a rack of electronic equipment in a dark room

DORA विनियमन क्या है? EU डिजिटल परिचालन लचीलापन अधिनियम समझाया गया

MiCA के अंतर्गत बैंकों, भुगतान संस्थानों और क्रिप्टो-एसेट सेवा प्रदाताओं के लिए EU साइबर-लचीलापन नियमों की सरल मार्गदर्शिका: दायित्व, परीक्षण, तृतीय-पक्ष जोखिम और प्रवर्तन करने वाले निकाय।

DORA विनियमन — डिजिटल परिचालन लचीलापन अधिनियम — वित्तीय क्षेत्र के साइबर लचीलेपन पर EU कानून है। यह वित्तीय संस्थानों को बताता है कि साइबरसुरक्षा और IT जोखिम को कैसे संभालना है। सरल शब्दों में, EU के प्रत्येक बैंक, भुगतान कंपनी, निवेश फर्म, बीमाकर्ता और क्रिप्टो एक्सचेंज को हैक, क्लाउड बाधा या खराब सॉफ़्टवेयर अपडेट के दौरान भी काम करते रहना चाहिए और जिन IT विक्रेताओं पर वह निर्भर है, उन पर निगरानी रखनी चाहिए।

यह मार्गदर्शिका ऐसे लोगों के लिए लिखी गई है जिनकी कानूनी या IT पृष्ठभूमि नहीं है। इसमें बताया गया है कि DORA किन पर लागू होता है, इसकी क्या आवश्यकताएँ हैं, किसी घटना की रिपोर्ट कितनी जल्दी करनी है, यह NIS2 और GDPR से कैसे अलग है, दंड क्या हैं, फिनटेक और क्रिप्टो कंपनियों के लिए DORA आवश्यकताओं का क्या अर्थ है; अंत में DORA अनुपालन की एक संक्षिप्त चेकलिस्ट है।

सरल शब्दों में DORA क्या है?

DORA — जिसे कभी-कभी EU DORA या DORA अधिनियम भी कहा जाता है — वित्तीय क्षेत्र के डिजिटल परिचालन लचीलेपन पर विनियमन (EU) 2022/2554 है। “डिजिटल परिचालन लचीलापन” जटिल लगता है, पर इसका एक ही अर्थ है: IT में गड़बड़ी होने पर क्या आपकी कंपनी ग्राहकों को सेवाएँ देती रह सकती है? कोई हैकर प्रवेश कर जाए, अपडेट विफल हो जाए, आपूर्तिकर्ता ऑफ़लाइन हो जाए — क्या भुगतान फिर भी होते हैं, क्या ग्राहक लॉग इन कर सकते हैं, क्या उनका डेटा सुरक्षित रहता है? DORA इस प्रश्न को अच्छी प्रथा से कानूनी कर्तव्य में बदलता है।

DORA से पहले प्रत्येक EU देश और वित्तीय क्षेत्र के प्रत्येक हिस्से के अपने IT सुरक्षा नियम और घटना प्रपत्र थे। DORA इस असंगत व्यवस्था को पूरे EU वित्तीय क्षेत्र के लिए एकल नियम-पुस्तिका से बदलता है। चूँकि यह निर्देश के बजाय विनियमन है, यह प्रत्येक Member State में शब्दशः लागू होता है — इसे लागू करने के लिए राष्ट्रीय कानून की आवश्यकता नहीं है।

DORA अनुपालन की समय-सीमा पहले ही बीत चुकी है। अंगीकरण के बाद की दो-वर्षीय तैयारी अवधि समाप्त हो चुकी है, DORA के सभी दायित्व लागू हैं और राष्ट्रीय वित्तीय नियामक उनकी जाँच कर रहे हैं। DORA ढाँचा पाँच स्तंभों पर आधारित है और इस मार्गदर्शिका का शेष भाग प्रत्येक को समझाता है:

