DORA 法规——《数字运营韧性法案》——是欧盟针对金融行业网络韧性的法律。它规定金融机构应如何管理网络安全和 IT 风险。简单说,欧盟内的每家银行、支付公司、投资公司、保险公司和加密货币交易所,都必须能够在遭受黑客攻击、云服务中断或软件更新故障时持续运营,并持续监督其依赖的 IT 供应商。
本指南面向没有法律或 IT 背景的读者,涵盖 DORA 的适用对象、具体要求、事故报告时限、与 NIS2 和 GDPR 的区别、处罚措施,以及 DORA 要求对金融科技和加密货币公司的含义,并附有简明的 DORA 合规清单。
简单来说,DORA 是什么?
DORA——也常写作 EU DORA 或 DORA Act——是关于金融行业数字运营韧性的 Regulation (EU) 2022/2554。“数字运营韧性”听起来复杂,但核心只有一点:当公司的 IT 出问题时,能否继续为客户提供服务?黑客入侵、更新失败、供应商离线后,支付是否仍能完成、客户能否登录、数据是否仍然安全?DORA 将这个原本属于良好实践的问题变成法定义务。
在 DORA 之前,每个欧盟国家及金融行业各领域都有自己的 IT 安全规则和事故表格。DORA 以一套统一规则取代这种碎片化局面,覆盖整个欧盟金融行业。由于它是条例而非指令,因此在每个成员国逐字直接适用,无需以国内法启动。
DORA 合规截止期已经过去。法案通过后的两年准备期已结束,所有 DORA 义务均已生效,国家金融监管机构正在核查执行情况。DORA 框架基于五大支柱,以下指南将逐一说明:
- ICT 风险管理——由管理机构(董事会)负责的书面 IT 风险计划;
- ICT 相关事故管理与报告——识别、记录并向监管机构报告 IT 事故;
- 数字运营韧性测试——从常规漏洞扫描到完整的“红队”攻击模拟;
- ICT 第三方风险管理——管理公司依赖的 IT 供应商,并建立完整供应商登记册;
- 信息共享——金融实体之间自愿交换威胁情报。
关注结果,而非技术
DORA 不会指定必须使用哪种软件或供应商。它规定的是结果:具备韧性、发现问题、快速恢复、控制供应商。董事会负责证明这些结果已经实现,董事还必须持续更新其 IT 风险知识(条例明确提及培训)。把一切交给 IT 部门后便不再过问,正是 DORA 所禁止的做法。
DORA 核心术语说明
一些定义术语会出现在 DORA 法规的每一条款、每份监管表格和每份供应商合同中。理解这些术语后,其余内容会更容易阅读。
| 金融实体 | 条例对持牌金融公司的称呼,即第 2 条列出的二十类实体中的任一类。持有其中任一牌照,即受 DORA 约束。 |
|---|---|
| ICT 第三方服务提供商 | 向金融实体提供 IT 服务的任何公司:云托管、软件、数据馈送、托管安全服务、支付处理等。 |
| 关键 ICT 第三方提供商(CTPP) | 受众多公司依赖的大型提供商,例如主要云平台;欧盟主管机构会指定其接受牵头监督机构的直接监管。 |
| 关键或重要职能 | 一旦停止就会严重损害公司财务、违反法定义务或中断持牌服务的业务职能。支付和客户账户是典型例子。 |
| 重大 ICT 相关事故 | 按受影响客户数量、持续时间、数据损失或涉及金额衡量,严重到必须向监管机构报告的 IT 事故。 |
| 威胁驱动渗透测试(TLPT) | 由道德黑客以真实攻击者方式攻击生产系统的高级测试。监管机构指定的公司至少每三年必须进行一次;监管机构可要求更频繁地进行。 |
| 信息登记册 | 公司所有 IT 合同的结构化清单,须持续更新并至少每年一次提交给监管机构。 |
| 监管技术标准(RTS) | 欧盟主管机构为补充条例细节而发布的具体操作规则,包括模板、阈值和方法。 |
DORA 适用于谁?
