Nariadenie DORA — Akt o digitálnej prevádzkovej odolnosti — je právny predpis EÚ o kybernetickej odolnosti finančného sektora. Určuje finančným inštitúciám, ako riadiť kybernetickú bezpečnosť a IT riziká. Zjednodušene: každá banka, platobná spoločnosť, investičná firma, poisťovňa a kryptoburza v EÚ musí dokázať fungovať aj počas hackerského útoku, výpadku cloudu či chybnej aktualizácie softvéru a dohliadať na IT dodávateľov, od ktorých závisí.
Táto príručka je určená ľuďom bez právneho či IT zázemia. Vysvetľuje, na koho sa DORA vzťahuje, čo vyžaduje, ako rýchlo treba nahlásiť incident, ako sa líši od NIS2 a GDPR, aké sú sankcie a čo požiadavky DORA znamenajú pre fintechové a kryptospoločnosti. Na záver nájdete stručný kontrolný zoznam súladu s DORA.
Čo je DORA zjednodušene?
DORA — niekedy označovaná ako EU DORA alebo DORA Act — je nariadenie (EÚ) 2022/2554 o digitálnej prevádzkovej odolnosti finančného sektora. „Digitálna prevádzková odolnosť“ znie zložito, no znamená jednu vec: dokáže vaša spoločnosť ďalej poskytovať služby klientom, keď zlyhá IT? Ak prenikne hacker, zlyhá aktualizácia alebo dodávateľ vypadne — prejdú platby, môžu sa zákazníci prihlásiť a sú ich údaje v bezpečí? DORA mení túto otázku z dobrej praxe na právnu povinnosť.
Pred DORA mala každá krajina EÚ a každá časť finančného sektora vlastné pravidlá IT bezpečnosti a vlastné formuláre incidentov. DORA nahrádza túto mozaiku jednotným súborom pravidiel pre celý finančný sektor EÚ. Keďže ide o nariadenie, nie smernicu, platí v každom členskom štáte priamo — na jeho uplatnenie netreba vnútroštátny zákon.
Lehota na splnenie požiadaviek DORA už uplynula. Dvojročné prípravné obdobie po prijatí sa skončilo, všetky povinnosti DORA sú účinné a vnútroštátne finančné orgány ich kontrolujú. Rámec DORA stojí na piatich pilieroch, ktorými vás prevedie zvyšok tejto príručky:
- riadenie ICT rizík — písomný plán IT rizík, za ktorý zodpovedá riadiaci orgán (predstavenstvo);
- riadenie a oznamovanie incidentov súvisiacich s ICT — identifikovanie, zaznamenávanie a oznamovanie IT incidentov orgánu dohľadu;
- testovanie digitálnej prevádzkovej odolnosti — od pravidelných skenov zraniteľností po úplné simulácie útokov „red team“;
- riadenie rizík ICT tretích strán — kontrola IT dodávateľov, od ktorých firma závisí, vrátane registra všetkých z nich;
- výmena informácií — dobrovoľná výmena spravodajských informácií o hrozbách medzi finančnými subjektmi.
Výsledky, nie technológie
DORA vám neurčuje, aký softvér ani dodávateľa máte použiť. Stanovuje výsledky: buďte odolní, odhaľujte problémy, rýchlo sa zotavte a kontrolujte dodávateľov. Predstavenstvo zodpovedá za preukázanie dosiahnutia týchto výsledkov a členovia vedenia musia priebežne aktualizovať svoje znalosti IT rizík (nariadenie výslovne uvádza školenie). Preniesť všetko na IT oddelenie a ďalej sa o to nestarať je presne to, čo DORA zakazuje.
Vysvetlenie kľúčových pojmov DORA
Niekoľko definovaných pojmov sa objavuje v každom článku nariadenia DORA, každom formulári dohľadu a každej zmluve s dodávateľom. Keď ich poznáte, zvyšok sa číta oveľa ľahšie.
