Brubru
Intel·ligència de política de la UE
Inicia la prova gratuïta
EU Canon / Finances Digitals i Ciberseguretat

DORA: el primer reglament horitzontal de ciberseguretat de la UE per al sector financer

El Reglament (UE) 2022/2554 consolida els requisits de risc de TIC dispersos en CRD IV, MiFID II, Solvency II, PSD2, EMIR, CSDR i altres nou actes en un Reglament d'aplicació directa i un Single Rulebook únic. Cobreix aproximadament 22.000 entitats financeres de la UE i introdueix la primera supervisió a escala de la Unió de proveïdors crítics de núvol i programari de la resiliència del qual depèn el sistema financer.

CELEX 32022R2554 · Reglament (UE) 2022/2554 Adoptat el 14 de desembre de 2022 Paquet de Finances Digitals Art. 114 TFUE
Racks de servidors en un centre de dades, que representa la infraestructura de TIC que DORA està dissenyada per protegir
Foto: Brett Sayles via Pexels | Infraestructura de servidors de centre de dades: la base de TIC que DORA està dissenyada per protegir
17 gen. 2025
data d'aplicació
dos anys de transició des de la publicació al DO el 27 de desembre de 2022 (Art. 64)
21 + 1
categories en l'àmbit d'aplicació
21 categories d'entitat financera (Art. 2(1)(a)-(t)) més els proveïdors tercers de serveis de TIC (Art. 2(1)(u))
3 anys
cadència TLPT
proves avançades basades en amenaces almenys cada 3 anys per a les entitats sistèmicament importants (Art. 26(1))
22.000
entitats financeres de la UE en l'àmbit d'aplicació
estimació del considerant 3; inclou bancs, asseguradores, empreses d'inversió, DCVs, ECC, entitats de pagament i més

Visió general

Què és DORA, per què existeix i què no fa

Un reglament en lloc de nou règims sectorials fragmentats

Abans de DORA, els requisits de risc de TIC per a les entitats financeres estaven dispersos en almenys nou actes jurídics de la UE: CRD IV, MiFID II, Solvency II, UCITS, AIFMD, PSD2, EMIR, CSDR, el Reglament CRA i el Reglament de referència. Cada acte abordava el risc operatiu i de TIC de manera diferent, cosa que creava fragmentació regulatòria per als grups transfronterers i una protecció desigual entre subsectors.

DORA substitueix totes aquestes disposicions per un únic Reglament d'aplicació directa. Com a Reglament (no una Directiva), té efecte en tots els estats membres sense transposició nacional, creant un veritable Single Rulebook per a la resiliència operativa digital (considerants 9-14).

Lex specialis respecte a NIS 2 i Directiva DORA complementària

DORA és lex specialis respecte a NIS 2 (Directiva (UE) 2022/2555): quan DORA s'aplica a entitats financeres, les seves obligacions més específiques de risc de TIC i notificació d'incidents prevalen sobre NIS 2, mentre que les entitats financeres segueixen formant part de l'ecosistema NIS 2 per a la cooperació i l'aprenentatge intersectorials (considerant 16).

La Directiva (UE) 2022/2556 complementària modifica vuit Directives del sector financer (UCITS, Solvency II, AIFMD, CRD IV, BRRD, MiFID II, PSD2, IORP II) per alinear les seves disposicions de risc operatiu amb DORA i inserir una referència creuada. DORA modifica cinc Reglaments (Reg. CRA 1060/2009, EMIR 648/2012, MiFIR 600/2014, CSDR 909/2014, BMR 2016/1011) restringint o substituint les seves disposicions relatives a TIC.

Important: el que DORA no fa

Sense requisits de capital per al risc de TIC – s'allunya deliberadament de l'enfocament tradicional de «fixar una xifra de capital» per al risc operatiu (considerant 12). DORA és un instrument qualitatiu: protegir, detectar, contenir, recuperar, aprendre. El capital es manté en CRR i Solvency II.

Sense localització de dades – el considerant 82 és explícit: DORA no requereix que l'emmagatzematge o el tractament de dades es dugui a terme a la Unió, ni tan sols per als proveïdors tercers crítics de serveis de TIC.

Sense nous supervisors sectorials – DORA canalitza el compliment a través de les autoritats existents de CRD IV, MiFID II, Solvency II, PSD2, etc. (Art. 46).

Què cobreix DORA: cinc pilars

L'article 1 del Reglament (UE) 2022/2554 estructura el Reglament entorn de cinc àrees bàsiques

Pilar 1
Gestió del risc de TIC
Capítol II, Arts. 5-16
Governança, identificació, protecció, detecció, resposta i recuperació, còpia de seguretat, aprenentatge, comunicació i un marc simplificat per a les entitats més petites
Pilar 2
Notificació d'incidents relacionats amb les TIC
Capítol III, Arts. 17-23
Notificacions inicials, intermèdies i finals a les autoritats competents; sis criteris de classificació; estudi de viabilitat del Hub de la UE; integració de la notificació de pagaments de PSD2
Pilar 3
Proves de resiliència operativa digital
Capítol IV, Arts. 24-27
Proves bàsiques anuals dels sistemes crítics; TLPT avançades cada 3 anys per a les entitats sistèmicament importants; alineació amb el marc TIBER-EU
Pilar 4
Gestió del risc TIC de tercers
Capítol V Secció I, Arts. 28-30
Registre d'informació, anàlisi del risc de concentració, disposicions contractuals obligatòries, estratègies de sortida; l'entitat financera continua sent plenament responsable en tot moment
Pilar 5
Disposicions d'intercanvi d'informació
Capítol VI, Art. 45
Intercanvi voluntari d'intel·ligència sobre ciberamenaces i indicadors de compromís en comunitats de confiança, subjecte al RGPD i la legislació de la competència

