De ce ajunge DORA la dumneavoastră
DORA se aplică pentru aproximativ douăzeci de tipuri de entități financiare: instituții de credit, instituții de plată și instituții emitente de monedă electronică, firme de investiții, furnizori de servicii de criptoactive, asigurători și reasigurători, fonduri de pensii și altele. Dumneavoastră sunteți un furnizor terț de servicii TIC: orice întreprindere care le furnizează servicii digitale și de date, de la SaaS și găzduire la IT gestionat.
Articolul 28 alineatul (1) litera (a) este propoziția-cheie pentru dumneavoastră: o entitate financiară care externalizează TIC „rămâne în permanență pe deplin responsabilă” pentru conformitate. Nu vă poate transfera responsabilitatea, așa că își asigură prin contract drepturile de care are nevoie. Înainte de semnare, trebuie să evalueze dacă serviciul dumneavoastră sprijină o funcție critică sau importantă, să efectueze o verificare prealabilă și să verifice riscul de concentrare (articolul 28 alineatul (4)). Poate încheia contracte doar cu furnizori care „respectă standarde adecvate de securitate a informațiilor” (articolul 28 alineatul (5)).
„Critică sau importantă” decide clientul. Același CRM poate fi necritic pentru un asigurător și critic pentru o instituție de plată al cărei proces de înrolare depinde de el. Întrebați din timp cum vă clasifică serviciul, pentru că de asta depinde dacă se aplică articolul 30 alineatul (3).
Registrul de informații
Articolul 28 alineatul (3) obligă fiecare entitate financiară să țină un registru al tuturor contractelor sale TIC, iar autoritățile competente colectează aceste registre în fiecare an. Formatul este stabilit prin Regulamentul de punere în aplicare (UE) 2024/2956 al Comisiei (modele pentru registrul de informații). Pentru dumneavoastră, asta înseamnă:
- Veți fi identificat printr-un Legal Entity Identifier (LEI) sau un identificator unic european (EUID) și, unde este posibil, prin ambele (articolul 3 alineatul (5) din ITS). Dacă nu aveți un LEI, obținerea unuia este ieftină și evită complicațiile.
- Când serviciul dumneavoastră sprijină o funcție critică sau importantă, clientul trebuie să înregistreze și subcontractanții care „susțin efectiv” serviciul, cu LEI sau EUID (articolul 3 alineatul (6)). Așteptați-vă la o solicitare privind subcontractanții relevanți și locurile din care operează aceștia.
- Vă vor cere tipul serviciului, locațiile datelor, legea aplicabilă, substituibilitatea și detaliile de ieșire pentru fiecare contract.
ESA au folosit aceste registre pentru a identifica furnizorii critici pentru sector în ansamblu (consultați secțiunea CTPP de mai jos).
Articolul 30: clauzele care vor apărea în contractul dumneavoastră
Articolul 30 alineatul (1) cere ca întregul contract, inclusiv SLA-urile, să fie într-un singur document scris, într-un format durabil și accesibil. Conținutul minim se împarte pe două niveluri.
