a rack of electronic equipment in a dark room

Apa Itu Regulasi DORA? Penjelasan EU Digital Operational Resilience Act

Panduan sederhana tentang aturan ketahanan siber EU bagi bank, lembaga pembayaran, dan penyedia layanan aset kripto berdasarkan MiCA: kewajiban, pengujian, risiko pihak ketiga, dan pihak yang menegakkannya.

Regulasi DORA — Digital Operational Resilience Act — adalah hukum EU tentang ketahanan siber untuk sektor keuangan. Regulasi ini menjelaskan cara lembaga keuangan menangani risiko keamanan siber dan IT. Sederhananya, setiap bank, perusahaan pembayaran, perusahaan investasi, perusahaan asuransi, dan bursa kripto di EU harus mampu tetap beroperasi saat terjadi peretasan, gangguan cloud, atau pembaruan perangkat lunak yang gagal, serta harus memantau vendor IT yang diandalkannya.

Panduan ini ditulis untuk orang tanpa latar belakang hukum atau IT. Panduan ini membahas pihak yang tunduk pada DORA, persyaratannya, seberapa cepat insiden harus dilaporkan, perbedaannya dengan NIS2 dan GDPR, sanksinya, serta arti persyaratan DORA bagi perusahaan fintech dan kripto, lalu diakhiri dengan daftar periksa kepatuhan DORA singkat.

Apa Arti DORA Sederhananya?

DORA — terkadang ditulis EU DORA atau DORA Act — adalah Regulation (EU) 2022/2554 tentang ketahanan operasional digital bagi sektor keuangan. “Ketahanan operasional digital” terdengar rumit, tetapi artinya satu hal: apakah perusahaan Anda dapat terus melayani klien saat IT-nya bermasalah? Peretas masuk, pembaruan gagal, pemasok offline — apakah pembayaran tetap diproses, pelanggan tetap dapat masuk, dan data mereka tetap aman? DORA mengubah pertanyaan tersebut dari praktik yang baik menjadi kewajiban hukum.

Sebelum DORA, setiap negara EU dan setiap bagian sektor keuangan memiliki aturan keamanan IT serta formulir insidennya sendiri. DORA menggantikan keragaman itu dengan satu aturan untuk seluruh sektor keuangan EU. Karena merupakan regulasi, bukan direktif, DORA berlaku kata demi kata di setiap Negara Anggota — tidak diperlukan hukum nasional untuk memberlakukannya.

Tenggat kepatuhan DORA sudah berlalu. Masa persiapan dua tahun setelah pengesahan telah berakhir, seluruh kewajiban DORA telah berlaku, dan regulator keuangan nasional sedang memeriksanya. Kerangka DORA bertumpu pada lima pilar, dan panduan ini menjelaskan setiap pilarnya:

  • manajemen risiko ICT — rencana tertulis untuk risiko IT, yang dimiliki oleh badan manajemen (dewan);
  • manajemen dan pelaporan insiden terkait ICT — mendeteksi, mencatat, dan melaporkan insiden IT kepada pengawas;
  • pengujian ketahanan operasional digital — mulai dari pemindaian kerentanan rutin hingga simulasi serangan “red team” penuh;
  • manajemen risiko pihak ketiga ICT — mengendalikan vendor IT yang menjadi ketergantungan perusahaan, dengan register seluruh vendor tersebut;
  • berbagi informasi — pertukaran sukarela intelijen ancaman antarentitas keuangan.

Hasil, Bukan Teknologi

DORA tidak memberi tahu Anda perangkat lunak atau vendor mana yang harus digunakan. DORA menetapkan hasil: tangguh, mendeteksi masalah, pulih cepat, mengendalikan pemasok. Dewan bertanggung jawab membuktikan bahwa hasil tersebut tercapai, dan direktur harus selalu memperbarui pengetahuan mereka tentang risiko IT (regulasi secara tegas menyebut pelatihan). Menyerahkan semuanya kepada departemen IT lalu melupakannya adalah hal yang justru dilarang oleh DORA.