| Finančný subjekt | Pojem nariadenia pre licencovanú finančnú firmu — ktorýkoľvek z dvadsiatich typov uvedených v článku 2. Ak máte jednu z týchto licencií, DORA sa vzťahuje na vás. |
|---|---|
| Poskytovateľ služieb ICT tretej strany | Každá spoločnosť, ktorá finančnému subjektu dodáva IT: cloudový hosting, softvér, dátové kanály, riadenú bezpečnosť či spracovanie platieb. |
| Kritický poskytovateľ ICT služieb tretej strany (CTPP) | Veľmi veľký poskytovateľ — napríklad hlavné cloudové platformy — ktorého orgány EÚ vybrali na priamy dohľad vedúcim dohľadovým orgánom, pretože od neho závisí veľa firiem. |
| Kritická alebo dôležitá funkcia | Obchodná funkcia, ktorej výpadok by vážne poškodil financie firmy, porušil jej zákonné povinnosti alebo prerušil licencované služby. Typickými príkladmi sú platby a účty klientov. |
| Závažný incident súvisiaci s ICT | IT incident natoľko významný — podľa počtu dotknutých klientov, trvania, stratených dát alebo ohrozených peňazí — že vyvoláva povinnosť hlásenia orgánu dohľadu. |
| Penetračné testovanie riadené hrozbami (TLPT) | Pokročilý test, pri ktorom etickí hackeri útočia na živé systémy spôsobom reálneho útočníka. Vyžaduje sa aspoň raz za tri roky pre firmy, ktoré naň určil dohľad; dohľad ho môže vyžadovať častejšie. |
| Register informácií | Štruktúrovaný zoznam každej IT zmluvy firmy, ktorý sa aktualizuje a najmenej raz ročne predkladá orgánu dohľadu. |
| Regulačné technické normy (RTS) | Podrobné pravidlá „ako na to“ — vzory, prahové hodnoty a metódy — ktoré orgány EÚ vydávajú na doplnenie nariadenia. |
Na koho sa DORA vzťahuje?
Rozsah DORA určuje článok 2, ktorý uvádza dvadsať kategórií finančných subjektov. Ak finančná inštitúcia vlastní niektorú z týchto licencií kdekoľvek v EÚ, patrí do rozsahu — bez ohľadu na veľkosť — ak neplatí konkrétna výnimka. Hlavné skupiny sú uvedené nižšie.
| Sektor | Kto patrí do rozsahu | Dobré vedieť |
|---|---|---|
| Bankovníctvo a platby | Banky, platobné inštitúcie, inštitúcie elektronických peňazí, poskytovatelia informačných služieb o účte | Emitenti tokenov elektronických peňazí podľa MiCA patria do rozsahu, keďže musia byť bankami alebo inštitúciami elektronických peňazí |
| Investície a fondy | Investičné firmy, správcovia fondov (AIFMs a UCITS), obchodné miesta, centrálne protistrany, centrálne depozitáre cenných papierov | Malé a neprepojené investičné firmy sa riadia jednoduchším rámcom |
| Kryptoaktíva | Poskytovatelia služieb kryptoaktív a emitenti tokenov viazaných na aktíva | Obe skupiny majú povolenie podľa MiCA; do rozsahu patria odo dňa udelenia licencie |
| Poisťovníctvo a dôchodky | Poisťovne, zaisťovne, poisťovací sprostredkovatelia, zamestnanecké dôchodkové fondy | Mikro, malí a strední sprostredkovatelia sú vyňatí |
| Trhové údaje a infraštruktúra | Ratingové agentúry, poskytovatelia vykazovania údajov, obchodné a sekuritizačné registre, správcovia kritických referenčných hodnôt | Viaceré z nich podliehajú priamemu dohľadu na úrovni EÚ |
| Ostatné | Platformy crowdfundingu, poskytovatelia služieb ICT tretích strán | Nižšie nájdete spôsob, akým DORA pokrýva IT poskytovateľov |
A čo samotné IT spoločnosti? Cloudové platformy, dátové centrá, dodávatelia softvéru a firmy poskytujúce riadenú bezpečnosť nie sú finančnými subjektmi, no DORA ich zasahuje dvoma spôsobmi. Po prvé, každý finančný subjekt musí do zmlúv s nimi zahrnúť podmienky v štýle DORA, takže dodávateľ, ktorý ich odmietne, riskuje stratu klienta. Po druhé, najväčší poskytovatelia — hlavní dodávatelia cloudových služieb, dátových centier, telekomunikácií a finančného softvéru — sú označení za kritických poskytovateľov ICT služieb tretích strán a podliehajú priamemu dohľadu na úrovni EÚ; zoznam sa aktualizuje každý rok.
