Regulasi DORA — Digital Operational Resilience Act — adalah hukum EU tentang ketahanan siber untuk sektor keuangan. Regulasi ini menjelaskan cara lembaga keuangan menangani risiko keamanan siber dan IT. Sederhananya, setiap bank, perusahaan pembayaran, perusahaan investasi, perusahaan asuransi, dan bursa kripto di EU harus mampu tetap beroperasi saat terjadi peretasan, gangguan cloud, atau pembaruan perangkat lunak yang gagal, serta harus memantau vendor IT yang diandalkannya.
Panduan ini ditulis untuk orang tanpa latar belakang hukum atau IT. Panduan ini membahas pihak yang tunduk pada DORA, persyaratannya, seberapa cepat insiden harus dilaporkan, perbedaannya dengan NIS2 dan GDPR, sanksinya, serta arti persyaratan DORA bagi perusahaan fintech dan kripto, lalu diakhiri dengan daftar periksa kepatuhan DORA singkat.
Apa Arti DORA Sederhananya?
DORA — terkadang ditulis EU DORA atau DORA Act — adalah Regulation (EU) 2022/2554 tentang ketahanan operasional digital bagi sektor keuangan. “Ketahanan operasional digital” terdengar rumit, tetapi artinya satu hal: apakah perusahaan Anda dapat terus melayani klien saat IT-nya bermasalah? Peretas masuk, pembaruan gagal, pemasok offline — apakah pembayaran tetap diproses, pelanggan tetap dapat masuk, dan data mereka tetap aman? DORA mengubah pertanyaan tersebut dari praktik yang baik menjadi kewajiban hukum.
Sebelum DORA, setiap negara EU dan setiap bagian sektor keuangan memiliki aturan keamanan IT serta formulir insidennya sendiri. DORA menggantikan keragaman itu dengan satu aturan untuk seluruh sektor keuangan EU. Karena merupakan regulasi, bukan direktif, DORA berlaku kata demi kata di setiap Negara Anggota — tidak diperlukan hukum nasional untuk memberlakukannya.
Tenggat kepatuhan DORA sudah berlalu. Masa persiapan dua tahun setelah pengesahan telah berakhir, seluruh kewajiban DORA telah berlaku, dan regulator keuangan nasional sedang memeriksanya. Kerangka DORA bertumpu pada lima pilar, dan panduan ini menjelaskan setiap pilarnya:
- manajemen risiko ICT — rencana tertulis untuk risiko IT, yang dimiliki oleh badan manajemen (dewan);
- manajemen dan pelaporan insiden terkait ICT — mendeteksi, mencatat, dan melaporkan insiden IT kepada pengawas;
- pengujian ketahanan operasional digital — mulai dari pemindaian kerentanan rutin hingga simulasi serangan “red team” penuh;
- manajemen risiko pihak ketiga ICT — mengendalikan vendor IT yang menjadi ketergantungan perusahaan, dengan register seluruh vendor tersebut;
- berbagi informasi — pertukaran sukarela intelijen ancaman antarentitas keuangan.
Hasil, Bukan Teknologi
DORA tidak memberi tahu Anda perangkat lunak atau vendor mana yang harus digunakan. DORA menetapkan hasil: tangguh, mendeteksi masalah, pulih cepat, mengendalikan pemasok. Dewan bertanggung jawab membuktikan bahwa hasil tersebut tercapai, dan direktur harus selalu memperbarui pengetahuan mereka tentang risiko IT (regulasi secara tegas menyebut pelatihan). Menyerahkan semuanya kepada departemen IT lalu melupakannya adalah hal yang justru dilarang oleh DORA.
Penjelasan Istilah Utama DORA
Sejumlah istilah yang didefinisikan muncul dalam setiap pasal regulasi DORA, setiap formulir pengawasan, dan setiap kontrak vendor. Setelah Anda memahaminya, bagian selanjutnya akan jauh lebih mudah dibaca.