El sisè element: el marc de supervisió (Capítol V, Secció II)

La disposició més innovadora de DORA és independent dels cinc pilars. El Capítol V, Secció II (Arts. 31-44) crea la primera supervisió a escala de la UE de proveïdors de serveis no financers: empreses de núvol, programari, centres de dades i anàlisi de dades de la disponibilitat dels quals depèn el sistema financer. El supervisor principal (una de ABE, AEVM o AESPJ) pot emetre recomanacions vinculants i imposar pagaments de sancions diàries de fins a l'1% del volum de negoci mundial als proveïdors tercers crítics de serveis de TIC (CTPP) designats.

Xifres clau

Les xifres principals del Reglament (UE) 2022/2554 i les seves mesures d'execució

1%
límit de sanció diària per a un CTPP
Art. 35(8) - màx. 6 mesos
12 mesos
per a un CTPP de país tercer per establir una filial a la UE després de la designació
Art. 31(12)
€2M / <10
llindar de microempresa (facturació o balanç / persones)
Art. 3(60)
15 anys
retenció màxima de dades personals per les AES i les ANC
Art. 56(2)
≤15
membres IORP: exclusió de l'àmbit complet de DORA
Art. 2(3)(c)
3 AES
ABE, AEVM i AESPJ gestionen conjuntament el marc de supervisió a través del seu Comitè Mixt
Art. 31-32

Pilar 1: gestió del risc de TIC (Arts. 5-16)

Governança, identificació, protecció, detecció, resposta, recuperació, aprenentatge i comunicació

Governança (Art. 5)

L'òrgan de direcció té la responsabilitat última del risc de TIC. Ha de definir, aprovar i supervisar el marc de gestió del risc de TIC, establir la tolerància al risc, aprovar la política de continuïtat de negoci de TIC més els plans de resposta i recuperació, assignar el pressupost de TIC, aprovar la política de tercers de TIC i mantenir-se format en risc de TIC (Art. 5(4)).

Les entitats financeres que no siguin microempreses han d'establir una funció dedicada per supervisar els acords amb tercers de TIC, o designar un membre de l'alta direcció responsable d'aquesta exposició (Art. 5(3)).

Marc de gestió del risc de TIC (Art. 6)

Ha de ser sòlid, complet i ben documentat. Revisat almenys anualment, més després de qualsevol incident greu relacionat amb les TIC o constatació supervisora. Sotmès a auditoria interna (Art. 6(6)). Ha d'incloure una estratègia de resiliència operativa digital (Art. 6(8)) que cobreixi la tolerància al risc, els objectius de seguretat, l'arquitectura de referència de TIC, els mecanismes de detecció, l'estat actual de resiliència, el pla de proves i l'estratègia de comunicació.

Les microempreses i les entitats petites o no interconnectades segueixen un marc simplificat (Art. 16) – els Articles 5-15 no s'apliquen; en canvi, un conjunt més senzill de vuit obligacions.

Identificació i protecció (Arts. 8-9)

Art. 8 (identificació): Mapatge de totes les funcions empresarials recolzades per TIC, classificació de la informació i els actius de TIC, identificació de totes les dependències de tercers de TIC, avaluació del risc en cada canvi important, realització d'avaluacions anuals del risc de TIC dels sistemes llegats.

Art. 9 (protecció): Política de seguretat de la informació, gestió de xarxes i infraestructures, control d'accés, autenticació forta, criptografia, gestió de canvis de TIC i gestió de pegats. Les xarxes han de dissenyar-se per ser desconnectables o segmentables instantàniament per evitar el contagi.

Detecció, resposta i recuperació (Arts. 10-11)

Art. 10 (detecció): Mecanismes per detectar activitats anòmales, controls multicapa, llindars d'alerta, escalada automàtica.

Art. 11 (resposta i recuperació): Política de continuïtat de negoci de TIC, plans de resposta i recuperació, anàlisi d'impacte empresarial (BIA), capacitats redundants de TIC, proves almenys anuals incloent escenaris de ciberatac i commutació primari-a-redundant per a les entitats no microempreses, funció de gestió de crisi.

Còpia de seguretat, aprenentatge i comunicació (Arts. 12-14)

Art. 12 (còpia de seguretat): Sistemes de còpia de seguretat segregats física i lògicament dels sistemes de TIC font. Els DCVs han de mantenir almenys un lloc de processament secundari a una distància geogràfica del primari, amb capacitat de continuïtat total (Art. 12(5)).