Vzťahuje sa DORA na spoločnosti mimo EÚ? Priamo len na firmy licencované v EÚ — vrátane dcérskych spoločností a pobočiek skupín zo Spojeného kráľovstva, USA či Ázie v EÚ. Nepriamo zasahuje každého zahraničného dodávateľa, ktorý poskytuje služby finančnej firme z EÚ, pretože povinné zmluvné doložky platia bez ohľadu na sídlo dodávateľa. Poskytovateľ mimo EÚ označený za kritického musí do dvanástich mesiacov zriadiť dcérsku spoločnosť v EÚ.
DORA je napokon primeraná: povinnosti rastú s veľkosťou a zložitosťou finančnej inštitúcie. Mikropodniky — menej než desať zamestnancov a obrat alebo bilančná suma pod dva milióny eur — nemusia plniť viaceré požiadavky vrátane TLPT a niektorých povinností správy a vykazovania. Vymedzená skupina menších firiem, ako malé a neprepojené investičné firmy a niektoré vyňaté platobné inštitúcie a inštitúcie elektronických peňazí, sa riadi zjednodušeným rámcom riadenia ICT rizík podľa článku 16. Malá veľkosť licencovanú firmu z rozsahu DORA nevyraďuje; iba zmierňuje záťaž.
Požiadavky DORA: vysvetlenie piatich pilierov
Požiadavky na súlad s DORA spadajú do piatich skupín. Spolu tvoria jeden cyklus — predchádzať, odhaľovať, reagovať, obnovovať, poučiť sa — a regulátor očakáva dôkazy ku každému kroku.
Rámec riadenia ICT rizík (články 5–16)
Jednoducho povedané: poznajte svoje IT, vedzte, čo sa s ním môže pokaziť, a majte písomný plán na jeho ochranu a obnovu. Rámec musí uvádzať IT aktíva a závislosti, spôsob prevencie a odhaľovania problémov, reakcie a obnovy aj spôsob poučenia sa z incidentov. Preskúmava sa aspoň raz ročne a po každom závažnom incidente. Schvaľuje ho riadiaci orgán, rozhoduje o prijateľnej miere rizika a zabezpečuje rozpočet. Kritické funkcie musia byť zmapované, zálohy sa musia naozaj testovať a musí existovať plán kontinuity IT spolu so všeobecným plánom kontinuity firmy.
Oznamovanie incidentov: lehoty 4 hodiny, 72 hodín a jeden mesiac
Každý incident súvisiaci s ICT sa musí zaznamenať a klasifikovať podľa rovnakých kritérií v celej EÚ: počet dotknutých klientov, poškodenie dobrého mena firmy, trvanie, rozsah šírenia, stratené údaje, kritickosť služby a ohrozené peniaze. Incident, ktorý prekročí prahové hodnoty, je „závažný“ a musí sa orgánu dohľadu oznámiť v troch krokoch: prvé oznámenie do štyroch hodín od rozhodnutia, že je závažný (a nikdy nie neskôr než 24 hodín po tom, ako sa o ňom firma dozvedela), priebežná správa do 72 hodín od prvého oznámenia a záverečná správa do jedného mesiaca od priebežnej správy. Klienti, ktorých peniaze alebo údaje sú dotknuté, musia byť informovaní bezodkladne. Závažné kybernetické hrozby, ktoré sa ešte nestali incidentmi, možno hlásiť dobrovoľne.
Testovanie odolnosti a penetračné testovanie riadené hrozbami (TLPT)
Testovanie digitálnej prevádzkovej odolnosti je každoročný program: každý systém podporujúci kritickú alebo dôležitú funkciu musí prejsť skenmi zraniteľností, analýzami medzier, preskúmaniami zdrojového kódu, scenárovými testami, výkonnostnými testami a penetračnými testami. Firmy, ktoré dohľad považuje za významné — vzhľadom na ich veľkosť alebo dopad zlyhania — musia navyše vykonávať TLPT aspoň raz za tri roky. Ide o riadený útok na živé systémy kvalifikovanými etickými hackermi podľa uznávaného rámca. Mikropodniky a firmy v zjednodušenom rámci sú od TLPT oslobodené a testujú podľa menej prísneho harmonogramu založeného na riziku.