| Entitas keuangan | Istilah dalam regulasi untuk perusahaan keuangan berlisensi — salah satu dari dua puluh jenis yang tercantum dalam Pasal 2. Jika Anda memegang salah satu lisensi tersebut, DORA berlaku bagi Anda. |
|---|---|
| Penyedia layanan pihak ketiga ICT | Setiap perusahaan yang memasok IT kepada entitas keuangan: hosting cloud, perangkat lunak, umpan data, keamanan terkelola, pemrosesan pembayaran. |
| Penyedia pihak ketiga ICT kritis (CTPP) | Penyedia yang sangat besar — seperti platform cloud utama — yang ditetapkan otoritas EU untuk diawasi langsung oleh Lead Overseer karena banyak perusahaan bergantung padanya. |
| Fungsi kritis atau penting | Fungsi bisnis yang, jika berhenti, akan sangat merugikan keuangan perusahaan, melanggar kewajiban hukumnya, atau mengganggu layanan berlisensinya. Pembayaran dan rekening pelanggan adalah contoh umum. |
| Insiden terkait ICT besar | Insiden IT yang cukup besar — berdasarkan klien terdampak, durasi, data hilang, atau uang yang dipertaruhkan — untuk memicu pelaporan wajib kepada pengawas. |
| Pengujian penetrasi berbasis ancaman (TLPT) | Uji tingkat lanjut ketika peretas etis menyerang sistem aktif seperti penyerang sungguhan. Wajib setidaknya setiap tiga tahun bagi perusahaan yang ditetapkan pengawas; pengawas dapat memintanya lebih sering. |
| Register informasi | Daftar terstruktur setiap kontrak IT perusahaan, selalu diperbarui dan dikirim kepada pengawas setidaknya sekali setahun. |
| Standar teknis regulasi (RTS) | Aturan terperinci “cara melakukannya” — templat, ambang batas, metode — yang diterbitkan otoritas EU untuk melengkapi regulasi. |
Siapa yang Tunduk pada DORA?
Cakupan DORA ditetapkan oleh Pasal 2, yang mencantumkan dua puluh kategori entitas keuangan. Jika lembaga keuangan memegang salah satu lisensi ini di mana pun di EU, lembaga tersebut tercakup — sekecil apa pun — kecuali berlaku pengecualian tertentu. Kelompok utamanya di bawah ini.
| Sektor | Pihak dalam cakupan | Perlu diketahui |
|---|---|---|
| Perbankan dan pembayaran | Bank, lembaga pembayaran, lembaga uang elektronik, penyedia layanan informasi rekening | Penerbit token uang elektronik berdasarkan MiCA tercakup karena harus berupa bank atau lembaga uang elektronik |
| Investasi dan dana | Perusahaan investasi, pengelola dana (AIFMs dan UCITS), tempat perdagangan, rekanan sentral, lembaga penyimpanan efek sentral | Perusahaan investasi kecil dan tidak saling terhubung mengikuti kerangka yang lebih ringan |
| Aset kripto | Penyedia layanan aset kripto dan penerbit token yang direferensikan aset | Keduanya diotorisasi berdasarkan MiCA; tercakup sejak lisensi diberikan |
| Asuransi dan pensiun | Perusahaan asuransi, reasuransi, perantara asuransi, dana pensiun kerja | Perantara mikro, kecil, dan menengah dikecualikan |
| Data pasar dan infrastruktur | Lembaga pemeringkat kredit, penyedia pelaporan data, repositori perdagangan dan sekuritisasi, administrator benchmark kritis | Beberapa di antaranya diawasi langsung pada tingkat EU |
| Lainnya | Platform crowdfunding, penyedia layanan pihak ketiga ICT | Lihat di bawah untuk cara penyedia IT tercakup |
Bagaimana dengan perusahaan IT itu sendiri? Platform cloud, pusat data, vendor perangkat lunak, dan perusahaan keamanan terkelola bukanlah entitas keuangan, tetapi DORA menjangkaunya dengan dua cara. Pertama, setiap entitas keuangan harus memasukkan ketentuan bergaya DORA ke dalam kontrak mereka, sehingga vendor yang menolak berisiko kehilangan klien. Kedua, penyedia terbesar — vendor cloud utama, pusat data, telekomunikasi, dan perangkat lunak keuangan — ditetapkan sebagai penyedia pihak ketiga ICT kritis dan diawasi langsung pada tingkat EU; daftarnya diperbarui setiap tahun.
Apakah DORA berlaku untuk perusahaan non-EU? Secara langsung, hanya untuk perusahaan berlisensi di EU — termasuk anak perusahaan dan cabang EU dari grup UK, US, atau Asia. Secara tidak langsung, DORA menjangkau setiap vendor asing yang melayani perusahaan keuangan EU, karena klausul kontrak wajib berlaku di mana pun vendor tersebut berbasis. Penyedia non-EU yang ditetapkan kritis harus mendirikan anak perusahaan EU dalam dua belas bulan.