Art. 13 (aprenentatge): Revisions posteriors a incidents, retroalimentació de lliçons apreses en el marc, programes de conscienciació en seguretat de TIC i formació en resiliència operativa digital com a mòduls obligatoris per al personal (Art. 13(6)) que cobreix tots els empleats i l'alta direcció.

Art. 14 (comunicació): Plans de comunicació de crisi per a la divulgació responsable d'incidents greus o vulnerabilitats. Almenys una persona responsable de la funció de comunicació pública i als mitjans.

Pilar 2: notificació d'incidents relacionats amb les TIC (Arts. 17-23)

Notificació en tres etapes, sis criteris de classificació i l'estudi de viabilitat del Hub de la UE

Criteris de classificació (Art. 18)

Sis criteris determinen si un incident es qualifica com a incident greu relacionat amb les TIC (que requereix notificació obligatòria) o una ciberamenaça significativa:

  • Nombre o rellevància dels clients o contraparts financeres afectades; transaccions afectades; impacte reputacional
  • Durada i temps d'inactivitat del servei
  • Extensió geogràfica, en particular si afecta més de dos estats membres
  • Pèrdues de dades (que afecten la disponibilitat, l'autenticitat, la integritat o la confidencialitat)
  • Criticitat dels serveis afectats, inclosa la de les funcions crítiques o importants
  • Impacte econòmic: directe i indirecte, absolut i relatiu
Notificació en tres etapes a les autoritats competents (Art. 19)

Notificació obligatòria d'incidents greus a l'autoritat competent (es designa una única autoritat nacional on l'entitat té múltiples supervisors). Tres etapes:

  • Notificació inicial – tan aviat com es compleixin els llindars de materialitat
  • Informe(s) intermedi(s) – sempre que l'estat canviï significativament
  • Informe final – després de l'anàlisi de causa arrel, amb xifres d'impacte reals

Les ciberamenaces significatives poden notificar-se voluntàriament. Els impactes transfronterers es canalitzen a través de ABE, AEVM o AESPJ als estats membres pertinents. Les entitats de crèdit significatives sota el MUS notifiquen a l'ANC, que transmet immediatament al BCE. Els llindars de materialitat, els terminis i les plantilles s'estableixen per RTS i ITS (Art. 20), presentats a la Comissió el 17 de juliol de 2024.

Estudi de viabilitat del Hub de la UE (Art. 21) i incidents de pagament (Art. 23)

Art. 21: Les AES havien d'avaluar abans del 17 de gener de 2025 si és viable un Hub únic de la UE per a la notificació d'incidents greus relacionats amb les TIC, per racionalitzar la notificació entre les múltiples autoritats competents implicades.

Art. 23: Les entitats de crèdit, les entitats de pagament, els proveïdors de serveis d'informació sobre comptes i les entitats de diner electrònic notifiquen ara sota DORA els incidents operatius i de seguretat relacionats amb pagaments que anteriorment es notificaven sota l'article 96 de PSD2, independentment de si estan relacionats amb les TIC. DORA consolida i substitueix aquesta obligació de notificació de PSD2.

Pilar 3: proves de resiliència operativa digital (Arts. 24-27)

Proves bàsiques anuals, TLPT cada tres anys i alineació amb TIBER-EU

Programa de proves bàsic (Arts. 24-25)

Un programa de proves complet com a part integrant del marc de gestió del risc de TIC. Basat en el risc i realitzat per parts independents (internes o externes). Ampli menú d'eines: avaluacions i anàlisis de vulnerabilitats, anàlisis de codi obert, avaluacions de seguretat de xarxes, anàlisis de bretxes, revisions de seguretat física, qüestionaris, programari d'exploració, revisions de codi font quan sigui factible, proves basades en escenaris, proves de compatibilitat, proves de rendiment, proves d'extrem a extrem i proves de penetració. Proves almenys anuals de tots els sistemes i aplicacions de TIC que donen suport a funcions crítiques o importants.

Els DCVs i les ECC han de realitzar avaluacions de vulnerabilitats abans de qualsevol desplegament o redespleguement de components d'aplicació o infraestructura nous o existents.

TLPT – proves avançades basades en amenaces (Art. 26)

Les proves avançades basades en amenaces imiten les tàctiques, tècniques i procediments d'actors d'amenaces reals, oferint una prova controlada, a mida i basada en intel·ligència (equip vermell) dels sistemes de producció en viu crítics de l'entitat financera.

  • Realitzades almenys cada 3 anys (la freqüència pot ser ajustada per l'autoritat competent)
  • Requerides només per a les entitats financeres identificades per l'autoritat competent basant-se en: impacte en el sector financer, possibles preocupacions d'estabilitat financera inclòs el caràcter sistèmic, perfil de risc de TIC i maduresa de TIC
  • Han de cobrir diverses o totes les funcions crítiques o importants
  • Es permet TLPT agrupada (Art. 26(4)) quan la participació de tercers de TIC podria afectar negativament altres clients
  • Es permeten provadors interns amb aprovació supervisora prèvia, sense conflicte d'interessos, rotació periòdica (es requereixen provadors externs cada tres proves – Art. 26(8))
  • Entitats de crèdit significatives sota el MUS: només provadors externs
  • L'autoritat emet una atestació per al reconeixement mutu a tota la UE; l'entitat financera manté la responsabilitat total
  • Alineació amb el marc TIBER-EU (BCE)
Requisits per als provadors (Art. 27)

Els provadors TLPT han de demostrar: la màxima idoneïtat i reputació, experiència en intel·ligència sobre amenaces, proves de penetració i proves d'equip vermell, certificació per un organisme d'acreditació d'un estat membre o adherència a codis de conducta formals, garantia auditada sobre la gestió del risc i assegurança de responsabilitat professional que cobreixi la negligència en les activitats de proves.

