根据条例 (EU) 2022/2554 第 2(1) 条第 (n)、(o) 和 (p) 项,欧盟《数字运营韧性法案》(DORA)适用于保险和再保险企业,适用于保险中介、再保险中介和附属保险中介,也适用于职业退休金机构。DORA 自 2025 年 1 月 17 日起施行。实际由谁承担这些义务,取决于两项排除规定。依据 Solvency II 第 4 条被排除在 Solvency II 之外的小型保险企业,同样不受 DORA 约束;所有属于微型、小型或中型企业的中介均被排除在外,因此只有大型中介受其约束。保险企业不适用简化框架:第 16 条并未将其列入,因此属于适用范围的保险企业须执行第 5 条至第 15 条规定的完整 ICT 风险管理框架,并按照第 4 条的相称性原则进行调整。
第二项变化发生在 Solvency II 自身内部。指令 (EU) 2022/2556 改写了 Solvency II 第 41(4) 条,要求保险企业按照 DORA 建立和管理网络与信息系统,并将 ICT 风险管理从第 50(1) 条下的治理授权法案中移除。就 ICT 而言,Solvency II 的治理体系如今指向 DORA。本指南依次讨论每个部分:适用范围、治理、事件、测试和第三方。总体情况请参阅我们的 DORA 要求指南。
| 实体 | 是否属于 DORA 适用范围? | 规定出处 |
|---|---|---|
| 保险和再保险企业 | 是,除非依据 Solvency II 第 4 条被排除在 Solvency II 之外。 | Art. 2(1)(n), Art. 2(3)(b) |
| 保险中介、再保险中介和附属中介 | 仅当其不属于微型、小型或中型企业时。 | Art. 2(1)(o), Art. 2(3)(e) |
| 职业退休金机构 | 是,除非其各项计划合计成员不超过 15 名。 | Art. 2(1)(p), Art. 2(3)(c) |
| 小型职业退休金机构(IORP) | 属于适用范围,适用简化框架。 | Art. 16(1) |
| 保险企业和再保险企业 | 不适用简化框架;适用相称性原则。 | Art. 4, Art. 16(1) |
哪些保险企业不受 DORA 约束?
第 2(3)(b) 条排除了指令 2009/138/EC 第 4 条所指的保险和再保险企业。这就是 Solvency II 的规模排除规定,其适用范围很窄。保险企业只有同时满足第 4(1) 条的全部条件,才符合排除条件:年度毛承保保费收入不超过 EUR 500 万;技术准备金不超过 EUR 2500 万;如属于某一集团,集团技术准备金不超过 EUR 2500 万;不经营责任保险、信用保险或保证保险业务,除非该业务属于附加风险;再保险业务不超过规定限额。根据第 4(2) 条,连续三年超过上述任一金额的,自第四年起适用 Solvency II。
这些门槛即将调整。Solvency II 审查修订指令,即指令 (EU) 2025/2,将第 4(1) 条第 (a) 项至第 (c) 项替换为 EUR 1500 万的毛承保保费和 EUR 5000 万的技术准备金,成员国自 2027 年 1 月 30 日起适用新规则。DORA 援引的是第 4 条本身,而不是重复其中的数字,因此 DORA 在保险业的适用范围边界随该条变化。如果贵企业介于新旧门槛之间,请在据此制定计划之前,先向您的监管机构确认,这一变化将在本国法律下如何以及何时影响您的状态。
保险经纪人和代理人是否在适用范围内?
第 2(1)(o) 条将保险中介、再保险中介和附属保险中介纳入适用范围,而第 2(3)(e) 条又将其中属于微型企业或中小型企业的全部排除在外。序言第 39 条给出了理由:该条例承认保险中介市场结构的特殊性。这些规模类别是欧盟《数字运营韧性法案》(DORA)自身的定义,规定于第 3 条。中型企业是指不属于小型企业、雇员人数少于 250 人,且年营业额不超过 EUR 5000 万和/或年度资产负债表总额不超过 EUR 4300 万的企业。因此,中介只有超过这一界线才属于适用范围,剩下的就是大型经纪公司,以及银行和零售商的大型分销部门。
被排除并不意味着不受影响。如果保险企业的某项关键或重要职能依赖经纪公司的系统,那么无论该经纪公司自身处于何种地位,保险企业仍须根据其自身在第 28 条下的义务,将这种依赖作为 ICT 第三方风险加以管理。
DORA 对 Solvency II 做了哪些修改?