Terakhir, DORA bersifat proporsional: kewajiban bertambah sesuai ukuran dan kompleksitas lembaga keuangan. Usaha mikro — kurang dari sepuluh staf dan omzet atau neraca di bawah dua juta euro — tidak menjalankan beberapa persyaratan, termasuk pengujian penetrasi berbasis ancaman serta beberapa kewajiban tata kelola dan pelaporan. Kelompok tertentu perusahaan lebih kecil, seperti perusahaan investasi kecil dan tidak saling terhubung serta lembaga pembayaran dan uang elektronik tertentu yang dikecualikan, mengikuti kerangka manajemen risiko ICT yang disederhanakan berdasarkan Pasal 16. Ukuran kecil tidak mengeluarkan perusahaan berlisensi dari DORA; hanya meringankan bebannya.
Persyaratan DORA: Penjelasan Lima Pilar
Persyaratan kepatuhan DORA terbagi menjadi lima kelompok. Bersama-sama, kelompok tersebut membentuk satu siklus — mencegah, mendeteksi, merespons, memulihkan, belajar — dan regulator mengharapkan bukti untuk setiap langkah.
Kerangka Manajemen Risiko ICT (Pasal 5–16)
Sederhananya: ketahui IT yang Anda miliki, ketahui apa yang dapat salah dengannya, dan miliki rencana tertulis untuk melindungi serta memulihkannya. Kerangka tersebut harus mencantumkan aset dan ketergantungan IT, menjelaskan cara perusahaan mencegah dan mendeteksi masalah, merespons dan memulihkan, serta belajar dari insiden. Kerangka ini ditinjau setidaknya sekali setahun dan setelah setiap insiden besar. Badan manajemen menyetujuinya, menetapkan seberapa besar risiko yang dapat diterima, dan menyediakan anggaran. Fungsi kritis harus dipetakan, cadangan harus benar-benar diuji, dan harus ada rencana kesinambungan IT yang berdampingan dengan rencana kesinambungan umum perusahaan.
Pelaporan Insiden: Tenggat 4 Jam, 72 Jam, dan Satu Bulan
Setiap insiden terkait ICT harus dicatat dan dinilai menggunakan tolok ukur yang sama di seluruh EU: jumlah klien terdampak, seberapa parah reputasi perusahaan terdampak, berapa lama berlangsung, seberapa jauh menyebar, data yang hilang, kekritisan layanan, dan jumlah uang yang dipertaruhkan. Insiden yang melampaui ambang batas bersifat “besar” dan harus dilaporkan kepada pengawas dalam tiga tahap: pemberitahuan pertama dalam empat jam setelah memutuskan insiden itu besar (dan tidak pernah lebih dari 24 jam setelah perusahaan menyadarinya), laporan sementara dalam 72 jam setelah pemberitahuan pertama, dan laporan akhir dalam satu bulan setelah laporan sementara. Klien yang uang atau datanya terdampak harus diberi tahu tanpa penundaan. Ancaman siber serius yang belum menjadi insiden dapat dilaporkan secara sukarela.
Pengujian Ketahanan dan Pengujian Penetrasi Berbasis Ancaman (TLPT)
Pengujian ketahanan operasional digital adalah program tahunan: setiap sistem yang mendukung fungsi kritis atau penting harus menjalani pemindaian kerentanan, analisis kesenjangan, peninjauan kode sumber, pengujian skenario, pengujian kinerja, dan pengujian penetrasi. Perusahaan yang dianggap signifikan oleh pengawas — karena ukurannya atau dampak kegagalannya — juga harus menjalankan pengujian penetrasi berbasis ancaman setidaknya setiap tiga tahun. Ini adalah serangan terkendali terhadap sistem aktif oleh peretas etis yang berkualifikasi, mengikuti kerangka yang diakui. Usaha mikro dan perusahaan dalam kerangka yang disederhanakan dikecualikan dari TLPT dan diuji dengan jadwal yang lebih ringan berbasis risiko.
Risiko Pihak Ketiga, Outsourcing, dan Register Informasi
Outsourcing IT — kepada penyedia layanan cloud atau pihak lain — tidak mengalihdayakan tanggung jawab. Manajemen risiko pihak ketiga ICT dimulai dengan strategi tertulis untuk risiko vendor; perusahaan harus memeriksa vendor sebelum menandatangani, menghindari ketergantungan berlebihan pada satu penyedia, dan menyimpan register informasi — daftar terstruktur setiap kontrak IT — yang dikirim kepada pengawas setidaknya sekali setahun. Kontrak itu sendiri harus memuat serangkaian klausul tetap: apa layanan dan tingkat yang dijanjikan, tempat data disimpan, hak untuk memeriksa dan mengaudit, kewajiban membantu saat insiden, cara kontrak diakhiri, serta cara perusahaan beralih ke penyedia lain jika diperlukan. Perusahaan tetap bertanggung jawab penuh bahkan ketika vendor adalah penyedia kritis yang diawasi pada tingkat EU.
