение да управлявате отношението с третата страна, но означава, че най-големите доставчици са подложени на собствена пряка проверка.
Как се приоритизира надзорното внимание
DORA е изградена върху принципа на пропорционалност (Article 4): изискванията и интензивността на надзора следва да отразяват размера на субекта, рисковия му профил и естеството, мащаба и сложността на неговите услуги. Органите не преглеждат всички субекти едновременно. На практика факторите, които обикновено издигат един субект в опашката, се виждат в самия регламент.
Системна значимост
По-големите и системно по-важните субекти носят най-пълния набор от задължения и привличат най-близко внимание. По-малките субекти се ползват от опростената рамка за управление на риска, свързан с ИКТ, по Article 16.
История на инцидентите
Субектите, които са докладвали големи инциденти, свързани с ИКТ, дават на надзорните органи естествена отправна точка за по-задълбочен поглед върху обработването на инциденти и проследяването на първопричините.
Концентрация при трети страни
Силната зависимост от малък брой ИКТ доставчици, особено от определен като CTPP, е точно рискът от концентрация, който DORA е замислена да извади наяве.
Тематични и рутинни прегледи
Органите провеждат и тематични прегледи по конкретни рискове, например зависимостта от облак, и вграждат риска, свързан с ИКТ, в съществуващите си надзорни цикли.
Практическият извод: ако вашият субект още не е имал преглед с фокус върху DORA, вие все така сте в обхвата и това е моментът да се подготвите. Тъй като DORA се вгражда в съществуващите надзорни отношения, по-полезният въпрос е "колко сме готови настоящият ни надзорен орган да зададе въпроси по DORA", а въпросът "кога ще пристигне нов регулатор" е второстепенен.
Раздел 2
Какво включва един преглед по DORA
DORA не предписва единна процедура за оценка, а сроковете и форматите варират според органа и обхвата на прегледа. Фиксиран е наборът от инструменти, на които един орган може да стъпи, определен в Article 50. Един преглед обикновено преминава през разпознаваема последователност и разбирането ѝ ви помага да разпределите ресурси, вместо да импровизирате.
Фаза 1 - уведомяване и обхват
Прегледът започва, когато органът определи неговия обхват. Това може да е пълен поглед върху цялата ви рамка по DORA или тематичен фокус върху един стълб: управление на риска, свързан с ИКТ (глава II), докладване на инциденти (глава III), тестване на устойчивостта (глава IV) или риск от трети страни (глава V). Писмото за обхвата обикновено идва с първоначално искане за документи. Сроковете за предизвестие и за отговор се определят от органа, който провежда прегледа, тъй като DORA ги оставя на него.
Фаза 2 - искане на документи и кабинетен преглед
Article 50 позволява на органа да вземе копие от всеки документ или данни, които счете за относими. Исканията обикновено са детайлни. Често срещани позиции включват:
- Пълният регистър на информацията (Art. 28), покриващ ИКТ доставчиците, договорните споразумения и веригите на подвъзлагане
- Рамката за управление на риска, свързан с ИКТ, и одобрените политики (Art. 5-16)
- Програмата за тестване на устойчивостта, включително тестване чрез проникване, основано на заплахи (TLPT), където се изисква (Art. 24-27)
- Процедурите за класификация на инциденти и подадените доклади за големи инциденти (Art. 17-23)
- Отчетите за риска, свързан с ИКТ, до ръководния орган и записите за одобрения (Art. 5)
- Планове за непрекъснатост на дейността и за възстановяване при бедствия с доказателства за тестване (Art. 11-12)
- Договори с трети страни за ИКТ, стратегии за излизане и анализи на риска от концентрация (Art. 28-30)
Фаза 3 - проверки на място или дистанционни задълбочени сесии
Article 50 дава на органите правомощието да извършват проверки и разследвания на място. В зависимост от рисковия профил на субекта това може да е посещение на място, дистанционна сесия или комбинация. Очаквайте искания да видят процесите в действие, отвъд документираното: как се ескалира един инцидент, как се поддържа регистърът на информацията, как се проследяват констатациите от тестването.
