Ultima actualizare: 19 septembrie 2026
DORA este regulamentul Uniunii Europene care obligă entitățile financiare să poată preveni, gestiona și depăși incidentele tehnologice fără întreruperea necontrolată a serviciilor esențiale. Se aplică din 17 ianuarie 2025 și acoperă guvernanța riscului TIC, raportarea incidentelor, testarea rezilienței, furnizorii terți și schimbul de informații.
Ce este DORA?
DORA este acronimul pentru Digital Operational Resilience Act. Denumirea oficială este Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar. Regulamentul a intrat în vigoare la 16 ianuarie 2023 și se aplică din 17 ianuarie 2025.
Fiind regulament european, DORA se aplică direct în statele membre. Nu este o directivă care trebuie transpusă integral în legislația fiecărei țări. Autoritățile naționale păstrează însă rolul de supraveghere și aplicare pentru entitățile aflate în competența lor.
Scopul este continuitatea serviciilor financiare atunci când apar atacuri cibernetice, defecțiuni, erori umane, pierderi de date sau probleme la furnizori. Accentul nu cade exclusiv pe prevenirea incidentului. Organizația trebuie să îl detecteze, limiteze, gestioneze, raporteze și să restabilească serviciile într-un mod controlat.
DORA uniformizează cerințe care anterior erau dispersate în mai multe acte europene și practici naționale. Autoritatea Europeană pentru Valori Mobiliare și Piețe arată că regulamentul acoperă 21 de tipuri de entități financiare. Aplicarea concretă rămâne proporțională cu dimensiunea, profilul de risc și complexitatea activității.
Cui i se aplică regulamentul DORA?
Regulamentul acoperă o parte extinsă a sectorului financiar european. Lista include instituții de credit, instituții de plată, instituții emitente de monedă electronică, firme de investiții, furnizori de servicii privind criptoactivele, contrapărți centrale, depozitari centrali de titluri, locuri de tranzacționare și registre centrale de tranzacții.
Sunt incluse și societăți de administrare, administratori de fonduri de investiții alternative, furnizori de servicii de raportare a datelor, întreprinderi de asigurare și reasigurare, intermediari de asigurări, instituții pentru furnizarea de pensii ocupaționale, agenții de rating, administratori ai indicilor de referință critici, furnizori de servicii de finanțare participativă și registre de securitizare.
Regulamentul conține excluderi și un cadru simplificat pentru anumite entități. O companie nu trebuie să decidă aplicabilitatea doar după domeniul declarat pe site. Contează autorizația, tipul juridic, serviciile oferite, dimensiunea și eventualele excepții din articolul 2.
Se aplică DORA furnizorilor de IT?
Obligația principală de conformitate aparține entităților financiare, dar furnizorii TIC sunt afectați direct prin contracte, evaluări, audituri, registre și cerințe de continuitate. Furnizorii considerați critici la nivel european intră într-un cadru de supraveghere coordonat de autoritățile europene.
O companie software, un furnizor cloud, un centru de date sau un prestator de securitate poate fi în afara listei entităților financiare și totuși să primească cerințe DORA de la clienți. Aceste cerințe trebuie tratate contractual și operațional, nu doar printr-un chestionar comercial.
Cele cinci domenii principale ale DORA
| Domeniu | Ce cere | Dovadă practică |
|---|---|---|
| Managementul riscului TIC | Guvernanță, controale, protecție, detectare și recuperare | Cadru aprobat, politici, inventare și planuri testate |
| Incidente TIC | Clasificare, gestionare și raportare către autoritate | Procedură, criterii, jurnal și rapoarte |
| Testarea rezilienței | Teste periodice adaptate riscului | Program, rezultate și remedierea deficiențelor |
| Risc furnizori terți | Evaluare, contracte, monitorizare și strategie de ieșire | Registru de informații și dosare de evaluare |
| Schimb de informații | Participare voluntară la mecanisme de alertă și bune practici | Reguli de participare și protecție a informațiilor |
Aceste domenii nu sunt proiecte independente. Inventarul activelor alimentează analiza riscului, aceasta stabilește scenariile de testare, iar rezultatele testelor modifică planurile de continuitate și contractele cu furnizorii.
Conformitatea documentară nu este suficientă. O politică aprobată, dar necunoscută echipei și netestată, nu demonstrează că serviciul poate fi recuperat. Autoritățile urmăresc atât existența cadrului, cât și funcționarea sa.
Managementul riscului TIC conform DORA
Organismul de conducere poartă responsabilitatea finală pentru cadrul de risc TIC. Acesta trebuie să definească rolurile, să aprobe strategia, să urmărească implementarea și să mențină cunoștințele necesare pentru înțelegerea riscului. Responsabilitatea nu dispare prin externalizarea serviciului tehnic.
