// regulations wiki

DORA — Digital Operational Resilience Act

← All documents

Intro — EUROPOS PARLAMENTO IR TARYBOS REGLAMENTAS (ES) 2022/2554

Paprastais žodžiais: dėl skaitmeninės veiklos atsparumo finansų sektoriuje, kuriuo iš dalies keičiami reglamentai (EB) Nr. 909/2014 ir (ES) 2016/1011 (Tekstas svarbus EEE) EUROPOS PARLAMENTAS IR EUROPOS SĄJUNGOS TARYBA, atsižvelgdami į Sutartį dėl Europos Sąjungos veikimo, ypač į jos 114 straipsnį, atsižvelgdami į Europos Komisijos… Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

2022 m. gruodžio 14 d.

dėl skaitmeninės veiklos atsparumo finansų sektoriuje, kuriuo iš dalies keičiami reglamentai (EB) Nr. 1060/2009, (ES) Nr. 648/2012, (ES) Nr. 600/2014, (ES) Nr. 909/2014 ir (ES) 2016/1011

(Tekstas svarbus EEE)

EUROPOS PARLAMENTAS IR EUROPOS SĄJUNGOS TARYBA,

atsižvelgdami į Sutartį dėl Europos Sąjungos veikimo, ypač į jos 114 straipsnį,

atsižvelgdami į Europos Komisijos pasiūlymą,

teisėkūros procedūra priimamo akto projektą perdavus nacionaliniams parlamentams,

atsižvelgdami į Europos Centrinio Banko nuomonę (1),

atsižvelgdami į Europos ekonomikos ir socialinių reikalų komiteto nuomonę (2),

laikydamiesi įprastos teisėkūros procedūros (3),

kadangi:

PRIĖMĖ ŠĮ REGLAMENTĄ:

I SKYRIUS

Bendrosios nuostatos

1 straipsnis

Paprastais žodžiais: Siekiant užtikrinti aukšto bendro lygio skaitmeninės veiklos atsparumą, šiuo reglamentu nustatomi šie vienodi reikalavimai dėl tinklų ir informacinių sistemų, kuriomis palaikomi finansų sektoriaus subjektų veiklos procesai, saugumo: 2. Finansų sektoriaus subjektų, kurie pagal nacionalines taisykles, kuriomis į… Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Dalykas

1. Siekiant užtikrinti aukšto bendro lygio skaitmeninės veiklos atsparumą, šiuo reglamentu nustatomi šie vienodi reikalavimai dėl tinklų ir informacinių sistemų, kuriomis palaikomi finansų sektoriaus subjektų veiklos procesai, saugumo:

2. Finansų sektoriaus subjektų, kurie pagal nacionalines taisykles, kuriomis į nacionalinę teisę perkeliamas Direktyvos (ES) 2022/2555 3 straipsnis, laikomi esminiais ar svarbiais subjektais, atžvilgiu šis reglamentas laikomas konkrečiam sektoriui taikomu Sąjungos teisės aktu tos direktyvos 4 straipsnio tikslais.

3. Šiuo reglamentu nedaromas poveikis valstybių narių atsakomybei, susijusiai su esminėmis valstybinėmis funkcijomis, susijusiomis su visuomenės saugumu, gynyba ir nacionaliniu saugumu, pagal Sąjungos teisę.

2 straipsnis

Paprastais žodžiais: Nedarant poveikio 3 ir 4 dalims, šis reglamentas taikomas šiems subjektams: 2. Šiame reglamente 1 dalies a–t punktuose nurodyti subjektai kartu vadinami „finansų sektoriaus subjektais“. Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Taikymo sritis

1. Nedarant poveikio 3 ir 4 dalims, šis reglamentas taikomas šiems subjektams:

2. Šiame reglamente 1 dalies a–t punktuose nurodyti subjektai kartu vadinami „finansų sektoriaus subjektais“.

