a rack of electronic equipment in a dark room

რა არის DORA რეგულაცია? განმარტებულია EU-ის ციფრული ოპერაციული მდგრადობის აქტი

მარტივი გზამკვლევი EU-ის კიბერმდგრადობის წესებზე ბანკებისთვის, საგადახდო ინსტიტუტებისა და MiCA-ის ფარგლებში კრიპტოაქტივების მომსახურების მიმწოდებლებისთვის: ვალდებულებები, ტესტირება, მესამე მხარის რისკი და ზედამხედველობა.

DORA რეგულაცია — ციფრული ოპერაციული მდგრადობის აქტი — არის EU-ის კანონი ფინანსური სექტორის კიბერმდგრადობის შესახებ. ის ფინანსურ ინსტიტუტებს განსაზღვრავს, როგორ მართონ კიბერუსაფრთხოებისა და IT რისკები. მარტივად რომ ვთქვათ, EU-ში ყველა ბანკს, საგადახდო კომპანიას, საინვესტიციო ფირმას, დამზღვევსა და კრიპტობირჟას უნდა შეეძლოს მუშაობის გაგრძელება ჰაკერული შეტევის, ღრუბლოვანი სერვისის გათიშვის ან დაზიანებული პროგრამული განახლების დროს და უნდა აკონტროლებდეს IT მომწოდებლებს, რომლებზეც არის დამოკიდებული.

ეს გზამკვლევი განკუთვნილია ადამიანებისთვის იურიდიული ან IT გამოცდილების გარეშე. ის მოიცავს, ვის ეხება DORA, რას მოითხოვს ის, რა ვადაში უნდა მოხდეს ინციდენტის შეტყობინება, როგორ განსხვავდება NIS2-ისა და GDPR-ისგან, რა სანქციებია და რას ნიშნავს DORA-ის მოთხოვნები fintech და crypto კომპანიებისთვის; ბოლოს მოცემულია DORA შესაბამისობის მოკლე საკონტროლო სია.

რა არის DORA მარტივი სიტყვებით?

DORA — რომელსაც ზოგჯერ EU DORA-ს ან DORA Act-საც უწოდებენ — არის რეგულაცია (EU) 2022/2554 ფინანსური სექტორის ციფრული ოპერაციული მდგრადობის შესახებ. “ციფრული ოპერაციული მდგრადობა” რთულად ჟღერს, მაგრამ ერთ რამეს ნიშნავს: შეძლებს თუ არა თქვენი კომპანია კლიენტების მომსახურების გაგრძელებას, როდესაც მის IT-ში პრობლემა წარმოიშობა? თუ ჰაკერი შეაღწევს, განახლება ვერ შესრულდება ან მომწოდებელი გაითიშება — კვლავ სრულდება გადახდები, შეუძლიათ კლიენტებს შესვლა, მათი მონაცემები ისევ უსაფრთხოდაა? DORA ამ კითხვას კარგი პრაქტიკიდან სამართლებრივ ვალდებულებად აქცევს.

DORA-მდე EU-ის თითოეულ ქვეყანასა და ფინანსური სექტორის თითოეულ ნაწილს ჰქონდა საკუთარი IT უსაფრთხოების წესები და ინციდენტის საკუთარი ფორმები. DORA ამ ფრაგმენტულ სისტემას მთელი EU-ის ფინანსური სექტორის ერთიანი წესების კრებულით ანაცვლებს. რადგან ეს რეგულაციაა და არა დირექტივა, იგი ყველა წევრ სახელმწიფოში სიტყვასიტყვით მოქმედებს — მის ამოქმედებას ეროვნული კანონი არ სჭირდება.

DORA შესაბამისობის ვადა უკვე გასულია. მიღებიდან ორწლიანი მოსამზადებელი პერიოდი დასრულებულია, DORA-ის ყველა ვალდებულება ძალაშია და ეროვნული ფინანსური მარეგულირებლები მათ ამოწმებენ. DORA-ის ჩარჩო ხუთ საყრდენს ეფუძნება და ეს გზამკვლევი თითოეულს განიხილავს:

  • ICT რისკების მართვა — IT რისკების წერილობითი გეგმა, რომელზეც პასუხისმგებელია მართვის ორგანო (board);
  • ICT-სთან დაკავშირებული ინციდენტების მართვა და შეტყობინება — IT ინციდენტების გამოვლენა, აღრიცხვა და ზედამხედველისთვის შეტყობინება;
  • ციფრული ოპერაციული მდგრადობის ტესტირება — რეგულარული მოწყვლადობის სკანირებიდან სრულ “red team” შეტევის სიმულაციებამდე;
  • ICT მესამე მხარის რისკების მართვა — კომპანიის მიერ გამოყენებული IT მომწოდებლების კონტროლი და მათი სრული რეესტრის წარმოება;
  • ინფორმაციის გაზიარება — ფინანსურ სუბიექტებს შორის საფრთხის შესახებ ინფორმაციის ნებაყოფლობითი გაცვლა.