Cadrul trebuie să acopere protecția, prevenirea, detectarea, răspunsul, recuperarea și învățarea după incidente. Pentru o implementare practică sunt necesare cel puțin următoarele elemente:
- inventarul sistemelor, informațiilor, serviciilor și dependențelor;
- clasificarea funcțiilor critice sau importante;
- evaluarea amenințărilor, vulnerabilităților și impactului;
- controlul accesului, identității și privilegiilor;
- managementul schimbărilor, actualizărilor și configurațiilor;
- backup, restaurare și continuitate operațională;
- monitorizarea evenimentelor și detectarea anomaliilor;
- comunicarea internă și externă în timpul incidentului.
Inventarul trebuie să arate relațiile, nu doar o listă de echipamente. Dacă un proces de plăți depinde de o aplicație, două interfețe, o bază de date și un furnizor cloud, toate componentele trebuie legate de serviciul pe care îl susțin.
Planurile de continuitate stabilesc cum rămân disponibile funcțiile importante și cum sunt recuperate sistemele. Obiectivele de recuperare trebuie să fie compatibile cu impactul acceptat de business. Backup-ul nu este suficient dacă restaurarea nu a fost testată, durează prea mult sau depinde de aceleași credențiale compromise.
Incidentele TIC și raportarea DORA
Entitatea trebuie să aibă un proces pentru detectarea, înregistrarea, clasificarea și gestionarea incidentelor TIC. Evenimentele sunt evaluate după criterii tehnice și de business. Incidentele majore sunt raportate autorității competente în etape, folosind formularele și standardele tehnice aplicabile.
Procesul intern trebuie să funcționeze mai repede decât termenul extern. Echipa care detectează problema trebuie să știe cui o escaladează, cine stabilește clasificarea, cine aprobă notificarea și cine păstrează legătura cu autoritatea.
Ce trebuie să existe înaintea unui incident?
- Un catalog clar al evenimentelor și criteriilor de escaladare.
- Responsabili disponibili pentru tehnic, juridic, comunicare și management.
- Canale alternative de comunicare dacă infrastructura obișnuită nu funcționează.
- Modele de notificare și informațiile necesare pentru completarea lor.
- Jurnale tehnice protejate și sincronizarea timpului între sisteme.
- Exerciții care simulează un incident major și raportarea lui.
După incident, organizația trebuie să analizeze cauza, efectul și calitatea răspunsului. Lecțiile identificate trebuie să producă schimbări în controale, proceduri și teste. Închiderea tichetului fără remedierea cauzei păstrează riscul.
Un incident poate activa simultan obligații DORA, reguli privind datele personale, cerințe contractuale și comunicări către clienți. Echipa juridică trebuie să construiască o matrice de raportare, nu să decidă de la zero în timpul crizei.
Testarea rezilienței operaționale digitale
DORA cere un program de testare proporțional cu dimensiunea, profilul de risc și complexitatea entității. Testarea nu se limitează la scanarea vulnerabilităților. Poate include evaluări, teste de scenarii, verificarea compatibilității, teste de performanță, teste end-to-end și simularea recuperării.
Deficiențele trebuie prioritizate, remediate și retestate. Un raport tehnic fără responsabil, termen și dovada închiderii nu finalizează procesul. Rezultatele trebuie să ajungă la management într-o formă care permite decizia.
Testarea avansată bazată pe amenințări
Anumite entități identificate de autorități trebuie să efectueze teste avansate de penetrare bazate pe amenințări, cunoscute drept TLPT. Regulamentul prevede, în principiu, efectuarea acestora cel puțin o dată la trei ani, iar autoritatea poate ajusta frecvența în funcție de profilul de risc și circumstanțe.
TLPT urmărește funcțiile critice sau importante și poate implica sisteme operate de furnizori. Testul trebuie controlat atent pentru a nu pune în pericol serviciile reale sau datele. Echipele, scenariile, limitele și remedierea urmează cerințe tehnice specifice.
Furnizorii terți TIC și contractele DORA
Externalizarea nu transferă răspunderea entității financiare. Organizația trebuie să înțeleagă serviciile cumpărate, funcțiile susținute, locațiile, subcontractorii, concentrarea riscului și opțiunile de ieșire. Toate aranjamentele contractuale privind servicii TIC trebuie evidențiate în registrul de informații cerut de DORA.
Înainte de contractare, entitatea evaluează caracterul critic al funcției, riscul furnizorului, locația prelucrării și stocării datelor, dependențele, auditabilitatea și posibilitatea de înlocuire. Pentru funcțiile critice sau importante, analiza este mai aprofundată.
