Skip to content
Conformitate DORA

Conformitate DORA pentru sectorul financiar. Digital Operational Resilience Act (Regulamentul UE 2022/2554) impune cerințe stricte de securitate cibernetică și reziliență operațională pentru toate companiile din sectorul financiar european, inclusiv bănci, societăți de asigurare, fonduri de investiții, instituții de plată și furnizorii lor critici de servicii IT.

DORA a intrat în vigoare pe 17 ianuarie 2025 și se aplică direct în toate statele membre UE, inclusiv România. Neconformitatea atrage sancțiuni semnificative.

Verificați gratuit nivelul de conformitate DORA al companiei dumneavoastră

Începeți evaluarea DORA

Conformitate DORA

Spre deosebire de GDPR care protejează datele personale, DORA se concentrează pe reziliența operațională digitală. Obiectivul este ca instituțiile financiare să poată rezista, răspunde și se recupera după orice tip de perturbație sau amenințare legată de tehnologia informației și comunicațiilor (TIC).

DORA introduce obligații în cinci domenii principale: gestionarea riscurilor TIC, raportarea incidentelor, testarea rezilienței operaționale digitale, gestionarea riscurilor terților și partajarea informațiilor.

DORA - Digital Operational Resilience Act

Cine trebuie să respecte DORA

Regulamentul se aplică unui spectru larg de entități financiare din România și UE.

  • Instituții de credit: bănci comerciale, bănci de economii, cooperative de credit
  • Societăți de asigurare și reasigurare: companii de asigurări de viață, generale și mixte
  • Firme de investiții: societăți de administrare a investițiilor, fonduri de pensii
  • Instituții de plată: procesatori de plăți, emitenți de monedă electronică
  • Platforme de crowdfunding: platforme de finanțare participativă autorizate
  • Furnizori critici de servicii TIC: furnizori cloud, hosting și servicii IT esențiale pentru sectorul financiar

Cei cinci piloni DORA

Pilonul 1: Gestionarea riscurilor TIC

Instituțiile financiare trebuie să implementeze un cadru complet de gestionare a riscurilor TIC care include identificarea, protecția, detectarea, răspunsul și recuperarea. Acest cadru trebuie integrat în guvernanța corporativă, cu responsabilitate directă la nivel de consiliu de administrație.

Cerințele includ politici documentate de securitate a informațiilor, clasificarea activelor TIC, evaluări periodice ale riscurilor, controale de acces, criptarea datelor sensibile, gestionarea vulnerabilităților și monitorizare continuă a amenințărilor.

Pilonul 2: Raportarea incidentelor TIC

DORA impune raportarea obligatorie a incidentelor TIC majore către autoritățile competente (în România, BNR și ASF). Raportarea inițială trebuie făcută în maximum 4 ore de la clasificarea incidentului ca major, urmată de un raport intermediar și unul final.

Criteriile de clasificare a unui incident ca major includ numărul de clienți afectați, durata perturbării, impactul asupra tranzacțiilor, pierderea de date și impactul reputațional.

Pilonul 3: Testarea rezilienței operaționale digitale

Instituțiile financiare trebuie să efectueze teste periodice ale sistemelor și infrastructurii TIC. Aceasta include teste de vulnerabilitate, analize ale codului sursă, teste de performanță, teste de penetrare și exerciții bazate pe scenarii de atac. Entitățile semnificative trebuie să efectueze teste avansate de penetrare bazate pe amenințări (TLPT) cel puțin la fiecare 3 ani.

Pilonul 4: Gestionarea riscurilor terților TIC

Instituțiile financiare trebuie să evalueze și să gestioneze riscurile asociate furnizorilor de servicii TIC terți. Aceasta include due diligence înainte de contractare, clauze contractuale obligatorii privind securitatea, monitorizarea continuă a performanței și planuri de ieșire în cazul în care un furnizor nu mai poate presta serviciile.

Pilonul 5: Partajarea informațiilor

DORA încurajează partajarea voluntară de informații despre amenințări cibernetice între instituțiile financiare, într-un cadru de încredere și cu respectarea regulilor de confidențialitate.

Serviciile noastre de conformitate DORA

Oferim o gamă completă de servicii care acoperă toate cerințele DORA, adaptate dimensiunii și complexității organizației dumneavoastră.

De ce să alegeți WPSecurity pentru conformitate DORA

Experiența noastră practică de peste 19 ani în securitate cibernetică, combinată cu cunoașterea profundă a infrastructurii web și a amenințărilor actuale, ne permite să oferim servicii de conformitate DORA bazate pe realitate, nu pe teorie.

Am securizat și auditat sute de website-uri și servere din UK, Germania și Malta,. Am investigat atacuri cibernetice reale și am implementat măsuri de protecție testate în producție. Această experiență este direct aplicabilă cerințelor DORA.

Pentru o evaluare gratuită a nivelului actual de conformitate DORA, contactați-ne. Analizăm situația dumneavoastră și vă oferim un plan clar de acțiune.

Sus