შედეგები და არა ტექნოლოგიები

DORA არ გკარნახობთ, რომელი პროგრამული უზრუნველყოფა ან მომწოდებელი გამოიყენოთ. ის განსაზღვრავს შედეგებს: იყავით მდგრადი, გამოავლინეთ პრობლემები, სწრაფად აღდგით მუშაობა, აკონტროლეთ მომწოდებლები. board პასუხისმგებელია იმის დამტკიცებაზე, რომ ეს შედეგები მიიღწევა, ხოლო დირექტორებმა IT რისკების შესახებ ცოდნა განახლებული უნდა შეინარჩუნონ (რეგულაცია პირდაპირ ახსენებს ტრენინგს). ყველაფრის IT განყოფილებისთვის გადაცემა და შემდეგ დავიწყება სწორედ ისაა, რასაც DORA კრძალავს.

DORA-ის ძირითადი ტერმინების განმარტება

განსაზღვრული ტერმინების მცირე რაოდენობა გვხვდება DORA რეგულაციის ყველა მუხლში, ყველა საზედამხედველო ფორმასა და ყველა მომწოდებლის ხელშეკრულებაში. მათი ცოდნით ტექსტის დანარჩენი ნაწილი ბევრად მარტივად იკითხება.

ფინანსური სუბიექტი რეგულაციის ტერმინი ლიცენზირებული ფინანსური ფირმისთვის — მუხლ 2-ში ჩამოთვლილი ოციდან ნებისმიერი ტიპი. თუ ერთ-ერთ ასეთ ლიცენზიას ფლობთ, DORA თქვენ გეხებათ.
ICT მესამე მხარის მომსახურების მიმწოდებელი ნებისმიერი კომპანია, რომელიც ფინანსურ სუბიექტს IT-ს აწვდის: ღრუბლოვანი ჰოსტინგი, პროგრამული უზრუნველყოფა, მონაცემთა ნაკადები, მართული უსაფრთხოება, გადახდების დამუშავება.
კრიტიკული ICT მესამე მხარის მიმწოდებელი (CTPP) ძალიან დიდი მიმწოდებელი — მაგალითად, მსხვილი ღრუბლოვანი პლატფორმები — რომელიც EU-ის ორგანოებმა Lead Overseer-ის უშუალო ზედამხედველობისთვის გამოყვეს, რადგან მასზე ბევრი ფირმაა დამოკიდებული.
კრიტიკული ან მნიშვნელოვანი ფუნქცია ბიზნესფუნქცია, რომლის შეწყვეტაც სერიოზულად დააზიანებდა ფირმის ფინანსებს, დაარღვევდა მის სამართლებრივ ვალდებულებებს ან შეაფერხებდა ლიცენზირებულ მომსახურებებს. ტიპური მაგალითებია გადახდები და კლიენტთა ანგარიშები.
მნიშვნელოვანი ICT-სთან დაკავშირებული ინციდენტი IT ინციდენტი, რომელიც კლიენტებზე ზემოქმედების, ხანგრძლივობის, დაკარგული მონაცემების ან რისკის ქვეშ მყოფი თანხის მასშტაბით საკმარისად დიდია ზედამხედველისთვის სავალდებულო შეტყობინების გამოსაწვევად.
საფრთხეზე დაფუძნებული შეღწევადობის ტესტირება (TLPT) მაღალი დონის ტესტი, რომლის დროსაც ეთიკური ჰაკერები მოქმედ სისტემებს რეალური თავდამსხმელის მსგავსად უტევენ. სავალდებულოა სულ მცირე სამ წელიწადში ერთხელ იმ ფირმებისთვის, რომლებიც ზედამხედველმა ამისთვის განსაზღვრა; ზედამხედველმა შეიძლება ის უფრო ხშირად მოითხოვოს.
ინფორმაციის რეესტრი კომპანიის ყველა IT ხელშეკრულების სტრუქტურირებული სია, რომელიც განახლებულ მდგომარეობაში ინახება და ზედამხედველს წელიწადში სულ მცირე ერთხელ ეგზავნება.
მარეგულირებელი ტექნიკური სტანდარტები (RTS) დეტალური “როგორ უნდა” წესები — შაბლონები, ზღვრული მაჩვენებლები, მეთოდები — რომლებსაც EU-ის ორგანოები რეგულაციის შესავსებად გამოსცემენ.