DORA 的适用范围由第 2 条规定,其中列出二十类金融实体。只要金融机构在欧盟任何地方持有这些牌照之一,即受其约束——无论规模多小——除非适用特定豁免。主要类别如下。
| 行业 | 适用对象 | 要点 |
|---|---|---|
| 银行与支付 | 银行、支付机构、电子货币机构、账户信息服务提供商 | MiCA 下的电子货币代币发行人必须为银行或电子货币机构,因此受覆盖 |
| 投资与基金 | 投资公司、基金管理人(AIFMs 和 UCITS)、交易场所、中央对手方、中央证券存管机构 | 小型且非相互关联的投资公司适用较轻框架 |
| 加密资产 | 加密资产服务提供商及资产参考代币发行人 | 两者均须经 MiCA 授权;牌照获批当日即受覆盖 |
| 保险与养老金 | 保险公司、再保险公司、保险中介机构、职业养老金基金 | 微型、小型和中型中介机构可获豁免 |
| 市场数据与基础设施 | 信用评级机构、数据报告提供商、交易及证券化资料库、关键基准管理人 | 其中若干类由欧盟层面直接监管 |
| 其他 | 众筹平台、ICT 第三方服务提供商 | IT 提供商如何受覆盖,见下文 |
那么 IT 公司本身呢?云平台、数据中心、软件供应商和托管安全服务公司并非金融实体,但 DORA 通过两种方式影响它们。第一,每个金融实体都必须在与其签订的合同中写入符合 DORA 的条款,因此拒绝接受的供应商可能失去客户。第二,最大的提供商——主要云服务、数据中心、电信及金融软件供应商——会被指定为关键 ICT 第三方提供商,并接受欧盟层面的直接监管;名单每年更新。
DORA 是否适用于非欧盟公司?直接适用范围仅限于在欧盟获牌的公司,包括英国、美国或亚洲集团在欧盟的子公司和分支机构。间接而言,它也影响服务欧盟金融公司的任何外国供应商,因为强制性合同条款不受供应商所在地限制。被指定为关键提供商的非欧盟提供商,必须在十二个月内设立欧盟子公司。
最后,DORA 遵循比例原则:金融机构规模和复杂程度越高,义务越重。微型企业——员工少于十人且营业额或资产负债表总额低于二百万欧元——可免除若干要求,包括威胁驱动渗透测试及部分治理和报告义务。特定小型公司群体,例如小型且非相互关联的投资公司以及某些获豁免的支付和电子货币机构,适用第 16 条下简化的 ICT 风险管理框架。规模小并不会让持牌公司脱离 DORA,只会减轻其负担。
DORA 要求:五大支柱详解
DORA 合规要求分为五组,共同构成一个循环:预防、发现、响应、恢复、学习。监管机构要求企业为每一步提供证据。
ICT 风险管理框架(第 5–16 条)
简单来说:了解自己拥有哪些 IT,知道可能出现什么问题,并制定书面计划来保护和恢复它们。该框架必须列出 IT 资产和依赖关系,说明企业如何预防和发现问题、如何响应和恢复,以及如何从事故中学习。至少每年审查一次,并在每次重大事故后审查。管理机构负责批准框架、决定可接受的风险程度并提供预算。必须绘制关键职能图谱,必须实际测试备份,并制定与企业总体持续经营计划相配套的 IT 连续性计划。
事故报告:4 小时、72 小时和一个月期限
每起 ICT 相关事故都必须采用全欧盟统一标准记录和分级:受影响客户数量、对企业声誉的损害程度、持续时长、扩散范围、丢失数据、服务关键程度以及涉及金额。达到阈值的事故属于“重大”事故,必须分三步报告监管机构:认定为重大事故后四小时内首次通知(且最迟不得晚于企业获悉后 24 小时);首次通知后 72 小时内提交中期报告;中期报告后一个月内提交最终报告。资金或数据受到影响的客户必须被立即告知。尚未演变为事故的严重网络威胁可自愿报告。
韧性测试与威胁驱动渗透测试(TLPT)
数字运营韧性测试是一项年度计划:支持关键或重要职能的每个系统均须进行漏洞扫描、差距分析、源代码审查、情景测试、性能测试和渗透测试。监管机构认为具有重大影响的企业——因其规模或故障影响——还必须至少每三年进行一次威胁驱动渗透测试。这是由合格道德黑客按照公认框架对生产系统进行的受控攻击。微型企业和适用简化框架的企业免于 TLPT,并按较轻的风险导向计划测试。
第三方风险、外包与信息登记册
