Az elmúlt időszakban sokan igyekeztek megismerkedni a DORA rendelettel, olyanok is, akik se nem jogászok, se nem az információbiztonság szakértői. Ugyanis ez az új jogszabálycsomag, - amely Európában egységesen szabályozza a pénzügyi intézmények széles körének információtechnológiai védelmét, - kiterjeszti hatókörét sok olyan vállalatra is, akikre korábban ilyen szabályozás nem vonatkozott, és hangsúlyos felelősséget telepít a vállalatok vezetőire. A felsővezetőkre, akik a védelmi költségvetésről döntenek, és akik ezért hiteles és tiszta képet akarnak kapni az irányított vállalat felkészültségéről a DORA rendelet tükrében. Ugyanakkor áttekintést szerezni a DORA szabályozásról a hozzáértőknek sem magától értetődő.
A DORA a pénzügyi szektort célzó, működési rezilienciát megerősítő szabályozás, amely hatálya igen széles: kb. 20 különböző fajta pénzügyi szolgáltatóra érvényes, és újítása, hogy a harmadik fél IKT szolgáltatókra is kiterjed. Feladatokat ró rájuk is, illetve a velük kapcsolatban megbízói oldalon szereplő felügyelt intézményekre is.
A kockázatarányos megközelítés része, hogy a szabályozó elismeri, nem minden intézmény esetén indokolt a teljes szabályozás alkalmazása, és lehetővé teszi „egyszerűsített IKT kockázatkezelési keretrendszer” kidolgozását a kisebb léptékű, kockázatú, méretű és összetettségű pénzügyi intézmények esetében. Viszont ezen intézményekre külön részletező rendelet készült, amely a számukra kulcsfontosságú tényezőket, követelményeket definiálja.
A „digitális működési reziliencia” is új fogalom a jogszabályi környezetben: a pénzügyi szervezetnek azt a képességét jelenti, hogy magas szinten biztosítja működési integritását és megbízhatóságát, az IT rendszerek biztonságának kezeléséhez szükséges képességeket, akár zavarok bekövetkezésekor is.
Ez a két éve már hatályba lépett, de 2025. január 17-étől közvetlenül alkalmazandó egységes európai szabályozás nem egyetlen rendelet, hanem jogszabályoknak egy hierarchikus halmaza, ami nem könnyen adja meg magát a megérteni vágyónak. A betartandó követelmények részletei nem csak a rendeletben, hanem az azt kiegészítő jogszabályokban találhatók. A DORA jogszabálycsomag által lefedett főbb szabályozási témakörök: az IKT kockázatkezelés keretrendszere, a kapcsolódó irányítás és stratégia, külső szolgáltatók kezelése, incidens-bejelentés, intézmények és hatóságok közötti információcsere.
A háromszintű jogszabálygyűjtemény hierarchia csúcsán áll a rendelet, amely a célkitűzéseket, alapelveket, általános előírásokat is tartamaz, és az elmúlt két évre vonatkozóan írta elő az Európai Uniós jogalkotó a számára, hogy elkészítse a második szintet képviselő u.n. “szabályozástechnikai sztenderdeket” (RTS), valamit a harmadik szintet képviselő “végrehajtás-technikai sztenderdeket” (ITS). Ez utóbbiak szokatlanul konkrét, egészen a formai részletekig lebontott előírások. Mára már megjelent az összes előirányzott jogszabályi dokumentum, de még nem mindegyiket hirdették ki végső változatban. Mellékelt táblázatunk tartalmazza az egyes témákban elkészült jogszabályok státuszait. Nem könnyíti meg az áttekinthetőséget, hogy a jogalkotó több ízben is közös dokumentumban összevontan adta ki a sztenderdeket, valamint több esetben a konzultációs szakaszban érvénytelenített tervezeteket, és olyan is akad, amelyet utolsó jóváhagyási fázisban utasított el és küldött vissza korrekcióra az Európai Bizottság. Annak ellenére, hogy a szabályozó a saját ütemtervhez képest késik kissé, a teljesítendő követelmények már nyilvánvalók. 8 sztenderd már kész, kihirdetett, közvetlenül hatályos és kötelezően alkalmazandó. Ezek magyar nyelvű, hivatalos verziói is nyilvánosan elérhetők, letölthetők a táblázatunkban található linkekről is. További 2 kihirdetésre vár, 1 joganyag pedig az utolsó fázisban, – azaz a konzultációt követő jóváhagyásra előterjesztett státuszban van. Ezek „végső tervezet” változatait a konzultáció részleteivel együtt olvashatják az érdeklődők. Ezeket valószínűleg igen hamar, változatlanul kihirdetik, vagy ha lesz is korrekció, az egészen csekély lesz. Bátran tekinthetjük olyan előírásnak, aminek betartásával számolni kell.