  • ICT जोखिम प्रबंधन — IT जोखिम की एक लिखित योजना, जिसकी जिम्मेदारी प्रबंधन निकाय (बोर्ड) की है;
  • ICT-संबंधित घटना प्रबंधन और रिपोर्टिंग — IT घटनाओं का पता लगाना, दर्ज करना और पर्यवेक्षक को रिपोर्ट करना;
  • डिजिटल परिचालन लचीलापन परीक्षण — नियमित कमज़ोरी स्कैन से लेकर पूर्ण “रेड टीम” आक्रमण सिमुलेशन तक;
  • ICT तृतीय-पक्ष जोखिम प्रबंधन — उन IT विक्रेताओं को नियंत्रित करना जिन पर फर्म निर्भर है, सभी का एक रजिस्टर रखना;
  • सूचना साझाकरण — वित्तीय संस्थाओं के बीच खतरा-सूचना का स्वैच्छिक आदान-प्रदान।

परिणाम, तकनीक नहीं

DORA यह नहीं बताता कि आपको कौन-सा सॉफ़्टवेयर या विक्रेता उपयोग करना है। यह परिणाम निर्धारित करता है: लचीले रहें, समस्याएँ पहचानें, जल्दी पुनर्प्राप्त हों, अपने आपूर्तिकर्ताओं को नियंत्रित करें। बोर्ड यह सिद्ध करने के लिए जिम्मेदार है कि ये परिणाम प्राप्त हुए हैं, और निदेशकों को IT जोखिम का अपना ज्ञान अद्यतन रखना चाहिए (विनियमन में प्रशिक्षण का स्पष्ट उल्लेख है)। सब कुछ IT विभाग को सौंपकर भूल जाना ठीक वही है जिसे DORA निषिद्ध करता है।

DORA के मुख्य शब्द समझाए गए

DORA विनियमन के प्रत्येक लेख, पर्यवेक्षी प्रपत्र और विक्रेता अनुबंध में कुछ परिभाषित शब्द आते हैं। इन्हें जान लेने पर शेष विषय पढ़ना बहुत आसान हो जाता है।

वित्तीय संस्था लाइसेंसधारी वित्तीय फर्म के लिए विनियमन का शब्द — अनुच्छेद 2 में सूचीबद्ध बीस प्रकारों में से कोई भी। यदि आपके पास इनमें से कोई लाइसेंस है, DORA आपसे संबंधित है।
ICT तृतीय-पक्ष सेवा प्रदाता कोई भी कंपनी जो वित्तीय संस्था को IT प्रदान करती है: क्लाउड होस्टिंग, सॉफ़्टवेयर, डेटा फ़ीड, प्रबंधित सुरक्षा, भुगतान प्रसंस्करण।
महत्वपूर्ण ICT तृतीय-पक्ष प्रदाता (CTPP) बहुत बड़ा प्रदाता — जैसे प्रमुख क्लाउड प्लेटफ़ॉर्म — जिसे EU प्राधिकारियों ने लीड ओवरसीयर द्वारा प्रत्यक्ष पर्यवेक्षण के लिए चुना है, क्योंकि बहुत-सी फर्में उस पर निर्भर हैं।
महत्वपूर्ण या आवश्यक कार्य ऐसा व्यावसायिक कार्य जो बंद होने पर फर्म की वित्तीय स्थिति को गंभीर नुकसान पहुँचाए, उसके कानूनी कर्तव्यों का उल्लंघन करे या उसकी लाइसेंसप्राप्त सेवाएँ बाधित करे। भुगतान और ग्राहक खाते इसके सामान्य उदाहरण हैं।
प्रमुख ICT-संबंधित घटना ग्राहकों की संख्या, अवधि, खोए डेटा या जोखिम में धन के आधार पर इतनी बड़ी IT घटना कि पर्यवेक्षक को अनिवार्य रिपोर्टिंग शुरू हो जाए।
खतरा-आधारित पैठ परीक्षण (TLPT) उन्नत परीक्षण जिसमें नैतिक हैकर वास्तविक आक्रमणकारी की तरह लाइव सिस्टम पर हमला करते हैं। पर्यवेक्षक द्वारा पहचानी गई फर्मों के लिए कम-से-कम प्रत्येक तीन वर्ष में आवश्यक; पर्यवेक्षक इसे अधिक बार भी कह सकता है।
सूचना रजिस्टर फर्म के प्रत्येक IT अनुबंध की संरचित सूची, जिसे अद्यतन रखा जाता है और कम-से-कम वर्ष में एक बार पर्यवेक्षक को भेजा जाता है।
नियामक तकनीकी मानक (RTS) विस्तृत “कैसे करें” नियम — टेम्पलेट, सीमाएँ, विधियाँ — जिन्हें EU प्राधिकारी विनियमन का विवरण भरने के लिए जारी करते हैं।

DORA किन पर लागू होता है?

