a rack of electronic equipment in a dark room

Τι είναι ο κανονισμός DORA; Επεξήγηση του νόμου της ΕΕ για την ψηφιακή επιχειρησιακή ανθεκτικότητα

Ένας απλός οδηγός για τους κανόνες κυβερνοανθεκτικότητας της ΕΕ για τράπεζες, ιδρύματα πληρωμών και παρόχους υπηρεσιών κρυπτοστοιχείων βάσει MiCA: υποχρεώσεις, δοκιμές, κίνδυνος τρίτων και αρμόδιες αρχές.

Ο κανονισμός DORA — ο νόμος για την ψηφιακή επιχειρησιακή ανθεκτικότητα — είναι η νομοθεσία της ΕΕ για την κυβερνοανθεκτικότητα στον χρηματοπιστωτικό τομέα. Καθορίζει πώς τα χρηματοπιστωτικά ιδρύματα πρέπει να διαχειρίζονται την κυβερνοασφάλεια και τον κίνδυνο ΤΠ. Με απλά λόγια, κάθε τράπεζα, εταιρεία πληρωμών, επενδυτική επιχείρηση, ασφαλιστική εταιρεία και ανταλλακτήριο κρυπτονομισμάτων στην ΕΕ πρέπει να μπορεί να συνεχίζει να λειτουργεί κατά τη διάρκεια μιας παραβίασης, διακοπής υπηρεσίας cloud ή αποτυχημένης ενημέρωσης λογισμικού και να παρακολουθεί τους προμηθευτές ΤΠ από τους οποίους εξαρτάται.

Ο οδηγός αυτός γράφτηκε για άτομα χωρίς νομικό ή τεχνικό υπόβαθρο. Εξηγεί σε ποιους εφαρμόζεται ο DORA, τι απαιτεί, πόσο γρήγορα πρέπει να αναφέρεται ένα περιστατικό, πώς διαφέρει από το NIS2 και το GDPR, ποιες είναι οι κυρώσεις και τι σημαίνουν οι απαιτήσεις DORA για εταιρείες fintech και κρυπτονομισμάτων, και ολοκληρώνεται με μια σύντομη λίστα ελέγχου συμμόρφωσης DORA.

Τι είναι ο DORA με απλά λόγια;

Ο DORA — που μερικές φορές αναφέρεται ως EU DORA ή DORA Act — είναι ο Κανονισμός (ΕΕ) 2022/2554 για την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοπιστωτικού τομέα. Η «ψηφιακή επιχειρησιακή ανθεκτικότητα» ακούγεται περίπλοκη, αλλά σημαίνει ένα πράγμα: μπορεί η εταιρεία σας να συνεχίσει να εξυπηρετεί τους πελάτες της όταν κάτι πάει στραβά με την ΤΠ; Αν εισβάλει ένας χάκερ, αποτύχει μια ενημέρωση ή τεθεί εκτός λειτουργίας ένας προμηθευτής — συνεχίζονται οι πληρωμές, μπορούν οι πελάτες να συνδεθούν, παραμένουν ασφαλή τα δεδομένα τους; Ο DORA μετατρέπει αυτό το ερώτημα από καλή πρακτική σε νομική υποχρέωση.

Πριν από τον DORA, κάθε χώρα της ΕΕ και κάθε τμήμα του χρηματοπιστωτικού τομέα είχε τους δικούς του κανόνες ασφάλειας ΤΠ και δικά του έντυπα περιστατικών. Ο DORA αντικαθιστά αυτό το μωσαϊκό με ένα ενιαίο κανονιστικό πλαίσιο για ολόκληρο τον χρηματοπιστωτικό τομέα της ΕΕ. Επειδή είναι κανονισμός και όχι οδηγία, εφαρμόζεται αυτολεξεί σε κάθε κράτος μέλος — δεν απαιτείται εθνικός νόμος για να τεθεί σε ισχύ.

Η προθεσμία συμμόρφωσης με τον DORA έχει ήδη παρέλθει. Η διετής περίοδος προετοιμασίας μετά την έκδοσή του ολοκληρώθηκε, όλες οι υποχρεώσεις DORA ισχύουν και οι εθνικές χρηματοπιστωτικές αρχές τις ελέγχουν. Το πλαίσιο DORA στηρίζεται σε πέντε πυλώνες, τους οποίους παρουσιάζει ο υπόλοιπος οδηγός:

  • διαχείριση κινδύνων ΤΠΕ — γραπτό σχέδιο για τους κινδύνους ΤΠ, υπό την ευθύνη του διοικητικού οργάνου (του διοικητικού συμβουλίου)·
  • διαχείριση και αναφορά περιστατικών που σχετίζονται με ΤΠΕ — εντοπισμός, καταγραφή και αναφορά περιστατικών ΤΠ στην εποπτική αρχή·
  • δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας — από τακτικούς ελέγχους ευπαθειών έως πλήρεις προσομοιώσεις επιθέσεων «red team»·
  • διαχείριση κινδύνων ΤΠΕ από τρίτους — έλεγχος των προμηθευτών ΤΠ από τους οποίους εξαρτάται η επιχείρηση, με μητρώο όλων τους·
  • ανταλλαγή πληροφοριών — εθελοντική ανταλλαγή πληροφοριών για απειλές μεταξύ χρηματοπιστωτικών οντοτήτων.

Αποτελέσματα, όχι τεχνολογίες

Ο DORA δεν υπαγορεύει ποιο λογισμικό ή προμηθευτή θα χρησιμοποιήσετε. Καθορίζει αποτελέσματα: να είστε ανθεκτικοί, να εντοπίζετε προβλήματα, να ανακάμπτετε γρήγορα, να ελέγχετε τους προμηθευτές σας. Το διοικητικό συμβούλιο είναι υπεύθυνο να αποδεικνύει ότι επιτυγχάνονται αυτά τα αποτελέσματα και τα μέλη του πρέπει να διατηρούν ενημερωμένες τις γνώσεις τους για τους κινδύνους ΤΠ (ο κανονισμός αναφέρει ρητά την κατάρτιση). Η ανάθεση όλων στο τμήμα ΤΠ και η αδιαφορία στη συνέχεια είναι ακριβώς αυτό που απαγορεύει ο DORA.

Επεξήγηση βασικών όρων του DORA

Μερικοί ορισμένοι όροι εμφανίζονται σε κάθε άρθρο του κανονισμού DORA, σε κάθε εποπτικό έντυπο και σε κάθε σύμβαση με προμηθευτή. Όταν τους γνωρίζετε, τα υπόλοιπα διαβάζονται πολύ ευκολότερα.

Χρηματοπιστωτική οντότητα Ο όρος του κανονισμού για μια αδειοδοτημένη χρηματοπιστωτική επιχείρηση — οποιονδήποτε από τους είκοσι τύπους που απαριθμούνται στο άρθρο 2. Αν κατέχετε μία από αυτές τις άδειες, ο DORA σας αφορά.
Πάροχος υπηρεσιών ΤΠΕ τρίτος Κάθε εταιρεία που παρέχει ΤΠ σε χρηματοπιστωτική οντότητα: φιλοξενία cloud, λογισμικό, ροές δεδομένων, διαχειριζόμενη ασφάλεια, επεξεργασία πληρωμών.
Κρίσιμος τρίτος πάροχος ΤΠΕ (CTPP) Πολύ μεγάλος πάροχος — όπως μεγάλες πλατφόρμες cloud — που οι αρχές της ΕΕ έχουν επιλέξει για άμεση εποπτεία από Κύριο Επόπτη, επειδή τόσες πολλές επιχειρήσεις εξαρτώνται από αυτόν.
Κρίσιμη ή σημαντική λειτουργία Επιχειρηματική λειτουργία της οποίας η διακοπή θα έβλαπτε σοβαρά τα οικονομικά της επιχείρησης, θα παραβίαζε τις νομικές υποχρεώσεις της ή θα διέκοπτε τις αδειοδοτημένες υπηρεσίες της. Χαρακτηριστικά παραδείγματα είναι οι πληρωμές και οι λογαριασμοί πελατών.
Μείζον περιστατικό που σχετίζεται με ΤΠΕ Περιστατικό ΤΠ αρκετά σοβαρό — ως προς τους πελάτες που επηρεάζονται, τη διάρκεια, τα δεδομένα που χάθηκαν ή τα χρήματα που διακυβεύονται — ώστε να ενεργοποιεί υποχρεωτική αναφορά στην εποπτική αρχή.
Δοκιμές παρείσδυσης βάσει απειλών (TLPT) Προηγμένη δοκιμή στην οποία ηθικοί χάκερ επιτίθενται σε ενεργά συστήματα όπως θα έκανε ένας πραγματικός επιτιθέμενος. Απαιτείται τουλάχιστον κάθε τρία έτη για επιχειρήσεις που η εποπτική αρχή έχει ορίσει· η αρχή μπορεί να τη ζητήσει συχνότερα.
Μητρώο πληροφοριών Δομημένος κατάλογος κάθε σύμβασης ΤΠ της επιχείρησης, ο οποίος διατηρείται ενημερωμένος και υποβάλλεται στην εποπτική αρχή τουλάχιστον μία φορά τον χρόνο.
Ρυθμιστικά τεχνικά πρότυπα (RTS) Οι λεπτομερείς κανόνες εφαρμογής — πρότυπα, κατώφλια, μέθοδοι — που εκδίδουν οι αρχές της ΕΕ για να συμπληρώνουν τον κανονισμό.