Фаза 4 - интервюта с ключови служители
Article 50 изрично позволява на един орган да призове представители за устни или писмени обяснения и да интервюира всяко лице, което даде съгласие. DORA поставя ръководния орган в центъра на риска, свързан с ИКТ, по Article 5, така че интервютата често излизат отвъд техническия екип:
- Членове на ръководния орган: за да покажат, че рискът, свързан с ИКТ, е постоянна точка в дневния ред, че рамката е одобрена на ниво съвет и че членовете поддържат достатъчни знания
- CTO / CIO: архитектура, резултати от тестването на устойчивостта, управление на промените
- CISO: класификация на инциденти, пейзаж на заплахите, операции по сигурността
- Главен директор по риска: вграждане на риска, свързан с ИКТ, в по-широката рамка за риска
- Съответствие / DPO: регулаторно докладване и подравняване между DORA, GDPR и NIS2
- Мениджъри на риска от трети страни: оценка на доставчици, мониторинг на договори, тестване на плановете за излизане
Последователността има значение: надзорните органи търсят съвпадение между това, което казват политиките, и това, което хората реално правят. Интервютата са мястото, където една хартиена програма се разпада. Ако член на съвета не може да опише апетита за риск, свързан с ИКТ, със свои думи, рамката звучи като нещо купено и никакво количество документация не поправя това впечатление в залата. Подгответе ги както трябва и ги подгответе честно за това, което вече знаете, че е слабо.
Фаза 5 - констатации и последващи действия
Когато органът установи недостатъци, Article 50 му позволява да изиска коригиращи и оздравителни мерки. На практика това означава констатации, очаквания за отстраняване и последващ контрол. Форматите и сроковете се определят от всеки орган. Резултатът от прегледа става част от вашето надзорно досие и оформя колко отблизо ще ви наблюдават следващия път.
Раздел 3
Какво разглеждат надзорните органи, член по член
Най-ясният начин да се подготвите е да съпоставите всяко задължение с това как изглежда силното доказателство срещу него. Таблицата по-долу е помощно средство за готовност, извлечено от текста на DORA. Тя е нещо различно от надзорна скала за оценяване, издадена от който и да е орган.


| Област | Препратка към DORA | Силно доказателство | Вероятно ще породи въпроси |
|---|---|---|---|
| Надзор от ръководния орган | Art. 5 | Съветът официално одобрява рамката за риска, свързан с ИКТ; постоянна точка в дневния ред с редовно отчитане; членовете поддържат документирани знания за ИКТ | Липса на доказателства за обсъждане на риска, свързан с ИКТ, на ниво съвет; рамка, подписана само от ИТ; липса на записи за обучения |
| Рамка за управление на риска, свързан с ИКТ | Art. 6-16 | Документирана рамка с ясна отговорност и апетит за риск, редовни цикли на преглед, интегрирана с корпоративното управление на риска | Общи ИТ политики, преименувани в рамка по DORA; липса на апетит за риск, свързан с ИКТ; политики, непреглеждани от преди DORA |
| Регистър на информацията | Art. 28 | Пълен и точен регистър, покриващ всички трети страни, доставчици на ИКТ услуги; споразуменията са съпоставени с функциите; поддържан във формата за отчитане на ESAs | Непълна инвентаризация на доставчиците; липсващи вериги на подвъзлагане; невъзможност да се произведе експорт във формата на ESAs; пропуски в качеството на данните, например липсващи идентификатори |
| Класификация и докладване на инциденти | Art. 17-23 | Внедрени и изпробвани критерии за класификация по DORA; спазени срокове за докладване; документиран анализ на първопричините | Процес отпреди DORA, който не е актуализиран; класификация по субективна преценка; закъснели или липсващи уведомления |
| Програма за тестване на устойчивостта | Art. 24-27 | Тестване на критичните ИКТ системи, базирано на риска; проведено TLPT, когато субектът отговаря на критериите; констатациите се проследяват до отстраняване | Тестване, ограничено до един годишен пентест; липса на TLPT, където се изисква; резултати, несвързани с управлението на риска; неадресирани предишни констатации |