指令 (EU) 2022/2556 与 DORA 同时通过,用于协调各行业指令,成员国须自 2025 年 1 月 17 日起适用该指令。该指令第 2 条对 Solvency II 作出了两项修改。第 41(4) 条现规定,保险和再保险企业应采取合理措施,确保其活动开展的连续性和规律性,包括制定应急计划,并特别应按照条例 (EU) 2022/2554 建立和管理网络与信息系统。此外,授权欧盟委员会具体规定治理体系和关键职能的第 50(1)(a) 条和 (b) 条,如今已将涉及 ICT 风险管理的内容排除在外。
实际效果是,Solvency II 治理档案与 DORA 档案在管理机构层面交汇。DORA 第 5(2) 条规定,管理机构对 ICT 风险管理框架、数字运营韧性战略、ICT 业务连续性策略以及韧性预算负责;第 6(4) 条要求由一个具备适当独立性、并按照三道防线或同等模式实行职责分离的控制职能负责 ICT 风险监督。这些职能与保险企业根据 Solvency II 已在运行的风险管理、合规、内部审计和精算职能并列。我们的 Solvency II 治理要求指南介绍了第二支柱方面的内容。

保险企业须在多长时间内报告重大 ICT 事件?
适用于保险企业的时限与适用于其他所有金融实体的时限相同。第 19 条要求将重大 ICT 相关事件报告给主管当局;根据第 46(k) 条和 (l) 条,对保险企业和再保险企业而言,主管当局是依据 Solvency II 第 30 条指定的机构,对中介而言,则是依据《保险分销指令》第 12 条指定的机构。授权条例 (EU) 2025/301 第 5 条规定了具体时限:初始通知应尽早提交,且无论如何须在将事件归类为重大事件后四小时内提交,并不迟于知悉该事件后 24 小时;中间报告须在初始通知后 72 小时内提交;最终报告不迟于最近一次中间报告后一个月提交。
对许多保险企业而言,有一个细节有所不同。第 5(4) 条允许实体在截止期限适逢周末或银行假日时,于下一个工作日中午之前提交。第 5(5) 条规定,就初始通知和中间报告而言,信贷机构、中央对手方、交易场所运营者以及根据欧盟 NIS2 指令被认定为基本实体或重要实体的实体,不享有这一宽限。保险并不属于 NIS2 指令任一附件所列的行业,因此保险企业本身并不会因该项排除而受影响。不过,第 5(6) 条仍允许主管当局通过向实体发出通知的决定,取消其认为具有重要性或系统重要性的实体所享有的这一宽限。请核实您是否收到过此类决定。分类门槛请参阅我们的 DORA 重大事件分类指南。
哪些保险企业必须开展威胁导向渗透测试?
第 26(1) 条要求经主管当局认定的金融实体至少每三年开展一次威胁导向渗透测试(TLPT),测试对象为支持多项或全部关键或重要职能的实时生产系统。授权条例 (EU) 2025/1190 规定了 TLPT 当局如何认定这些实体,其中第 2(2)(g) 条专门针对保险企业。认定分两个阶段进行。
第一阶段,当局从保险和再保险企业中识别出同时满足以下三项标准的一个子集:毛承保保费超过 EUR 15 亿;技术准备金超过 EUR 100 亿;对于经营寿险业务或同时经营寿险和非寿险业务的企业,总资产超过在该成员国设立的保险企业和再保险企业总资产的 3.5%。第二阶段,该子集中的企业如还满足以下任一条件,则必须开展 TLPT:毛承保保费超过 EUR 30 亿,技术准备金超过 EUR 300 亿,或总资产超过上述全国总额的 10%。如果当局根据第 2(1) 条对影响、金融稳定和 ICT 风险状况所作的评估不足以支持开展测试,则该要求不再适用;第 2(1) 条同样允许当局依据相同的评估,认定上述门槛之外的保险企业。
在上述界线以下,第 24 条规定的测试计划仍适用于除微型企业以外所有属于适用范围的保险企业:至少每年一次,对支持关键或重要职能的所有 ICT 系统和应用程序进行适当测试。三年周期如何运作,请参阅我们的 DORA 威胁导向渗透测试指南。
DORA 对 ICT 服务提供商、经纪公司和外包理赔有哪些要求?