| Articol | Element obligatoriu | Ce înseamnă pentru un furnizor SaaS |
|---|---|---|
| 30 alin. (2): orice contract TIC | ||
| 30 alin. (2) lit. (a) | Descrierea clară a tuturor funcțiilor și serviciilor; dacă este permisă subcontractarea părților critice și în ce condiții | O descriere a serviciului care corespunde realității, inclusiv subcontractanții |
| 30 alin. (2) lit. (b) | Locațiile (regiuni sau țări) de furnizare a serviciilor și de prelucrare și stocare a datelor; notificarea prealabilă a modificărilor | Numiți regiunile de găzduire; angajați-vă să notificați înainte de a le schimba |
| 30 alin. (2) lit. (c) | Disponibilitatea, autenticitatea, integritatea și confidențialitatea datelor, inclusiv a datelor cu caracter personal | Anexă de securitate; legată de acordul de prelucrare a datelor conform GDPR |
| 30 alin. (2) lit. (d) | Accesul, recuperarea și returnarea datelor într-un format ușor accesibil în caz de insolvență, rezoluție, întrerupere sau încetare | Formate de export documentate; escrow sau similar pentru scenarii de insolvență |
| 30 alin. (2) lit. (e) | Descrierea nivelurilor de servicii, inclusiv actualizările | SLA în contract, nu doar pe un site web |
| 30 alin. (2) lit. (f) | Asistență la incidentele TIC legate de serviciu, fără costuri suplimentare sau la un cost stabilit în prealabil | Stabiliți dinainte prețul sprijinului la incidente |
| 30 alin. (2) lit. (g) | Cooperare deplină cu autoritățile competente și de rezoluție ale clientului | Acceptați că autoritățile de supraveghere vă pot contacta |
| 30 alin. (2) lit. (h) | Drepturi de reziliere și perioade minime de preaviz | Plus motivele de reziliere din articolul 28 alineatul (7), cum ar fi o încălcare semnificativă sau deficiențe de securitate dovedite |
| 30 alin. (2) lit. (i) | Participarea la programele clientului de conștientizare a securității TIC și de instruire privind reziliența | Participați la instruirile lor atunci când s-a convenit |
| 30 alin. (3): suplimentar, pentru funcțiile critice sau importante | ||
| 30 alin. (3) lit. (a) | SLA-uri complete, cu obiective de performanță cantitative și calitative precise | Disponibilitate, RTO/RPO și timpi de răspuns măsurabili, cu raportare |
| 30 alin. (3) lit. (b) | Perioade de notificare și obligații de raportare, inclusiv orice evoluție care poate afecta semnificativ furnizarea serviciului | Notificare proactivă privind problemele financiare, de proprietate sau de capacitate |
| 30 alin. (3) lit. (c) | Planuri de continuitate a activității implementate și testate; măsuri, instrumente și politici adecvate de securitate TIC | BCP/DR testat, cu dovezi |
| 30 alin. (3) lit. (d) | Participarea și cooperarea deplină la TLPT-ul clientului | Consultați secțiunea TLPT |
| 30 alin. (3) lit. (e) | Drepturi nelimitate de acces, inspecție și audit pentru client, persoana desemnată de acesta și autoritatea competentă; asigurare alternativă dacă sunt afectați alți clienți; cooperare la inspecțiile la fața locului | Clauza pe care furnizorii SaaS o negociază cel mai greu; vedeți mai jos |
| 30 alin. (3) lit. (f) | Strategie de ieșire cu o perioadă de tranziție adecvată obligatorie | Continuați să îi deserviți cât timp migrează |
Articolul 30 alineatul (4) cere ambelor părți să ia în considerare clauzele contractuale standard elaborate de autoritățile publice. Entitățile financiare trebuie, de asemenea, să mențină o politică scrisă privind aceste contracte, detaliată în Regulamentul delegat (UE) 2024/1773 al Comisiei. De aceea, actele adiționale ale băncilor seamănă atât de mult între ele.
Subcontractarea: Regulamentul delegat 2025/532
Standardele tehnice de reglementare privind subcontractarea serviciilor TIC care sprijină funcții critice sau importante au fost adoptate la 24 martie 2025 și publicate la 2 iulie 2025. Înainte de a accepta subcontractarea, clientul trebuie să se asigure că puteți selecta și monitoriza subcontractanții, că îi puteți identifica pe toți din lanț și că transmiteți mai departe aceleași drepturi de acces și audit (articolul 3). Contractul trebuie să precizeze, printre altele (articolul 4):
- că rămâneți responsabil pentru serviciile furnizate de subcontractanții dumneavoastră și că îi monitorizați;
- obligațiile dumneavoastră de raportare privind subcontractanții și locația datelor pe care le prelucrează;
- că subcontractele includ planuri de continuitate a activității, standarde de securitate și aceleași drepturi de audit și acces pentru entitatea financiară și autoritățile acesteia;
- continuitatea serviciului în întregul lanț dacă un subcontractant nu își îndeplinește obligațiile.