Penjelasan Istilah Utama DORA

Sejumlah istilah yang didefinisikan muncul dalam setiap pasal regulasi DORA, setiap formulir pengawasan, dan setiap kontrak vendor. Setelah Anda memahaminya, bagian selanjutnya akan jauh lebih mudah dibaca.

Entitas keuangan Istilah dalam regulasi untuk perusahaan keuangan berlisensi — salah satu dari dua puluh jenis yang tercantum dalam Pasal 2. Jika Anda memegang salah satu lisensi tersebut, DORA berlaku bagi Anda.
Penyedia layanan pihak ketiga ICT Setiap perusahaan yang memasok IT kepada entitas keuangan: hosting cloud, perangkat lunak, umpan data, keamanan terkelola, pemrosesan pembayaran.
Penyedia pihak ketiga ICT kritis (CTPP) Penyedia yang sangat besar — seperti platform cloud utama — yang ditetapkan otoritas EU untuk diawasi langsung oleh Lead Overseer karena banyak perusahaan bergantung padanya.
Fungsi kritis atau penting Fungsi bisnis yang, jika berhenti, akan sangat merugikan keuangan perusahaan, melanggar kewajiban hukumnya, atau mengganggu layanan berlisensinya. Pembayaran dan rekening pelanggan adalah contoh umum.
Insiden terkait ICT besar Insiden IT yang cukup besar — berdasarkan klien terdampak, durasi, data hilang, atau uang yang dipertaruhkan — untuk memicu pelaporan wajib kepada pengawas.
Pengujian penetrasi berbasis ancaman (TLPT) Uji tingkat lanjut ketika peretas etis menyerang sistem aktif seperti penyerang sungguhan. Wajib setidaknya setiap tiga tahun bagi perusahaan yang ditetapkan pengawas; pengawas dapat memintanya lebih sering.
Register informasi Daftar terstruktur setiap kontrak IT perusahaan, selalu diperbarui dan dikirim kepada pengawas setidaknya sekali setahun.
Standar teknis regulasi (RTS) Aturan terperinci “cara melakukannya” — templat, ambang batas, metode — yang diterbitkan otoritas EU untuk melengkapi regulasi.

Siapa yang Tunduk pada DORA?

Cakupan DORA ditetapkan oleh Pasal 2, yang mencantumkan dua puluh kategori entitas keuangan. Jika lembaga keuangan memegang salah satu lisensi ini di mana pun di EU, lembaga tersebut tercakup — sekecil apa pun — kecuali berlaku pengecualian tertentu. Kelompok utamanya di bawah ini.

Sektor Pihak dalam cakupan Perlu diketahui
Perbankan dan pembayaran Bank, lembaga pembayaran, lembaga uang elektronik, penyedia layanan informasi rekening Penerbit token uang elektronik berdasarkan MiCA tercakup karena harus berupa bank atau lembaga uang elektronik
Investasi dan dana Perusahaan investasi, pengelola dana (AIFMs dan UCITS), tempat perdagangan, rekanan sentral, lembaga penyimpanan efek sentral Perusahaan investasi kecil dan tidak saling terhubung mengikuti kerangka yang lebih ringan
Aset kripto Penyedia layanan aset kripto dan penerbit token yang direferensikan aset Keduanya diotorisasi berdasarkan MiCA; tercakup sejak lisensi diberikan
Asuransi dan pensiun Perusahaan asuransi, reasuransi, perantara asuransi, dana pensiun kerja Perantara mikro, kecil, dan menengah dikecualikan
Data pasar dan infrastruktur Lembaga pemeringkat kredit, penyedia pelaporan data, repositori perdagangan dan sekuritisasi, administrator benchmark kritis Beberapa di antaranya diawasi langsung pada tingkat EU
Lainnya Platform crowdfunding, penyedia layanan pihak ketiga ICT Lihat di bawah untuk cara penyedia IT tercakup

Bagaimana dengan perusahaan IT itu sendiri? Platform cloud, pusat data, vendor perangkat lunak, dan perusahaan keamanan terkelola bukanlah entitas keuangan, tetapi DORA menjangkaunya dengan dua cara. Pertama, setiap entitas keuangan harus memasukkan ketentuan bergaya DORA ke dalam kontrak mereka, sehingga vendor yang menolak berisiko kehilangan klien. Kedua, penyedia terbesar — vendor cloud utama, pusat data, telekomunikasi, dan perangkat lunak keuangan — ditetapkan sebagai penyedia pihak ketiga ICT kritis dan diawasi langsung pada tingkat EU; daftarnya diperbarui setiap tahun.