DORA का दायरा अनुच्छेद 2 द्वारा निर्धारित है, जिसमें वित्तीय संस्थाओं की बीस श्रेणियाँ सूचीबद्ध हैं। यदि किसी वित्तीय संस्था के पास EU में कहीं भी इनमें से एक लाइसेंस है, तो वह इसके दायरे में है — चाहे वह कितनी भी छोटी हो — जब तक कोई विशिष्ट छूट लागू न हो। मुख्य समूह नीचे दिए गए हैं।

क्षेत्र दायरे में कौन है जानने योग्य बात
बैंकिंग और भुगतान बैंक, भुगतान संस्थान, ई-मनी संस्थान, खाता सूचना सेवा प्रदाता MiCA के अंतर्गत ई-मनी टोकन जारीकर्ता दायरे में हैं क्योंकि उन्हें बैंक या ई-मनी संस्थान होना चाहिए
निवेश और फंड निवेश फर्में, फंड प्रबंधक (AIFMs और UCITS), ट्रेडिंग स्थल, केंद्रीय प्रतिपक्ष, केंद्रीय प्रतिभूति डिपॉजिटरी छोटी और गैर-अंतर्संबद्ध निवेश फर्में हल्के ढाँचे का पालन करती हैं
क्रिप्टो-एसेट्स क्रिप्टो-एसेट सेवा प्रदाता और एसेट-संदर्भित टोकन के जारीकर्ता दोनों MiCA के अंतर्गत प्राधिकृत; लाइसेंस दिए जाने के दिन से दायरे में
बीमा और पेंशन बीमाकर्ता, पुनर्बीमाकर्ता, बीमा मध्यस्थ, व्यावसायिक पेंशन फंड सूक्ष्म, लघु और मध्यम आकार के मध्यस्थ मुक्त हैं
बाज़ार डेटा और अवसंरचना क्रेडिट रेटिंग एजेंसियाँ, डेटा रिपोर्टिंग प्रदाता, व्यापार और प्रतिभूतिकरण रिपॉजिटरी, महत्वपूर्ण बेंचमार्क प्रशासक इनमें से कई का प्रत्यक्ष पर्यवेक्षण EU स्तर पर होता है
अन्य क्राउडफंडिंग प्लेटफ़ॉर्म, ICT तृतीय-पक्ष सेवा प्रदाता IT प्रदाता कैसे दायरे में आते हैं, इसके लिए नीचे देखें

स्वयं IT कंपनियों का क्या? क्लाउड प्लेटफ़ॉर्म, डेटा केंद्र, सॉफ़्टवेयर विक्रेता और प्रबंधित सुरक्षा फर्में वित्तीय संस्थाएँ नहीं हैं, पर DORA उन तक दो तरीकों से पहुँचता है। पहला, प्रत्येक वित्तीय संस्था को उनके साथ अनुबंधों में DORA-प्रकार की शर्तें लिखनी होती हैं, इसलिए इनकार करने वाला विक्रेता ग्राहक खोने का जोखिम उठाता है। दूसरा, सबसे बड़े प्रदाता — प्रमुख क्लाउड, डेटा-केंद्र, दूरसंचार और वित्तीय-सॉफ़्टवेयर विक्रेता — महत्वपूर्ण ICT तृतीय-पक्ष प्रदाता कहलाते हैं और EU स्तर पर सीधे पर्यवेक्षित होते हैं; सूची हर वर्ष अद्यतन होती है।