Clauze care trebuie analizate
- descrierea completă a serviciilor și a funcțiilor susținute;
- locațiile în care serviciile și datele sunt procesate;
- disponibilitatea, integritatea, confidențialitatea și securitatea datelor;
- asistența în cazul incidentelor TIC;
- drepturile de acces, inspecție și audit;
- obligațiile de notificare și cooperare;
- condițiile de subcontractare;
- încetarea contractului și returnarea sau transferul datelor;
- strategia de ieșire și perioada de tranziție.
Registrul nu trebuie tratat ca un tabel completat o dată pe an. El trebuie reconciliat cu achizițiile, contabilitatea, arhitectura și inventarul tehnic. Un serviciu cumpărat direct de un departament și necunoscut echipei de risc creează o dependență invizibilă.
Concentrarea este un risc distinct. Mai multe aplicații pot depinde de același cloud, de aceeași identitate sau de același subcontractor. Contractele separate pot ascunde o singură cauză de întrerupere.
Plan de conformitate DORA în 10 pași
- Confirmă aplicabilitatea. Documentează tipul de entitate, autorizațiile, excluderile și cadrul proporțional.
- Stabilește guvernanța. Atribuie responsabilități organismului de conducere, riscului, securității, juridicului și operațiunilor.
- Inventariază serviciile. Leagă funcțiile de procese, aplicații, date, infrastructură și furnizori.
- Evaluează diferențele. Compară situația reală cu regulamentul și standardele tehnice aplicabile.
- Prioritizează riscurile. Începe cu funcțiile critice, incidentele majore și dependențele fără alternativă.
- Actualizează politicile. Evită documentele generice; fiecare regulă trebuie să aibă responsabil, frecvență și dovadă.
- Revizuiește contractele. Identifică lipsurile și construiește un plan realist de renegociere.
- Testează răspunsul. Simulează o întrerupere care implică tehnic, business, comunicare și raportare.
- Corectează deficiențele. Atribuie proprietar, termen și criteriu de închidere pentru fiecare constatare.
- Menține conformitatea. Integrează DORA în schimbări, achiziții, furnizori, audit și raportarea către management.
Planul trebuie organizat după risc, nu după ordinea articolelor din regulament. O dependență critică neinventariată și un plan de recuperare netestat sunt mai urgente decât reformatarea unei politici deja funcționale.
Pentru partea tehnică, ghidul despre cybersecurity cu AI prezintă utilizări și limite ale instrumentelor de securitate. Pentru organizarea proiectului, vezi și planul de implementare cu riscuri reduse. AI poate ajuta la clasificare și documentare, dar nu decide singur conformitatea juridică.
Care este diferența dintre DORA și NIS2?
| Criteriu | DORA | NIS2 |
|---|---|---|
| Formă juridică | Regulament european direct aplicabil | Directivă transpusă național |
| Domeniu | Sectorul financiar și riscul TIC asociat | Sectoare esențiale și importante din economie |
| Accent | Reziliență operațională digitală financiară | Nivel comun de securitate cibernetică |
| Furnizori | Registru detaliat și supravegherea furnizorilor TIC critici | Securitatea lanțului de aprovizionare |
| Testare | Program de reziliență și TLPT pentru entitățile selectate | Măsuri proporționale și evaluarea eficacității |
Pentru cerințele privind managementul riscului TIC și raportarea incidentelor acoperite de DORA, regulamentul funcționează ca act sectorial special față de NIS2. Asta nu înseamnă că o organizație poate ignora orice obligație NIS2 sau legislație națională asociată. Trebuie analizate entitatea, serviciile și obligațiile care nu sunt acoperite de actul special.
Nu combina cele două cadre într-un singur checklist fără trasabilitate. Construiește o matrice care indică obligația, sursa juridică, controlul, dovada și autoritatea competentă. Un control comun poate susține ambele cadre, dar raportarea și responsabilitățile pot rămâne diferite.
Supraveghere, audit și sancțiuni
Autoritățile competente pot solicita informații, investiga, efectua inspecții și impune măsuri pentru remedierea încălcărilor. Cadrul sancționator este completat de legislația și competențele naționale relevante. În România, supravegherea depinde de categoria entității și de autoritatea sectorială competentă.
În 2026, conformitatea trebuie demonstrată prin dovezi actuale:
- decizii și rapoarte ale organismului de conducere;
- inventare și registre reconciliate;
- evaluări de risc și aprobări;
- incidente, clasificări și comunicări;
- rezultate de testare și remedieri;
- evaluări și contracte cu furnizorii;
- formare, exerciții și lecții învățate.
Un audit intern trebuie să verifice eficacitatea, nu doar existența documentelor. Eșantionul poate porni de la o funcție importantă și urmări întregul traseu: proprietar, active, date, furnizori, controale, incidente, teste și recuperare.
Checklist DORA pentru management în 2026
Conducerea nu trebuie să intre în detaliile fiecărui control tehnic, dar trebuie să poată răspunde clar la întrebările care arată dacă reziliența funcționează. Un raport cu toate activitățile marcate „în progres” nu ajută dacă nu prezintă riscul rămas, termenul și persoana responsabilă.