Riziká tretích strán, outsourcing a register informácií
Outsourcing IT — cloudovému poskytovateľovi alebo komukoľvek inému — neoutsourcuje zodpovednosť. Riadenie rizík ICT tretích strán začína písomnou stratégiou rizík dodávateľov; firma musí dodávateľov preveriť pred podpisom, vyhnúť sa nadmernej závislosti od jedného poskytovateľa a viesť register informácií — štruktúrovaný zoznam každej IT zmluvy — ktorý sa najmenej raz ročne predkladá dohľadu. Samotné zmluvy musia obsahovať pevne stanovený súbor doložiek: čo je službou a aká úroveň sa sľubuje, kde sa uchovávajú údaje, právo na kontrolu a audit, povinnosť pomoci pri incidentoch, spôsob ukončenia zmluvy a prechodu k inému poskytovateľovi, ak by to bolo potrebné. Firma zostáva plne zodpovedná aj vtedy, keď je dodávateľ kritickým poskytovateľom pod dohľadom EÚ.
Výmena informácií o kybernetických hrozbách
Finančné subjekty si môžu v dôveryhodných skupinách vymieňať spravodajské informácie o hrozbách — vzory útokov či indikátory kompromitácie. Nikto sa nemusí zapojiť, ale firma, ktorá tak urobí, musí informovať svoj orgán dohľadu a výmena musí rešpektovať pravidlá dôvernosti a ochrany údajov.
DORA vs NIS2 vs GDPR: ako pravidlá fungujú spolu
Tri právne predpisy EÚ sa prekrývajú v oblasti kybernetickej odolnosti a oznamovania incidentov a mnohé finančné inštitúcie podliehajú viac než jednému z nich. Tabuľka ukazuje, koho každý z nich pokrýva a ako sa líšia lehoty oznamovania.
| Aspekt | DORA | Smernica NIS2 | GDPR |
|---|---|---|---|
| Koho pokrýva | Finančné firmy a ich IT poskytovateľov | Základné a dôležité subjekty v osemnástich kritických sektoroch vrátane bankovníctva | Každého, kto spracúva osobné údaje |
| Čo chráni | Kontinuitu finančných služieb a ich IT | Bezpečnosť sietí a informácií kritických sektorov | Osobné údaje fyzických osôb |
| Lehota prvého hlásenia | Do 4 hodín od klasifikácie, najneskôr 24 hodín od zistenia | Včasné varovanie do 24 hodín | Do 72 hodín orgánu na ochranu údajov |
| Následné správy | Priebežná do 72 hodín; záverečná do jedného mesiaca | Oznámenie do 72 hodín; záverečná do jedného mesiaca | Postupne, ako sa zisťujú skutočnosti |
| Právna forma | Nariadenie — uplatňuje sa priamo | Smernica — každá krajina prijíma vlastný zákon | Nariadenie — uplatňuje sa priamo |
| Vzájomný vzťah | Špecializovaný predpis: pre finančné firmy má prednosť pred NIS2 | Na finančné firmy sa vzťahuje len tam, kde DORA mlčí | Uplatňuje sa súbežne; jeden incident môže aktivovať oba predpisy |
V praxi finančná firma hlási IT incidenty svojmu finančnému dohľadu, nie národnej agentúre kybernetickej bezpečnosti. GDPR platí súbežne: ak kybernetický útok unikne údaje zákazníkov, firma ho hlási dvakrát — podľa DORA finančnému dohľadu a podľa GDPR orgánu na ochranu údajov — v dvoch samostatných lehotách.
DORA a krypto: čo znamená pre CASP a emitentov tokenov
Pre kryptopodniky fungujú nariadenie DORA a rámec MiCA ako dvojica. MiCA rozhoduje, kto môže v EÚ poskytovať kryptoslužby alebo vydávať tokeny; DORA rozhoduje, ako sa musí prevádzkovať technológia za týmito službami. Poskytovateľ služieb kryptoaktív s povolením podľa MiCA je finančným subjektom podľa DORA od okamihu udelenia licencie, rovnako ako každý emitent tokenov viazaných na aktíva. Samotná MiCA odkazuje pri IT a bezpečnostných požiadavkách na DORA, preto ich každý dohľad vykladá spoločne.
V praxi sa odolnosť preveruje už počas licenčného konania, nielen následne. Keď dohľad posudzuje žiadosť CASP, rámec IT rizík, plán kontinuity činnosti, postupy incidentov a dohody o outsourcingu sú súčasťou spisu a DORA je meradlom ich posúdenia. Kryptoburza ani správca aktív nemôžu získať — ani si udržať — licenciu s plánom odolnosti, ktorý existuje len na papieri.