क्या DORA गैर-EU कंपनियों पर लागू होता है? प्रत्यक्ष रूप से, केवल EU में लाइसेंसप्राप्त फर्मों पर — जिनमें UK, US या एशियाई समूहों की EU सहायक कंपनियाँ और शाखाएँ शामिल हैं। अप्रत्यक्ष रूप से, यह EU वित्तीय फर्म को सेवा देने वाले किसी भी विदेशी विक्रेता तक पहुँचता है क्योंकि अनिवार्य अनुबंध धाराएँ विक्रेता के स्थान की परवाह किए बिना लागू होती हैं। महत्वपूर्ण नामित गैर-EU प्रदाता को बारह महीनों में EU सहायक कंपनी स्थापित करनी होगी।

अंततः, DORA आनुपातिक है: दायित्व वित्तीय संस्था के आकार और जटिलता के साथ बढ़ते हैं। सूक्ष्म उद्यम — दस से कम कर्मचारी और टर्नओवर या बैलेंस शीट में दो मिलियन यूरो से कम — खतरा-आधारित पैठ परीक्षण तथा कुछ शासन और रिपोर्टिंग कर्तव्यों सहित कई आवश्यकताओं से मुक्त हैं। छोटी और गैर-अंतर्संबद्ध निवेश फर्मों तथा कुछ मुक्त भुगतान और ई-मनी संस्थानों जैसी छोटी फर्मों का परिभाषित समूह अनुच्छेद 16 के अंतर्गत सरलीकृत ICT जोखिम प्रबंधन ढाँचे का पालन करता है। छोटा होना किसी लाइसेंसप्राप्त फर्म को DORA से बाहर नहीं करता; केवल भार कम करता है।

DORA आवश्यकताएँ: पाँच स्तंभ समझाए गए

DORA अनुपालन आवश्यकताएँ पाँच समूहों में हैं। साथ मिलकर वे एक चक्र बनाती हैं — रोकथाम, पहचान, प्रतिक्रिया, पुनर्प्राप्ति, सीखना — और नियामक प्रत्येक चरण के साक्ष्य की अपेक्षा करता है।

ICT जोखिम प्रबंधन ढाँचा (अनुच्छेद 5–16)

सरल शब्दों में: जानें कि आपके पास कौन-सा IT है, उसमें क्या गलत हो सकता है, और उसे सुरक्षित रखने व वापस चालू करने की लिखित योजना रखें। ढाँचे में IT एसेट्स और निर्भरताएँ, समस्याओं को रोकने व पहचानने, प्रतिक्रिया देने व पुनर्प्राप्त होने, तथा घटनाओं से सीखने का तरीका होना चाहिए। इसकी समीक्षा कम-से-कम वर्ष में एक बार और प्रत्येक प्रमुख घटना के बाद होती है। प्रबंधन निकाय इसे अनुमोदित करता है, स्वीकार्य जोखिम तय करता है और बजट देता है। महत्वपूर्ण कार्यों का मानचित्रण होना चाहिए, बैकअप का वास्तव में परीक्षण होना चाहिए और फर्म की सामान्य निरंतरता योजना के साथ एक IT निरंतरता योजना होनी चाहिए।

घटना रिपोर्टिंग: 4-घंटे, 72-घंटे और एक-माह की समय-सीमाएँ

प्रत्येक ICT-संबंधित घटना को पूरे EU में एक जैसे मानदंडों से दर्ज और श्रेणीबद्ध करना चाहिए: कितने ग्राहक प्रभावित हुए, फर्म की प्रतिष्ठा को कितना नुकसान हुआ, यह कितनी देर चली, कितनी दूर फैली, कौन-सा डेटा खोया, सेवा कितनी महत्वपूर्ण थी और कितनी धनराशि जोखिम में थी। सीमा पार करने वाली घटना “प्रमुख” है और तीन चरणों में पर्यवेक्षक को रिपोर्ट करनी होगी: उसे प्रमुख तय करने के चार घंटे के भीतर पहली सूचना (और फर्म को पता चलने के 24 घंटे बाद कभी नहीं), उस पहली सूचना के 72 घंटे के भीतर अंतरिम रिपोर्ट, और अंतरिम रिपोर्ट के एक महीने के भीतर अंतिम रिपोर्ट। जिन ग्राहकों का धन या डेटा प्रभावित है, उन्हें बिना विलंब बताना चाहिए। गंभीर साइबर खतरों की, जो घटना नहीं बने हैं, स्वेच्छा से रिपोर्ट की जा सकती है।