ვის ეხება DORA?

DORA-ის მოქმედების სფერო მუხლი 2-ით განისაზღვრება, რომელიც ფინანსური სუბიექტების ოც კატეგორიას ჩამოთვლის. თუ ფინანსურ ინსტიტუტს EU-ში ამ ლიცენზიებიდან ერთ-ერთი აქვს, ის რეგულაციის მოქმედების ქვეშაა — განურჩევლად ზომისა — თუ კონკრეტული გამონაკლისი არ ვრცელდება. ძირითადი ჯგუფები ქვემოთაა.

სექტორი ვინ არის მოქმედების სფეროში სასარგებლოა იცოდეთ
საბანკო და გადახდები ბანკები, საგადახდო ინსტიტუტები, ელექტრონული ფულის ინსტიტუტები, ანგარიშის ინფორმაციის მომსახურების მიმწოდებლები MiCA-ის ფარგლებში ელექტრონული ფულის ტოკენების გამომშვებები მოცულნი არიან, რადგან ისინი ბანკები ან ელექტრონული ფულის ინსტიტუტები უნდა იყვნენ
ინვესტიციები და ფონდები საინვესტიციო ფირმები, ფონდის მმართველები (AIFMs და UCITS), სავაჭრო პლატფორმები, ცენტრალური კონტრაგენტები, ცენტრალური ფასიანი ქაღალდების დეპოზიტარები მცირე და არაურთიერთდაკავშირებული საინვესტიციო ფირმები უფრო მსუბუქ ჩარჩოს მისდევენ
კრიპტოაქტივები კრიპტოაქტივების მომსახურების მიმწოდებლები და აქტივებით უზრუნველყოფილი ტოკენების გამომშვებები ორივე ავტორიზებულია MiCA-ის ფარგლებში; მოქმედების ქვეშ ექცევიან ლიცენზიის გაცემის დღიდან
დაზღვევა და პენსიები დამზღვევები, გადამზღვევები, სადაზღვევო შუამავლები, პროფესიული საპენსიო ფონდები მიკრო, მცირე და საშუალო ზომის შუამავლები გათავისუფლებული არიან
ბაზრის მონაცემები და ინფრასტრუქტურა საკრედიტო რეიტინგის სააგენტოები, მონაცემთა ანგარიშგების მიმწოდებლები, ვაჭრობისა და სეკიურიტიზაციის რეესტრები, კრიტიკული ბენჩმარკის ადმინისტრატორები მათგან რამდენიმეს EU-ის დონეზე უშუალოდ ზედამხედველობენ
სხვა crowdfunding პლატფორმები, ICT მესამე მხარის მომსახურების მიმწოდებლები იხილეთ ქვემოთ, როგორ მოიცავს რეგულაცია IT მიმწოდებლებს

რაც შეეხება თავად IT კომპანიებს? ღრუბლოვანი პლატფორმები, მონაცემთა ცენტრები, პროგრამული უზრუნველყოფის მომწოდებლები და მართული უსაფრთხოების ფირმები ფინანსური სუბიექტები არ არიან, თუმცა DORA მათ ორ გზით მოიცავს. პირველი, ყველა ფინანსურმა სუბიექტმა მათთან ხელშეკრულებაში DORA-ის ტიპის პირობები უნდა შეიტანოს, ამიტომ უარმა შეიძლება მომწოდებელს კლიენტი დააკარგვინოს. მეორე, უმსხვილესი მიმწოდებლები — მთავარი ღრუბლოვანი, მონაცემთა ცენტრის, ტელეკომუნიკაციისა და ფინანსური პროგრამული უზრუნველყოფის მომწოდებლები — კრიტიკულ ICT მესამე მხარის მიმწოდებლებად სახელდებიან და EU-ის დონეზე უშუალოდ ზედამხედველობენ; სია ყოველწლიურად ახლდება.

ეხება DORA არაევროკავშირის კომპანიებს? უშუალოდ — მხოლოდ EU-ში ლიცენზირებულ ფირმებს, მათ შორის UK, US ან აზიური ჯგუფების EU შვილობილებსა და ფილიალებს. არაპირდაპირ, ის ეხება ნებისმიერ უცხოელ მომწოდებელს, რომელიც EU-ის ფინანსურ ფირმას ემსახურება, რადგან სავალდებულო სახელშეკრულებო დებულებები მოქმედებს მომწოდებლის ადგილმდებარეობის მიუხედავად. არაევროკავშირის მიმწოდებელმა, რომელიც კრიტიკულად დასახელდება, თორმეტი თვის განმავლობაში EU-ში შვილობილი უნდა დააფუძნოს.

