NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
保险企业 DORA 合规:适用范围、Solvency II 与 TLPT
合规指南

保险企业 DORA 合规:适用范围、Solvency II 与 TLPT

·Alexander Sverdlov

根据条例 (EU) 2022/2554 第 2(1) 条第 (n)、(o) 和 (p) 项,欧盟《数字运营韧性法案》(DORA)适用于保险和再保险企业,适用于保险中介、再保险中介和附属保险中介,也适用于职业退休金机构。DORA 自 2025 年 1 月 17 日起施行。实际由谁承担这些义务,取决于两项排除规定。依据 Solvency II 第 4 条被排除在 Solvency II 之外的小型保险企业,同样不受 DORA 约束;所有属于微型、小型或中型企业的中介均被排除在外,因此只有大型中介受其约束。保险企业不适用简化框架:第 16 条并未将其列入,因此属于适用范围的保险企业须执行第 5 条至第 15 条规定的完整 ICT 风险管理框架,并按照第 4 条的相称性原则进行调整。

第二项变化发生在 Solvency II 自身内部。指令 (EU) 2022/2556 改写了 Solvency II 第 41(4) 条,要求保险企业按照 DORA 建立和管理网络与信息系统,并将 ICT 风险管理从第 50(1) 条下的治理授权法案中移除。就 ICT 而言,Solvency II 的治理体系如今指向 DORA。本指南依次讨论每个部分:适用范围、治理、事件、测试和第三方。总体情况请参阅我们的 DORA 要求指南。

实体是否属于 DORA 适用范围?规定出处
保险和再保险企业是,除非依据 Solvency II 第 4 条被排除在 Solvency II 之外。Art. 2(1)(n), Art. 2(3)(b)
保险中介、再保险中介和附属中介仅当其不属于微型、小型或中型企业时。Art. 2(1)(o), Art. 2(3)(e)
职业退休金机构是,除非其各项计划合计成员不超过 15 名。Art. 2(1)(p), Art. 2(3)(c)
小型职业退休金机构(IORP)属于适用范围,适用简化框架。Art. 16(1)
保险企业和再保险企业不适用简化框架;适用相称性原则。Art. 4, Art. 16(1)
DORA 在保险业的适用对象:第 2(1)(n) 条规定的保险企业和再保险企业、第 2(1)(o) 条规定的中介、第 2(1)(p) 条规定的职业退休金机构(IORP),第 2(3)(b) 条和第 2(3)(e) 条规定的排除情形,以及第 46(k) 条规定的 Solvency II 主管当局

哪些保险企业不受 DORA 约束?

第 2(3)(b) 条排除了指令 2009/138/EC 第 4 条所指的保险和再保险企业。这就是 Solvency II 的规模排除规定,其适用范围很窄。保险企业只有同时满足第 4(1) 条的全部条件,才符合排除条件:年度毛承保保费收入不超过 EUR 500 万;技术准备金不超过 EUR 2500 万;如属于某一集团,集团技术准备金不超过 EUR 2500 万;不经营责任保险、信用保险或保证保险业务,除非该业务属于附加风险;再保险业务不超过规定限额。根据第 4(2) 条,连续三年超过上述任一金额的,自第四年起适用 Solvency II。

这些门槛即将调整。Solvency II 审查修订指令,即指令 (EU) 2025/2,将第 4(1) 条第 (a) 项至第 (c) 项替换为 EUR 1500 万的毛承保保费和 EUR 5000 万的技术准备金,成员国自 2027 年 1 月 30 日起适用新规则。DORA 援引的是第 4 条本身,而不是重复其中的数字,因此 DORA 在保险业的适用范围边界随该条变化。如果贵企业介于新旧门槛之间,请在据此制定计划之前,先向您的监管机构确认,这一变化将在本国法律下如何以及何时影响您的状态。

保险经纪人和代理人是否在适用范围内?