3. Šis reglamentas netaikomas:

4. Valstybės narės gali šio reglamento netaikyti Direktyvos 2013/36/ES 2 straipsnio 5 dalies 4–23 punktuose nurodytais subjektais, esančiais jų atitinkamose teritorijose. Jei valstybė narė pasinaudoja tokia galimybe, ji apie tai ir visus vėlesnius jos pakeitimus praneša Komisijai. Komisija tą informaciją viešai paskelbia savo interneto svetainėje arba sudaro sąlygas visuomenei susipažinti su ja kitu lengvai prieinamu būdu.

3 straipsnis

Paprastais žodžiais: Terminų apibrėžtys Šiame reglamente vartojamų terminų apibrėžtys: Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Terminų apibrėžtys

Šiame reglamente vartojamų terminų apibrėžtys:

4 straipsnis

Paprastais žodžiais: Proporcingumo principas 1. Finansų sektoriaus subjektai įgyvendina II skyriuje nustatytas taisykles laikydamiesi proporcingumo principo, atsižvelgdami į savo įmonės dydį ir bendrą rizikos profilį, taip pat paslaugų, veiklos ir operacijų pobūdį, mastą ir sudėtingumą. Joje yra 1 privaloma(-os) taisyklė(-ės) („privalo/turi“), kurių organizacijos privalo laikytis.

Original text

Proporcingumo principas

1. Finansų sektoriaus subjektai įgyvendina II skyriuje nustatytas taisykles laikydamiesi proporcingumo principo, atsižvelgdami į savo įmonės dydį ir bendrą rizikos profilį, taip pat paslaugų, veiklos ir operacijų pobūdį, mastą ir sudėtingumą.

2. Be to, III, IV skyrių ir V skyriaus I skirsnio taikymas finansų sektoriaus subjektams turi būti proporcingas jų įmonės dydžiui ir bendram rizikos profiliui, taip pat jų paslaugų, veiklos ir operacijų pobūdžiui, mastui ir sudėtingumui, kaip konkrečiai numatyta atitinkamose tuose skyriuose išdėstytose taisyklėse.

3. Kompetentingos institucijos, peržiūrėdamos IRT rizikos valdymo sistemos nuoseklumą, apsvarsto, kaip finansų sektoriaus subjektai taiko proporcingumo principą, remdamosi ataskaitomis, pateiktomis kompetentingų institucijų prašymu pagal 6 straipsnio 5 dalį ir 16 straipsnio 2 dalį.

II SKYRIUS

IRT rizikos valdymas

I skirsnis

5 straipsnis

Paprastais žodžiais: Valdymas ir organizavimas 1. Finansų sektoriaus subjektai pagal 6 straipsnio 4 dalį įdiegia vidaus valdymo ir kontrolės sistemą, kuria užtikrinamas veiksmingas ir prudencinis IRT rizikos valdymas, kad būtų užtikrintas aukšto lygio skaitmeninės veiklos atsparumas. Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Valdymas ir organizavimas

1. Finansų sektoriaus subjektai pagal 6 straipsnio 4 dalį įdiegia vidaus valdymo ir kontrolės sistemą, kuria užtikrinamas veiksmingas ir prudencinis IRT rizikos valdymas, kad būtų užtikrintas aukšto lygio skaitmeninės veiklos atsparumas.

2. Finansų sektoriaus subjekto valdymo organas nustato, tvirtina, prižiūri visų priemonių, susijusių su 6 straipsnio 1 dalyje nurodyta IRT rizikos valdymo sistema, įgyvendinimą ir už jį atsako.

Taikant pirmą pastraipą, valdymo organas:

3. Finansų sektoriaus subjektai, išskyrus labai mažas įmones, sukuria pareigybę, skirtą susitarimų, sudarytų su IRT paslaugas teikiančiomis trečiosiomis šalimis dėl IRT paslaugų naudojimo, stebėsenai, arba paskiria vyresniosios vadovybės narį, atsakingą už gresiančios susijusios rizikos ir atitinkamų dokumentų priežiūrą.

