Secrails LogoSECRAILS
Înapoi la BlogConformitate & Cadre

Regulamentul DORA: Ghid Complet privind Legea privind Reziliența Operațională Digitală în 2026

secrails··10 min
DORAComplianceFinancial RegulationOperational ResilienceRisk Management
Tablou de bord conformitate DORA cu cerințele de reziliență digitală ale sectorului financiar UE și standarde tehnice de reglementare

17 ianuarie 2025 a fost termenul limită. După o fereastră de implementare de doi ani, Legea privind Reziliența Operațională Digitală — DORA — a devenit pe deplin aplicabilă în sectorul financiar UE. La optsprezece luni distanță, aplicarea nu mai este teoretică. Autoritățile de supraveghere au emis constatări, cereri de remediere și, în unele cazuri, sancțiuni.

Acest ghid oferă un rezumat complet al regulamentului DORA, explică cine îl supraveghează, cum funcționează standardele tehnice de reglementare, care este poziția UK și cum organizațiile operaționalizează conformitatea în 2026.

Ce este DORA? Un rezumat care are sens

Legea privind Reziliența Operațională Digitală (Regulamentul UE 2022/2554) este un regulament orizontal UE care vizează gestionarea riscurilor TIC în sectorul financiar. Înainte de DORA, entitățile din sectorul financiar erau supuse unor orientări naționale fragmentate privind reziliența operațională. DORA armonizează totul într-un cadru obligatoriu.

Cele cinci piloane fundamentale ale DORA sunt: Gestionarea riscurilor TIC, Gestionarea și raportarea incidentelor TIC, Testarea rezilienței operaționale digitale, Gestionarea riscurilor TIC ale terților și Schimbul de informații. DORA se aplică a aproximativ 22.000 de entități financiare din UE.

Ce instituție supraveghează DORA?

La nivel național, autoritățile competente — aceleași care supraveghează instituțiile financiare în scopuri prudențiale — supraveghează conformitatea DORA. La nivel UE, cele trei Autorități Europene de Supraveghere (ESA) — EBA, EIOPA și ESMA — împart responsabilitățile de supraveghere. Există, de asemenea, un regim specific de supraveghere pentru Furnizorii Critici de Servicii TIC Terțe Părți (CTPP).

Standardele Tehnice de Reglementare DORA

RTS-urile și ITS-urile sunt locul unde regulamentul abstract devine realitate operațională. RTS privind gestionarea riscurilor TIC necesită un registru actualizat de active informaționale — echivalentul unui Cloud Inventory pentru toate activele TIC. RTS privind clasificarea incidentelor impune clasificarea incidentelor pe baza a cinci criterii, cu o notificare inițială în patru ore pentru incidentele majore.

TLPT urmează metodologia TIBER-EU — exerciții red team bazate pe informații, vizând mediul de producție live al instituției. RTS privind riscul terților impune șabloane contractuale, clauze obligatorii și cadre de risc de concentrare. Instrumentele de CSPM și VM Scans generează dovezile de audit pe care supraveghetorii le așteaptă.

DORA și UK: Poziția post-Brexit

Răspuns scurt: DORA nu se aplică în UK. UK a părăsit UE înainte de publicarea finală a DORA. Firmele autorizate în UK nu trebuie să respecte DORA, cu excepția cazului în care operează în UE sau furnizează servicii entităților reglementate de UE. Cadrul echivalent al UK este Politica de Reziliență Operațională dezvoltată de Banca Angliei, PRA și FCA.

Operaționalizarea DORA: Unde se luptă firmele în 2026

Registrele de risc ale terților sunt incomplete, clasificarea incidentelor este greșit calibrată, iar cadrele de risc TIC nu au profunzime tehnică. Supraveghetorii nu sunt mulțumiți cu documente de politică abstracte — vor dovezi: rezultate de scanare a vulnerabilităților, jurnale de detectare a amenințărilor, înregistrări de gestionare a patch-urilor.

Pentru securitatea codului, instrumentele SAST și Secret Detection ar trebui integrate în pipeline-urile CI/CD. Conformitatea DORA trebuie integrată într-un program mai larg de Compliance. La SECRAILS, ajutăm organizațiile din sectorul financiar să conecteze obligațiile de reglementare DORA la controalele tehnice pe care supraveghetorii le examinează efectiv.

Frequently Asked Questions

Ce este regulamentul DORA și cui se aplică?

DORA (Regulamentul UE 2022/2554) este Legea privind Reziliența Operațională Digitală, un regulament UE care armonizează cerințele de gestionare a riscurilor TIC în sectorul financiar. Se aplică a aproximativ 22.000 de entități financiare din UE, precum și furnizorilor critici de servicii TIC terțe.

Ce instituție supraveghează conformitatea DORA?

Supravegherea DORA funcționează pe două niveluri. Autoritățile naționale competente supraveghează entitățile financiare individuale, în timp ce cele trei ESA-uri — EBA, EIOPA și ESMA — împart responsabilitățile de supraveghere la nivel UE și supraveghează direct Furnizorii Critici TIC Terțe Desemnați.

Se aplică DORA în Regatul Unit?

Nu, DORA nu se aplică în Regatul Unit. UK a părăsit UE înainte de publicarea finală a DORA. Firmele autorizate în UK nu trebuie să respecte DORA, cu excepția cazului în care operează în UE sau furnizează servicii entităților reglementate de UE. UK are propriul cadru de reziliență operațională.

Ce sunt Standardele Tehnice de Reglementare DORA (RTS)?

RTS-urile DORA sunt reguli obligatorii detaliate elaborate în comun de EBA, EIOPA și ESMA, care specifică cum trebuie implementate în practică cerințele DORA de nivel înalt. Acestea acoperă cadrele de gestionare a riscurilor TIC, criteriile de clasificare a incidentelor și metodologia TLPT.

Unde pot găsi PDF-ul regulamentului DORA?

PDF-ul oficial al regulamentului DORA este disponibil gratuit pe EUR-Lex (eur-lex.europa.eu) ca Regulament (UE) 2022/2554. Toate RTS-urile, ITS-urile și Q&A-urile finalizate sunt publicate pe site-urile EBA, EIOPA și ESMA. Evitați rezumatele terților în scopuri de conformitate.

Ce este Testarea de Penetrare Bazată pe Amenințări (TLPT) sub DORA?

TLPT sub DORA este un exercițiu red team bazat pe informații, vizând mediul de producție live al instituției, modelat după metodologia TIBER-EU. Se deosebește de testele de penetrare standard prin domeniu de aplicare, rigoare și metodologie, necesitând testeri acreditați și un raport formal de închidere.

Eliminați decalajul dintre politica DORA și conformitatea operațională

SECRAILS ajută organizațiile din sectorul financiar să genereze dovezi continue de conformitate DORA — de la registre de active TIC la înregistrări de scanare a vulnerabilităților — astfel încât să fiți întotdeauna pregătiți pentru audit.

Explorați soluțiile de conformitate