Pentru modificările semnificative ale subcontractării (articolul 5), trebuie să informați clientul „din timp”, să acordați o perioadă rezonabilă de notificare și să implementați modificarea doar după ce clientul a aprobat-o sau nu a obiectat până la sfârșitul acelei perioade. Clientul poate rezilia dacă mergeți mai departe în ciuda unei obiecții, înainte de sfârșitul perioadei de notificare, sau dacă subcontractați ceva ce contractul nu permite (articolul 6). Dacă astăzi schimbați subcontractanții fără formalități, acesta este procesul pe care trebuie să îl schimbați primul.
Audit, acces și audituri comune
Articolul 30 alineatul (3) litera (e) vorbește despre „drepturi nelimitate de acces, inspecție și audit”. Pentru un SaaS multi-tenant, accesul fizic nelimitat la infrastructura partajată este rareori fezabil, iar legea recunoaște acest lucru prin „dreptul de a conveni asupra unor niveluri alternative de asigurare dacă sunt afectate drepturile altor clienți”. Regulamentul delegat 2024/1773 (articolul 8) enumeră metodele pe care le poate folosi o entitate financiară: audituri proprii sau ale unor terți, audituri comune organizate cu alți clienți, certificări ale unor terți și rapoarte de audit puse la dispoziție de dumneavoastră. Dar nu se poate baza în timp doar pe certificări sau rapoarte și își păstrează dreptul contractual de a efectua audituri individuale și comune.
Abordare practică: oferiți certificarea ISO 27001 și/sau un raport SOC 2 Type II ca primă linie, un pachet structurat de dovezi și o procedură clară pentru audituri la fața locului sau la distanță (notificare, domeniu, confidențialitate, frecvență, cost). Auditurile comune între clienții financiari mențin sarcina gestionabilă. O entitate financiară care este microîntreprindere poate accepta ca drepturile sale de audit să fie delegate unui terț independent numit de dumneavoastră (articolul 30 alineatul (3), ultimul paragraf).
Sprijinul la incidente și termenul de raportare al băncii
Clientul trebuie să raporteze autorității de supraveghere incidentele majore legate de TIC. Conform Regulamentului delegat (UE) 2025/301, notificarea inițială trebuie transmisă în 4 ore de la clasificarea unui incident ca major și cel târziu la 24 de ore de la luarea la cunoștință. Raportul intermediar urmează în 72 de ore, iar raportul final într-o lună. Dacă întreruperea sau încălcarea dumneavoastră este incidentul, pot respecta acest termen doar dacă îi anunțați rapid. Așteptați-vă la clauze care cer notificarea în câteva ore, persoane de contact disponibile non-stop și cooperare la analiza cauzei principale. Articolul 30 alineatul (2) litera (f) cere asistență la incidente fără costuri suplimentare sau la un preț convenit în prealabil.
Testarea de penetrare bazată pe amenințări (TLPT)
Entitățile financiare semnificative trebuie să efectueze teste de penetrare bazate pe amenințări pe sistemele de producție în funcțiune cel puțin o dată la trei ani (articolele 26 și 27, detaliate în Regulamentul delegat (UE) 2025/1190, pe baza TIBER-EU). Când serviciul dumneavoastră sprijină o funcție critică sau importantă vizată, trebuie să „participați și să cooperați pe deplin” (articolul 30 alineatul (3) litera (d)). Când participarea dumneavoastră ar putea afecta calitatea sau securitatea serviciilor pentru clienți din afara DORA ori confidențialitatea datelor lor, dumneavoastră și clientul puteți conveni în scris să contractați direct un tester extern pentru un TLPT comun care acoperă mai multe entități financiare, condus de una dintre ele (articolul 26 alineatul (4)). Stabiliți dinainte regulile de desfășurare, intervalele sigure, protecția datelor și cine suportă ce costuri. Majoritatea furnizorilor de tip IMM nu vor participa niciodată la un TLPT, dar clauza va fi oricum în contract.