Kryptofirmy majú aj IT závislosti, ktoré banka nemá: úschovu súkromných kľúčov, poskytovateľov blockchainových uzlov, infraštruktúru peňaženiek tretích strán, komponenty inteligentných zmlúv a trhy obchodujúce nepretržite bez servisného okna. Podľa DORA je každá z nich IT aktívom alebo vzťahom s dodávateľom, ktorý treba evidovať, klasifikovať, zmluvne upraviť a testovať. Aj takto nespĺňajúci licenciu dodávatelia hostingu, správy kľúčov či blockchainovej infraštruktúry plnia DORA: prostredníctvom zmlúv svojich klientov.
Sankcie, pokuty a postihy DORA za nedodržanie
Neexistuje jediná celoúnijná tabuľka sankcií DORA. Článok 50 namiesto toho nariaďuje každému členskému štátu stanoviť sankcie, ktoré sú „účinné, primerané a odrádzajúce“, a dáva dohľadom právomoc požadovať dokumenty, vykonávať kontroly, nariadiť nápravu a zverejňovať varovania. Uplatňuje ich príslušný vnútroštátny orgán každého členského štátu podľa vlastného licenčného práva sektora, takže banka, platobná spoločnosť aj kryptoburza čelia sankčnému režimu svojho odvetvia.
Možno ste videli „pokutu DORA“ vo výške jedného percenta priemerného denného celosvetového obratu. Tento údaj je skutočný, no týka sa niekoho iného: ide o dennú pokutu, ktorú môžu európske orgány dohľadu uložiť kritickému poskytovateľovi ICT služieb tretej strany, ktorý ignoruje rozhodnutie dohľadu, najviac na šesť mesiacov. Nejde o pokutu pre banky ani kryptospoločnosti. Ani často uvádzané „2 % ročného obratu“ nie sú v DORA: pochádzajú z NIS2, kde ide o minimálny strop, ktorý musia krajiny stanoviť pre základné subjekty. Pre finančnú firmu sú reálnymi následkami:
- dohľadové opatrenia — príkazy na nápravu, obmedzenia činností a v závažných prípadoch pozastavenie alebo strata licencie;
- správne pokuty podľa vnútroštátneho práva daného sektora;
- osobná zodpovednosť členov predstavenstva, keďže DORA robí predstavenstvo zodpovedným za IT rámec;
- trestná zodpovednosť v krajinách, ktoré sa ju rozhodli doplniť, čo umožňuje článok 52;
- poškodenie reputácie a obchodu — strata klientov, bankových partnerov a investorov.
Riziko licencie pre firmy s povolením MiCA
Pre poskytovateľa služieb kryptoaktív je najväčším rizikom samotná licencia. Kvalitné riadenie IT je podmienkou na získanie licencie MiCA, preto možno opakované zlyhania DORA považovať za nesplnenie podmienok povolenia — nielen za jednorazové porušenie súladu.
Kto dohliada na DORA? Regulátori na vnútroštátnej úrovni a úrovni EÚ
Každodenný dohľad nad DORA zostáva regulátorovi, ktorý už firme udeľuje licenciu — centrálnej banke alebo orgánu finančného dohľadu jej domovského členského štátu. Tento príslušný orgán prijíma hlásenia incidentov a registre informácií, rozhoduje, kto musí vykonávať TLPT, a kontroluje rámec IT rizík v rámci bežného dohľadu. Väčšina z nich zverejňuje na svojich webových stránkach usmernenia, vzory a lehoty DORA.
Na úrovni EÚ si prácu delia tri orgány: Európsky orgán pre cenné papiere a trhy, Európsky orgán pre bankovníctvo a EIOPA, orgán pre poisťovníctvo a dôchodky. Vypracúvajú technické normy dopĺňajúce podrobnosti a spoločne určujú kritických poskytovateľov ICT služieb tretích strán, pričom nad každým z nich následne dohliada jeden z týchto troch orgánov ako vedúci dohľadový orgán.
Kontrolný zoznam súladu s DORA: ako ju dodržať
Či firma žiada o licenciu alebo už podlieha dohľadu, rovnaký súbor dokumentov pri audite preukazuje súlad s DORA. Praktický začiatok plánu implementácie DORA alebo analýzy nedostatkov:
- Potvrďte svoj rozsah: do ktorej kategórie článku 2 patríte a či sa uplatňuje zjednodušený rámec alebo výnimka pre mikropodnik.
- Zmapujte každé IT aktívum, systém a tok údajov podporujúci kritickú alebo dôležitú funkciu.