Apakah DORA berlaku untuk perusahaan non-EU? Secara langsung, hanya untuk perusahaan berlisensi di EU — termasuk anak perusahaan dan cabang EU dari grup UK, US, atau Asia. Secara tidak langsung, DORA menjangkau setiap vendor asing yang melayani perusahaan keuangan EU, karena klausul kontrak wajib berlaku di mana pun vendor tersebut berbasis. Penyedia non-EU yang ditetapkan kritis harus mendirikan anak perusahaan EU dalam dua belas bulan.

Terakhir, DORA bersifat proporsional: kewajiban bertambah sesuai ukuran dan kompleksitas lembaga keuangan. Usaha mikro — kurang dari sepuluh staf dan omzet atau neraca di bawah dua juta euro — tidak menjalankan beberapa persyaratan, termasuk pengujian penetrasi berbasis ancaman serta beberapa kewajiban tata kelola dan pelaporan. Kelompok tertentu perusahaan lebih kecil, seperti perusahaan investasi kecil dan tidak saling terhubung serta lembaga pembayaran dan uang elektronik tertentu yang dikecualikan, mengikuti kerangka manajemen risiko ICT yang disederhanakan berdasarkan Pasal 16. Ukuran kecil tidak mengeluarkan perusahaan berlisensi dari DORA; hanya meringankan bebannya.

Persyaratan DORA: Penjelasan Lima Pilar

Persyaratan kepatuhan DORA terbagi menjadi lima kelompok. Bersama-sama, kelompok tersebut membentuk satu siklus — mencegah, mendeteksi, merespons, memulihkan, belajar — dan regulator mengharapkan bukti untuk setiap langkah.

Kerangka Manajemen Risiko ICT (Pasal 5–16)

Sederhananya: ketahui IT yang Anda miliki, ketahui apa yang dapat salah dengannya, dan miliki rencana tertulis untuk melindungi serta memulihkannya. Kerangka tersebut harus mencantumkan aset dan ketergantungan IT, menjelaskan cara perusahaan mencegah dan mendeteksi masalah, merespons dan memulihkan, serta belajar dari insiden. Kerangka ini ditinjau setidaknya sekali setahun dan setelah setiap insiden besar. Badan manajemen menyetujuinya, menetapkan seberapa besar risiko yang dapat diterima, dan menyediakan anggaran. Fungsi kritis harus dipetakan, cadangan harus benar-benar diuji, dan harus ada rencana kesinambungan IT yang berdampingan dengan rencana kesinambungan umum perusahaan.

Pelaporan Insiden: Tenggat 4 Jam, 72 Jam, dan Satu Bulan

Setiap insiden terkait ICT harus dicatat dan dinilai menggunakan tolok ukur yang sama di seluruh EU: jumlah klien terdampak, seberapa parah reputasi perusahaan terdampak, berapa lama berlangsung, seberapa jauh menyebar, data yang hilang, kekritisan layanan, dan jumlah uang yang dipertaruhkan. Insiden yang melampaui ambang batas bersifat “besar” dan harus dilaporkan kepada pengawas dalam tiga tahap: pemberitahuan pertama dalam empat jam setelah memutuskan insiden itu besar (dan tidak pernah lebih dari 24 jam setelah perusahaan menyadarinya), laporan sementara dalam 72 jam setelah pemberitahuan pertama, dan laporan akhir dalam satu bulan setelah laporan sementara. Klien yang uang atau datanya terdampak harus diberi tahu tanpa penundaan. Ancaman siber serius yang belum menjadi insiden dapat dilaporkan secara sukarela.