Strategii de ieșire
Entitățile financiare trebuie să aibă planuri de ieșire testate pentru fiecare serviciu care sprijină funcții critice sau importante (articolul 28 alineatul (8)). Trebuie să poată pleca fără perturbări ale activității, ale conformității cu reglementările sau ale clienților lor. Prin urmare, contractul dumneavoastră va include o perioadă de tranziție în care continuați serviciul cât timp migrează (articolul 30 alineatul (3) litera (f)), plus returnarea datelor într-un format accesibil (30 alin. (2) lit. (d)). Pregătiți un export documentat (format, completitudine, durată), un plan operațional de încheiere și un preț pentru tranziție. „Ștergem totul la 30 de zile după încetare” nu va fi acceptat.
Supravegherea CTPP și de ce probabil nu sunteți unul
DORA creează și o supraveghere directă la nivelul UE a furnizorilor terți critici de servicii TIC (CTPP). ESA îi desemnează pe baza impactului sistemic, a numărului de instituții de importanță sistemică ce depind de ei, a dependenței pentru funcții critice și a substituibilității (articolul 31 alineatul (2)). Pentru criteriul impactului sistemic, Regulamentul delegat (UE) 2024/1502 pornește de la un test cantitativ: furnizorul sprijină funcții critice sau importante pentru cel puțin 10% dintr-o categorie de entități financiare, atât ca număr, cât și ca active totale.
La 18 noiembrie 2025, ESA au publicat prima listă de 19 CTPP, inclusiv Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix și Deutsche Telekom. Unii furnizori sunt excluși prin lege, inclusiv cei care deservesc entități financiare dintr-un singur stat membru (articolul 31 alineatul (8)). Furnizorii pot, de asemenea, să solicite voluntar desemnarea (articolul 31 alineatul (11)).
Pentru un furnizor tipic de tip IMM, asta înseamnă: nu sunteți CTPP și nu sunteți supravegheat direct de un supraveghetor principal. Obligațiile dumneavoastră provin din contracte. Dar dacă găzduiți la un CTPP desemnat, această dependență va apărea în registrele clienților ca parte a lanțului dumneavoastră de subcontractare.
Listă de verificare a clauzelor contractuale
- Descrierea serviciului și lista subcontractanților corespund realității (30 alin. (2) lit. (a))
- Regiunile de găzduire și prelucrare sunt numite, cu notificarea prealabilă a modificărilor (30 alin. (2) lit. (b))
- Anexă de securitate care acoperă disponibilitatea, integritatea, autenticitatea și confidențialitatea (30 alin. (2) lit. (c))
- Returnarea datelor și formatul de export, inclusiv în caz de insolvență (30 alin. (2) lit. (d))
- SLA în contract, cu obiective cantitative dacă serviciul este critic (30 alin. (2) lit. (e), 30 alin. (3) lit. (a))
- Un interval de notificare a incidentelor pe care îl puteți respecta efectiv și prețul asistenței la incidente (30 alin. (2) lit. (f))
- Cooperarea cu autoritățile de supraveghere și de rezoluție (30 alin. (2) lit. (g))
- Motive de reziliere și perioade de preaviz aliniate cu articolul 28 alineatul (7) (30 alin. (2) lit. (h))
- Condițiile de participare la instruiri (30 alin. (2) lit. (i))
- Obligații de notificare a evoluțiilor semnificative (30 alin. (3) lit. (b))
- BCP/DR testat și dovezi la cerere (30 alin. (3) lit. (c))
- Cooperarea la TLPT, inclusiv testarea comună și repartizarea costurilor (30 alin. (3) lit. (d))
- Clauza de audit: metode, audituri comune, notificare, frecvență, confidențialitate, asigurare alternativă (30 alin. (3) lit. (e))
- Perioada de tranziție la ieșire și sprijinul pentru tranziție (30 alin. (3) lit. (f))
- Condițiile de subcontractare, perioada de notificare a modificărilor semnificative și dreptul de obiecție (RTS 2025/532)
- LEI sau EUID furnizat pentru dumneavoastră și pentru subcontractanții care susțin serviciile critice (ITS 2024/2956)
Ce vă va întreba clientul bancar
- LEI sau EUID-ul, entitatea juridică, structura grupului și acționariatul.
- Ce funcții sprijină serviciul dumneavoastră și opinia dumneavoastră privind criticitatea.
- Unde sunt prelucrate și stocate datele, pe regiuni, inclusiv copiile de rezervă și accesul pentru asistență.