第 2(1)(o) 条将保险中介、再保险中介和附属保险中介纳入适用范围,而第 2(3)(e) 条又将其中属于微型企业或中小型企业的全部排除在外。序言第 39 条给出了理由:该条例承认保险中介市场结构的特殊性。这些规模类别是欧盟《数字运营韧性法案》(DORA)自身的定义,规定于第 3 条。中型企业是指不属于小型企业、雇员人数少于 250 人,且年营业额不超过 EUR 5000 万和/或年度资产负债表总额不超过 EUR 4300 万的企业。因此,中介只有超过这一界线才属于适用范围,剩下的就是大型经纪公司,以及银行和零售商的大型分销部门。

被排除并不意味着不受影响。如果保险企业的某项关键或重要职能依赖经纪公司的系统,那么无论该经纪公司自身处于何种地位,保险企业仍须根据其自身在第 28 条下的义务,将这种依赖作为 ICT 第三方风险加以管理。

DORA 对 Solvency II 做了哪些修改?

指令 (EU) 2022/2556 与 DORA 同时通过,用于协调各行业指令,成员国须自 2025 年 1 月 17 日起适用该指令。该指令第 2 条对 Solvency II 作出了两项修改。第 41(4) 条现规定,保险和再保险企业应采取合理措施,确保其活动开展的连续性和规律性,包括制定应急计划,并特别应按照条例 (EU) 2022/2554 建立和管理网络与信息系统。此外,授权欧盟委员会具体规定治理体系和关键职能的第 50(1)(a) 条和 (b) 条,如今已将涉及 ICT 风险管理的内容排除在外。

实际效果是,Solvency II 治理档案与 DORA 档案在管理机构层面交汇。DORA 第 5(2) 条规定,管理机构对 ICT 风险管理框架、数字运营韧性战略、ICT 业务连续性策略以及韧性预算负责;第 6(4) 条要求由一个具备适当独立性、并按照三道防线或同等模式实行职责分离的控制职能负责 ICT 风险监督。这些职能与保险企业根据 Solvency II 已在运行的风险管理、合规、内部审计和精算职能并列。我们的 Solvency II 治理要求指南介绍了第二支柱方面的内容。

Venvera Solvency II 仪表板,显示第二支柱治理体系的覆盖范围、原生控制措施和叠加控制措施,以及按治理领域划分的覆盖范围,包括一般治理、风险管理体系、内部控制和关键职能

保险企业须在多长时间内报告重大 ICT 事件?

适用于保险企业的时限与适用于其他所有金融实体的时限相同。第 19 条要求将重大 ICT 相关事件报告给主管当局;根据第 46(k) 条和 (l) 条,对保险企业和再保险企业而言,主管当局是依据 Solvency II 第 30 条指定的机构,对中介而言,则是依据《保险分销指令》第 12 条指定的机构。授权条例 (EU) 2025/301 第 5 条规定了具体时限:初始通知应尽早提交,且无论如何须在将事件归类为重大事件后四小时内提交,并不迟于知悉该事件后 24 小时;中间报告须在初始通知后 72 小时内提交;最终报告不迟于最近一次中间报告后一个月提交。

对许多保险企业而言,有一个细节有所不同。第 5(4) 条允许实体在截止期限适逢周末或银行假日时,于下一个工作日中午之前提交。第 5(5) 条规定,就初始通知和中间报告而言,信贷机构、中央对手方、交易场所运营者以及根据欧盟 NIS2 指令被认定为基本实体或重要实体的实体,不享有这一宽限。保险并不属于 NIS2 指令任一附件所列的行业,因此保险企业本身并不会因该项排除而受影响。不过,第 5(6) 条仍允许主管当局通过向实体发出通知的决定,取消其认为具有重要性或系统重要性的实体所享有的这一宽限。请核实您是否收到过此类决定。分类门槛请参阅我们的 DORA 重大事件分类指南。

根据授权条例 2025/301,保险企业的 DORA 重大事件报告时钟:知悉事件、归类为重大事件、在归类后 4 小时内且不迟于知悉后 24 小时提交初始通知、72 小时内提交中间报告、一个月内提交最终报告

哪些保险企业必须开展威胁导向渗透测试?