Pengujian Ketahanan dan Pengujian Penetrasi Berbasis Ancaman (TLPT)

Pengujian ketahanan operasional digital adalah program tahunan: setiap sistem yang mendukung fungsi kritis atau penting harus menjalani pemindaian kerentanan, analisis kesenjangan, peninjauan kode sumber, pengujian skenario, pengujian kinerja, dan pengujian penetrasi. Perusahaan yang dianggap signifikan oleh pengawas — karena ukurannya atau dampak kegagalannya — juga harus menjalankan pengujian penetrasi berbasis ancaman setidaknya setiap tiga tahun. Ini adalah serangan terkendali terhadap sistem aktif oleh peretas etis yang berkualifikasi, mengikuti kerangka yang diakui. Usaha mikro dan perusahaan dalam kerangka yang disederhanakan dikecualikan dari TLPT dan diuji dengan jadwal yang lebih ringan berbasis risiko.

Risiko Pihak Ketiga, Outsourcing, dan Register Informasi

Outsourcing IT — kepada penyedia layanan cloud atau pihak lain — tidak mengalihdayakan tanggung jawab. Manajemen risiko pihak ketiga ICT dimulai dengan strategi tertulis untuk risiko vendor; perusahaan harus memeriksa vendor sebelum menandatangani, menghindari ketergantungan berlebihan pada satu penyedia, dan menyimpan register informasi — daftar terstruktur setiap kontrak IT — yang dikirim kepada pengawas setidaknya sekali setahun. Kontrak itu sendiri harus memuat serangkaian klausul tetap: apa layanan dan tingkat yang dijanjikan, tempat data disimpan, hak untuk memeriksa dan mengaudit, kewajiban membantu saat insiden, cara kontrak diakhiri, serta cara perusahaan beralih ke penyedia lain jika diperlukan. Perusahaan tetap bertanggung jawab penuh bahkan ketika vendor adalah penyedia kritis yang diawasi pada tingkat EU.

Berbagi Informasi tentang Ancaman Siber

Entitas keuangan dapat bertukar intelijen ancaman — pola serangan, indikator kompromi — dalam kelompok tepercaya. Tidak ada pihak yang diwajibkan bergabung, tetapi perusahaan yang bergabung harus memberi tahu pengawasnya, dan pertukaran harus mematuhi aturan kerahasiaan dan perlindungan data.

DORA vs NIS2 vs GDPR: Keterkaitan Aturannya

Tiga hukum EU tumpang tindih mengenai ketahanan siber dan pelaporan insiden, dan banyak lembaga keuangan tunduk pada lebih dari satu hukum. Tabel ini menunjukkan pihak yang dicakup masing-masing dan perbedaan tenggat pelaporannya.

Aspek DORA Direktif NIS2 GDPR
Pihak yang dicakup Perusahaan keuangan dan penyedia IT mereka Entitas esensial dan penting di delapan belas sektor kritis, termasuk perbankan Setiap pihak yang memproses data pribadi
Yang dilindungi Kesinambungan layanan keuangan dan IT-nya Keamanan jaringan dan informasi sektor kritis Data pribadi individu
Tenggat laporan pertama Dalam 4 jam setelah klasifikasi, maks. 24 jam sejak diketahui Peringatan dini dalam 24 jam Dalam 72 jam kepada otoritas perlindungan data
Laporan lanjutan Sementara pada 72 jam; akhir dalam satu bulan Pemberitahuan pada 72 jam; akhir dalam satu bulan Bertahap, seiring fakta diketahui
Bentuk hukum Regulasi — berlaku langsung Direktif — setiap negara membuat hukumnya sendiri Regulasi — berlaku langsung
Keterkaitan Hukum khusus: mengalahkan NIS2 bagi perusahaan keuangan Berlaku bagi perusahaan keuangan hanya jika DORA tidak mengatur Berjalan paralel; satu insiden dapat memicu keduanya

Dalam praktiknya, perusahaan keuangan melaporkan insiden IT kepada pengawas keuangannya, bukan kepada badan keamanan siber nasional. GDPR berjalan bersamaan: jika serangan siber membocorkan data pelanggan, perusahaan melaporkannya dua kali — berdasarkan DORA kepada pengawas keuangan dan berdasarkan GDPR kepada otoritas perlindungan data — dengan dua tenggat terpisah.