ბოლოს, DORA პროპორციულია: ვალდებულებები იზრდება ფინანსური ინსტიტუტის ზომასა და სირთულესთან ერთად. მიკროსაწარმოები — ათზე ნაკლები თანამშრომლით და ბრუნვით ან საბალანსო თანხით ორ მილიონ ევროზე ნაკლებით — რამდენიმე მოთხოვნას არ ასრულებენ, მათ შორის საფრთხეზე დაფუძნებული შეღწევადობის ტესტირებისა და მმართველობისა და ანგარიშგების ზოგ ვალდებულებას. მცირე ფირმების განსაზღვრული ჯგუფი, როგორიცაა მცირე და არაურთიერთდაკავშირებული საინვესტიციო ფირმები და გარკვეული გათავისუფლებული საგადახდო და ელექტრონული ფულის ინსტიტუტები, მუხლი 16-ის მიხედვით ICT რისკების მართვის გამარტივებულ ჩარჩოს მისდევს. მცირე ზომა ლიცენზირებულ ფირმას DORA-ის მოქმედების სფეროდან არ გამოჰყავს; მხოლოდ ტვირთს ამცირებს.

DORA-ის მოთხოვნები: ხუთი საყრდენის განმარტება

DORA შესაბამისობის მოთხოვნები ხუთ ჯგუფად იყოფა. ისინი ერთად ერთ ციკლს ქმნიან — პრევენცია, გამოვლენა, რეაგირება, აღდგენა, სწავლა — და მარეგულირებელი თითოეული ნაბიჯის მტკიცებულებას მოელის.

ICT რისკების მართვის ჩარჩო (მუხლები 5–16)

მარტივი სიტყვებით: იცოდეთ, რა IT გაქვთ, რა შეიძლება წავიდეს არასწორად და გქონდეთ მისი დაცვისა და აღდგენის წერილობითი გეგმა. ჩარჩომ უნდა ჩამოთვალოს IT აქტივები და დამოკიდებულებები, განსაზღვროს, როგორ იცილებს და გამოავლენს კომპანია პრობლემებს, როგორ რეაგირებს და აღადგენს მუშაობას და როგორ სწავლობს ინციდენტებიდან. ის გადაიხედება სულ მცირე წელიწადში ერთხელ და ყოველი მნიშვნელოვანი ინციდენტის შემდეგ. მას მართვის ორგანო ამტკიცებს, წყვეტს რისკის მისაღებ მოცულობას და გამოყოფს ბიუჯეტს. კრიტიკული ფუნქციები უნდა იყოს ასახული, სარეზერვო ასლები რეალურად უნდა შემოწმდეს და უნდა არსებობდეს IT უწყვეტობის გეგმა, რომელიც კომპანიის ზოგად უწყვეტობის გეგმას ავსებს.

ინციდენტის შეტყობინება: 4-საათიანი, 72-საათიანი და ერთთვიანი ვადები

ყველა ICT-სთან დაკავშირებული ინციდენტი უნდა აღირიცხოს და შეფასდეს EU-ის მასშტაბით ერთიანი კრიტერიუმებით: რამდენი კლიენტი დაზარალდა, რამდენად შეილახა ფირმის რეპუტაცია, რამდენ ხანს გაგრძელდა, რამდენად გავრცელდა, რა მონაცემი დაიკარგა, რამდენად კრიტიკული იყო მომსახურება და რა თანხა იყო რისკის ქვეშ. ზღვრულ მაჩვენებლებს გადაცილებული ინციდენტი “მნიშვნელოვანია” და ზედამხედველს სამ ეტაპად უნდა ეცნობოს: პირველი შეტყობინება მნიშვნელოვანი ინციდენტის კლასიფიცირებიდან ოთხ საათში (და არა უგვიანეს 24 საათისა მას შემდეგ, რაც კომპანიამ მის შესახებ შეიტყო), შუალედური ანგარიში პირველი შეტყობინებიდან 72 საათში და საბოლოო ანგარიში შუალედურიდან ერთ თვეში. კლიენტებს, ვისი თანხაც ან მონაცემებიც დაზარალდა, დაუყოვნებლივ უნდა ეცნობოთ. სერიოზული კიბერსაფრთხეები, რომლებიც ინციდენტად არ ქცეულა, შეიძლება ნებაყოფლობით იქნეს შეტყობინებული.