Berbagi Informasi tentang Ancaman Siber
Entitas keuangan dapat bertukar intelijen ancaman — pola serangan, indikator kompromi — dalam kelompok tepercaya. Tidak ada pihak yang diwajibkan bergabung, tetapi perusahaan yang bergabung harus memberi tahu pengawasnya, dan pertukaran harus mematuhi aturan kerahasiaan dan perlindungan data.
DORA vs NIS2 vs GDPR: Keterkaitan Aturannya
Tiga hukum EU tumpang tindih mengenai ketahanan siber dan pelaporan insiden, dan banyak lembaga keuangan tunduk pada lebih dari satu hukum. Tabel ini menunjukkan pihak yang dicakup masing-masing dan perbedaan tenggat pelaporannya.
| Aspek | DORA | Direktif NIS2 | GDPR |
|---|---|---|---|
| Pihak yang dicakup | Perusahaan keuangan dan penyedia IT mereka | Entitas esensial dan penting di delapan belas sektor kritis, termasuk perbankan | Setiap pihak yang memproses data pribadi |
| Yang dilindungi | Kesinambungan layanan keuangan dan IT-nya | Keamanan jaringan dan informasi sektor kritis | Data pribadi individu |
| Tenggat laporan pertama | Dalam 4 jam setelah klasifikasi, maks. 24 jam sejak diketahui | Peringatan dini dalam 24 jam | Dalam 72 jam kepada otoritas perlindungan data |
| Laporan lanjutan | Sementara pada 72 jam; akhir dalam satu bulan | Pemberitahuan pada 72 jam; akhir dalam satu bulan | Bertahap, seiring fakta diketahui |
| Bentuk hukum | Regulasi — berlaku langsung | Direktif — setiap negara membuat hukumnya sendiri | Regulasi — berlaku langsung |
| Keterkaitan | Hukum khusus: mengalahkan NIS2 bagi perusahaan keuangan | Berlaku bagi perusahaan keuangan hanya jika DORA tidak mengatur | Berjalan paralel; satu insiden dapat memicu keduanya |
Dalam praktiknya, perusahaan keuangan melaporkan insiden IT kepada pengawas keuangannya, bukan kepada badan keamanan siber nasional. GDPR berjalan bersamaan: jika serangan siber membocorkan data pelanggan, perusahaan melaporkannya dua kali — berdasarkan DORA kepada pengawas keuangan dan berdasarkan GDPR kepada otoritas perlindungan data — dengan dua tenggat terpisah.
DORA dan Kripto: Artinya bagi CASP dan Penerbit Token
Bagi bisnis kripto, regulasi DORA dan kerangka MiCA bekerja berpasangan. MiCA menentukan siapa yang dapat menyediakan layanan kripto atau menerbitkan token di EU; DORA menentukan cara teknologi di balik layanan tersebut harus dioperasikan. Penyedia layanan aset kripto yang diotorisasi berdasarkan MiCA adalah entitas keuangan berdasarkan DORA sejak lisensinya diberikan, begitu pula setiap penerbit token yang direferensikan aset. MiCA sendiri merujuk pada DORA untuk persyaratan IT dan keamanan, sehingga setiap pengawas membaca keduanya bersama-sama.
Dalam praktiknya, ketahanan diperiksa selama proses perizinan itu sendiri, bukan hanya setelahnya. Saat pengawas meninjau permohonan CASP, kerangka risiko IT, rencana kesinambungan bisnis, prosedur insiden, dan pengaturan outsourcing merupakan bagian dari berkas, dan DORA menjadi tolok ukur penilaiannya. Bursa atau kustodian kripto tidak dapat memperoleh — atau mempertahankan — lisensinya dengan rencana ketahanan yang hanya ada di atas kertas.