- Prijmite politiku riadenia ICT rizík schválenú predstavenstvom s určenými vlastníkmi a každoročným preskúmaním.
- Zaveďte klasifikáciu incidentov, denník incidentov a vzory hlásení zodpovedajúce zákonným lehotám.
- Vytvorte ročný kalendár testovania a overte, či vás dohľad zaradil do zoznamu TLPT.
- Zostavte register informácií o všetkých IT poskytovateľoch a aktualizujte ich zmluvy o povinné doložky.
- Skontrolujte riziko koncentrácie a pripravte plány odchodu pre poskytovateľov podporujúcich kritické funkcie.
- Testujte zálohy, obnovu a plán kontinuity IT aspoň raz ročne.
- Škoľte predstavenstvo a uchovávajte dôkaz o uskutočnení školenia.
Eesti Firma poskytuje fintechovým a kryptospoločnostiam právne poradenstvo k DORA: určuje, ktoré povinnosti sa uplatňujú, zosúlaďuje IT rámec s požiadavkami licencovania MiCA, kontroluje zmluvy s dodávateľmi a pripravuje dokumenty, ktoré dohľad očakáva. Kontaktujte nás a preberieme, ako sa nariadenie vzťahuje na vaše podnikanie.
Často kladené otázky o DORA
DORA znamená Akt o digitálnej prevádzkovej odolnosti, nariadenie EÚ s jednotnými pravidlami riadenia ICT rizík, oznamovania incidentov, testovania odolnosti a rizík tretích strán vo finančnom sektore. Uplatňuje sa priamo vo všetkých členských štátoch a je plne účinné.
Na dvadsať kategórií finančných inštitúcií s licenciou EÚ — banky, platobné inštitúcie a inštitúcie elektronických peňazí, investičné firmy, správcov fondov, poisťovne, poskytovateľov služieb kryptoaktív a trhové infraštruktúry — a prostredníctvom zmlúv a dohľadu EÚ aj na IT poskytovateľov, ktorí im slúžia.
Áno. Prípravné obdobie po prijatí sa skončilo a všetky povinnosti platia v plnom rozsahu. Orgány dohľadu teraz DORA považujú za súčasť bežného licencovania a kontrol, nie za budúci projekt.
Iba na ich dcérske spoločnosti a pobočky s licenciou EÚ. Dodávatelia mimo EÚ poskytujúci služby finančným firmám EÚ sú nepriamo viazaní povinnými zmluvnými podmienkami a poskytovateľ mimo EÚ určený za kritického musí do dvanástich mesiacov zriadiť dcérsku spoločnosť v EÚ.
NIS2 je všeobecná smernica o kybernetickej bezpečnosti pre kritické sektory; DORA je špecializované nariadenie pre financie. Ak by sa mohli uplatniť obe, DORA má prednosť pri riadení IT rizík a oznamovaní incidentov a finančné firmy hlásia finančnému dohľadu, nie národnej agentúre kybernetickej bezpečnosti.
Áno. Poskytovatelia služieb kryptoaktív a emitenti tokenov viazaných na aktíva s licenciou podľa MiCA sú finančnými subjektmi podľa DORA. Emitenti tokenov elektronických peňazí sú pokrytí ako banky alebo inštitúcie elektronických peňazí. Nelicencovaní dodávatelia týmto firmám plnia DORA nepriamo prostredníctvom zmluvných podmienok.
V troch krokoch: prvé oznámenie do štyroch hodín od klasifikácie incidentu ako závažného a najneskôr do 24 hodín od jeho zistenia, priebežná správa do 72 hodín od prvého oznámenia a záverečná správa do jedného mesiaca od priebežnej správy.
Sankcie pre finančné firmy stanovuje vnútroštátne právo podľa článku 50 a uplatňuje ich vnútroštátny dohľad; siahajú od príkazov na nápravu cez pokuty až po stratu licencie. Údaj o jednom percente denného celosvetového obratu je sankciou pre kritických poskytovateľov ICT služieb tretích strán pod dohľadom EÚ, nie pre finančné firmy.
Áno, ale primerane. Mikropodniky nemusia vykonávať TLPT, plniť pevne stanovenú každoročnú požiadavku testovania ani niektoré povinnosti správy a vymedzená skupina menších firiem sa riadi zjednodušeným rámcom riadenia ICT rizík. Malá veľkosť licencovanú firmu z rozsahu nevyraďuje.