| Управление на риска от трети страни | Art. 28-30 | Надлежна проверка на ИКТ доставчиците; анализиран риск от концентрация; документирани и тествани стратегии за излизане; договори, съобразени с Art. 30 | Липса на стратегии за излизане; договори без клаузи по DORA като права на одит, местоположение на данните и подизпълнение; неоценен риск от концентрация |
| Непрекъснатост на дейността и възстановяване | Art. 11-12 | Плановете покриват всички критични функции; тествани с документирани резултати; дефинирани и валидирани цели за възстановяване | Планове, които съществуват на хартия, но са нетествани; недефинирани цели за възстановяване; последен тест отпреди повече от 12 месеца; неадресирани провали |
| Управление на промените в ИКТ | Art. 9 | Формален процес с оценка на риска, тестване и връщане назад; дефиниран процес за аварийни промени; поддържана одитна следа | Неформален или непоследователен процес; липса на оценка на риска преди внедряване; аварийните промени заобикалят контролите |
| Обмен на информация | Art. 45 | Обмислено участие в обмена на разузнавателни данни за заплахи, с документирано решение в едната или другата посока | Липса на осведоменост за договореностите; липса на участие и на записана мотивация |
| Управление на ИКТ активите | Art. 8 | Пълна инвентаризация на ИКТ активите; класификация по критичност; картографирани зависимости; идентифицирани активи, поддържащи критични функции | Непълна инвентаризация; липса на класификация по критичност; неизвестни зависимости; неадресирано сенчесто ИТ |
Часовникът за докладване на инциденти
Повтаряща се надзорна тема е дали един субект действително може да спази сроковете за докладване на големи инциденти, зададени от техническите стандарти на ESAs. Проектирайте около първата стъпка. Четири часа е стегнато и е справедливо, защото започва да тече едва след като сте класифицирали инцидента като голям. Начинът на провал е решение за класификация, което се проточва, докато хората спорят, и точно затова критериите трябва да са записани и репетирани преди нощта, в която ще ви потрябват. Срокът тече в три стъпки:
| Първоначално уведомление | В рамките на 4 часа от класифицирането на инцидента като голям и не по-късно от 24 часа след узнаването за него. |
| Междинен доклад | В рамките на 72 часа от първоначалното уведомление. |
| Окончателен доклад | В рамките на един месец от последната актуализация. |
Раздел 4
Санкции и оздравителни мерки: как работят на практика
DORA не фиксира единен таван на глобите за финансовите субекти в целия ЕС, както правят някои регулации. Article 50 изисква всяка държава членка да предвиди административни санкции и оздравителни мерки, които по думите на регламента са "ефективни, пропорционални и възпиращи". В резултат максималните парични размери и начинът на изчисляването им се различават между държавите членки. Отнасяйте се внимателно към всяка отделна ефектна цифра, освен ако тя е обвързана с конкретния национален режим, който се прилага за вас. Оставянето на размерите на държавите членки е най-слабата част от устройството на DORA. Задълженията са еднакви, докато последиците са разпръснати, което прави експозицията трудна за защита в бюджетен разговор и създава неравномерен натиск вътре в една трансгранична група. Планирайте вместо това спрямо надзорните мерки, защото разпореждане да спрете да правите нещо или публично съобщение ще заболи една регулирана фирма много преди глобата.
Коригиращи и оздравителни мерки
Article 50 позволява на компетентния орган да изиска коригиращи и оздравителни мерки при нарушения, да разпореди преустановяване на поведение, което нарушава регламента, и да приеме мерки, включително от парично естество, за да върне субекта в съответствие.
Публични съобщения
Съгласно Article 50 органите могат да издават публични съобщения, включително изявления, посочващи отговорното лице и естеството на нарушението. Част от възпиращия ефект е репутационната експозиция, наред със самата глоба.
