17 ianuarie 2025 a fost termenul limită. După o fereastră de implementare de doi ani, Legea privind Reziliența Operațională Digitală — DORA — a devenit pe deplin aplicabilă în sectorul financiar UE. La optsprezece luni distanță, aplicarea nu mai este teoretică. Autoritățile de supraveghere au emis constatări, cereri de remediere și, în unele cazuri, sancțiuni.
Acest ghid oferă un rezumat complet al regulamentului DORA, explică cine îl supraveghează, cum funcționează standardele tehnice de reglementare, care este poziția UK și cum organizațiile operaționalizează conformitatea în 2026.
Ce este DORA? Un rezumat care are sens
Legea privind Reziliența Operațională Digitală (Regulamentul UE 2022/2554) este un regulament orizontal UE care vizează gestionarea riscurilor TIC în sectorul financiar. Înainte de DORA, entitățile din sectorul financiar erau supuse unor orientări naționale fragmentate privind reziliența operațională. DORA armonizează totul într-un cadru obligatoriu.
Cele cinci piloane fundamentale ale DORA sunt: Gestionarea riscurilor TIC, Gestionarea și raportarea incidentelor TIC, Testarea rezilienței operaționale digitale, Gestionarea riscurilor TIC ale terților și Schimbul de informații. DORA se aplică a aproximativ 22.000 de entități financiare din UE.
Ce instituție supraveghează DORA?
La nivel național, autoritățile competente — aceleași care supraveghează instituțiile financiare în scopuri prudențiale — supraveghează conformitatea DORA. La nivel UE, cele trei Autorități Europene de Supraveghere (ESA) — EBA, EIOPA și ESMA — împart responsabilitățile de supraveghere. Există, de asemenea, un regim specific de supraveghere pentru Furnizorii Critici de Servicii TIC Terțe Părți (CTPP).
Standardele Tehnice de Reglementare DORA
RTS-urile și ITS-urile sunt locul unde regulamentul abstract devine realitate operațională. RTS privind gestionarea riscurilor TIC necesită un registru actualizat de active informaționale — echivalentul unui Cloud Inventory pentru toate activele TIC. RTS privind clasificarea incidentelor impune clasificarea incidentelor pe baza a cinci criterii, cu o notificare inițială în patru ore pentru incidentele majore.
TLPT urmează metodologia TIBER-EU — exerciții red team bazate pe informații, vizând mediul de producție live al instituției. RTS privind riscul terților impune șabloane contractuale, clauze obligatorii și cadre de risc de concentrare. Instrumentele de CSPM și VM Scans generează dovezile de audit pe care supraveghetorii le așteaptă.
DORA și UK: Poziția post-Brexit
Răspuns scurt: DORA nu se aplică în UK. UK a părăsit UE înainte de publicarea finală a DORA. Firmele autorizate în UK nu trebuie să respecte DORA, cu excepția cazului în care operează în UE sau furnizează servicii entităților reglementate de UE. Cadrul echivalent al UK este Politica de Reziliență Operațională dezvoltată de Banca Angliei, PRA și FCA.
Operaționalizarea DORA: Unde se luptă firmele în 2026
Registrele de risc ale terților sunt incomplete, clasificarea incidentelor este greșit calibrată, iar cadrele de risc TIC nu au profunzime tehnică. Supraveghetorii nu sunt mulțumiți cu documente de politică abstracte — vor dovezi: rezultate de scanare a vulnerabilităților, jurnale de detectare a amenințărilor, înregistrări de gestionare a patch-urilor.
Pentru securitatea codului, instrumentele SAST și Secret Detection ar trebui integrate în pipeline-urile CI/CD. Conformitatea DORA trebuie integrată într-un program mai larg de Compliance. La SECRAILS, ajutăm organizațiile din sectorul financiar să conecteze obligațiile de reglementare DORA la controalele tehnice pe care supraveghetorii le examinează efectiv.