მდგრადობის ტესტირება და საფრთხეზე დაფუძნებული შეღწევადობის ტესტირება (TLPT)

ციფრული ოპერაციული მდგრადობის ტესტირება ყოველწლიური პროგრამაა: ყველა სისტემამ, რომელიც კრიტიკულ ან მნიშვნელოვან ფუნქციას უჭერს მხარს, უნდა გაიაროს მოწყვლადობის სკანირება, ხარვეზების ანალიზი, საწყისი კოდის მიმოხილვა, სცენარის ტესტი, წარმადობის ტესტი და შეღწევადობის ტესტი. ფირმებმა, რომლებსაც ზედამხედველი მნიშვნელოვნად მიიჩნევს — მათი ზომის ან ჩავარდნის ზემოქმედების გამო — დამატებით სულ მცირე სამ წელიწადში ერთხელ უნდა ჩაატარონ საფრთხეზე დაფუძნებული შეღწევადობის ტესტირება. ეს არის კვალიფიციური ეთიკური ჰაკერების მიერ მოქმედ სისტემებზე კონტროლირებული შეტევა, აღიარებული ჩარჩოს შესაბამისად. მიკროსაწარმოები და გამარტივებული ჩარჩოს ქვეშ მყოფი ფირმები TLPT-ისგან გათავისუფლებულნი არიან და ტესტირებას უფრო მსუბუქი, რისკზე დაფუძნებული გრაფიკით ახორციელებენ.

მესამე მხარის რისკი, აუთსორსინგი და ინფორმაციის რეესტრი

IT-ის — ღრუბლოვანი მომსახურების მიმწოდებლისთვის ან სხვისთვის — აუთსორსინგი პასუხისმგებლობის აუთსორსინგს არ ნიშნავს. ICT მესამე მხარის რისკების მართვა იწყება მომწოდებლის რისკის წერილობითი სტრატეგიით; ფირმამ ხელმოწერამდე უნდა შეამოწმოს მომწოდებლები, თავიდან აიცილოს ერთ მიმწოდებელზე ზედმეტი დამოკიდებულება და აწარმოოს ინფორმაციის რეესტრი — ყველა IT ხელშეკრულების სტრუქტურირებული სია — რომელიც ზედამხედველს სულ მცირე წელიწადში ერთხელ გადაეცემა. თავად ხელშეკრულებები დებულებების ფიქსირებულ ნაკრებს უნდა შეიცავდეს: რა მომსახურებაა და რა დონეა დაპირებული, სად ინახება მონაცემები, შემოწმებისა და აუდიტის უფლება, ინციდენტების დროს დახმარების ვალდებულება, ხელშეკრულების შეწყვეტის წესი და როგორ გადავიდოდა ფირმა საჭიროების შემთხვევაში სხვა მიმწოდებელთან. ფირმა სრულად პასუხისმგებელი რჩება მაშინაც, როდესაც მომწოდებელი EU-ის დონეზე ზედამხედველობის ქვეშ მყოფი კრიტიკული მიმწოდებელია.

ინფორმაციის გაზიარება კიბერსაფრთხეების შესახებ

ფინანსურ სუბიექტებს შეუძლიათ საფრთხის შესახებ ინფორმაცია — თავდასხმის მოდელები, კომპრომეტირების ინდიკატორები — სანდო ჯგუფებში გაცვალონ. არავინ არის ვალდებული შეუერთდეს, თუმცა ფირმამ, რომელიც უერთდება, თავის ზედამხედველს უნდა აცნობოს, ხოლო გაცვლამ კონფიდენციალურობისა და მონაცემთა დაცვის წესები უნდა დაიცვას.

DORA vs NIS2 vs GDPR: როგორ ეწყობა წესები ერთმანეთს

EU-ის სამი კანონი ერთმანეთს კვეთს კიბერმდგრადობასა და ინციდენტების შეტყობინებაში და ბევრი ფინანსური ინსტიტუტი ერთზე მეტის მოქმედების ქვეშაა. ცხრილი აჩვენებს, ვის მოიცავს თითოეული და როგორ განსხვავდება შეტყობინების ვადები.