Индивидуална отговорност
Article 50 позволява мерки да бъдат прилагани, при спазване на националното право, спрямо членове на ръководния орган и други лица, отговорни за нарушение. Рискът, свързан с ИКТ, е управленски въпрос и същевременно технически.
Надзор върху критичните доставчици
За определените CTPPs водещият надзорен орган може да налага периодични имуществени санкции до 1% от средния дневен световен оборот на доставчика за предходната година, на дневна база за срок до шест месеца, съгласно Article 35.
Един пропуск обикновено разширява прегледа
Недостатък в една област често поражда въпроси в свързана с нея. Непълен регистър на информацията привлича проверка на управлението на риска от трети страни, което на свой ред повдига риска от концентрация и планирането на излизане. Затварянето на очевидните пропуски рано пази един фокусиран преглед от разширяване.
Раздел 5
Как е структуриран надзорът по DORA в ЕС
Тъй като DORA е пряко приложим регламент, съществените правила са едни и същи във всяка държава членка. Надзорната архитектура е на пластове: вашият собствен компетентен орган, трите ESAs, които координират на ниво ЕС, и рамката за надзор върху най-големите ИКТ доставчици. Знанието кой пласт какво прави ви казва откъде ще дойде дадено искане.
| Пласт | Кого покрива | Роля и правно основание |
|---|---|---|
| Национален компетентен орган | Вашият финансов субект, според типа | Ежедневният надзорен орган. Article 46 определя за всяка категория субекти органа, който вече е отговорен по съответното секторно законодателство. Той държи правомощията по Article 50 да изисква документи, да проверява, да интервюира и да изисква отстраняване. |
| ЕЦБ (SSM) | Значимите кредитни институции в банковия съюз | Действа като компетентен орган за значимите банки, които надзирава пряко, като вгражда риска, свързан с ИКТ, в съществуващия си пруденциален надзор. |
| ESAs (EBA, ESMA, EIOPA) | Всички субекти в обхвата, чрез координация | Изготвят техническите стандарти, провеждат събирането на регистъра на информацията чрез NCAs и координират последователното прилагане. Те са допълнение към вашия NCA, който остава на мястото си. |
| Водещ надзорен орган | Определените критични трети доставчици на ИКТ услуги | Един от ESAs се назначава за водещ надзорен орган за всеки CTPP по рамката за надзор (Art. 31-44), със собствени правомощия, включително периодичните имуществени санкции по Article 35. |
Трансгранични групи
Субектите, надзиравани в повече от една юрисдикция, може да видят различия в момента и формата на прегледа, тъй като практическият подход стои при всеки национален орган, макар правилата да са общи. Там, където ЕЦБ е прекият надзорен орган, рискът, свързан с ИКТ, се обработва чрез съществуващите ѝ надзорни договорености. Изградете доказателствата си веднъж, във форма, която всеки от вашите надзорни органи може да усвои.
Раздел 6
Подготовка за преглед по DORA: практичен чеклист
Подготовката е това, което отделя спокойния преглед от суетнята. Позициите по-долу са постоянната готовност, която повечето субекти следва да поддържат, като всяка е обвързана с част от DORA, вместо с предпочитанието на конкретен надзорен орган. Бъдете честни със себе си колко струват те. Позиции две, три и седем са седмици писане и календарна дисциплина. Позиция едно се превръща в многомесечно упражнение в момента, в който започнете да гоните вериги на подвъзлагане през вашите доставчици, така че започнете с нея и водете останалите паралелно.
Чеклист за готовност
1. Регистър на информацията (Art. 28)
Пълен регистър с всички доставчици, договорни споразумения, съпоставяния с бизнес функции, вериги на подвъзлагане и идентификатори на юридически лица. Проверете експорта във формата на ESAs. Сверете с записите от доставките, за да уловите липсващи доставчици.