Perusahaan kripto juga memiliki ketergantungan IT yang tidak dimiliki bank: penitipan private key, penyedia node blockchain, infrastruktur wallet pihak ketiga, komponen smart contract, dan pasar yang bertransaksi sepanjang waktu tanpa jendela pemeliharaan. Berdasarkan DORA, masing-masing merupakan aset IT atau hubungan vendor yang harus didaftarkan, dinilai, dikontrakkan, dan diuji. Inilah juga cara pemasok hosting, manajemen kunci, atau infrastruktur blockchain yang tidak berlisensi memenuhi DORA: melalui kontrak klien mereka.
Sanksi, Denda, dan Hukuman DORA atas Ketidakpatuhan
Tidak ada satu tabel sanksi DORA yang berlaku di seluruh EU. Sebaliknya, Pasal 50 mengarahkan setiap Negara Anggota untuk menetapkan sanksi yang “efektif, proporsional, dan menimbulkan efek jera” serta memberi pengawas wewenang meminta dokumen, melakukan inspeksi, memerintahkan perbaikan, dan menerbitkan peringatan. Otoritas kompeten nasional setiap Negara Anggota menerapkannya berdasarkan hukum perizinan sektornya sendiri, sehingga bank, perusahaan pembayaran, dan bursa kripto masing-masing menghadapi tingkatan sanksi sektornya sendiri.
Anda mungkin pernah melihat “denda DORA” sebesar satu persen dari rata-rata omzet harian global. Angka itu nyata, tetapi ditujukan kepada pihak lain: itu adalah penalti harian yang dapat dikenakan European Supervisory Authorities kepada penyedia pihak ketiga ICT kritis yang mengabaikan keputusan pengawasan, hingga enam bulan. Itu bukan denda bagi bank atau perusahaan kripto. Angka “2% dari omzet tahunan” yang terkadang dikutip bersamanya juga tidak ada dalam DORA: angka tersebut berasal dari NIS2, yang menjadikannya batas minimum yang harus ditetapkan negara untuk entitas esensial. Bagi perusahaan keuangan, konsekuensi realistisnya adalah:
- tindakan pengawasan — perintah memperbaiki masalah, pembatasan kegiatan, dan dalam kasus serius, penangguhan atau pencabutan lisensi;
- denda administratif berdasarkan hukum nasional sektor tersebut;
- tanggung jawab pribadi anggota dewan, karena DORA menjadikan dewan bertanggung jawab atas kerangka IT;
- tanggung jawab pidana di negara yang memilih menambahkannya, yang diizinkan Pasal 52;
- kerugian reputasi dan komersial — kehilangan klien, mitra perbankan, dan investor.
Risiko Lisensi bagi Perusahaan Berotorisasi MiCA
Bagi penyedia layanan aset kripto, risiko terbesar adalah lisensi itu sendiri. Tata kelola IT yang baik merupakan syarat memperoleh lisensi MiCA, sehingga kegagalan DORA berulang dapat dianggap tidak lagi memenuhi syarat otorisasi — bukan sekadar pelanggaran kepatuhan satu kali.
Siapa yang Mengawasi DORA? Regulator Nasional dan Tingkat EU
Pengawasan DORA sehari-hari tetap berada pada regulator yang telah memberi lisensi kepada perusahaan — bank sentral atau otoritas pengawasan keuangan di Negara Anggota asalnya. Otoritas kompeten tersebut menerima laporan insiden dan register informasi, menentukan siapa yang harus menjalankan TLPT, serta memeriksa kerangka risiko IT sebagai bagian dari pengawasan biasa. Sebagian besar menerbitkan panduan, templat, dan tenggat DORA di situs web mereka.
Pada tingkat EU, tiga badan berbagi tugas: European Securities and Markets Authority, European Banking Authority, dan EIOPA, otoritas asuransi dan pensiun. Mereka menyusun standar teknis yang melengkapi rincian dan bersama-sama menetapkan penyedia pihak ketiga ICT kritis, yang kemudian masing-masing diawasi oleh salah satu dari tiga badan tersebut sebagai Lead Overseer.
Daftar Periksa Kepatuhan DORA: Cara Mematuhi
Baik perusahaan mengajukan lisensi maupun sudah diawasi, kumpulan dokumen yang sama membuktikan kepatuhan DORA saat audit. Titik awal praktis untuk rencana implementasi atau analisis kesenjangan DORA:
- Konfirmasikan cakupan Anda: kategori Pasal 2 yang berlaku bagi Anda dan apakah kerangka yang disederhanakan atau pengecualian usaha mikro berlaku.
- Petakan setiap aset IT, sistem, dan aliran data yang mendukung fungsi kritis atau penting.