Σε ποιους εφαρμόζεται ο DORA;

Το πεδίο εφαρμογής του DORA ορίζεται από το άρθρο 2, το οποίο απαριθμεί είκοσι κατηγορίες χρηματοπιστωτικών οντοτήτων. Αν ένα χρηματοπιστωτικό ίδρυμα κατέχει μία από αυτές τις άδειες οπουδήποτε στην ΕΕ, καλύπτεται — ανεξάρτητα από το μέγεθός του — εκτός αν ισχύει ειδική εξαίρεση. Οι βασικές ομάδες ακολουθούν.

Τομέας Ποιοι υπάγονται Χρήσιμο να γνωρίζετε
Τραπεζικές υπηρεσίες και πληρωμές Τράπεζες, ιδρύματα πληρωμών, ιδρύματα ηλεκτρονικού χρήματος, πάροχοι υπηρεσιών πληροφοριών λογαριασμού Οι εκδότες token ηλεκτρονικού χρήματος βάσει MiCA καλύπτονται, επειδή πρέπει να είναι τράπεζες ή ιδρύματα ηλεκτρονικού χρήματος
Επενδύσεις και κεφάλαια Επενδυτικές επιχειρήσεις, διαχειριστές κεφαλαίων (AIFMs και UCITS), τόποι διαπραγμάτευσης, κεντρικοί αντισυμβαλλόμενοι, κεντρικά αποθετήρια τίτλων Μικρές και μη διασυνδεδεμένες επενδυτικές επιχειρήσεις ακολουθούν ελαφρύτερο πλαίσιο
Κρυπτοστοιχεία Πάροχοι υπηρεσιών κρυπτοστοιχείων και εκδότες token αναφερόμενων σε περιουσιακά στοιχεία Και οι δύο αδειοδοτούνται βάσει MiCA· καλύπτονται από την ημέρα χορήγησης της άδειας
Ασφάλιση και συντάξεις Ασφαλιστές, αντασφαλιστές, ασφαλιστικοί διαμεσολαβητές, ταμεία επαγγελματικών συντάξεων Πολύ μικροί, μικροί και μεσαίοι διαμεσολαβητές εξαιρούνται
Δεδομένα αγοράς και υποδομές Οργανισμοί αξιολόγησης πιστοληπτικής ικανότητας, πάροχοι αναφοράς δεδομένων, αρχεία καταγραφής συναλλαγών και τιτλοποιήσεων, διαχειριστές κρίσιμων δεικτών αναφοράς Αρκετοί από αυτούς εποπτεύονται απευθείας σε επίπεδο ΕΕ
Άλλα Πλατφόρμες συμμετοχικής χρηματοδότησης, τρίτοι πάροχοι υπηρεσιών ΤΠΕ Δείτε παρακάτω πώς καλύπτονται οι πάροχοι ΤΠ

Τι ισχύει για τις ίδιες τις εταιρείες ΤΠ; Οι πλατφόρμες cloud, τα κέντρα δεδομένων, οι προμηθευτές λογισμικού και οι εταιρείες διαχειριζόμενης ασφάλειας δεν είναι χρηματοπιστωτικές οντότητες, αλλά ο DORA τις καλύπτει με δύο τρόπους. Πρώτον, κάθε χρηματοπιστωτική οντότητα πρέπει να ενσωματώνει όρους τύπου DORA στις συμβάσεις της μαζί τους, οπότε ένας προμηθευτής που αρνείται κινδυνεύει να χάσει τον πελάτη. Δεύτερον, οι μεγαλύτεροι πάροχοι — σημαντικοί προμηθευτές cloud, κέντρων δεδομένων, τηλεπικοινωνιών και χρηματοπιστωτικού λογισμικού — ορίζονται ως κρίσιμοι τρίτοι πάροχοι ΤΠΕ και εποπτεύονται απευθείας σε επίπεδο ΕΕ· ο κατάλογος ενημερώνεται κάθε χρόνο.