- Întregul lanț de subcontractanți pentru serviciu, cu locații și LEI, plus procesul de modificare a acestuia.
- Certificări și rapoarte: certificatul ISO 27001 și Declarația de aplicabilitate, SOC 2 Type II, rezumatele testelor de penetrare.
- Planul de răspuns la incidente, timpii de notificare și o persoană de contact numită, disponibilă 24/7.
- BCP/DR: RTO și RPO, data și rezultatele ultimului test.
- Termenele de gestionare a vulnerabilităților și a patch-urilor.
- Controlul accesului și MFA pentru personal, verificări ale antecedentelor și gestionarea accesului privilegiat.
- Ieșirea: formate de export, sprijin pentru tranziție, păstrarea datelor după încetare.
- Soliditatea financiară și asigurările, mai ales pentru serviciile critice.
- Disponibilitatea de a accepta audituri și inspecții, inclusiv din partea autorității lor de supraveghere.
Păstrați într-un singur loc dovezile pe care vi le cer clienții financiari
Dazr Compliance oferă furnizorilor SaaS cadrele DORA și ISO 27001 unul lângă altul, un registru de furnizori pentru subcontractanți și locațiile lor, un registru de incidente cu marcaje de timp pe care le puteți partaja, dovezi ale testelor BCP cu alerte de expirare și acces doar în citire pentru auditori în cazul auditurilor comune.
Întrebări frecvente
Se aplică DORA direct companiei mele SaaS?
Nu, cu excepția cazului în care sunteți dumneavoastră înșivă entitate financiară sau sunteți desemnat furnizor terț critic de servicii TIC. Obligațiile DORA pentru furnizorii TIC obișnuiți ajung la dumneavoastră prin contractele pe care entitățile financiare trebuie să le semneze conform articolelor 28 și 30.
Pot refuza drepturile de audit nelimitate?
Pentru serviciile care sprijină funcții critice sau importante, clientul este obligat prin lege să le aibă. Puteți negocia modul în care sunt exercitate: audituri comune, certificări și rapoarte ca primă linie, perioade de notificare și confidențialitate. Articolul 30 alineatul (3) litera (e) punctul (ii) permite niveluri alternative de asigurare atunci când sunt afectate drepturile altor clienți.
Am nevoie de un LEI?
Entitățile financiare trebuie să identifice furnizorii TIC care sunt persoane juridice prin LEI sau EUID în registrul lor de informații (Regulamentul de punere în aplicare (UE) 2024/2956). Un LEI este adesea cea mai simplă cale de a le ușura această sarcină.
Cât de repede trebuie să raportez un incident unui client bancar?
DORA nu stabilește o cifră pentru dumneavoastră, dar clientul trebuie să își notifice autoritatea de supraveghere în 4 ore de la clasificarea unui incident ca major și în 24 de ore de la luarea la cunoștință. De aceea, contractele cer de obicei notificarea în câteva ore.
Conexe
Surse (la 1 octombrie 2026)
- Regulamentul (UE) 2022/2554 (DORA), articolele 26-31.
- Regulamentul de punere în aplicare (UE) 2024/2956 al Comisiei: modelele pentru registrul de informații.
- Regulamentul delegat (UE) 2025/532 al Comisiei: subcontractarea serviciilor TIC care sprijină funcții critice sau importante.
- Regulamentul delegat (UE) 2024/1773 al Comisiei: politica privind acordurile contractuale.
- Regulamentul delegat (UE) 2025/301 al Comisiei: termenele de raportare a incidentelor majore.
- Regulamentul delegat (UE) 2025/1190 al Comisiei: testarea de penetrare bazată pe amenințări.
- Regulamentul delegat (UE) 2024/1502 al Comisiei: criteriile de desemnare a CTPP.
- ESA: desemnarea furnizorilor terți critici de servicii TIC, 18 noiembrie 2025.
Acest ghid explică DORA la 1 octombrie 2026 pentru furnizorii TIC și nu reprezintă consultanță juridică. Clauzele contractuale depind de clasificarea și de autoritatea de supraveghere a clientului.