2. Рамка за управление на риска, свързан с ИКТ (Art. 5-16)
Одобрена от съвета рамка с придружаващи политики за информационна сигурност, контрол на достъпа, управление на промените, непрекъснатост на дейността и управление на инциденти. Доказателства за преглед с дати и подписали лица.
3. Доказателства от ръководния орган (Art. 5)
Протоколи, показващи риска, свързан с ИКТ, в дневния ред, одобрено изявление за апетита за риск, записи за обучения на ръководния орган и отчитане на риска, свързан с ИКТ, на ниво съвет.
4. Готовност за реакция при инциденти (Art. 17-23)
Подход за класификация, съобразен с критериите по DORA, документиран работен процес за докладване с пътища за ескалация, които могат да спазят сроковете, дневник на инцидентите с анализи на първопричините и доказателства за проведени учения.
5. Доказателства за тестване на устойчивостта (Art. 24-27)
Програма за тестване, резултати от TLPT, когато субектът отговаря на критериите, оценки на уязвимостите с проследяване на отстраняването и резултати от тестове за непрекъснатост и възстановяване, върнати обратно в оценките на риска.
6. Договори с трети страни и планове за излизане (Art. 28-30)
Договори, прегледани за изискванията по Article 30, като права на одит, местоположение на данните, подизпълнение и прекратяване. Стратегии за излизане за критичните доставчици. Актуален анализ на риска от концентрация.
7. Gap анализ и тракер за отстраняване
Документиран вътрешен gap анализ с план за отстраняване, показващ отговорници, срокове и напредък. Да покажете, че познавате своите пропуски и ги затваряте, обикновено е по-достоверно от твърдението, че такива няма.
8. Готовност на хората
Определен координатор, предварително инструктирани CTO, CISO, CRO и ръководен орган, подготовка за интервюта на ключовите служители и централно хранилище, до което екипът по прегледа може да получи достъп.
Субектите, които преминават добре през един преглед, рядко са тези, които твърдят, че са безупречни. Те са тези, които разбират собствените си пропуски, държат достоверен план за отстраняване и могат да извадят доказателства бързо и пълно. Способността да покажете как сте стигнали дотук струва повече от твърдението, че няма какво да се намери.
Раздел 7
Как Venvera ви помага да сте готови за преглед
Venvera е платформа за съответствие с множество рамки. DORA е една от поддържаните рамки, наред с NIS2, ISO 27001 и други, така че доказателствата, които събирате за един надзорен орган, могат да бъдат преизползвани през задълженията, които носите. Идеята е проста: дръжте рамката, регистъра, инцидентите и тестването си на едно място, така че когато надзорен орган попита, да извличате, вместо да възстановявате.

Регистър на информацията
Структуриран регистър за ИКТ доставчици, договорни споразумения, бизнес функции и вериги на подвъзлагане, с експорт във формата на ESAs, за да не сглобявате електронни таблици под времеви натиск.
Gap анализ с оценки
Gap анализ през главите на DORA с оценяване на ниво член, така че да виждате къде стоите и да произведете изглед за отстраняването, преди надзорен орган да поиска такъв.
Отчетност, готова за съвета
Отчитане на риска, свързан с ИКТ, на ниво съвет, съобразено с Article 5: състояние, отворени констатации, напредък по отстраняването и тенденции при инцидентите, във вид, който можете да поставите пред ръководния орган.
Управление на доказателствата
Централно хранилище на доказателства с история на версиите и одитни следи, така че резултати от тестове за непрекъснатост или записи за инциденти да могат да бъдат извадени бързо и да се докаже, че са актуални.
Управление на инциденти
Класификация, съобразена с DORA, и работен процес за докладване, изграден около сроковете на ESAs, покриващ жизнения цикъл на инцидента от откриване до анализ на първопричините.
Риск от трети страни и от концентрация
Оценки на риска от доставчици, анализ на концентрацията, планове за излизане и проследяване на договорите по Article 30, така че въпрос за критичен доставчик да има документиран отговор.
Често задавани въпроси
Кой надзирава съответствието на един финансов субект с DORA?