Εφαρμόζεται ο DORA σε εταιρείες εκτός ΕΕ; Άμεσα, μόνο σε επιχειρήσεις αδειοδοτημένες στην ΕΕ — συμπεριλαμβανομένων θυγατρικών και υποκαταστημάτων ομίλων από το Ηνωμένο Βασίλειο, τις ΗΠΑ ή την Ασία στην ΕΕ. Έμμεσα, καλύπτει κάθε ξένο προμηθευτή που εξυπηρετεί χρηματοπιστωτική επιχείρηση της ΕΕ, επειδή οι υποχρεωτικές συμβατικές ρήτρες εφαρμόζονται ανεξάρτητα από την έδρα του προμηθευτή. Πάροχος εκτός ΕΕ που ορίζεται ως κρίσιμος πρέπει να ιδρύσει θυγατρική στην ΕΕ μέσα σε δώδεκα μήνες.

Τέλος, ο DORA είναι αναλογικός: οι υποχρεώσεις αυξάνονται ανάλογα με το μέγεθος και την πολυπλοκότητα του χρηματοπιστωτικού ιδρύματος. Οι πολύ μικρές επιχειρήσεις — λιγότεροι από δέκα εργαζόμενοι και κύκλος εργασιών ή ισολογισμός κάτω από δύο εκατομμύρια ευρώ — εξαιρούνται από αρκετές απαιτήσεις, συμπεριλαμβανομένων των δοκιμών παρείσδυσης βάσει απειλών και ορισμένων υποχρεώσεων διακυβέρνησης και αναφοράς. Μια καθορισμένη ομάδα μικρότερων επιχειρήσεων, όπως οι μικρές και μη διασυνδεδεμένες επενδυτικές επιχειρήσεις και ορισμένα εξαιρούμενα ιδρύματα πληρωμών και ηλεκτρονικού χρήματος, ακολουθεί απλουστευμένο πλαίσιο διαχείρισης κινδύνων ΤΠΕ βάσει του άρθρου 16. Το μικρό μέγεθος δεν εξαιρεί αδειοδοτημένη επιχείρηση από τον DORA· απλώς μειώνει το βάρος.

Απαιτήσεις DORA: επεξήγηση των πέντε πυλώνων

Οι απαιτήσεις συμμόρφωσης DORA χωρίζονται σε πέντε ομάδες. Μαζί σχηματίζουν έναν κύκλο — πρόληψη, εντοπισμός, αντίδραση, αποκατάσταση, μάθηση — και η ρυθμιστική αρχή αναμένει αποδεικτικά στοιχεία για κάθε βήμα.

Πλαίσιο διαχείρισης κινδύνων ΤΠΕ (άρθρα 5–16)

Με απλά λόγια: γνωρίζετε ποια ΤΠ διαθέτετε, τι μπορεί να πάει στραβά και έχετε γραπτό σχέδιο για την προστασία και την αποκατάστασή της. Το πλαίσιο πρέπει να καταγράφει στοιχεία ενεργητικού ΤΠ και εξαρτήσεις, να ορίζει πώς η επιχείρηση προλαμβάνει και εντοπίζει προβλήματα, πώς αντιδρά και ανακάμπτει και πώς μαθαίνει από περιστατικά. Επανεξετάζεται τουλάχιστον μία φορά τον χρόνο και μετά από κάθε μείζον περιστατικό. Το διοικητικό όργανο το εγκρίνει, αποφασίζει το αποδεκτό επίπεδο κινδύνου και διαθέτει τον προϋπολογισμό. Οι κρίσιμες λειτουργίες πρέπει να χαρτογραφούνται, τα αντίγραφα ασφαλείας να δοκιμάζονται πραγματικά και να υπάρχει σχέδιο συνέχειας ΤΠ παράλληλα με το γενικό σχέδιο συνέχειας της επιχείρησης.

Αναφορά περιστατικών: προθεσμίες 4 ωρών, 72 ωρών και ενός μήνα

Κάθε περιστατικό σχετιζόμενο με ΤΠΕ πρέπει να καταγράφεται και να ταξινομείται με τα ίδια κριτήρια σε όλη την ΕΕ: πόσοι πελάτες επηρεάστηκαν, πόσο επλήγη η φήμη της επιχείρησης, πόσο διήρκεσε, πόσο διαδόθηκε, ποια δεδομένα χάθηκαν, πόσο κρίσιμη ήταν η υπηρεσία και ποιο χρηματικό ποσό διακυβεύτηκε. Περιστατικό που υπερβαίνει τα κατώφλια είναι «μείζον» και πρέπει να αναφέρεται στην εποπτική αρχή σε τρία στάδια: πρώτη ειδοποίηση εντός τεσσάρων ωρών από την απόφαση ότι είναι μείζον (και ποτέ αργότερα από 24 ώρες αφότου η επιχείρηση το αντιλήφθηκε), ενδιάμεση αναφορά εντός 72 ωρών από την πρώτη ειδοποίηση και τελική αναφορά εντός ενός μήνα από την ενδιάμεση. Οι πελάτες των οποίων επηρεάζονται χρήματα ή δεδομένα πρέπει να ενημερώνονται χωρίς καθυστέρηση. Σοβαρές κυβερνοαπειλές που δεν έχουν εξελιχθεί σε περιστατικά μπορούν να αναφέρονται εθελοντικά.