4. Finansų sektoriaus subjekto valdymo organo nariai aktyviai siekia turėti naujausių pakankamų žinių ir įgūdžių IRT rizikai ir jos poveikiui finansų sektoriaus subjekto operacijoms suprasti ir įvertinti, be kita ko, reguliariai dalyvaudami specialiuose mokymuose, parengtuose atsižvelgiant į valdomą IRT riziką.

II skirsnis

6 straipsnis

Paprastais žodžiais: IRT rizikos valdymo sistema 1. Finansų sektoriaus subjektai kaip savo bendros rizikos valdymo sistemos dalį turi turėti patikimą, išsamią ir gerai dokumentais pagrįstą IRT rizikos valdymo sistemą, kuri jiems leistų greitai, veiksmingai ir išsamiai mažinti IRT riziką ir užtikrinti aukšto lygio skaitmeninės veiklos… Joje yra 5 privaloma(-os) taisyklė(-ės) („privalo/turi“), kurių organizacijos privalo laikytis.

Original text

IRT rizikos valdymo sistema

1. Finansų sektoriaus subjektai kaip savo bendros rizikos valdymo sistemos dalį turi turėti patikimą, išsamią ir gerai dokumentais pagrįstą IRT rizikos valdymo sistemą, kuri jiems leistų greitai, veiksmingai ir išsamiai mažinti IRT riziką ir užtikrinti aukšto lygio skaitmeninės veiklos atsparumą.

2. IRT rizikos valdymo sistema apima bent strategijas, politiką, procedūras, IRT protokolus ir priemones, kurie yra būtini siekiant deramai ir tinkamai apsaugoti visą informacinį turtą ir IRT turtą, įskaitant kompiuterių programinę įrangą, aparatinę įrangą, serverius, taip pat apsaugoti visus atitinkamus fizinius komponentus ir infrastruktūras, tokius kaip patalpos, duomenų centrai ir jautrios specialios zonos, kad būtų užtikrinta, kad visas informacinis turtas ir IRT turtas būtų tinkamai apsaugotas nuo rizikos, įskaitant žalą ir neteisėtą prieigą ar naudojimą.

3. Pagal savo IRT rizikos valdymo sistemą finansų sektoriaus subjektai kuo labiau sumažina IRT rizikos poveikį įgyvendindami atitinkamas strategijas, politiką, procedūras, IRT protokolus ir priemones. Jie kompetentingoms institucijoms jų prašymu pateikia išsamią ir atnaujintą informaciją apie IRT riziką ir apie savo IRT rizikos valdymo sistemą.

4. Finansų sektoriaus subjektai, išskyrus labai mažas įmones, priskiria atsakomybę už IRT rizikos valdymą ir priežiūrą kontrolės funkcijai ir užtikrina tinkamą tokios kontrolės funkcijos nepriklausomumo lygį, kad būtų išvengta interesų konfliktų. Finansų sektoriaus subjektai užtikrina tinkamą IRT rizikos valdymo funkcijų, kontrolės funkcijų ir vidaus audito funkcijų atskyrimą ir nepriklausomumą pagal trijų gynybos linijų modelį arba vidaus rizikos valdymo ir kontrolės modelį.

5. IRT rizikos valdymo sistema pagrindžiama dokumentais ir peržiūrima bent kartą per metus arba – labai mažų įmonių atveju – periodiškai, taip pat įvykus dideliems su IRT susijusiems incidentams ir laikantis priežiūros nurodymų ar išvadų, padarytų atlikus atitinkamus skaitmeninės veiklos atsparumo testavimo arba audito procesus. Ji nuolat tobulinama remiantis įgyvendinimo ir stebėsenos patirtimi. Kompetentingai institucijai paprašius, jai pateikiama IRT rizikos valdymo sistemos peržiūros ataskaita.

6. Finansų sektoriaus subjektų, išskyrus labai mažas įmones, IRT rizikos valdymo sistemai taikomas vidaus auditas, kurį reguliariai atlieka auditoriai pagal finansų sektoriaus subjektų audito planą. Tie auditoriai turi turėti pakankamai žinių, įgūdžių ir patirties IRT rizikos srityje, taip pat jų nepriklausomumas turi būti tinkamo lygio. IRT auditų dažnumas ir tikrinami aspektai turi atitikti finansų sektoriaus subjekto IRT riziką.