Pilar 4: gestió del risc TIC de tercers (Arts. 28-30)

Registre d'informació, risc de concentració, disposicions contractuals i estratègies de sortida

Principis i artefactes obligatoris (Art. 28)

L'entitat financera en tot moment continua sent plenament responsable del compliment de DORA – l'externalització no transfereix les obligacions. Els artefactes obligatoris inclouen:

  • Estratègia sobre el risc TIC de tercers, revisada periòdicament per l'òrgan de direcció
  • Registre d'informació de tots els acords contractuals sobre l'ús de serveis de TIC, distingint els que donen suport a funcions crítiques o importants dels que no; notificable anualment a l'autoritat competent (Art. 28(3))
  • Diligència deguda prèvia a la contractació: avaluació de la criticitat, condicions supervisores, anàlisi del risc de concentració de TIC, diligència deguda sobre el potencial tercer, examen de conflictes d'interessos (Art. 28(4))
  • Clàusules de rescissió (Art. 28(7)): incompliment significatiu per part del tercer, canvis materials que afectin el rendiment, debilitats constatades en la gestió del risc de TIC, incapacitat de l'autoritat competent per supervisar eficaçment l'entitat financera
  • Estratègies de sortida per als serveis de TIC que donen suport a funcions crítiques o importants (Art. 28(8)) – completes, documentades i suficientment provades
Risc de concentració (Art. 29)

Anàlisi prèvia a la contractació: el contracte resultaria en dependència d'un tercer no fàcilment substituïble, o en múltiples contractes de funcions crítiques amb el mateix tercer o tercers estretament vinculats? Es requereix anàlisi de subcontractació especialment quan el subcontractista es troba en un país tercer, tenint en compte la legislació concursal d'aquell país, l'aplicació de la protecció de dades i la longitud i complexitat de les cadenes de subcontractació.

Disposicions contractuals obligatòries (Art. 30)

Tot contracte de serveis de TIC ha d'incloure com a mínim: descripció completa de funcions i serveis; ubicacions del tractament i emmagatzematge de dades; disposicions de disponibilitat, autenticitat, integritat i confidencialitat; accés a les dades, recuperació i retorn en cas d'insolvència o rescissió; descripcions del nivell de servei; assistència del tercer durant incidents de TIC; cooperació plena amb les autoritats competents i de resolució; drets de rescissió amb període de preavís mínim; condicions per a la participació del tercer en els programes de formació de l'entitat financera.

Per als serveis de TIC que donen suport a funcions crítiques o importants, addicionalment: objectius precisos quantitatius i qualitatius de rendiment de l'SLA; períodes de preavís sobre novetats que afectin materialment la prestació del servei; plans de contingència empresarial; participació en TLPT; drets il·limitats d'accés, inspecció i auditoria per part de l'entitat financera, l'autoritat competent i el supervisor principal; períodes de transició adequats en les estratègies de sortida. Les microempreses poden delegar els drets d'auditoria a un tercer independent designat pel tercer (Art. 30(3)).

El marc de supervisió: proveïdors tercers crítics de serveis de TIC (Arts. 31-44)

La primera supervisió a escala de la UE de proveïdors de serveis no financers: núvol, programari, centres de dades i anàlisi de dades

La part més innovadora de DORA

Per primera vegada, la UE supervisa directament, a escala de la Unió, els proveïdors de núvol, programari, centres de dades i anàlisi de dades de la disponibilitat continuada dels quals depèn el sistema financer. Aquestes entitats no són empreses financeres i fins ara estaven fora del perímetre de la supervisió financera. DORA canvia això per als proveïdors tercers crítics de serveis de TIC (CTPP) designats.

Designació com a CTPP (Art. 31)

Les tres AES, a través del seu Comitè Mixt, per recomanació del Fòrum de Supervisió (Art. 32), designen un proveïdor tercer de serveis de TIC com a crític basant-se en quatre criteris:

  • Impacte sistèmic sobre l'estabilitat, la continuïtat o la qualitat dels serveis financers si el proveïdor falla
  • Caràcter sistèmic de les entitats financeres que hi confien (G-SII, O-SII i les seves interdependències)
  • Dependència de les entitats financeres dels seus serveis per a funcions crítiques o importants
  • Grau de substituïbilitat – alternatives limitades, quota de mercat, complexitat tècnica, cost i risc de migració

La llista de CTPP es publica anualment. Els TPP de TIC no designats automàticament poden adherir-se voluntàriament per sol·licitud (Art. 31(11)). Els CTPP de països tercers han d'establir una filial a la UE en un termini de 12 mesos des de la designació (Art. 31(12)) i poden continuar prestant serveis des de fora de la Unió, però la presència de supervisió a la UE és obligatòria.