ასპექტი DORA NIS2 დირექტივა GDPR
ვის მოიცავს ფინანსური ფირმები და მათი IT მიმწოდებლები არსებითი და მნიშვნელოვანი სუბიექტები თვრამეტ კრიტიკულ სექტორში, მათ შორის საბანკო სფეროში ყველას, ვინც პერსონალურ მონაცემებს ამუშავებს
რას იცავს ფინანსური მომსახურებებისა და მათი IT-ის უწყვეტობას კრიტიკული სექტორების ქსელისა და ინფორმაციის უსაფრთხოებას ფიზიკური პირების პერსონალურ მონაცემებს
პირველი ანგარიშის ვადა კლასიფიკაციიდან 4 საათში, ცნობიერებიდან მაქს. 24 საათში ადრეული გაფრთხილება 24 საათში მონაცემთა დაცვის ორგანოსთვის 72 საათში
შემდგომი ანგარიშები შუალედური 72 საათში; საბოლოო ერთ თვეში შეტყობინება 72 საათში; საბოლოო ერთ თვეში ეტაპობრივად, ფაქტების გამოვლენის შესაბამისად
სამართლებრივი ფორმა რეგულაცია — უშუალოდ მოქმედებს დირექტივა — თითოეული ქვეყანა საკუთარ კანონს იღებს რეგულაცია — უშუალოდ მოქმედებს
მათი კავშირი სპეციალიზებული კანონი: ფინანსური ფირმებისთვის NIS2-ზე უპირატესია ფინანსურ ფირმებს ეხება მხოლოდ იქ, სადაც DORA არაფერს ამბობს პარალელურად მოქმედებს; ერთმა ინციდენტმა შეიძლება ორივე გამოიწვიოს

პრაქტიკაში, ფინანსური ფირმა IT ინციდენტებს ატყობინებს თავის ფინანსურ ზედამხედველს და არა ეროვნულ კიბერუსაფრთხოების სააგენტოს. GDPR პარალელურად მოქმედებს: თუ კიბერთავდასხმა კლიენტის მონაცემებს გაამჟღავნებს, ფირმა ორჯერ წარადგენს შეტყობინებას — DORA-ის ფარგლებში ფინანსურ ზედამხედველს და GDPR-ის ფარგლებში მონაცემთა დაცვის ორგანოს — ორი ცალკე ვადით.

DORA და Crypto: რას ნიშნავს ის CASP-ებისა და ტოკენების გამომშვებებისთვის

crypto ბიზნესებისთვის DORA რეგულაცია და MiCA ჩარჩო წყვილად მუშაობს. MiCA წყვეტს, ვის შეუძლია EU-ში crypto მომსახურების გაწევა ან ტოკენების გამოშვება; DORA წყვეტს, როგორ უნდა იმართებოდეს ამ მომსახურებების საფუძვლად მყოფი ტექნოლოგია. MiCA-ის ფარგლებში ავტორიზებული კრიპტოაქტივების მომსახურების მიმწოდებელი DORA-ის მიხედვით ფინანსური სუბიექტია ლიცენზიის გაცემის მომენტიდან, ისევე როგორც აქტივებით უზრუნველყოფილი ტოკენების ნებისმიერი გამომშვები. თავად MiCA IT და უსაფრთხოების მოთხოვნებისთვის DORA-ზე მიუთითებს, ამიტომ ყველა ზედამხედველი ამ ორს ერთად კითხულობს.

პრაქტიკაში, მდგრადობა მოწმდება უშუალოდ ლიცენზირების პროცესში და არა მხოლოდ შემდეგ. როდესაც ზედამხედველი CASP განაცხადს განიხილავს, IT რისკების ჩარჩო, ბიზნესის უწყვეტობის გეგმა, ინციდენტის პროცედურები და აუთსორსინგის მოწყობა საქმის ნაწილია, ხოლო DORA არის საზომი, რომლის მიხედვითაც ისინი ფასდება. crypto ბირჟა ან კასტოდიანი ვერ მიიღებს — ან შეინარჩუნებს — ლიცენზიას მდგრადობის გეგმით, რომელიც მხოლოდ ქაღალდზე არსებობს.

crypto ფირმებს ბანკისთვის არარსებული IT დამოკიდებულებებიც აქვთ: კერძო გასაღებების კასტოდია, blockchain კვანძების მიმწოდებლები, მესამე მხარის wallet ინფრასტრუქტურა, smart contract კომპონენტები და ბაზრები, რომლებიც მომსახურების ფანჯრის გარეშე, მთელი საათის განმავლობაში ვაჭრობენ. DORA-ის მიხედვით თითოეული მათგანი IT აქტივია ან მომწოდებელთან ურთიერთობაა, რომელიც უნდა იყოს ჩამოთვლილი, შეფასებული, ხელშეკრულებით მოწესრიგებული და დატესტილი. ასე აკმაყოფილებენ DORA-ს ჰოსტინგის, გასაღებების მართვის ან blockchain ინფრასტრუქტურის არალიცენზირებული მიმწოდებლებიც: კლიენტების ხელშეკრულებების მეშვეობით.