DORA dan Kripto: Artinya bagi CASP dan Penerbit Token

Bagi bisnis kripto, regulasi DORA dan kerangka MiCA bekerja berpasangan. MiCA menentukan siapa yang dapat menyediakan layanan kripto atau menerbitkan token di EU; DORA menentukan cara teknologi di balik layanan tersebut harus dioperasikan. Penyedia layanan aset kripto yang diotorisasi berdasarkan MiCA adalah entitas keuangan berdasarkan DORA sejak lisensinya diberikan, begitu pula setiap penerbit token yang direferensikan aset. MiCA sendiri merujuk pada DORA untuk persyaratan IT dan keamanan, sehingga setiap pengawas membaca keduanya bersama-sama.

Dalam praktiknya, ketahanan diperiksa selama proses perizinan itu sendiri, bukan hanya setelahnya. Saat pengawas meninjau permohonan CASP, kerangka risiko IT, rencana kesinambungan bisnis, prosedur insiden, dan pengaturan outsourcing merupakan bagian dari berkas, dan DORA menjadi tolok ukur penilaiannya. Bursa atau kustodian kripto tidak dapat memperoleh — atau mempertahankan — lisensinya dengan rencana ketahanan yang hanya ada di atas kertas.

Perusahaan kripto juga memiliki ketergantungan IT yang tidak dimiliki bank: penitipan private key, penyedia node blockchain, infrastruktur wallet pihak ketiga, komponen smart contract, dan pasar yang bertransaksi sepanjang waktu tanpa jendela pemeliharaan. Berdasarkan DORA, masing-masing merupakan aset IT atau hubungan vendor yang harus didaftarkan, dinilai, dikontrakkan, dan diuji. Inilah juga cara pemasok hosting, manajemen kunci, atau infrastruktur blockchain yang tidak berlisensi memenuhi DORA: melalui kontrak klien mereka.

Sanksi, Denda, dan Hukuman DORA atas Ketidakpatuhan

Tidak ada satu tabel sanksi DORA yang berlaku di seluruh EU. Sebaliknya, Pasal 50 mengarahkan setiap Negara Anggota untuk menetapkan sanksi yang “efektif, proporsional, dan menimbulkan efek jera” serta memberi pengawas wewenang meminta dokumen, melakukan inspeksi, memerintahkan perbaikan, dan menerbitkan peringatan. Otoritas kompeten nasional setiap Negara Anggota menerapkannya berdasarkan hukum perizinan sektornya sendiri, sehingga bank, perusahaan pembayaran, dan bursa kripto masing-masing menghadapi tingkatan sanksi sektornya sendiri.

Anda mungkin pernah melihat “denda DORA” sebesar satu persen dari rata-rata omzet harian global. Angka itu nyata, tetapi ditujukan kepada pihak lain: itu adalah penalti harian yang dapat dikenakan European Supervisory Authorities kepada penyedia pihak ketiga ICT kritis yang mengabaikan keputusan pengawasan, hingga enam bulan. Itu bukan denda bagi bank atau perusahaan kripto. Angka “2% dari omzet tahunan” yang terkadang dikutip bersamanya juga tidak ada dalam DORA: angka tersebut berasal dari NIS2, yang menjadikannya batas minimum yang harus ditetapkan negara untuk entitas esensial. Bagi perusahaan keuangan, konsekuensi realistisnya adalah:

  • tindakan pengawasan — perintah memperbaiki masalah, pembatasan kegiatan, dan dalam kasus serius, penangguhan atau pencabutan lisensi;
  • denda administratif berdasarkan hukum nasional sektor tersebut;
  • tanggung jawab pribadi anggota dewan, karena DORA menjadikan dewan bertanggung jawab atas kerangka IT;
  • tanggung jawab pidana di negara yang memilih menambahkannya, yang diizinkan Pasal 52;
  • kerugian reputasi dan komersial — kehilangan klien, mitra perbankan, dan investor.