7. Remdamiesi vidaus audito peržiūros išvadomis, finansų sektoriaus subjektai nustato oficialų tolesnių veiksmų procesą, įskaitant taisykles, pagal kurias laiku patikrinami ir ištaisomi svarbiausi IRT audito nustatyti trūkumai.

8. Į IRT rizikos valdymo sistemą įtraukiama skaitmeninės veiklos atsparumo strategija, kurioje nustatoma, kaip sistema turi būti įgyvendinama. Tuo tikslu skaitmeninės veiklos atsparumo strategija apima IRT rizikos mažinimo ir konkrečių IRT tikslų įgyvendinimo metodus:

9. Finansų sektoriaus subjektai gali skaitmeninės veiklos atsparumo strategijos, nurodytos 8 dalyje, kontekste apibrėžti holistinę IRT kelių pardavėjų strategiją grupės ar subjekto lygmeniu, parodant pagrindinę priklausomybę nuo IRT paslaugas teikiančių trečiųjų šalių ir pateikiant pirkimo iš įvairių IRT paslaugas teikiančių trečiųjų šalių loginį pagrindimą.

10. Finansų sektoriaus subjektai gali, laikydamiesi Sąjungos ir nacionalinės sektorių teisės, perduoti grupės vidaus arba išorės įmonėms užduotis tikrinti atitiktį IRT rizikos valdymo reikalavimams. Tokio užduočių perdavimo atveju finansų sektoriaus subjektas išlieka visiškai atsakingas už atitikties IRT rizikos valdymo reikalavimams tikrinimą.

7 straipsnis

Paprastais žodžiais: IRT sistemos, protokolai ir priemonės Siekdami mažinti ir valdyti IRT riziką, finansų sektoriaus subjektai naudoja ir nuolat atnaujina IRT sistemas, protokolus ir priemones, kurie: Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

IRT sistemos, protokolai ir priemonės

Siekdami mažinti ir valdyti IRT riziką, finansų sektoriaus subjektai naudoja ir nuolat atnaujina IRT sistemas, protokolus ir priemones, kurie:

8 straipsnis

Paprastais žodžiais: Pagal 6 straipsnio 1 dalyje nurodytą IRT rizikos valdymo sistemą finansų sektoriaus subjektai nustato, klasifikuoja ir tinkamai pagrindžia dokumentais visas IRT palaikomas veiklos funkcijas, vaidmenis ir pareigas, informacinį turtą ir IRT turtą, kuriais palaikomos šios funkcijos, taip pat jų vaidmenis ir… Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Nustatymas

1. Pagal 6 straipsnio 1 dalyje nurodytą IRT rizikos valdymo sistemą finansų sektoriaus subjektai nustato, klasifikuoja ir tinkamai pagrindžia dokumentais visas IRT palaikomas veiklos funkcijas, vaidmenis ir pareigas, informacinį turtą ir IRT turtą, kuriais palaikomos šios funkcijos, taip pat jų vaidmenis ir priklausomybę, kiek tai susiję su IRT rizika. Prireikus ir bent kartą per metus finansų sektoriaus subjektai peržiūri šio klasifikavimo ir atitinkamų dokumentų tinkamumą.

2. Finansų sektoriaus subjektai nuolat nustato visus IRT rizikos, visų pirma rizikos kitų finansų sektoriaus subjektų atžvilgiu ir pastarųjų keliamos rizikos, šaltinius ir vertina kibernetines grėsmes ir IRT pažeidžiamumus, susijusius su jų IRT palaikomomis veiklos funkcijomis, informaciniu turtu ir IRT turtu. Finansų sektoriaus subjektai reguliariai ir bent kartą per metus peržiūri jiems poveikį darančius rizikos scenarijus.

3. Finansų sektoriaus subjektai, išskyrus labai mažas įmones, atlieka rizikos vertinimą po kiekvieno svarbaus tinklų ir informacinių sistemų infrastruktūros, procesų ar procedūrų, turinčių įtakos jų IRT palaikomoms veiklos funkcijoms, informaciniam turtui ar IRT turtui, pakeitimo.