将 IT 外包给云服务提供商或任何其他方,并不等于外包责任。ICT 第三方风险管理始于书面的供应商风险策略;企业必须在签约前审查供应商,避免过度依赖单一提供商,并维护信息登记册——涵盖每份 IT 合同的结构化清单——且至少每年一次提交监管机构。合同本身必须包含一组固定条款:服务内容及承诺水平、数据存储地点、检查和审计权、事故期间提供协助的义务、合同终止方式,以及必要时如何迁移至另一提供商。即使供应商是受欧盟监管的关键提供商,企业仍承担全部责任。
网络威胁信息共享
金融实体可在可信群组内交换威胁情报,例如攻击模式和入侵指标。没有人被强制加入,但参与的企业必须告知其监管机构,且交换必须遵守保密和数据保护规则。
DORA、NIS2 与 GDPR:规则如何衔接
欧盟有三部法律在网络韧性和事故报告方面相互重叠,许多金融机构同时受其中多部法律约束。下表说明各自的适用对象和报告时限差异。
| 方面 | DORA | NIS2 指令 | GDPR |
|---|---|---|---|
| 适用对象 | 金融公司及其 IT 提供商 | 十八个关键行业中的重要和关键实体,包括银行业 | 任何处理个人数据的主体 |
| 保护内容 | 金融服务及其 IT 的连续性 | 关键行业的网络和信息安全 | 个人的个人数据 |
| 首次报告期限 | 分类后 4 小时内,获悉后最长 24 小时 | 24 小时内发出早期预警 | 72 小时内报告数据保护机构 |
| 后续报告 | 72 小时提交中期报告;一个月内提交最终报告 | 72 小时内通知;一个月内提交最终报告 | 随着事实查明分阶段报告 |
| 法律形式 | 条例——直接适用 | 指令——各国自行制定法律 | 条例——直接适用 |
| 相互关系 | 金融领域特别法:对金融公司优先于 NIS2 | 仅在 DORA 未规定时适用于金融公司 | 并行适用;同一事故可能触发两者 |
实践中,金融公司应向其金融监管机构报告 IT 事故,而非向国家网络安全机构报告。GDPR 与此并行适用:若网络攻击泄露客户数据,公司须作两次报告——根据 DORA 向金融监管机构报告,并根据 GDPR 向数据保护机构报告——且两者的时钟分别计算。
DORA 与加密资产:对 CASP 和代币发行人的影响
对加密资产业务而言,DORA 法规与 MiCA 框架 是一对配套规则。MiCA 决定谁可以在欧盟提供加密资产服务或发行代币;DORA 决定支撑这些服务的技术应如何运行。根据 MiCA 获授权的 加密资产服务提供商 从牌照获批之时起即成为 DORA 下的金融实体,资产参考代币发行人也是如此。MiCA 本身将 IT 和安全要求指向 DORA,因此所有监管机构都会将两者结合解读。
实际上,韧性会在许可程序中就接受审查,而不只是之后。当监管机构审查 CASP 申请时,IT 风险框架、业务连续性计划、事故程序和外包安排均属申请材料,DORA 是其评估标准。加密货币交易所或托管机构若其韧性计划只停留在纸面上,就无法获得或维持牌照。
加密公司还有银行不具备的 IT 依赖:私钥托管、区块链节点提供商、第三方钱包基础设施、智能合约组件,以及全天候交易且没有维护窗口的市场。根据 DORA,这些都属于必须列出、分级、签约和测试的 IT 资产或供应商关系。这也是未持牌的托管、密钥管理或区块链基础设施供应商如何间接遵守 DORA 的方式:通过其客户的合同。
不遵守 DORA 的处罚、罚款与制裁
DORA 没有一张统一的欧盟罚则表。相反,第 50 条要求各成员国设定“有效、相称且具威慑力”的处罚,并赋予监管机构索取文件、进行检查、责令整改和公开警告的权力。各成员国的国家主管机关依照该行业自身的牌照法适用处罚,因此银行、支付公司和加密货币交易所分别面临各自行业的制裁阶梯。
您可能见过“DORA 罚款”为全球平均每日营业额 1% 的说法。该数字确实存在,但针对的是另一类主体:欧洲监管机构可对无视监管决定的关键 ICT 第三方提供商按日处以该罚金,最长六个月。这不是针对银行或加密公司的罚款。有时与其一同出现的“年营业额 2%”也不在 DORA 中:它来自 NIS2,是各国必须为关键实体设定的最低上限。对金融公司而言,现实后果包括:
- 监管措施——责令整改、限制业务活动,严重时暂停或吊销牌照;
- 依行业国家法律处以行政罚款;