लचीलापन परीक्षण और खतरा-आधारित पैठ परीक्षण (TLPT)

डिजिटल परिचालन लचीलापन परीक्षण वार्षिक कार्यक्रम है: महत्वपूर्ण या आवश्यक कार्य का समर्थन करने वाले प्रत्येक सिस्टम का कमज़ोरी स्कैन, अंतर विश्लेषण, स्रोत-कोड समीक्षा, परिदृश्य परीक्षण, प्रदर्शन परीक्षण और पैठ परीक्षण होना चाहिए। जिन फर्मों को पर्यवेक्षक उनके आकार या विफलता के प्रभाव के कारण महत्वपूर्ण मानता है, उन्हें अतिरिक्त रूप से कम-से-कम प्रत्येक तीन वर्ष में खतरा-आधारित पैठ परीक्षण करना होगा। यह मान्य ढाँचे का पालन करते हुए योग्य नैतिक हैकरों द्वारा लाइव सिस्टम पर नियंत्रित हमला है। सूक्ष्म उद्यम और सरलीकृत ढाँचे वाली फर्में TLPT से मुक्त हैं और हल्के, जोखिम-आधारित कार्यक्रम पर परीक्षण करती हैं।

तृतीय-पक्ष जोखिम, आउटसोर्सिंग और सूचना रजिस्टर

IT को — क्लाउड सेवा प्रदाता या किसी और को — आउटसोर्स करने से जिम्मेदारी आउटसोर्स नहीं होती। ICT तृतीय-पक्ष जोखिम प्रबंधन विक्रेता जोखिम की लिखित रणनीति से शुरू होता है; फर्म को हस्ताक्षर से पहले विक्रेताओं की जाँच करनी है, एक ही प्रदाता पर अत्यधिक निर्भरता से बचना है, और सूचना रजिस्टर — प्रत्येक IT अनुबंध की संरचित सूची — रखना है, जो कम-से-कम वर्ष में एक बार पर्यवेक्षक को जाती है। अनुबंधों में निश्चित धाराएँ होनी चाहिए: सेवा क्या है और किस स्तर का वादा है, डेटा कहाँ रखा है, निरीक्षण और ऑडिट का अधिकार, घटनाओं में सहायता का कर्तव्य, अनुबंध कैसे समाप्त होगा और आवश्यकता होने पर दूसरे प्रदाता पर कैसे जाया जाएगा। EU स्तर पर पर्यवेक्षित महत्वपूर्ण प्रदाता होने पर भी फर्म पूरी तरह जिम्मेदार रहती है।

साइबर खतरों पर सूचना साझाकरण

वित्तीय संस्थाएँ विश्वसनीय समूहों में खतरा-सूचना — आक्रमण पैटर्न, समझौते के संकेतक — साझा कर सकती हैं। किसी को शामिल होना अनिवार्य नहीं है, पर शामिल होने वाली फर्म को अपने पर्यवेक्षक को बताना होगा और आदान-प्रदान को गोपनीयता तथा डेटा-सुरक्षा नियमों का पालन करना होगा।

DORA बनाम NIS2 बनाम GDPR: नियम साथ कैसे काम करते हैं

तीन EU कानून साइबर लचीलेपन और घटना रिपोर्टिंग में एक-दूसरे से मिलते हैं, और कई वित्तीय संस्थान एक से अधिक के अधीन हैं। तालिका दर्शाती है कि प्रत्येक किसे कवर करता है और रिपोर्टिंग समय-सीमाएँ कैसे भिन्न हैं।