Δοκιμές ανθεκτικότητας και δοκιμές παρείσδυσης βάσει απειλών (TLPT)

Οι δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας αποτελούν ετήσιο πρόγραμμα: κάθε σύστημα που υποστηρίζει κρίσιμη ή σημαντική λειτουργία πρέπει να υποβάλλεται σε ελέγχους ευπαθειών, αναλύσεις κενών, ελέγχους πηγαίου κώδικα, δοκιμές σεναρίων, δοκιμές απόδοσης και δοκιμές παρείσδυσης. Επιχειρήσεις που η εποπτική αρχή θεωρεί σημαντικές — λόγω μεγέθους ή επιπτώσεων από τυχόν αποτυχία τους — πρέπει επιπλέον να διεξάγουν δοκιμές παρείσδυσης βάσει απειλών τουλάχιστον κάθε τρία έτη. Πρόκειται για ελεγχόμενη επίθεση σε ενεργά συστήματα από καταρτισμένους ηθικούς χάκερ, σύμφωνα με αναγνωρισμένο πλαίσιο. Οι πολύ μικρές επιχειρήσεις και οι επιχειρήσεις του απλουστευμένου πλαισίου εξαιρούνται από TLPT και δοκιμάζουν με ελαφρύτερο, βασισμένο στον κίνδυνο πρόγραμμα.

Κίνδυνος τρίτων, εξωτερική ανάθεση και μητρώο πληροφοριών

Η εξωτερική ανάθεση ΤΠ — σε πάροχο cloud ή σε οποιονδήποτε άλλο — δεν αναθέτει εξωτερικά την ευθύνη. Η διαχείριση κινδύνου ΤΠΕ από τρίτους αρχίζει με γραπτή στρατηγική για τον κίνδυνο προμηθευτών· η επιχείρηση πρέπει να ελέγχει τους προμηθευτές πριν από την υπογραφή, να αποφεύγει υπερβολική εξάρτηση από έναν μόνο πάροχο και να τηρεί μητρώο πληροφοριών — δομημένο κατάλογο κάθε σύμβασης ΤΠ — που υποβάλλεται στην εποπτική αρχή τουλάχιστον μία φορά τον χρόνο. Οι ίδιες οι συμβάσεις πρέπει να περιέχουν καθορισμένο σύνολο ρητρών: ποια είναι η υπηρεσία και ποιο επίπεδο υπόσχεται, πού αποθηκεύονται τα δεδομένα, το δικαίωμα επιθεώρησης και ελέγχου, την υποχρέωση βοήθειας κατά τα περιστατικά, πώς μπορεί να λήξει η σύμβαση και πώς η επιχείρηση θα μεταφερόταν σε άλλον πάροχο αν χρειαζόταν. Η επιχείρηση παραμένει πλήρως υπεύθυνη ακόμη και όταν ο προμηθευτής είναι κρίσιμος πάροχος που εποπτεύεται σε επίπεδο ΕΕ.

Ανταλλαγή πληροφοριών για κυβερνοαπειλές

Οι χρηματοπιστωτικές οντότητες μπορούν να ανταλλάσσουν πληροφορίες για απειλές — μοτίβα επιθέσεων, δείκτες παραβίασης — μέσα σε αξιόπιστες ομάδες. Κανείς δεν υποχρεούται να συμμετάσχει, αλλά επιχείρηση που συμμετέχει πρέπει να ενημερώνει την εποπτική αρχή της και η ανταλλαγή πρέπει να σέβεται τους κανόνες εμπιστευτικότητας και προστασίας δεδομένων.

DORA έναντι NIS2 έναντι GDPR: πώς συνδυάζονται οι κανόνες

Τρεις νομοθεσίες της ΕΕ επικαλύπτονται ως προς την κυβερνοανθεκτικότητα και την αναφορά περιστατικών, και πολλά χρηματοπιστωτικά ιδρύματα υπάγονται σε περισσότερες από μία. Ο πίνακας δείχνει ποιον καλύπτει καθεμία και πώς διαφέρουν οι προθεσμίες αναφοράς.

