Регламент (ЕС) 2022/2554 — Дигитална операционна устойчивост★ ★ ★ ★ ★ ★ ★ ★ ★ ★ ★ ★
В сила от 17 януари 2025 г.

Готови ли сте за ДОРА?

Регламентът за дигитална операционна устойчивост задължава финансовите организации в ЕС да управляват ИКТ риска, да докладват инциденти и да тестват устойчивостта си. Вашият наръчник е тук.

Ключови числа
21
вида финансови субекти в обхвата
5
стълба на дигиталната устойчивост
24ч
за първоначален доклад при инцидент
2022/2554
официален номер на Регламента (ЕС)
Начало Регулации Дигитална операционна устойчивост (ДОРА) В сила Рег. (ЕС) 2022/2554
📋
Официален акт
Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета
За дигиталната операционна устойчивост на финансовия сектор. В сила от 16 януари 2023 г., приложим от 17 януари 2025 г.
↗ Прочетете на EUR-Lex (на български)
Обхват на регламента

За кого се отнася ДОРА?

ДОРА обхваща 21 вида финансови субекти, включително доставчиците на ИКТ услуги — облачни доставчици, центрове за данни и критични технологични партньори.

🏦
Кредитни институции
Банки и подобни
💳
Платежни институции
Включително e-money
📈
Инвестиционни посредници
Инвестиционни фирми
🛡️
Застрахователи
Застраховане и презастраховане
🪙
Крипто доставчици
CASP по MiCA
🏛️
Централни хранилища
Ценни книжа
📊
Търговски платформи
Регулирани пазари
☁️
ИКТ доставчици
Критични трети страни
🏢
Пенсионни фондове
Ангажирани институции
💹
Финтех компании
При съответен праг
Интерактивен инструмент

Прилага ли се ДОРА за вас?

Отговорете на няколко въпроса за вашата организация и ще получите ориентировъчна оценка дали попадате в обхвата на Регламент (ЕС) 2022/2554.

Въпрос 1 от 5
01

Какъв вид организация сте?

Изберете най-точното описание на вашата дейност.

Структура на регламента

Петте стълба на ДОРА

ДОРА е организиран около пет оперативни области. Кликнете за да разгледате всеки стълб подробно.

Ръководството носи персонална отговорност за ИКТ рамката. Организациите трябва да картографират системите, да класифицират критичните активи и да поддържат документация. Задължителни са планове за непрекъснатост (BCP) и възстановяване (DRP).

УправлениеРискова рамкаBCP / DRPМониторинг
📖 Регламент (ЕС) 2022/2554, Членове 5–16 · RTS за управление на ИКТ риска

Значимите ИКТ инциденти се докладват в три стъпки: първоначален доклад (24 ч), среден доклад (72 ч) и финален доклад (1 месец). Задължителна е таксономия за класификация на инцидентите и праг за значимост.

24/72ч срокКласификацияФинален докладБНБ / КФН
📖 Членове 17–23 · ITS за докладване на инциденти

Задължителна програма за тестване, включваща vulnerability assessments, penetration tests и — за значими субекти — TLPT (Threat-Led Penetration Testing). Тестовете трябва да се извършват от независими страни с пълна документация и планове за отстраняване.

Penetration TestingTLPTНезависима оценкаRemediation
📖 Членове 24–27 · RTS за TLPT

Задължителен регистър на всички договорни отношения с ИКТ доставчици. Договорите трябва да съдържат клаузи за одит, стратегии за изход и цели за сигурност. Критичните доставчици (CTPP) са под пряк надзор на ESAs.

РегистърДоговорни клаузиDue DiligenceExit StrategyCTPP
📖 Членове 28–44 · RTS за управление на ИКТ риска от трети страни

Финансовите субекти могат доброволно да споделят информация за киберзаплахи в доверени общности, при спазване на GDPR и изискванията за поверителност. Целта е подобряване на колективната устойчивост на сектора.

Threat IntelligenceДоброволноGDPR съвместимоTrusted Community
📖 Член 45
Практически инструмент

Интерактивен чеклист за съответствие

Маркирайте изпълнените изисквания. Прогресът се показва в реално време.