DORA-ის სანქციები, ჯარიმები და ზომები შეუსაბამობისთვის

DORA სანქციების ერთიანი EU-ის მასშტაბის ცხრილი არ არსებობს. ამის ნაცვლად, მუხლი 50 თითოეულ წევრ სახელმწიფოს ავალებს დააწესოს “ეფექტური, პროპორციული და შემაკავებელი” სანქციები და ზედამხედველებს აძლევს უფლებამოსილებას მოითხოვონ დოკუმენტები, ჩაატარონ შემოწმებები, გასცენ გამოსწორების დავალებები და გამოაქვეყნონ გაფრთხილებები. თითოეული წევრი სახელმწიფოს ეროვნული კომპეტენტური ორგანო მათ სექტორის საკუთარი სალიცენზიო კანონით იყენებს, ამიტომ ბანკს, საგადახდო კომპანიასა და crypto ბირჟას თითოეულს თავისი სექტორის სანქციების კიბე ემუქრება.

შესაძლოა გინახავთ “DORA ჯარიმა” საშუალო დღიური მსოფლიო ბრუნვის ერთი პროცენტის ოდენობით. ეს ციფრი რეალურია, მაგრამ სხვას ეხება: ეს არის ყოველდღიური სანქცია, რომლის დაკისრებაც European Supervisory Authorities-ს შეუძლია კრიტიკული ICT მესამე მხარის მიმწოდებლისთვის, თუ ის ზედამხედველობის გადაწყვეტილებას უგულებელყოფს, მაქსიმუმ ექვსი თვის განმავლობაში. ეს ბანკების ან crypto კომპანიების ჯარიმა არ არის. მის გვერდით ზოგჯერ ნახსენები “წლიური ბრუნვის 2%” ასევე DORA-ში არ არის: ის NIS2-დან მოდის, სადაც ეს არის მინიმალური ზღვარი, რომელიც ქვეყნებმა არსებითი სუბიექტებისთვის უნდა დააწესონ. ფინანსური ფირმისთვის რეალისტური შედეგებია:

  • საზედამხედველო ზომები — პრობლემების გამოსწორების დავალებები, საქმიანობის შეზღუდვები და მძიმე შემთხვევებში ლიცენზიის შეჩერება ან დაკარგვა;
  • სექტორის ეროვნული კანონმდებლობით გათვალისწინებული ადმინისტრაციული ჯარიმები;
  • board წევრების პირადი პასუხისმგებლობა, რადგან DORA board-ს IT ჩარჩოზე პასუხისმგებლობას აკისრებს;
  • სისხლისსამართლებრივი პასუხისმგებლობა იმ ქვეყნებში, რომლებმაც მისი დამატება აირჩიეს, რასაც მუხლი 52 უშვებს;
  • რეპუტაციული და კომერციული ზიანი — დაკარგული კლიენტები, საბანკო პარტნიორები და ინვესტორები.

ლიცენზიის რისკი MiCA-ავტორიზებული ფირმებისთვის

კრიპტოაქტივების მომსახურების მიმწოდებლისთვის ყველაზე დიდი რისკი თავად ლიცენზიაა. IT მართვის სისწორე MiCA ლიცენზიის მიღების პირობაა, ამიტომ DORA-ის განმეორებითი დარღვევები შეიძლება ავტორიზაციის პირობების შეუსრულებლობად ჩაითვალოს — და არა მხოლოდ ერთჯერად შესაბამისობის დარღვევად.

ვინ ზედამხედველობს DORA-ს? მარეგულირებლები ეროვნულ და EU-ის დონეზე

DORA-ის ყოველდღიური ზედამხედველობა რჩება მარეგულირებელთან, რომელიც უკვე ლიცენზირებს ფირმას — მისი მშობლიური წევრი სახელმწიფოს ცენტრალურ ბანკთან ან ფინანსური ზედამხედველობის ორგანოსთან. ეს კომპეტენტური ორგანო იღებს ინციდენტების ანგარიშებსა და ინფორმაციის რეესტრებს, წყვეტს ვინ უნდა ჩაატაროს TLPT და ჩვეულებრივი ზედამხედველობის ფარგლებში ამოწმებს IT რისკების ჩარჩოს. უმეტესობა საკუთარ ვებგვერდებზე აქვეყნებს DORA-ის მითითებებს, შაბლონებსა და ვადებს.