Πτυχή DORA Οδηγία NIS2 GDPR
Ποιον καλύπτει Χρηματοπιστωτικές επιχειρήσεις και οι πάροχοι ΤΠ τους Βασικές και σημαντικές οντότητες σε δεκαοκτώ κρίσιμους τομείς, μεταξύ αυτών οι τράπεζες Κάθε πρόσωπο που επεξεργάζεται προσωπικά δεδομένα
Τι προστατεύει Συνέχεια χρηματοπιστωτικών υπηρεσιών και της ΤΠ τους Ασφάλεια δικτύων και πληροφοριών κρίσιμων τομέων Προσωπικά δεδομένα φυσικών προσώπων
Προθεσμία πρώτης αναφοράς Εντός 4 ωρών από την ταξινόμηση, έως 24 ώρες από την επίγνωση Έγκαιρη προειδοποίηση εντός 24 ωρών Εντός 72 ωρών στην αρχή προστασίας δεδομένων
Μεταγενέστερες αναφορές Ενδιάμεση στις 72 ώρες· τελική εντός ενός μήνα Ειδοποίηση στις 72 ώρες· τελική εντός ενός μήνα Σταδιακά, καθώς γίνονται γνωστά τα γεγονότα
Νομική μορφή Κανονισμός — εφαρμόζεται άμεσα Οδηγία — κάθε χώρα θεσπίζει δικό της νόμο Κανονισμός — εφαρμόζεται άμεσα
Σχέση μεταξύ τους Η ειδική νομοθεσία: υπερισχύει του NIS2 για χρηματοπιστωτικές επιχειρήσεις Εφαρμόζεται σε χρηματοπιστωτικές επιχειρήσεις μόνο όπου ο DORA δεν ρυθμίζει το θέμα Εφαρμόζεται παράλληλα· ένα περιστατικό μπορεί να ενεργοποιήσει και τα δύο

Στην πράξη, μια χρηματοπιστωτική επιχείρηση αναφέρει περιστατικά ΤΠ στην χρηματοπιστωτική εποπτική αρχή της, όχι στην εθνική υπηρεσία κυβερνοασφάλειας. Ο GDPR εφαρμόζεται παράλληλα: αν κυβερνοεπίθεση διαρρεύσει δεδομένα πελατών, η επιχείρηση τα αναφέρει δύο φορές — βάσει DORA στη χρηματοπιστωτική εποπτική αρχή και βάσει GDPR στην αρχή προστασίας δεδομένων — με δύο διαφορετικές προθεσμίες.

DORA και κρυπτονομίσματα: τι σημαίνει για CASPs και εκδότες token

Για τις επιχειρήσεις κρυπτονομισμάτων, ο κανονισμός DORA και το πλαίσιο MiCA λειτουργούν συμπληρωματικά. Το MiCA αποφασίζει ποιος μπορεί να παρέχει υπηρεσίες κρυπτοστοιχείων ή να εκδίδει token στην ΕΕ· ο DORA αποφασίζει πώς πρέπει να λειτουργεί η τεχνολογία πίσω από αυτές τις υπηρεσίες. Ένας πάροχος υπηρεσιών κρυπτοστοιχείων αδειοδοτημένος βάσει MiCA είναι χρηματοπιστωτική οντότητα κατά DORA από τη στιγμή χορήγησης της άδειάς του, όπως και κάθε εκδότης token αναφερόμενων σε περιουσιακά στοιχεία. Το ίδιο το MiCA παραπέμπει στον DORA για απαιτήσεις ΤΠ και ασφάλειας, γι’ αυτό κάθε εποπτική αρχή διαβάζει τα δύο μαζί.

Στην πράξη, η ανθεκτικότητα ελέγχεται ήδη κατά την διαδικασία αδειοδότησης, όχι μόνο μετά. Όταν μια εποπτική αρχή εξετάζει αίτηση CASP, το πλαίσιο κινδύνων ΤΠ, το σχέδιο επιχειρησιακής συνέχειας, οι διαδικασίες περιστατικών και οι ρυθμίσεις εξωτερικής ανάθεσης αποτελούν μέρος του φακέλου και ο DORA είναι το μέτρο βάσει του οποίου αξιολογούνται. Ένα ανταλλακτήριο ή θεματοφύλακας κρυπτονομισμάτων δεν μπορεί να λάβει — ή να διατηρήσει — την άδειά του με σχέδιο ανθεκτικότητας που υπάρχει μόνο στα χαρτιά.