ИзискванеСтълбСтатус
ИКТ рискова рамка, одобрена от ръководствотоСтълб 1Задължително
Картографирани ИКТ системи и критични функцииСтълб 1Задължително
Персонална отговорност на ръководния орган за ИКТ рискаСтълб 1Задължително
План за непрекъснатост (BCP) и възстановяване (DRP)Стълб 1Задължително
Таксономия за класификация на ИКТ инцидентиСтълб 2Задължително
Процедури за докладване в 24/72 часа до регулатораСтълб 2Задължително
Шаблони за първоначален, среден и финален докладСтълб 2Задължително
Програма за тестване на дигиталната устойчивостСтълб 3Задължително
Penetration tests от независим изпълнителСтълб 3Задължително
TLPT програма (за значими субекти)Стълб 3Значими субекти
Регистър на всички ИКТ договорни отношенияСтълб 4Задължително
Due diligence за критичните ИКТ доставчициСтълб 4Задължително
ДОРА-съвместими клаузи в договорите с доставчициСтълб 4Задължително
Стратегия за изход (exit strategy) за критични услугиСтълб 4Задължително
Изпълнени: 0 / 14
Прогрес
Поискайте пълен одит →
Регулаторна времева линия

Ключови дати и срокове

Септември 2020

Предложение на Европейската комисия

ДОРА е предложен като част от пакета за дигитални финанси заедно с MiCA и DLT Pilot Regime.

Ноември 2022

Официално приемане от ЕП и Съвета

Регламент (ЕС) 2022/2554 е официално приет и публикуван в Официален вестник на ЕС.

16 Януари 2023

Влизане в сила

Регламентът влиза в сила. Стартира двугодишен преходен период за прилагане.

Януари 2024

Публикуване на RTS / ITS

EBA, ESMA и EIOPA публикуват финалните технически стандарти по всички стълбове.

17 Януари 2025 ✓

Начало на прилагане

ДОРА е напълно приложим. Финансовите субекти трябваше да бъдат в съответствие от тази дата.

Q3 2025

Определяне на критични ИКТ доставчици (CTPP)

ESAs завършват оценката и определят критичните трети страни за пряк надзор.

2025–2026

Активен надзор и правоприлагане

Регулаторите провеждат проверки. Очакват се първите санкции за неспазване.

Последни новини

Актуализации по ДОРА

Юли 2025
ESMA

ESAs публикуват наръчник за надзорна дейност по ДОРА

Ръководството описва процесите на Joint Examination Teams (JET) при надзора над критичните ИКТ доставчици (CTPP).

Апр. 2025
EBA

Събиране на ДОРА регистри от компетентните органи

ESAs събраха регистрите за информация от националните регулатори на всички държави-членки.

Фев. 2025
ESAs

Пътна карта за определяне на критичните трети страни (CTPP)

EBA, EIOPA и ESMA публикуваха пътна карта за процеса по определяне на CTPPs до края на 2025 г.

Ян. 2025
Регламент

ДОРА влезе в пълна сила — 17 януари 2025 г.

Всички субекти в обхвата трябваше да са в съответствие. Националните регулатори стартираха надзорните програми.

Официални документи и ресурси

Документация и полезни връзки

Официални нормативни актове, технически стандарти и насоки от надзорните органи.

Нормативна база

Надзорни органи

Безплатни ресурси

Как можем да помогнем

Услуги за съответствие с ДОРА

Комбинираме регулаторна експертиза с практически опит в киберсигурността, за да ви помогнем да постигнете и поддържате съответствие.

🔍

Gap Assessment

Детайлен анализ на текущото ви ниво спрямо всеки от петте стълба. Получавате приоритизирана пътна карта.

Научете повече →
🛡️

Penetration Testing / TLPT

ДОРА изрично изисква независимо тестване. TLPT-съвместими тестове с пълна документация за регулатора.

Поискайте оферта →
📋

Политики и документация

Разработване на ИКТ рискова рамка, политики, регистри и всички задължителни ДОРА документи.

Научете повече →
🎓

Обучения и уъркшопи

Специализирани обучения за ръководство и технически екипи — роли, отговорности и практически сценарии.

Научете повече →
Свържете се с нас

Готови да обсъдим вашата ситуация

Независимо дали тепърва започвате с ДОРА или имате конкретен въпрос — нашият екип е насреща. Отговаряме в рамките на един работен ден.

✉️
🔗
Асоциация по киберсигурностЧлен на Българска асоциация по киберсигурност
📍
ЛокацияСофия, България · Работим в целия ЕС