Exclosos (Art. 31(8)): entitats financeres que presten serveis de TIC a altres entitats financeres, proveïdors ja sota supervisió del SEBC (TARGET, T2S, etc.), proveïdors intragrupals i proveïdors actius en un sol estat membre que serveixen entitats actives únicament en aquell estat membre.

Estructura: Comitè Mixt, Fòrum de Supervisió i JON (Arts. 32, 34)
  • Comitè Mixt (AES) – coordinació intersectorial, posicions conjuntes sobre els CTPP
  • Fòrum de Supervisió – subcomitè; prepara posicions conjuntes; inclou els presidents de les tres AES, un representant d'alt nivell de l'ANC per estat membre, i el BCE, la JERS, l'ENISA i la Comissió com a observadors
  • Xarxa Conjunta de Supervisió (JON, Art. 34) – coordina els tres supervisors principals per a l'alineació operativa
El supervisor principal (Art. 33)

Per a cada CTPP, el supervisor principal és l'AES (ABE, AEVM o AESPJ) responsable del subsector d'entitats financeres les entitats del qual conjuntament representen la major part dels actius totals entre totes les entitats financeres que utilitzen aquell CTPP. El supervisor principal és el punt de contacte principal per al CTPP i realitza l'avaluació de governança, gestió del risc de TIC, continuïtat de negoci, seguretat física, gestió d'incidents, portabilitat de dades, proves, auditories i estàndards.

El supervisor principal adopta un pla de supervisió individual anual per CTPP (Art. 33(4)); el CTPP pot presentar una declaració motivada en un termini de 15 dies naturals abans de l'adopció.

Poders del supervisor principal (Art. 35)
  • Sol·licituds d'informació i documentació (Art. 37): tots els registres, polítiques i acords pertinents
  • Investigacions generals (Art. 38): examinar registres, obtenir còpies, convocar representants, entrevistar persones, sol·licitar registres de trànsit de dades
  • Inspeccions in situ i a distància (Art. 39): accedir a les instal·lacions empresarials, precintar les instal·lacions, els llibres i els registres durant la inspecció
  • Recomanacions: sobre estàndards de seguretat de TIC, condicions de servei que impedeixin punts únics de fallada o amplificació sistèmica, subcontractació planificada inclosa en països tercers, i (el més poderós) exigir al CTPP que s'abstingui d'un acord de subcontractació addicional quan afecti una funció crítica o important i plantegi un risc clar i greu per a l'estabilitat financera de la Unió
  • Pagaments de sancions periòdiques: fins a l'1% del volum de negoci mundial diari mitjà, diàriament, durant un màxim de 6 mesos (Art. 35(8))

El supervisor principal pot exercir aquests poders fora de la Unió (Art. 36) si el CTPP hi consent i l'autoritat del país tercer pertinent no s'hi oposa, subjecte als acords de cooperació administrativa.

Seguiment i poders de suspensió d'últim recurs (Art. 42)

En un termini de 60 dies naturals, el CTPP notifica el compliment de la recomanació o proporciona una explicació motivada per no seguir-la. Si l'explicació és insuficient, el supervisor principal fa pública la no-conformitat.

Les autoritats competents, com a mesura d'últim recurs, després de notificació i consulta (voluntària) amb les autoritats de NIS 2, poden adoptar una decisió (Art. 42(6)) que requereixi a les entitats financeres la suspensió temporal, parcial o completa, de l'ús d'un servei prestat pel CTPP, o la rescissió dels acords contractuals pertinents, fins que s'abordin els riscos identificats.

Taxes de supervisió (Art. 43) i cooperació internacional (Art. 44)

Art. 43: Les despeses del supervisor principal es financen íntegrament amb les taxes dels CTPP, de manera proporcional al volum de negoci. L'import i el mecanisme de pagament s'estableixen per acte delegat (termini: 17 de juliol de 2024).

Art. 44: ABE, AEVM i AESPJ poden concloure acords administratius amb autoritats reguladores i supervisores de països tercers per compartir bones pràctiques sobre la revisió del risc TIC de tercers. Cada cinc anys s'elabora un informe confidencial per al PE, el Consell i la Comissió.

Pilar 5: disposicions d'intercanvi d'informació (Art. 45)

Intercanvi voluntari d'intel·ligència sobre ciberamenaces en comunitats de confiança

Comunitats de confiança per a l'intercanvi d'intel·ligència

Les entitats financeres poden voluntàriament intercanviar informació i intel·ligència sobre ciberamenaces dins de comunitats de confiança. La intel·ligència que es pot compartir inclou: indicadors de compromís, tàctiques, tècniques i procediments, alertes, eines de configuració i informació sobre actors de ciberamenaces o campanyes.

Aquests acords han de regir-se per normes de conducta que respectin la confidencialitat empresarial, les normes de protecció de dades personals del RGPD i el dret de la competència de la UE (Art. 101 TFUE). La participació s'ha de notificar a l'autoritat competent. La Comissió i l'ENISA actuen com a observadors en aquestes comunitats quan sigui apropiat.