- 董事会成员的个人责任,因为 DORA 要求董事会对 IT 框架负责;
- 刑事责任,适用于选择增设该责任的国家,第 52 条允许如此规定;
- 声誉和商业损失——失去客户、银行合作伙伴和投资者。
MiCA 获授权企业的牌照风险
对于加密资产服务提供商,最大的风险在于牌照本身。健全的 IT 治理是获得 MiCA 牌照的条件,因此反复违反 DORA 可被视为不再符合授权条件,而不仅是一次性合规违规。
谁监管 DORA?国家和欧盟层面的监管机构
日常 DORA 监管仍由已为企业发牌的监管机构负责——即其母国成员国的中央银行或金融监管机构。该主管机关接收事故报告和信息登记册,决定谁必须进行 TLPT,并在常规监管中检查 IT 风险框架。多数机构会在网站上发布 DORA 指引、模板和期限。
在欧盟层面,三家机构共同负责:欧洲证券和市场管理局、欧洲银行管理局,以及保险和养老金管理机构 EIOPA。它们制定补充细节的技术标准,并共同指定关键 ICT 第三方提供商;每家此类提供商随后由其中一家作为其牵头监督机构进行监管。
DORA 合规清单:如何遵守
无论企业正在申请牌照还是已受监管,同一套文件都可在审计中证明 DORA 合规。以下是制定 DORA 实施计划或差距分析的实用起点:
- 确认适用范围:明确属于第 2 条哪一类别,以及是否适用简化框架或微型企业豁免。
- 绘制支持关键或重要职能的每项 IT 资产、系统和数据流图谱。
- 制定经董事会批准的 ICT 风险管理政策,明确责任人并每年审查。
- 建立符合规定时限的事故分级、事故日志和报告模板。
- 制定年度测试日历,并确认监管机构是否将您列入 TLPT 名单。
- 汇总所有 IT 提供商的信息登记册,并以强制性条款更新其合同。
- 检查集中度风险,并为支持关键职能的提供商制定退出计划。
- 至少每年测试一次备份、恢复和 IT 连续性计划。
- 培训董事会,并保留培训已完成的证明。
Eesti Firma 就 DORA 的法律层面为金融科技和加密货币公司提供建议:确定适用义务、使 IT 框架符合 MiCA 许可要求、审查供应商合同,并准备监管机构预期查阅的文件。请联系我们,讨论该法规如何适用于您的业务。
DORA 常见问题
DORA 是《数字运营韧性法案》(Digital Operational Resilience Act)的缩写,是一项欧盟条例,为金融行业的 ICT 风险管理、事故报告、韧性测试和第三方风险制定统一规则。它在所有成员国直接适用,且已全面生效。
它适用于二十类获得欧盟许可的金融机构——银行、支付及电子货币机构、投资公司、基金管理人、保险公司、加密资产服务提供商和市场基础设施——并通过合同和欧盟监管间接影响服务它们的 IT 提供商。
是的。法案通过后的准备期已经结束,每项义务均已全面适用。监管机构现在将 DORA 视为常规许可和检查的一部分,而非未来项目。
仅适用于其获得欧盟许可的子公司和分支机构。服务欧盟金融公司的非欧盟供应商通过强制性合同条款间接受约束;被指定为关键的非欧盟提供商必须在十二个月内设立欧盟子公司。
NIS2 是面向关键行业的一般网络安全指令;DORA 是针对金融业的特别条例。在两者都可能适用时,DORA 在 IT 风险管理和事故报告方面优先,金融公司应向金融监管机构而非国家网络安全机构报告。
是。根据 MiCA 获牌的加密资产服务提供商和资产参考代币发行人属于 DORA 下的金融实体。电子货币代币发行人则作为银行或电子货币机构受覆盖。向这些公司提供服务的未持牌供应商通过合同条款间接遵守 DORA。
分三步:认定事故为重大后四小时内首次通知,且最迟不超过获悉事故后 24 小时;首次通知后 72 小时内提交中期报告;中期报告后一个月内提交最终报告。
金融公司的处罚由第 50 条规定的国家法律设定,并由国家监管机构执行,范围包括整改命令、罚款乃至吊销牌照。全球每日营业额 1% 的数字,是针对受欧盟监管的关键 ICT 第三方提供商的处罚,并非针对金融公司。
是,但遵循比例原则。微型企业免于威胁驱动渗透测试、固定的年度测试要求及部分治理义务;特定小型公司群体适用简化的 ICT 风险管理框架。规模小并不会让持牌公司脱离适用范围。