पहलू DORA NIS2 निर्देश GDPR
यह किसे कवर करता है वित्तीय फर्में और उनके IT प्रदाता अठारह महत्वपूर्ण क्षेत्रों की आवश्यक और महत्वपूर्ण संस्थाएँ, जिनमें बैंकिंग भी शामिल है व्यक्तिगत डेटा संसाधित करने वाला कोई भी व्यक्ति
यह क्या सुरक्षित करता है वित्तीय सेवाओं और उनके IT की निरंतरता महत्वपूर्ण क्षेत्रों की नेटवर्क और सूचना सुरक्षा व्यक्तियों का व्यक्तिगत डेटा
पहली रिपोर्ट की समय-सीमा वर्गीकरण के 4 घंटे के भीतर, जानकारी मिलने से अधिकतम 24 घंटे 24 घंटे में प्रारंभिक चेतावनी डेटा सुरक्षा प्राधिकरण को 72 घंटे के भीतर
अनुवर्ती रिपोर्टें 72 घंटे में अंतरिम; एक महीने में अंतिम 72 घंटे में अधिसूचना; एक महीने में अंतिम चरणों में, जैसे-जैसे तथ्य ज्ञात हों
कानूनी स्वरूप विनियमन — प्रत्यक्ष लागू निर्देश — प्रत्येक देश अपना कानून बनाता है विनियमन — प्रत्यक्ष लागू
इनका संबंध विशेष कानून: वित्तीय फर्मों के लिए NIS2 पर प्राथमिकता वित्तीय फर्मों पर केवल वहाँ लागू जहाँ DORA मौन है समानांतर चलता है; एक घटना दोनों को सक्रिय कर सकती है

व्यवहार में, वित्तीय फर्म IT घटनाओं की रिपोर्ट राष्ट्रीय साइबरसुरक्षा एजेंसी को नहीं, अपने वित्तीय पर्यवेक्षक को करती है। GDPR साथ चलता है: यदि साइबर हमले में ग्राहक डेटा लीक होता है, फर्म दो बार रिपोर्ट करती है — DORA के तहत वित्तीय पर्यवेक्षक को और GDPR के तहत डेटा सुरक्षा प्राधिकरण को — दो अलग समय-सीमाओं पर।

DORA और क्रिप्टो: CASPs तथा टोकन जारीकर्ताओं के लिए अर्थ

क्रिप्टो व्यवसायों के लिए DORA विनियमन और MiCA ढाँचा साथ मिलकर काम करते हैं। MiCA तय करता है कि EU में कौन क्रिप्टो सेवाएँ दे या टोकन जारी कर सकता है; DORA तय करता है कि उन सेवाओं के पीछे की तकनीक कैसे संचालित होनी चाहिए। MiCA के तहत प्राधिकृत क्रिप्टो-एसेट सेवा प्रदाता अपना लाइसेंस मिलने के क्षण से DORA के अंतर्गत वित्तीय संस्था है, और एसेट-संदर्भित टोकनों का कोई भी जारीकर्ता भी। MiCA स्वयं IT और सुरक्षा आवश्यकताओं के लिए DORA की ओर संकेत करता है, इसलिए प्रत्येक पर्यवेक्षक दोनों को साथ पढ़ता है।

व्यवहार में, लचीलेपन की जाँच केवल बाद में नहीं, लाइसेंसिंग प्रक्रिया के दौरान ही होती है। पर्यवेक्षक CASP आवेदन की समीक्षा करते समय IT जोखिम ढाँचा, व्यवसाय निरंतरता योजना, घटना प्रक्रियाएँ और आउटसोर्सिंग व्यवस्थाएँ फ़ाइल का हिस्सा होते हैं, और DORA वह मानदंड है जिस पर इन्हें मापा जाता है। कागज़ पर ही मौजूद लचीलापन योजना के साथ कोई क्रिप्टो एक्सचेंज या संरक्षक अपना लाइसेंस प्राप्त या बनाए नहीं रख सकता।

क्रिप्टो फर्मों की ऐसी IT निर्भरताएँ भी हैं जो बैंक की नहीं होतीं: निजी-कुंजी अभिरक्षा, ब्लॉकचेन नोड प्रदाता, तृतीय-पक्ष वॉलेट अवसंरचना, स्मार्ट-कॉन्ट्रैक्ट घटक और बिना रखरखाव अवधि के चौबीसों घंटे व्यापार करने वाले बाज़ार। DORA के अंतर्गत इनमें से प्रत्येक IT एसेट या विक्रेता संबंध है जिसे सूचीबद्ध, श्रेणीबद्ध, अनुबंधित और परीक्षण किया जाना चाहिए। होस्टिंग, कुंजी प्रबंधन या ब्लॉकचेन अवसंरचना के बिना लाइसेंस वाले आपूर्तिकर्ता भी अपने ग्राहकों के अनुबंधों के माध्यम से DORA का पालन करते हैं।