Risiko Lisensi bagi Perusahaan Berotorisasi MiCA

Bagi penyedia layanan aset kripto, risiko terbesar adalah lisensi itu sendiri. Tata kelola IT yang baik merupakan syarat memperoleh lisensi MiCA, sehingga kegagalan DORA berulang dapat dianggap tidak lagi memenuhi syarat otorisasi — bukan sekadar pelanggaran kepatuhan satu kali.

Siapa yang Mengawasi DORA? Regulator Nasional dan Tingkat EU

Pengawasan DORA sehari-hari tetap berada pada regulator yang telah memberi lisensi kepada perusahaan — bank sentral atau otoritas pengawasan keuangan di Negara Anggota asalnya. Otoritas kompeten tersebut menerima laporan insiden dan register informasi, menentukan siapa yang harus menjalankan TLPT, serta memeriksa kerangka risiko IT sebagai bagian dari pengawasan biasa. Sebagian besar menerbitkan panduan, templat, dan tenggat DORA di situs web mereka.

Pada tingkat EU, tiga badan berbagi tugas: European Securities and Markets Authority, European Banking Authority, dan EIOPA, otoritas asuransi dan pensiun. Mereka menyusun standar teknis yang melengkapi rincian dan bersama-sama menetapkan penyedia pihak ketiga ICT kritis, yang kemudian masing-masing diawasi oleh salah satu dari tiga badan tersebut sebagai Lead Overseer.

Daftar Periksa Kepatuhan DORA: Cara Mematuhi

Baik perusahaan mengajukan lisensi maupun sudah diawasi, kumpulan dokumen yang sama membuktikan kepatuhan DORA saat audit. Titik awal praktis untuk rencana implementasi atau analisis kesenjangan DORA:

  • Konfirmasikan cakupan Anda: kategori Pasal 2 yang berlaku bagi Anda dan apakah kerangka yang disederhanakan atau pengecualian usaha mikro berlaku.
  • Petakan setiap aset IT, sistem, dan aliran data yang mendukung fungsi kritis atau penting.
  • Adopsi kebijakan manajemen risiko ICT yang disetujui dewan, dengan pemilik yang ditetapkan dan peninjauan tahunan.
  • Siapkan penilaian insiden, log insiden, dan templat pelaporan yang sesuai dengan tenggat menurut undang-undang.
  • Buat kalender pengujian tahunan dan periksa apakah pengawas memasukkan Anda dalam daftar TLPT.
  • Susun register informasi semua penyedia IT dan perbarui kontrak mereka dengan klausul wajib.
  • Periksa risiko konsentrasi dan buat rencana keluar bagi penyedia yang mendukung fungsi kritis.
  • Uji cadangan, pemulihan, dan rencana kesinambungan IT setidaknya sekali setahun.
  • Latih dewan dan simpan bukti bahwa pelatihan telah dilakukan.

Eesti Firma memberikan nasihat kepada perusahaan fintech dan kripto mengenai aspek hukum DORA: menentukan kewajiban yang berlaku, menyelaraskan kerangka IT dengan persyaratan perizinan MiCA, meninjau kontrak vendor, dan menyiapkan dokumen yang diharapkan pengawas. Hubungi kami untuk membahas cara regulasi ini berlaku bagi bisnis Anda.

Pertanyaan Umum tentang DORA

Panduan ini disiapkan oleh tim Eesti Firma, termasuk Salah satu pendiri dan Chief Legal Officer Ilja Nikiforov, dan hanya ditujukan untuk tujuan informasi. Tidak ada konten yang diberikan merupakan nasihat hukum, pajak, atau investasi. Meski segala upaya telah dilakukan untuk memastikan keakuratan saat publikasi, hukum dan peraturan dapat berubah. Untuk bantuan hukum yang dipersonalisasi, silakan hubungi Eesti Firma langsung.