EU-ის დონეზე საქმეს სამი ორგანო ინაწილებს: European Securities and Markets Authority, European Banking Authority და EIOPA, დაზღვევისა და პენსიების ორგანო. ისინი წერენ ტექნიკურ სტანდარტებს, რომლებიც დეტალებს ავსებს, და ერთობლივად ასახელებენ კრიტიკულ ICT მესამე მხარის მიმწოდებლებს, რომელთაგან თითოეულს შემდეგ ერთ-ერთი სამი ზედამხედველობს როგორც Lead Overseer.

DORA შესაბამისობის საკონტროლო სია: როგორ მიაღწიოთ შესაბამისობას

მიუხედავად იმისა, ფირმა ლიცენზიაზე განაცხადს აკეთებს თუ უკვე ზედამხედველობის ქვეშაა, აუდიტისას DORA შესაბამისობას დოკუმენტების ერთი და იგივე ნაკრები ამტკიცებს. პრაქტიკული საწყისი წერტილები DORA-ის განხორციელების გეგმის ან ხარვეზების ანალიზისთვის:

  • დაადასტურეთ თქვენი სფერო: მუხლი 2-ის რომელ კატეგორიას მიეკუთვნებით და ვრცელდება თუ არა გამარტივებული ჩარჩო ან მიკროსაწარმოს გამონაკლისი.
  • ასახეთ ყველა IT აქტივი, სისტემა და მონაცემთა ნაკადი, რომელიც კრიტიკულ ან მნიშვნელოვან ფუნქციას უჭერს მხარს.
  • მიიღეთ board-ის მიერ დამტკიცებული ICT რისკების მართვის პოლიტიკა, განსაზღვრული პასუხისმგებელი პირებითა და ყოველწლიური გადახედვით.
  • შექმენით ინციდენტის შეფასების სისტემა, ინციდენტების ჟურნალი და შეტყობინების შაბლონები, რომლებიც კანონით დადგენილ ვადებს შეესაბამება.
  • შეადგინეთ ყოველწლიური ტესტირების კალენდარი და გადაამოწმეთ, შეგიყვანათ თუ არა ზედამხედველმა TLPT სიაში.
  • შეადგინეთ ყველა IT მიმწოდებლის ინფორმაციის რეესტრი და მათი ხელშეკრულებები სავალდებულო დებულებებით განაახლეთ.
  • შეამოწმეთ კონცენტრაციის რისკი და შეადგინეთ გასვლის გეგმები კრიტიკული ფუნქციების მხარდამჭერი მიმწოდებლებისთვის.
  • სულ მცირე წელიწადში ერთხელ დატესტეთ სარეზერვო ასლები, აღდგენა და IT უწყვეტობის გეგმა.
  • ჩაატარეთ board-ის ტრენინგი და შეინახეთ მისი ჩატარების მტკიცებულება.

Eesti Firma fintech და crypto კომპანიებს უწევს კონსულტაციას DORA-ის სამართლებრივ საკითხებზე: განსაზღვრავს, რომელი ვალდებულებები ვრცელდება, IT ჩარჩოს MiCA-ის სალიცენზიო მოთხოვნებთან ათანაბრებს, ამოწმებს მომწოდებლის ხელშეკრულებებს და ამზადებს დოკუმენტებს, რომელთა ნახვასაც ზედამხედველი ელის. დაგვიკავშირდით, რათა განვიხილოთ, როგორ ვრცელდება რეგულაცია თქვენს ბიზნესზე.

ხშირად დასმული კითხვები DORA-ის შესახებ

ეს გზამკვლევი მომზადებულია Eesti Firma-ს გუნდის მიერ, მათ შორის თანადამფუძნებელი და მთავარი იურიდიული ოფიცერი ილია ნიკიფოროვი-ის მონაწილეობით, და განკუთვნილია მხოლოდ საინფორმაციო მიზნებისთვის. მოწოდებული შინაარსი არ წარმოადგენს იურიდიულ, საგადასახადო ან საინვესტიციო რჩევას. მიუხედავად იმისა, რომ გამოქვეყნების დროს სიზუსტის უზრუნველსაყოფად ყველა ძალისხმევა იქნა გაწეული, კანონები და რეგულაციები შეიძლება შეიცვალოს. ინდივიდუალური იურიდიული დახმარებისთვის, გთხოვთ, პირდაპირ დაუკავშირდეთ Eesti Firma-ს.