DORA गैर-अनुपालन के लिए दंड, जुर्माने और प्रतिबंध

DORA प्रतिबंधों की EU-व्यापी एकल तालिका नहीं है। इसके बजाय, अनुच्छेद 50 प्रत्येक Member State को “प्रभावी, आनुपातिक और निवारक” दंड तय करने को कहता है तथा पर्यवेक्षकों को दस्तावेज़ माँगने, निरीक्षण करने, सुधार का आदेश देने और चेतावनियाँ प्रकाशित करने की शक्ति देता है। प्रत्येक Member State का राष्ट्रीय सक्षम प्राधिकरण इन्हें क्षेत्र के अपने लाइसेंसिंग कानून के तहत लागू करता है, इसलिए बैंक, भुगतान कंपनी और क्रिप्टो एक्सचेंज प्रत्येक को अपने क्षेत्र की प्रतिबंध-श्रृंखला का सामना करना पड़ता है।

आपने औसत दैनिक विश्वव्यापी टर्नओवर के एक प्रतिशत का “DORA जुर्माना” देखा होगा। यह आँकड़ा वास्तविक है, लेकिन किसी और के लिए है: यह वह दैनिक दंड है जो European Supervisory Authorities, पर्यवेक्षण निर्णय की अनदेखी करने वाले महत्वपूर्ण ICT तृतीय-पक्ष प्रदाता पर अधिकतम छह महीने तक लगा सकते हैं। यह बैंकों या क्रिप्टो कंपनियों का जुर्माना नहीं है। इसके साथ कभी-कभी उद्धृत “वार्षिक टर्नओवर का 2%” भी DORA में नहीं है: यह NIS2 से आता है, जहाँ यह आवश्यक संस्थाओं के लिए देशों द्वारा तय की जाने वाली न्यूनतम सीमा है। वित्तीय फर्म के लिए यथार्थ परिणाम हैं:

  • पर्यवेक्षी उपाय — सुधार के आदेश, गतिविधियों पर सीमाएँ और गंभीर मामलों में लाइसेंस का निलंबन या समाप्ति;
  • क्षेत्र के राष्ट्रीय कानून के तहत प्रशासनिक जुर्माने;
  • बोर्ड सदस्यों की व्यक्तिगत देयता, क्योंकि DORA IT ढाँचे के लिए बोर्ड को जिम्मेदार बनाता है;
  • उन देशों में आपराधिक देयता जिन्होंने इसे जोड़ना चुना है, जिसकी अनुच्छेद 52 अनुमति देता है;
  • प्रतिष्ठा और वाणिज्यिक क्षति — ग्राहकों, बैंकिंग भागीदारों और निवेशकों की हानि।

MiCA-प्राधिकृत फर्मों के लिए लाइसेंस जोखिम

क्रिप्टो-एसेट सेवा प्रदाता के लिए सबसे बड़ा जोखिम स्वयं लाइसेंस है। ठोस IT शासन MiCA लाइसेंस प्राप्त करने की शर्त है, इसलिए DORA की बार-बार विफलताओं को प्राधिकरण की शर्तें अब पूरी न होने के रूप में देखा जा सकता है — केवल एकबारगी अनुपालन उल्लंघन के रूप में नहीं।

DORA का पर्यवेक्षण कौन करता है? राष्ट्रीय और EU स्तर के नियामक

दैनिक DORA पर्यवेक्षण उसी नियामक के पास रहता है जो फर्म को पहले से लाइसेंस देता है — उसके गृह Member State का केंद्रीय बैंक या वित्तीय पर्यवेक्षी प्राधिकरण। वही सक्षम प्राधिकरण घटना रिपोर्ट और सूचना रजिस्टर प्राप्त करता है, तय करता है कि किसे TLPT करना है और सामान्य पर्यवेक्षण के भाग के रूप में IT जोखिम ढाँचे की जाँच करता है। अधिकांश अपनी वेबसाइटों पर DORA मार्गदर्शन, टेम्पलेट और समय-सीमाएँ प्रकाशित करते हैं।