第 28(3) 条要求就所有 ICT 服务合同安排建立信息登记册,并在实体层面以及次级合并和合并层面加以维护;对保险集团而言,这意味着既要覆盖单一法人企业,也要覆盖集团。第 28(8) 条要求为支持关键或重要职能的 ICT 服务制定退出战略,第 30 条则规定了最低合同条款。对保险企业而言,录入登记册耗时最长的安排很少是云服务合同。耗时最长的是由软件公司运营的保单管理平台、理赔处理和文档服务,以及嵌入在管理型总代理和银行保险安排中的 ICT 服务;在这些安排中,由谁提供 ICT 服务这一问题往往埋藏在分销合同之中。报送格式请参阅我们的 DORA 信息登记册指南。

其他搜索结果的错误之处
这一搜索词的首页结果对五大支柱的介绍都不错,但有三点容易被忽略。第一点是哪些主体被排除在外。一份于 2026 年 9 月更新的指南称,保险企业完全属于欧盟《数字运营韧性法案》(DORA)的适用范围,除非其符合微型企业的条件;并称在中介中,只有微型企业和小型附属分销商被排除在外。法律条文在这两点上的规定都不同。保险企业的排除依据是 Solvency II 第 4 条的测试,而不是微型企业的定义;第 2(3)(e) 条排除的则是所有属于微型、小型或中型企业的中介,无论其属于何种类型。
第二点是简化框架。同一份指南描述了一个依据第 4 条、面向小型保险企业和中介的简化 ICT 风险框架。第 4 条规定的是相称性原则。简化框架规定在第 16 条,其所列名单并不包括保险企业、再保险企业或中介;名单上唯一与保险相关的实体是小型职业退休金机构(IORP)。
第三点是 TLPT。那份指南将认定门槛定为约 EUR 200 亿的毛承保保费。授权条例 (EU) 2025/1190 采用的是 EUR 15 亿和 EUR 30 亿的保费标准,并同时设有技术准备金和总资产测试,因此保费远低于 EUR 200 亿的大型本国保险企业仍可能属于适用范围。
贵企业目前进展如何?
请按法人实体逐一填写,而不是按集团填写。每一个空白单元格,就是您接下来要完成的工作。
| 问题 | 您的回答 | 为何重要 |
|---|---|---|
| 集团中是否有实体满足 Solvency II 第 4(1) 条的全部条件? | 只有这些实体依据 Art. 2(3)(b) 不受 DORA 约束。 | |
| 集团中哪些中介超过了 DORA 规定的中型企业上限? | 根据 Art. 2(3)(e),只有这些中介属于适用范围。 | |
| 管理机构最近一次批准 ICT 风险容忍度和韧性战略是在什么时候? | DORA Art. 5(2),现已被 Solvency II Art. 41(4) 援引。 | |
| 非工作时间由谁将事件归类为重大事件?您的主管当局是否已取消周末宽限? | 授权条例 2025/301,Art. 5(4) 至 (6)。 | |
| 每一项保单管理、理赔和分销 ICT 服务是否都已录入登记册? | Art. 28(3),涵盖实体层面和合并层面。 | |
| 与 EUR 15 亿和 EUR 100 亿相比,您的毛承保保费和技术准备金处于什么水平? | 2025/1190 中的第一道 TLPT 筛选,Art. 2(2)(g)。 |
如果该列大部分为空白,请先从适用范围入手,然后处理登记册。我们的欧盟《数字运营韧性法案》(DORA)合规成本指南为每一项列出了预算条目,免费合规检查可为您提供基准,DORA 框架页面则展示了登记册、事件时限和测试如何与 Solvency II 治理体系一同被跟踪。
常见问题
DORA 是否适用于保险公司?
是的。根据第 2(1)(n) 条,保险和再保险企业属于金融实体,DORA 自 2025 年 1 月 17 日起已适用于它们。只有依据 Solvency II 第 4 条被排除在 Solvency II 之外的企业不在适用范围内。
DORA 是否适用于保险经纪人?
仅适用于大型经纪人。第 2(3)(e) 条将属于 DORA 第 3 条所定义的微型、小型或中型企业的保险中介、再保险中介和附属保险中介排除在外。
NIS2 是否适用于保险企业?
保险并未列入欧盟 NIS2 指令的附件 I 或附件 II。对于根据 NIS2 被认定的金融实体,DORA 第 1(2) 条将 DORA 确定为特定行业法案。我们的 DORA 与 NIS2 对比指南阐述了两者的分工。
小型保险企业是否适用简化的 DORA 制度?
没有。第 16 条列出的是小型且非互联的投资公司、某些获豁免的支付机构、电子货币机构和信贷机构,以及小型职业退休金机构(IORP)。保险企业须完整适用第 5 条至第 15 条,并按照第 4 条的相称性原则进行调整。
谁负责监督保险企业的 DORA 合规?
根据欧盟《数字运营韧性法案》(DORA)第 46(k) 条,由依据 Solvency II 第 30 条指定的主管当局负责。对中介而言,根据第 46(l) 条,由依据《保险分销指令》第 12 条指定的主管当局负责。
主要资料来源
适用范围、排除情形和义务取自条例 (EU) 2022/2554 第 1 至 5 条,第 16、19、24、26、28、30、46 和 64 条以及序言第 39 条;Solvency II 的修订内容取自指令 (EU) 2022/2556 第 2 条;规模排除规定取自指令 2009/138/EC 第 4 条及指令 (EU) 2025/2 对其所作的修订;报告时限取自授权条例 (EU) 2025/301 第 5 条;TLPT 标准取自授权条例 (EU) 2025/1190 第 2 条;欧盟 NIS2 指令的行业清单取自指令 (EU) 2022/2555 附件 I 和附件 II。Solvency II 审查修订在各国的转化时间可能有所不同。在依据某一具体条款行事之前,请先确认现行文本。