Definicions clau (Art. 3)

L'article 3 conté 65 definicions. Els sis conceptes fonamentals que estructuren la resta del Reglament:

Definicions fonamentals de l'article 3

  • «funció crítica o important» (Art. 3(22)) – una funció la interrupció de la qual deterioraria materialment el rendiment financer, la solidesa o la continuïtat, o el compliment de les condicions d'autorització. Aquesta definició determina quins serveis de TIC comporten les obligacions més elevades sota DORA.
  • «incident greu relacionat amb les TIC» (Art. 3(10)) – un incident de TIC amb un impacte advers elevat sobre els sistemes que donen suport a funcions crítiques o importants. El desencadenant de la notificació obligatòria en tres etapes sota l'Art. 19.
  • «proves avançades basades en amenaces» o TLPT (Art. 3(17)) – proves d'equip vermell basades en intel·ligència dels sistemes de producció en viu, imitant els actors d'amenaces reals. Requerides almenys cada 3 anys per a les entitats sistèmicament importants identificades.
  • «proveïdor tercer de serveis de TIC» (Art. 3(19)) – una empresa que presta serveis de TIC (inclòs el maquinari com a servei; la telefonia analògica exclosa). Diferent del «proveïdor intragrupal de serveis de TIC» (Art. 3(20)).
  • «proveïdor tercer crític de serveis de TIC» o CTPP (Art. 3(23)) – un TPP designat com a crític sota l'article 31, subjecte al marc de supervisió complet i als poders del supervisor principal.
  • «risc de concentració de TIC» (Art. 3(29)) – exposició a un o diversos TPP crítics relacionats que crea una dependència que podria posar en perill les funcions crítiques o importants o l'estabilitat financera de la Unió. El concepte que sustenta l'anàlisi de l'Art. 29 i la raó de ser del marc de supervisió.

DORA vs NIS 2 vs CRR (risc operatiu del Pilar 3)

Tres marcs de la UE que es superposen: com difereixen i interactuen

Característica DORA (Reg (UE) 2022/2554) NIS 2 (Dir (UE) 2022/2555) CRR (Reg (UE) 575/2013)
Tipus d'instrument Reglament (aplicació directa) Directiva (transposició nacional) Reglament (aplicació directa)
Àmbit d'aplicació 21 categories d'entitat financera + CTPP Entitats essencials i importants en tots els sectors (ampli) Entitats de crèdit i empreses d'inversió
Objectiu principal Resiliència operativa: protegir, detectar, respondre, recuperar Seguretat de xarxes i informació en tots els sectors crítics Capital prudencial: absorbir pèrdues d'esdeveniments de risc operatiu
Enfocament TIC / ciber Profund i prescriptiu (5 pilars + marc de supervisió) Línia de base àmplia (gestió del risc + notificació d'incidents) Mínim: només càrrec de capital per risc operatiu (BIA/AMA/SA)
Risc de tercers Pilar dedicat + marc de supervisió CTPP a escala de la Unió Mesures de seguretat de la cadena de subministrament (Art. 21(2)(d)) No s'aborda específicament
Notificació d'incidents En tres etapes a l'autoritat competent; incidents PSD2 integrats Inicial i final al CSIRT en 24h / 1 mes Dades de pèrdues per risc operatiu al regulador; sense règim específic de TIC
Proves Bàsiques anuals + TLPT cada 3 anys per a entitats sistèmiques No es prescriu amb el mateix detall No es prescriu
Relació Lex specialis per a entitats financeres vs NIS 2 (considerant 16) Marc general; DORA preval per a entitats financeres Complementari: coixí de capital prudencial; DORA gestiona la resiliència qualitativa

Calendari legislatiu i família jurídica

De la Directiva NIS 1 a l'aplicació plena de DORA i més enllà

2016
Directiva NIS 1 (UE) 2016/1148 – el primer instrument horitzontal de ciberseguretat de la UE, que cobria determinades entitats de crèdit, plataformes de negociació i ECC identificades a escala nacional. Va reconèixer la bretxa: cobertura fragmentada del sector financer.
8 de març de 2018
Pla d'Acció FinTech de la Comissió – identifica la necessitat d'un instrument sectorial de resiliència operativa de TIC per abordar els riscos de transformació digital en els serveis financers.
Abril de 2019
Assessorament Tècnic Conjunt de les AES – ABE, AESPJ i AEVM demanen un enfocament coherent de la UE sobre el risc de TIC en les finances, assenyalant nou actes sectorials amb requisits fragmentats i proposant un marc transversal únic.
Setembre de 2020
Proposta DORA COM/2020/595 – part del Paquet de Finances Digitals, juntament amb MiCA. Introdueix per primera vegada l'estructura de cinc pilars i el marc de supervisió de CTPP.
14 de desembre de 2022
DORA adoptadaReglament (UE) 2022/2554 i la Directiva (UE) 2022/2556 publicats conjuntament al DO L 333 del 27 de desembre de 2022. NIS 2 (Directiva (UE) 2022/2555) adoptada el mateix dia.
16 de gener de 2023
Entrada en vigor – dia 20 després de la publicació al DO. Comença el període de transició de dos anys. Les entitats financeres comencen a construir marcs, registres d'informació i programes de proves.
17 de gener de 2024
Termini del primer lot de RTS – les AES presenten a la Comissió les normes tècniques sobre polítiques de gestió del risc de TIC, gestió d'accés, mecanismes de detecció, components de la política de continuïtat de negoci, proves, resposta i recuperació, i el registre d'informació (Arts. 15, 16, 18, 28, 41).
17 de juliol de 2024
Termini del segon lot – RTS, ITS i actes delegats sobre plantilles i terminis de notificació d'incidents, TLPT, subcontractació, criteris de designació de CTPP i taxes de supervisió (Arts. 20, 26, 30, 31, 43).
17 de gener de 2025
DORA s'aplica plenament (Art. 64). Compliment exigit des d'aquesta data. L'informe de viabilitat del Hub de la UE (Art. 21) i la notificació de la llei d'execució dels estats membres (Art. 53) també vencen en aquesta data.
17 de gener de 2026
Informe de revisió d'auditors (Art. 58(3)) – la Comissió informa al PE i al Consell sobre si els auditors legals i les societats d'auditoria s'han d'afegir a l'àmbit d'aplicació de DORA.
17 de gener de 2028
Informe de revisió complet (Art. 58(1)) – cobreix els criteris de designació de CTPP, la notificació voluntària de ciberamenaces, el règim de CTPP de països tercers i l'eficàcia del JON. Pot donar lloc a esmenes legislatives.