4. Finansų sektoriaus subjektai įvardija visą informacinį turtą ir IRT turtą, įskaitant esantį nutolusiose vietose, tinklo išteklius ir aparatinę įrangą ir pažymi tuos, kurie laikomi esančiais ypatingos svarbos. Jie pažymi informacinio turto ir IRT turto konfigūraciją ir skirtingo informacinio turto ir IRT turto sąsajas ir tarpusavio priklausomybę.

5. Finansų sektoriaus subjektai nustato ir dokumentais pagrindžia visus procesus, kurie priklauso nuo IRT paslaugas teikiančių trečiųjų šalių, ir nustato tarpusavio sąsajas su IRT paslaugas teikiančiomis trečiosiomis šalimis, kurios teikia paslaugas, kuriomis palaikomos ypatingos svarbos arba svarbios funkcijos.

6. 1, 4 ir 5 dalių tikslais finansų sektoriaus subjektai tvarko atitinkamus aprašus ir juos atnaujina reguliariai ir kiekvieną kartą, kai padaromas esminis pakeitimas, kaip nurodyta 3 dalyje.

7. Finansų sektoriaus subjektai, išskyrus labai mažas įmones, reguliariai ir bent kartą per metus atlieka specialų visų senųjų IRT sistemų IRT rizikos vertinimą; bet kuriuo atveju jis atliekamas prieš technologijų, programų ar sistemų sujungimą ir po jo.

9 straipsnis

Paprastais žodžiais: Apsauga ir prevencija 1. Siekdami tinkamai apsaugoti IRT sistemas ir parengti reagavimo priemones, finansų sektoriaus subjektai nuolat stebi ir kontroliuoja IRT sistemų ir priemonių saugumą ir veikimą ir kuo labiau mažina IRT rizikos poveikį IRT sistemoms, diegdami tinkamas IRT saugumo priemones, politikos priemones… Tai aprašomoji dalis — ji apibrėžia kontekstą ar sąvokas, o ne nustato tiesiogines pareigas.

Original text

Apsauga ir prevencija

1. Siekdami tinkamai apsaugoti IRT sistemas ir parengti reagavimo priemones, finansų sektoriaus subjektai nuolat stebi ir kontroliuoja IRT sistemų ir priemonių saugumą ir veikimą ir kuo labiau mažina IRT rizikos poveikį IRT sistemoms, diegdami tinkamas IRT saugumo priemones, politikos priemones ir procedūras.

2. Finansų sektoriaus subjektai rengia, įsigyja ir įgyvendina IRT saugumo politiką, procedūras, protokolus ir priemones, kuriais siekiama užtikrinti IRT sistemų, visų pirma palaikančių ypatingos svarbos arba svarbias funkcijas, atsparumą, tęstinumą ir prieinamumą, taip pat išlaikyti aukštus saugomų, naudojamų ar perduodamų duomenų prieinamumo, autentiškumo, vientisumo ir konfidencialumo standartus.

3. Kad pasiektų 2 dalyje nurodytus tikslus, finansų sektoriaus subjektai naudoja IRT sprendimus ir procesus, kurie yra tinkami pagal 4 straipsnį. Tais IRT sprendimais ir procesais:

4. Pagal 6 straipsnio 1 dalyje nurodytą IRT rizikos valdymo sistemą finansų sektoriaus subjektai:

Pirmos pastraipos b punkto tikslais finansų sektoriaus subjektai tinklų ryšio infrastruktūrą kuria taip, kad būtų galimybė ją skubiai atjungti ar segmentuoti, siekiant kuo labiau sumažinti plintantį neigiamą poveikį ir užkirsti jam kelią, ypač tarpusavyje susijusių finansinių procesų atveju.

Pirmos pastraipos e punkto tikslais IRT pakeitimų valdymo procesas tvirtinamas atitinkamų tiesioginių vadovų ir nustatomi konkretūs protokolai.