Οι επιχειρήσεις κρυπτονομισμάτων έχουν επίσης εξαρτήσεις ΤΠ που δεν έχει μια τράπεζα: φύλαξη ιδιωτικών κλειδιών, παρόχους κόμβων blockchain, υποδομή πορτοφολιών τρίτων, στοιχεία έξυπνων συμβάσεων και αγορές που λειτουργούν όλο το εικοσιτετράωρο χωρίς παράθυρο συντήρησης. Κατά DORA, καθένα από αυτά είναι στοιχείο ενεργητικού ΤΠ ή σχέση με προμηθευτή που πρέπει να καταγράφεται, να αξιολογείται, να καλύπτεται συμβατικά και να δοκιμάζεται. Έτσι συμμορφώνονται έμμεσα με τον DORA και μη αδειοδοτημένοι προμηθευτές φιλοξενίας, διαχείρισης κλειδιών ή υποδομής blockchain: μέσω των συμβάσεων των πελατών τους.

Κυρώσεις, πρόστιμα και ποινές DORA για μη συμμόρφωση

Δεν υπάρχει ένας ενιαίος πίνακας κυρώσεων DORA για όλη την ΕΕ. Αντίθετα, το άρθρο 50 ορίζει ότι κάθε κράτος μέλος θεσπίζει κυρώσεις «αποτελεσματικές, αναλογικές και αποτρεπτικές» και παρέχει στις εποπτικές αρχές την εξουσία να ζητούν έγγραφα, να διενεργούν επιθεωρήσεις, να διατάζουν διορθώσεις και να δημοσιεύουν προειδοποιήσεις. Η εθνική αρμόδια αρχή κάθε κράτους μέλους τις εφαρμόζει βάσει της νομοθεσίας αδειοδότησης του τομέα, επομένως τράπεζα, εταιρεία πληρωμών και ανταλλακτήριο κρυπτονομισμάτων αντιμετωπίζουν την κλίμακα κυρώσεων του δικού τους τομέα.

Ίσως έχετε δει «πρόστιμο DORA» ίσο με ένα τοις εκατό του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών. Το ποσό αυτό είναι πραγματικό, αλλά αφορά άλλον: είναι η ημερήσια χρηματική ποινή που οι Ευρωπαϊκές Εποπτικές Αρχές μπορούν να επιβάλουν σε κρίσιμο τρίτο πάροχο ΤΠΕ που αγνοεί εποπτική απόφαση, για έως έξι μήνες. Δεν είναι πρόστιμο για τράπεζες ή εταιρείες κρυπτονομισμάτων. Το «2% του ετήσιου κύκλου εργασιών» που συχνά αναφέρεται μαζί του επίσης δεν περιλαμβάνεται στον DORA: προέρχεται από το NIS2, όπου είναι το ελάχιστο ανώτατο όριο που πρέπει να θεσπίζουν οι χώρες για βασικές οντότητες. Για μια χρηματοπιστωτική επιχείρηση, οι ρεαλιστικές συνέπειες είναι:

  • εποπτικά μέτρα — εντολές διόρθωσης, περιορισμοί δραστηριοτήτων και, σε σοβαρές περιπτώσεις, αναστολή ή απώλεια της άδειας·
  • διοικητικά πρόστιμα βάσει της εθνικής νομοθεσίας του τομέα·
  • προσωπική ευθύνη μελών του διοικητικού συμβουλίου, επειδή ο DORA καθιστά το συμβούλιο υπεύθυνο για το πλαίσιο ΤΠ·
  • ποινική ευθύνη σε χώρες που επέλεξαν να την προσθέσουν, όπως επιτρέπει το άρθρο 52·
  • ζημία στη φήμη και τις εμπορικές σχέσεις — απώλεια πελατών, τραπεζικών εταίρων και επενδυτών.

Κίνδυνος άδειας για επιχειρήσεις αδειοδοτημένες βάσει MiCA

Για έναν πάροχο υπηρεσιών κρυπτοστοιχείων, ο μεγαλύτερος κίνδυνος είναι η ίδια η άδεια. Η ορθή διακυβέρνηση ΤΠ αποτελεί προϋπόθεση για την απόκτηση άδειας MiCA, επομένως επανειλημμένες αποτυχίες συμμόρφωσης με τον DORA μπορούν να θεωρηθούν μη πλήρωση των όρων αδειοδότησης — όχι απλώς μεμονωμένη παράβαση συμμόρφωσης.

Ποιος εποπτεύει τον DORA; Ρυθμιστικές αρχές σε εθνικό και ενωσιακό επίπεδο

Η καθημερινή εποπτεία DORA παραμένει στον ρυθμιστή που ήδη αδειοδοτεί την επιχείρηση — την κεντρική τράπεζα ή τη χρηματοπιστωτική εποπτική αρχή του κράτους μέλους καταγωγής της. Αυτή η αρμόδια αρχή λαμβάνει τις αναφορές περιστατικών και τα μητρώα πληροφοριών, αποφασίζει ποιος πρέπει να διενεργεί TLPT και ελέγχει το πλαίσιο κινδύνων ΤΠ ως μέρος της συνήθους εποπτείας. Οι περισσότερες δημοσιεύουν στους ιστότοπούς τους οδηγίες DORA, πρότυπα και προθεσμίες.