Glossari

Termes fonamentals tal com s'utilitzen en el Reglament (UE) 2022/2554 i les seves mesures d'execució

TLPT
Proves Avançades Basades en Amenaces (Threat-Led Penetration Testing). Un exercici d'equip vermell basat en intel·ligència sobre sistemes de producció en viu, imitant les tàctiques, tècniques i procediments d'actors d'amenaces reals. Requerides cada 3 anys per a les entitats financeres sistèmicament importants sota l'Art. 26.
TIBER-EU
Threat Intelligence-Based Ethical Red Teaming, desenvolupat pel BCE. La metodologia TLPT adoptada per DORA com a marc de referència. Les proves TIBER-EU es realitzen sobre sistemes de producció en viu amb fases d'obtenció d'intel·ligència, equip vermell i equip morat.
CTPP
Proveïdor Tercer Crític de Serveis de TIC. Un proveïdor de serveis de TIC (núvol, programari, anàlisi de dades, centre de dades) designat formalment sota l'Art. 31 per les AES com a crític per a l'estabilitat financera de la Unió. Subjecte als poders de supervisió del supervisor principal i als pagaments de sancions periòdiques.
JON
Xarxa Conjunta de Supervisió (Art. 34). Coordina els tres supervisors principals (un de cada ABE, AEVM, AESPJ) per garantir l'aplicació coherent del marc de supervisió entre les tres AES. Una xarxa permanent sense personalitat jurídica pròpia.
Supervisor principal
L'AES (ABE, AEVM o AESPJ) designada com a punt de contacte principal i supervisora per a un CTPP específic. Es determina per quina AES supervisa les entitats financeres que en conjunt representen la major part dels actius totals entre totes les entitats financeres que utilitzen aquell CTPP (Art. 31(1)(b)).
AES
Les tres Autoritats Europees de Supervisió: ABE (banca), AEVM (valors i mercats) i AESPJ (assegurances i pensions de jubilació). Governen conjuntament el marc de supervisió a través del seu Comitè Mixt i el Fòrum de Supervisió.
Comitè Mixt
L'organisme de coordinació intersectorial d'ABE, AEVM i AESPJ establert sota l'Art. 54 de cada Reglament de les AES. Sota DORA, coordina posicions conjuntes, exercicis i decisions sobre la designació de CTPP i el treball del Fòrum de Supervisió (Art. 32).
Fòrum de Supervisió
Subcomitè del Comitè Mixt, presidit pel supervisor principal, que inclou els presidents de les tres AES, un representant d'alt nivell de l'ANC per estat membre, i el BCE, la JERS, l'ENISA i la Comissió com a observadors. Prepara les recomanacions de designació de CTPP (Art. 32).
JET
Equip d'Examen Conjunt (Joint Examination Team). Un equip ad hoc compost de personal del supervisor principal i altres AES, format per realitzar investigacions específiques o inspeccions in situ d'un CTPP (Art. 39(2)).
Risc de concentració de TIC
Exposició a un o un grup de TPP crítics relacionats que crea una dependència que podria posar en perill les funcions crítiques o importants o l'estabilitat financera de la Unió (Art. 3(29)). La justificació de la designació de CTPP i l'anàlisi prèvia a la contractació de l'Art. 29.
Microempresa
Una entitat amb menys de 10 persones ocupades I una facturació anual o un total del balanç que no superi els 2 milions d'EUR (Art. 3(60)). Les microempreses segueixen el marc simplificat de gestió del risc de TIC sota l'Art. 16 i tenen obligacions reduïdes al llarg del Reglament.
Funció crítica o important
Una funció la interrupció de la qual deterioraria materialment el rendiment financer, la solidesa o la continuïtat de l'entitat financera, o el compliment de les seves condicions d'autorització (Art. 3(22)). El nivell d'obligació més elevat de tot DORA, que activa els requisits de proves, contractuals, d'estratègia de sortida i de notificació millorats.
Risc TIC de tercers
El risc derivat de l'ús de serveis de TIC prestats per tercers, inclosos els subcontractistes (Art. 3(18)). El Pilar 4 (Arts. 28-30) i el marc de supervisió (Arts. 31-44) aborden aquest risc. L'entitat financera continua sent plenament responsable independentment de l'externalització.
Lex specialis
Una regla d'interpretació jurídica: la llei més específica preval sobre la més general. DORA és lex specialis vs NIS 2 per a les entitats financeres (considerant 16). On DORA conté una disposició específica, s'aplica; NIS 2 omple les llacunes per a la cooperació intersectorial.
Registre d'informació
L'inventari complet de tots els acords contractuals amb proveïdors tercers de serveis de TIC, distingint els que donen suport a funcions crítiques o importants. Mantingut contínuament, notificat anualment a l'autoritat competent i produït a demanda (Art. 28(3)). La base per a l'anàlisi del risc de concentració de l'Art. 29.
Resiliència operativa digital
La capacitat de l'entitat financera per construir, garantir i revisar la seva integritat i fiabilitat operatives, assegurant directament o indirectament a través de l'ús de serveis de TIC la gamma completa de capacitats relacionades amb les TIC necessàries per abordar la seguretat de les xarxes i els sistemes d'informació (Art. 3(1)).