第 26(1) 条要求经主管当局认定的金融实体至少每三年开展一次威胁导向渗透测试(TLPT),测试对象为支持多项或全部关键或重要职能的实时生产系统。授权条例 (EU) 2025/1190 规定了 TLPT 当局如何认定这些实体,其中第 2(2)(g) 条专门针对保险企业。认定分两个阶段进行。

第一阶段,当局从保险和再保险企业中识别出同时满足以下三项标准的一个子集:毛承保保费超过 EUR 15 亿;技术准备金超过 EUR 100 亿;对于经营寿险业务或同时经营寿险和非寿险业务的企业,总资产超过在该成员国设立的保险企业和再保险企业总资产的 3.5%。第二阶段,该子集中的企业如还满足以下任一条件,则必须开展 TLPT:毛承保保费超过 EUR 30 亿,技术准备金超过 EUR 300 亿,或总资产超过上述全国总额的 10%。如果当局根据第 2(1) 条对影响、金融稳定和 ICT 风险状况所作的评估不足以支持开展测试,则该要求不再适用;第 2(1) 条同样允许当局依据相同的评估,认定上述门槛之外的保险企业。

根据授权条例 2025/1190,保险企业何时必须开展 DORA 威胁导向渗透测试:第一道筛选为 EUR 15 亿毛承保保费和 EUR 100 亿技术准备金,随后如保费超过 EUR 30 亿或技术准备金超过 EUR 300 亿,则须开展 TLPT

在上述界线以下,第 24 条规定的测试计划仍适用于除微型企业以外所有属于适用范围的保险企业:至少每年一次,对支持关键或重要职能的所有 ICT 系统和应用程序进行适当测试。三年周期如何运作,请参阅我们的 DORA 威胁导向渗透测试指南。

DORA 对 ICT 服务提供商、经纪公司和外包理赔有哪些要求?

第 28(3) 条要求就所有 ICT 服务合同安排建立信息登记册,并在实体层面以及次级合并和合并层面加以维护;对保险集团而言,这意味着既要覆盖单一法人企业,也要覆盖集团。第 28(8) 条要求为支持关键或重要职能的 ICT 服务制定退出战略,第 30 条则规定了最低合同条款。对保险企业而言,录入登记册耗时最长的安排很少是云服务合同。耗时最长的是由软件公司运营的保单管理平台、理赔处理和文档服务,以及嵌入在管理型总代理和银行保险安排中的 ICT 服务;在这些安排中,由谁提供 ICT 服务这一问题往往埋藏在分销合同之中。报送格式请参阅我们的 DORA 信息登记册指南。

Venvera 中依据第 28(3) 条建立的 DORA 信息登记册,显示 ICT 服务提供商、合同安排、业务职能和风险评估、导出前校验警告以及 xBRL-CSV 导出

其他搜索结果的错误之处

这一搜索词的首页结果对五大支柱的介绍都不错,但有三点容易被忽略。第一点是哪些主体被排除在外。一份于 2026 年 9 月更新的指南称,保险企业完全属于欧盟《数字运营韧性法案》(DORA)的适用范围,除非其符合微型企业的条件;并称在中介中,只有微型企业和小型附属分销商被排除在外。法律条文在这两点上的规定都不同。保险企业的排除依据是 Solvency II 第 4 条的测试,而不是微型企业的定义;第 2(3)(e) 条排除的则是所有属于微型、小型或中型企业的中介,无论其属于何种类型。

第二点是简化框架。同一份指南描述了一个依据第 4 条、面向小型保险企业和中介的简化 ICT 风险框架。第 4 条规定的是相称性原则。简化框架规定在第 16 条,其所列名单并不包括保险企业、再保险企业或中介;名单上唯一与保险相关的实体是小型职业退休金机构(IORP)。

第三点是 TLPT。那份指南将认定门槛定为约 EUR 200 亿的毛承保保费。授权条例 (EU) 2025/1190 采用的是 EUR 15 亿和 EUR 30 亿的保费标准,并同时设有技术准备金和总资产测试,因此保费远低于 EUR 200 亿的大型本国保险企业仍可能属于适用范围。

保险企业 DORA 就绪度视图示例:已录入登记册的 ICT 合同、已制定退出计划的关键职能、本年度已测试的关键系统,以及负责非工作时间重大事件分类的代理人员

贵企业目前进展如何?