Вашият съществуващ секторен надзорен орган. Article 46 от DORA определя за всеки тип субект компетентния орган, който вече е отговорен по съответната директива или регламент на ЕС, като ЕЦБ действа за значимите кредитни институции в банковия съюз. Трите ESAs (EBA, ESMA и EIOPA) координират на ниво ЕС и провеждат събирането на регистъра на информацията чрез тези национални органи. Отделно критичните трети доставчици на ИКТ услуги се надзирават от водещ надзорен орган, един от ESAs, съгласно Articles 31 to 44.
От кога се прилага DORA?
DORA, Regulation (EU) 2022/2554, се прилага от 17 януари 2025 г. (Article 64). Тя е пряко приложима в целия ЕС, така че съществените ѝ изисквания влязоха в действие на тази дата без национално транспониране.
Какво може да поиска един надзорен орган по DORA?
Article 50 дава на компетентните органи широки правомощия: да получат достъп и да вземат копие от всеки документ или данни, считани за относими, да извършват проверки и разследвания на място, да призовават представители за устни или писмени обяснения, да интервюират всяко съгласно лице и да изискват коригиращи и оздравителни мерки. На практика един надзорен орган най-често ще поиска регистъра на информацията, рамката за управление на риска, свързан с ИКТ, записите за инциденти, резултатите от тестването на устойчивостта и договорите с трети страни.
Какви санкции могат да се приложат по DORA?
DORA не задава единна сума на глобата за финансовите субекти в целия ЕС. Article 50 изисква всяка държава членка да предвиди административни санкции и оздравителни мерки, които са ефективни, пропорционални и възпиращи, така че максимумите варират по държави. Органите могат да разпоредят преустановяване на нарушение, да приемат парични мерки, да издават публични съобщения, назоваващи субекта и нарушението, и да прилагат мерки спрямо отговорни лица. За определените критични трети доставчици на ИКТ услуги водещият надзорен орган може да налага периодични имуществени санкции до 1% от средния дневен световен оборот, на дневна база за срок до шест месеца, съгласно Article 35.
Какво следва да имаме готово преди преглед?
Пълен регистър на информацията, който може да бъде експортиран; одобрена от съвета рамка за управление на риска, свързан с ИКТ, с придружаващи политики; способност за класификация и докладване на инциденти, която може да спази сроковете на ESAs; програма за тестване на устойчивостта, включително TLPT, когато субектът отговаря на критериите; и договорености с трети страни с клаузите по Article 30, стратегии за излизане и анализ на риска от концентрация. Наличието на документиран gap анализ и план за отстраняване върху всичко това обикновено се приема по-благосклонно от твърдението за пълно съответствие.
Бъдете готови за преглед с Venvera
По същество прегледът по DORA рядко е изненада: регламентът ви казва какво може да поиска един надзорен орган. Работата е в това да можете да го произведете. Държането на вашата рамка, регистър на информацията, инциденти, тестване и доказателства за трети страни в една система превръща прегледа от упражнение по възстановяване в упражнение по извличане.
Ако искате бърз поглед къде стоите, направете безплатна проверка на съответствието или вижте как модулът DORA и crosswalk механизмът за контроли ви позволяват да преизползвате доказателства през DORA, NIS2 и ISO 27001.
Първични източници
Това ръководство е извлечено от регламента и от официални материали на ЕС: Regulation (EU) 2022/2554 (пълният текст на DORA, включително Articles 5, 17-30, 35, 46, 50 and 64); страниците за DORA на Европейския банков орган; и съобщенията на ESAs за репетицията на регистъра на информацията. Сроковете за докладване на инциденти следват техническите стандарти на ESAs. Винаги проверявайте текущия текст и националния режим, който се прилага за вас, преди да разчитате на конкретна дата или стойност.
Актуализирано юли 2026 г. · Платформа за съответствие Venvera · venvera.com
Тази статия е само за информация и не представлява правен или регулаторен съвет. Потвърдете изискванията и националния режим, приложими за вашата институция, със собствените си съветници.