EU स्तर पर तीन निकाय कार्य साझा करते हैं: European Securities and Markets Authority, European Banking Authority और EIOPA, बीमा और पेंशन प्राधिकरण। वे विवरणों को पूरा करने वाले तकनीकी मानक लिखते हैं और संयुक्त रूप से महत्वपूर्ण ICT तृतीय-पक्ष प्रदाताओं को नामित करते हैं, जिनमें से प्रत्येक का फिर तीन में से एक द्वारा उसके लीड ओवरसीयर के रूप में पर्यवेक्षण होता है।

DORA अनुपालन चेकलिस्ट: अनुपालन कैसे करें

फर्म लाइसेंस के लिए आवेदन कर रही हो या पहले से पर्यवेक्षित हो, ऑडिट के दौरान दस्तावेज़ों का वही समूह DORA अनुपालन सिद्ध करता है। DORA कार्यान्वयन योजना या अंतर विश्लेषण के लिए एक व्यावहारिक आरंभिक बिंदु:

  • अपना दायरा पुष्टि करें: आप किस अनुच्छेद 2 श्रेणी में आते हैं और क्या सरलीकृत ढाँचा या सूक्ष्म उद्यम छूट लागू है।
  • महत्वपूर्ण या आवश्यक कार्य का समर्थन करने वाले प्रत्येक IT एसेट, सिस्टम और डेटा प्रवाह का मानचित्रण करें।
  • बोर्ड द्वारा अनुमोदित, नामित जिम्मेदार व्यक्तियों और वार्षिक समीक्षा वाली ICT जोखिम प्रबंधन नीति अपनाएँ।
  • वैधानिक समय-सीमाओं से मेल खाने वाली घटना श्रेणीकरण, घटना लॉग और रिपोर्टिंग टेम्पलेट स्थापित करें।
  • वार्षिक परीक्षण कैलेंडर बनाएँ और जाँचें कि पर्यवेक्षक ने आपको TLPT सूची में रखा है या नहीं।
  • सभी IT प्रदाताओं की सूचना रजिस्टर संकलित करें और उनके अनुबंध अनिवार्य धाराओं के साथ अद्यतन करें।
  • संकेंद्रण जोखिम जाँचें और महत्वपूर्ण कार्यों का समर्थन करने वाले प्रदाताओं के लिए निकास योजनाएँ लिखें।
  • बैकअप, पुनर्स्थापन और IT निरंतरता योजना का कम-से-कम वर्ष में एक बार परीक्षण करें।
  • बोर्ड को प्रशिक्षित करें और प्रशिक्षण होने का प्रमाण रखें।

Eesti Firma फिनटेक और क्रिप्टो कंपनियों को DORA के कानूनी पक्ष पर सलाह देता है: कौन-से दायित्व लागू हैं यह तय करना, IT ढाँचे को MiCA लाइसेंसिंग आवश्यकताओं के अनुरूप बनाना, विक्रेता अनुबंधों की समीक्षा करना और पर्यवेक्षक जिन दस्तावेज़ों को देखना चाहता है उन्हें तैयार करना। अपने व्यवसाय पर विनियमन कैसे लागू होता है, इस पर चर्चा के लिए हमसे संपर्क करें।

DORA के बारे में अक्सर पूछे जाने वाले प्रश्न

यह मार्गदर्शिका Eesti Firma टीम ने तैयार की है, जिसमें सह-संस्थापक और मुख्य कानूनी अधिकारी इल्जा निकिफोरोव शामिल हैं, और यह केवल सूचना के लिए है। दी गई कोई भी सामग्री कानूनी, कर या निवेश सलाह नहीं है। प्रकाशन के समय सटीकता सुनिश्चित करने का हर प्रयास किया गया है, फिर भी कानून और नियम बदल सकते हैं। व्यक्तिगत कानूनी सहायता के लिए सीधे Eesti Firma से संपर्क करें।