请按法人实体逐一填写,而不是按集团填写。每一个空白单元格,就是您接下来要完成的工作。

问题您的回答为何重要
集团中是否有实体满足 Solvency II 第 4(1) 条的全部条件?只有这些实体依据 Art. 2(3)(b) 不受 DORA 约束。
集团中哪些中介超过了 DORA 规定的中型企业上限?根据 Art. 2(3)(e),只有这些中介属于适用范围。
管理机构最近一次批准 ICT 风险容忍度和韧性战略是在什么时候?DORA Art. 5(2),现已被 Solvency II Art. 41(4) 援引。
非工作时间由谁将事件归类为重大事件?您的主管当局是否已取消周末宽限?授权条例 2025/301,Art. 5(4) 至 (6)。
每一项保单管理、理赔和分销 ICT 服务是否都已录入登记册?Art. 28(3),涵盖实体层面和合并层面。
与 EUR 15 亿和 EUR 100 亿相比,您的毛承保保费和技术准备金处于什么水平?2025/1190 中的第一道 TLPT 筛选,Art. 2(2)(g)。

如果该列大部分为空白,请先从适用范围入手,然后处理登记册。我们的欧盟《数字运营韧性法案》(DORA)合规成本指南为每一项列出了预算条目,免费合规检查可为您提供基准,DORA 框架页面则展示了登记册、事件时限和测试如何与 Solvency II 治理体系一同被跟踪。

保险企业应对 DORA 的结论:在 ICT 方面,Solvency II 如今指向 DORA,因此治理档案与 DORA 档案实为同一份档案

常见问题

DORA 是否适用于保险公司?

是的。根据第 2(1)(n) 条,保险和再保险企业属于金融实体,DORA 自 2025 年 1 月 17 日起已适用于它们。只有依据 Solvency II 第 4 条被排除在 Solvency II 之外的企业不在适用范围内。

DORA 是否适用于保险经纪人?

仅适用于大型经纪人。第 2(3)(e) 条将属于 DORA 第 3 条所定义的微型、小型或中型企业的保险中介、再保险中介和附属保险中介排除在外。

NIS2 是否适用于保险企业?

保险并未列入欧盟 NIS2 指令的附件 I 或附件 II。对于根据 NIS2 被认定的金融实体,DORA 第 1(2) 条将 DORA 确定为特定行业法案。我们的 DORA 与 NIS2 对比指南阐述了两者的分工。

小型保险企业是否适用简化的 DORA 制度?

没有。第 16 条列出的是小型且非互联的投资公司、某些获豁免的支付机构、电子货币机构和信贷机构,以及小型职业退休金机构(IORP)。保险企业须完整适用第 5 条至第 15 条,并按照第 4 条的相称性原则进行调整。

谁负责监督保险企业的 DORA 合规?

根据欧盟《数字运营韧性法案》(DORA)第 46(k) 条,由依据 Solvency II 第 30 条指定的主管当局负责。对中介而言,根据第 46(l) 条,由依据《保险分销指令》第 12 条指定的主管当局负责。

主要资料来源

适用范围、排除情形和义务取自条例 (EU) 2022/2554 第 1 至 5 条,第 16、19、24、26、28、30、46 和 64 条以及序言第 39 条;Solvency II 的修订内容取自指令 (EU) 2022/2556 第 2 条;规模排除规定取自指令 2009/138/EC 第 4 条及指令 (EU) 2025/2 对其所作的修订;报告时限取自授权条例 (EU) 2025/301 第 5 条;TLPT 标准取自授权条例 (EU) 2025/1190 第 2 条;欧盟 NIS2 指令的行业清单取自指令 (EU) 2022/2555 附件 I 和附件 II。Solvency II 审查修订在各国的转化时间可能有所不同。在依据某一具体条款行事之前,请先确认现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章