Fonts oficials

Fonts primàries del Reglament (UE) 2022/2554 i la seva família

EUR-Lex: acte de base DORA

Text complet del Reglament (UE) 2022/2554 del 14 de desembre de 2022 (64 articles, 106 considerants, 9 capítols, 65 definicions):

https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022R2554

Número CELEX: 32022R2554 | Referència DO: DO L 333/1 del 27 de desembre de 2022 (79 pàgines)

Directiva DORA (acte complementari)

Directiva (UE) 2022/2556 que modifica 8 directives financeres per alinear-les amb DORA (UCITS, Solvency II, AIFMD, CRD IV, BRRD, MiFID II, PSD2, IORP II):

https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2556

Diari Oficial L 333, 27 de desembre de 2022

DORA i la Directiva DORA es van publicar conjuntament al DO L 333. El mateix número conté també la Directiva NIS 2:

https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=OJ:L:2022:333:TOC

Directiva NIS 2 (instrument de ciberseguretat germà)

Directiva (UE) 2022/2555 sobre mesures per a un nivell comú elevat de ciberseguretat a tota la Unió. DORA és lex specialis vs NIS 2 per a les entitats financeres (considerant 16):

https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555

Marc TIBER-EU (BCE)

El marc d'equip vermell ètic basat en intel·ligència sobre amenaces del BCE, adoptat per DORA com a metodologia de referència per a TLPT (Art. 26):

https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html

ENISA i Estratègia de Finances Digitals de la Comissió

L'Agència de la Unió Europea per a la Ciberseguretat (ENISA) actua com a observadora del Fòrum de Supervisió i publica intel·ligència sobre amenaces rellevant per a la implementació de DORA:

https://www.enisa.europa.eu

Estratègia de Finances Digitals de la Comissió (el paquet de polítiques en el qual es va proposar DORA):

https://finance.ec.europa.eu/digital-finance_en


Explorar DORA amb Brubru

Sis eines per analitzar, fer seguiment i treballar amb DORA i la legislació del sector financer de la UE

Brubru Chat
Pregunteu qualsevol cosa sobre DORA: els cinc pilars, els requisits TLPT, els criteris de designació de CTPP, el marc simplificat per a microempreses o la classificació d'incidents. Respostes basades en fonts oficials.
Obrir Chat
EU Law Comply
Executeu una anàlisi de bretxes de compliment de DORA: completesa del marc de gestió del risc de TIC, registre d'informació, disposicions contractuals per a funcions crítiques, calendari TLPT i procediments de notificació d'incidents.
Obrir EU Law Comply
Amendator
Carregueu el Reglament (UE) 2022/2554 o la Directiva DORA a l'Amendator i redacteu el text d'esmenes directament contra el text oficial d'EUR-Lex de qualsevol llei del sector financer.
Obrir Amendator
My EU Bubble
Seguiu els expedients de supervisió de TIC, les normes tècniques DORA d'ABE i AEVM, els informes de panorama d'amenaces de l'ENISA i les actualitzacions de designació de CTPP en temps real al PE i al Consell.
Obrir My EU Bubble
Tenderator
Trobeu oportunitats de contractació pública de la UE i dels estats membres relacionades amb els serveis d'implementació de DORA, les proves de resiliència de TIC, les eines de notificació d'incidents cibernètics i la ciberseguretat del sector financer.
Obrir Tenderator
Brubru API
Accés programàtic a les dades de la legislació de la UE, el seguiment del procediment DORA, la producció regulatòria de les AES i els esdeveniments del calendari del sector financer. Integreu DORA i 28.505 lleis als vostres propis fluxos de treball de compliment i monitoratge.
Veure documentació de l'API

Obteniu la plataforma completa de Brubru

Prova gratuïta de 14 dies. Sense targeta.

Inicia la prova gratuïta