Σε επίπεδο ΕΕ, τρεις φορείς μοιράζονται το έργο: η Ευρωπαϊκή Αρχή Κινητών Αξιών και Αγορών, η Ευρωπαϊκή Αρχή Τραπεζών και η EIOPA, η αρχή ασφαλίσεων και συντάξεων. Συντάσσουν τα τεχνικά πρότυπα που συμπληρώνουν τις λεπτομέρειες και από κοινού ορίζουν τους κρίσιμους τρίτους παρόχους ΤΠΕ, καθένας από τους οποίους εποπτεύεται στη συνέχεια από έναν από τους τρεις ως Κύριο Επόπτη.

Λίστα ελέγχου συμμόρφωσης DORA: πώς να συμμορφωθείτε

Είτε μια επιχείρηση υποβάλλει αίτηση για άδεια είτε ήδη εποπτεύεται, το ίδιο σύνολο εγγράφων αποδεικνύει τη συμμόρφωση DORA κατά τη διάρκεια ελέγχου. Ένα πρακτικό σημείο εκκίνησης για σχέδιο εφαρμογής DORA ή ανάλυση κενών:

  • Επιβεβαιώστε το πεδίο εφαρμογής σας: σε ποια κατηγορία του άρθρου 2 υπάγεστε και αν ισχύει το απλουστευμένο πλαίσιο ή εξαίρεση πολύ μικρής επιχείρησης.
  • Χαρτογραφήστε κάθε στοιχείο ενεργητικού ΤΠ, σύστημα και ροή δεδομένων που υποστηρίζει κρίσιμη ή σημαντική λειτουργία.
  • Υιοθετήστε πολιτική διαχείρισης κινδύνων ΤΠΕ εγκεκριμένη από το διοικητικό συμβούλιο, με ορισμένους υπευθύνους και ετήσια επανεξέταση.
  • Δημιουργήστε ταξινόμηση περιστατικών, αρχείο περιστατικών και πρότυπα αναφοράς που τηρούν τις νόμιμες προθεσμίες.
  • Καταρτίστε ετήσιο ημερολόγιο δοκιμών και ελέγξτε αν η εποπτική αρχή σας έχει εντάξει στον κατάλογο TLPT.
  • Συντάξτε το μητρώο πληροφοριών για όλους τους παρόχους ΤΠ και ενημερώστε τις συμβάσεις τους με τις υποχρεωτικές ρήτρες.
  • Ελέγξτε τον κίνδυνο συγκέντρωσης και καταρτίστε σχέδια εξόδου για παρόχους που υποστηρίζουν κρίσιμες λειτουργίες.
  • Δοκιμάζετε αντίγραφα ασφαλείας, αποκατάσταση και το σχέδιο συνέχειας ΤΠ τουλάχιστον μία φορά τον χρόνο.
  • Καταρτίστε το διοικητικό συμβούλιο και διατηρήστε αποδείξεις ότι η κατάρτιση πραγματοποιήθηκε.

Η Eesti Firma συμβουλεύει εταιρείες fintech και κρυπτονομισμάτων για τη νομική πλευρά του DORA: προσδιορισμό των υποχρεώσεων που εφαρμόζονται, ευθυγράμμιση του πλαισίου ΤΠ με τις απαιτήσεις αδειοδότησης MiCA, έλεγχο συμβάσεων προμηθευτών και προετοιμασία των εγγράφων που αναμένει να δει μια εποπτική αρχή. Επικοινωνήστε μαζί μας για να συζητήσουμε πώς εφαρμόζεται ο κανονισμός στην επιχείρησή σας.

Συχνές ερωτήσεις για τον DORA

Αυτός ο οδηγός συντάχθηκε από την ομάδα της Eesti Firma, συμπεριλαμβανομένου του/της Συνιδρυτής και Επικεφαλής Νομικός Σύμβουλος Ιλιά Νικιφόροφ, και παρέχεται αποκλειστικά για ενημερωτικούς σκοπούς. Κανένα μέρος του περιεχομένου δεν αποτελεί νομική, φορολογική ή επενδυτική συμβουλή. Παρότι καταβλήθηκε κάθε δυνατή προσπάθεια για τη διασφάλιση της ακρίβειας κατά τη δημοσίευση, οι νόμοι και οι κανονισμοί ενδέχεται να αλλάξουν. Για εξατομικευμένη νομική υποστήριξη, επικοινωνήστε απευθείας με την Eesti Firma.