- Care sunt funcțiile critice sau importante și ce sisteme le susțin?
- Ce furnizori pot opri simultan mai multe servicii?
- Când a fost testată ultima restaurare completă și care a fost rezultatul?
- Ce incidente au depășit pragurile interne și cum au fost clasificate?
- Ce constatări de audit sau testare au termenul depășit?
- Ce contracte nu conțin încă toate drepturile necesare?
- Poate echipa raporta un incident major dacă emailul și rețeaua nu funcționează?
Raportarea către management trebuie să separe situația curentă de planul de remediere. Pentru fiecare problemă importantă sunt necesare impactul, probabilitatea, controlul existent, acțiunea, proprietarul și data asumată. Acceptarea riscului trebuie documentată de nivelul care are autoritatea să suporte consecința.
Dovezile care trebuie păstrate
Conformitatea se demonstrează prin rezultate reproductibile. Păstrează versiunea politicii aprobate, minutele deciziilor, exporturile registrului, rezultatele testelor, aprobările excepțiilor, rapoartele incidentelor și confirmarea remedierilor. Dovezile trebuie protejate împotriva modificării și accesibile în timpul unei inspecții.
Folosește un calendar comun pentru obligațiile recurente: revizuirea cadrului, testele, exercițiile, evaluările furnizorilor, actualizarea registrelor și formarea conducerii. Leagă fiecare activitate de articolul sau standardul tehnic relevant. Astfel, echipa poate demonstra de ce execută controlul și ce cerință acoperă.
În 2026, proiectul DORA trebuie să devină parte a operațiunilor curente. Orice sistem nou, furnizor nou sau schimbare majoră trebuie evaluată înainte de lansare. Dacă verificarea are loc după semnarea contractului sau după migrare, opțiunile de corectare devin mai scumpe și mai lente.
Întrebări frecvente despre DORA
Ce înseamnă DORA?
DORA înseamnă Digital Operational Resilience Act. Este Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar. Cadrul stabilește reguli comune pentru riscul TIC, incidente, testare și furnizorii tehnologici.
De când se aplică DORA?
DORA se aplică din 17 ianuarie 2025. Regulamentul a intrat în vigoare la 16 ianuarie 2023, iar perioada dintre cele două date a fost destinată pregătirii cadrului tehnic și conformării entităților.
Cui i se aplică regulamentul DORA?
DORA se aplică unei liste extinse de entități financiare, inclusiv bănci, firme de investiții, asigurători, instituții de plată, administratori de fonduri și furnizori de servicii privind criptoactivele. Aplicabilitatea exactă depinde de forma juridică, autorizație și excluderi.
Care sunt cei cinci piloni DORA?
Cele cinci domenii sunt managementul riscului TIC, gestionarea și raportarea incidentelor, testarea rezilienței operaționale digitale, gestionarea riscului furnizorilor terți TIC și schimbul voluntar de informații privind amenințările.
DORA se aplică furnizorilor de servicii IT?
Furnizorii TIC sunt afectați prin cerințele contractuale, audituri, registre și evaluări ale clienților financiari. Furnizorii desemnați critici la nivelul Uniunii intră și într-un cadru direct de supraveghere coordonat de autoritățile europene.
Care este diferența dintre DORA și NIS2?
DORA este un regulament sectorial pentru reziliența digitală financiară, iar NIS2 este o directivă orizontală pentru securitatea mai multor sectoare critice. În domeniile acoperite specific, DORA funcționează ca act special față de NIS2.
Ce este registrul de informații DORA?
Registrul de informații centralizează aranjamentele contractuale prin care entitatea financiară folosește servicii TIC de la furnizori terți. El susține monitorizarea dependențelor, raportarea și supravegherea riscului de externalizare.
Este certificarea ISO 27001 suficientă pentru DORA?
Nu. ISO 27001 poate susține controalele de securitate și guvernanță, dar nu înlocuiește cerințele juridice DORA privind incidentele, registrul furnizorilor, contractele, testarea și supravegherea. Organizația trebuie să realizeze o analiză de diferențe.
Concluzie
DORA transformă reziliența tehnologică dintr-o responsabilitate exclusiv tehnică într-o obligație de guvernanță pentru sectorul financiar. În 2026, prioritatea este demonstrarea faptului că inventarele, procesele de incident, testele și contractele funcționează împreună și produc dovezi verificabile.
AI Board poate ajuta echipele să structureze analize, proceduri și materiale de lucru, dar rezultatele trebuie verificate de responsabilii juridici, de risc și de securitate. Intră în AI Board pentru a testa modelele și asistenții disponibili în limba română, fără a introduce date confidențiale într-un instrument neaprobat.