- Adopsi kebijakan manajemen risiko ICT yang disetujui dewan, dengan pemilik yang ditetapkan dan peninjauan tahunan.
- Siapkan penilaian insiden, log insiden, dan templat pelaporan yang sesuai dengan tenggat menurut undang-undang.
- Buat kalender pengujian tahunan dan periksa apakah pengawas memasukkan Anda dalam daftar TLPT.
- Susun register informasi semua penyedia IT dan perbarui kontrak mereka dengan klausul wajib.
- Periksa risiko konsentrasi dan buat rencana keluar bagi penyedia yang mendukung fungsi kritis.
- Uji cadangan, pemulihan, dan rencana kesinambungan IT setidaknya sekali setahun.
- Latih dewan dan simpan bukti bahwa pelatihan telah dilakukan.
Eesti Firma memberikan nasihat kepada perusahaan fintech dan kripto mengenai aspek hukum DORA: menentukan kewajiban yang berlaku, menyelaraskan kerangka IT dengan persyaratan perizinan MiCA, meninjau kontrak vendor, dan menyiapkan dokumen yang diharapkan pengawas. Hubungi kami untuk membahas cara regulasi ini berlaku bagi bisnis Anda.
Pertanyaan Umum tentang DORA
DORA adalah singkatan dari Digital Operational Resilience Act, regulasi EU dengan aturan seragam mengenai manajemen risiko ICT, pelaporan insiden, pengujian ketahanan, dan risiko pihak ketiga bagi sektor keuangan. DORA berlaku langsung di semua Negara Anggota dan telah sepenuhnya berlaku.
DORA berlaku bagi dua puluh kategori lembaga keuangan berlisensi EU — bank, lembaga pembayaran dan uang elektronik, perusahaan investasi, pengelola dana, perusahaan asuransi, penyedia layanan aset kripto, serta infrastruktur pasar — dan, melalui kontrak serta pengawasan EU, bagi penyedia IT yang melayani mereka.
Ya. Masa persiapan setelah pengesahan telah berakhir dan setiap kewajiban berlaku sepenuhnya. Pengawas kini memperlakukan DORA sebagai bagian dari perizinan dan inspeksi biasa, bukan sebagai proyek mendatang.
Hanya bagi anak perusahaan dan cabang mereka yang berlisensi EU. Vendor non-EU yang melayani perusahaan keuangan EU terikat secara tidak langsung melalui ketentuan kontrak wajib, dan penyedia non-EU yang ditetapkan kritis harus mendirikan anak perusahaan EU dalam dua belas bulan.
NIS2 adalah direktif keamanan siber umum untuk sektor kritis; DORA adalah regulasi khusus untuk keuangan. Jika keduanya dapat berlaku, DORA diprioritaskan untuk manajemen risiko IT dan pelaporan insiden, serta perusahaan keuangan melapor kepada pengawas keuangannya, bukan badan keamanan siber nasional.
Ya. Penyedia layanan aset kripto dan penerbit token yang direferensikan aset yang berlisensi berdasarkan MiCA adalah entitas keuangan berdasarkan DORA. Penerbit token uang elektronik tercakup sebagai bank atau lembaga uang elektronik. Pemasok tidak berlisensi bagi perusahaan ini memenuhi DORA secara tidak langsung melalui ketentuan kontrak.
Dalam tiga tahap: pemberitahuan pertama dalam empat jam setelah mengklasifikasikan insiden sebagai besar dan paling lambat 24 jam setelah menyadarinya, laporan sementara dalam 72 jam setelah yang pertama, dan laporan akhir dalam satu bulan setelah laporan sementara.
Sanksi bagi perusahaan keuangan ditetapkan oleh hukum nasional berdasarkan Pasal 50 dan ditegakkan pengawas nasional, mulai dari perintah memperbaiki masalah, denda, hingga pencabutan lisensi. Angka satu persen dari omzet harian global adalah penalti bagi penyedia pihak ketiga ICT kritis di bawah pengawasan EU, bukan bagi perusahaan keuangan.
Ya, tetapi secara proporsional. Usaha mikro tidak menjalankan pengujian penetrasi berbasis ancaman, persyaratan pengujian tahunan tetap, dan beberapa kewajiban tata kelola, sedangkan kelompok tertentu perusahaan kecil mengikuti kerangka manajemen risiko ICT yang disederhanakan. Ukuran kecil tidak mengeluarkan perusahaan berlisensi dari cakupan.