الانتقال إلى المحتوى
قانون المرونة التشغيلية الرقمية

لم تعد المرونةسياسةً داخلية،بل صارتواجبًا.

تُطبَّق DORA منذ 17 يناير 2025. تأخذ ما كان حوكمةً داخلية لتقنية المعلومات وتجعله التزامًا خاضعًا للإشراف، بمهل محددة بالاسم، وسجل يجوز للجهة الرقابية طلبه، ونظام رقابة يتجاوز الكيان المالي ليبلغ المزوّدين الذين يعتمد عليهم.
النفاذ
16 يناير 2023
التطبيق من
17 يناير 2025
يُلزم
21 نوعًا من الكيانات المالية
يبلغ
مزوّدي تقنية المعلومات لديهم
من يُلزِم

واحد وعشرون نوعًا من الكيانات المالية، ومن يقف خلفها من مزوّدين.

المصارف وشركات التأمين والوسطاء، وشركات الاستثمار، ومؤسسات الدفع والنقود الإلكترونية، ومقدّمو خدمات الأصول المشفّرة، ومنصات التداول، ومديرو الصناديق وغيرهم. الالتزام على الكيان، غير أن اللائحة لا تقف عند حدوده: فهي تبلغ مزوّدي تقنية المعلومات الذين يعتمد عليهم، وتنشئ إطار رقابة على مستوى الاتحاد لمن يُصنَّف منهم حرجًا.

ماذا يفرض

الفصل الثاني

إطار لمخاطر تقنية المعلومات يملكه المجلس

تتحمل هيئة الإدارة المسؤولية ولا تستطيع التخلص منها بالتفويض. ويجب أن يكون الإطار موثّقًا ومُراجعًا ومُختبَرًا في مواجهة تبعيات الكيان نفسه لا في مواجهة نموذج جاهز.

المادة 19

الحادث الجسيم يُبلَّغ عنه بالساعة

تُصنَّف الحوادث الجسيمة المتصلة بتقنية المعلومات ويُبلَّغ بها إلى السلطة المختصة. وتحدد المعايير التقنية التوقيت: إخطار أولي خلال أربع ساعات من تصنيف الحادث جسيمًا وبما لا يتجاوز 24 ساعة من العلم به، وتقرير وسيط خلال 72 ساعة من ذلك الإخطار، وتقرير نهائي خلال شهر واحد.

المادة 26

اختبار اختراق موجَّه بالتهديد، كل ثلاث سنوات على الأقل

تُجري الكيانات التي تحددها سلطتها اختبارًا متقدمًا على أنظمة إنتاج قائمة. وتستعين المؤسسات المهمة بمختبري فريق أحمر من الخارج؛ والكيان الذي يختبر بكوادره عليه إدخال مختبرين خارجيين في كل اختبار ثالث.

المادة 27

على المختبِرين أنفسهم أن يكونوا مؤمَّنين

يجب أن يكون المختبِرون معتمدين، وأن تتوافر لديهم الخبرة والأهلية اللازمتان، وأن يحملوا تأمين مسؤولية مهنية. وهو من المواضع القليلة التي تسمّي فيها لائحة أوروبية التأمين شرطًا لأداء العمل من أساسه.

المادة 28(3)

سجل لكل ترتيب يخص تقنية المعلومات

سجل معلومات بجميع الترتيبات التعاقدية مع مزوّدي خدمات تقنية المعلومات من أطراف ثالثة، يُمسَك على مستوى الكيان وشبه المجمَّع والمجمَّع، بالصيغة التي حددتها لائحة المفوضية التنفيذية (EU) 2024/2956. وهو المستند الذي يحوّل «نستخدم مزوّد خدمة سحابية» إلى واقعة قابلة للإشراف.

المادة 31

المزوّدون الحرجون يخضعون للإشراف مباشرة

يقع مزوّدو خدمات تقنية المعلومات من أطراف ثالثة المصنَّفون حرجين تحت إطار رقابة على مستوى الاتحاد له مشرف رئيسي، إلى جانب الإشراف على الكيانات التي تستخدمهم. وهكذا صار التركّز في حفنة من المزوّدين موضوعًا تنظيميًا لا ملاحظة سوقية.

أين يظهر التأمين في النص

المادة 27 تجعل التغطية شرطًا مسبقًا، لا إجراء تخفيف.

المادة 27
تعامل معظم التشريعات التأمين على أنه شيء قد تحمله المنشأة. أما DORA، في اشتراطاتها على المختبِرين، فتعامله على أنه شيء يجب أن يحمله المختبِر قبل أن يُسند إليه العمل أصلًا. فمن يبيع اختبارات الاختراق للكيانات المالية الأوروبية، لم يعد تأمين المسؤولية المهنية عنده منذ 17 يناير 2025 حصافةً تجارية، بل صار مؤهلًا.

المصدر

لائحة البرلمان الأوروبي والمجلس (EU) 2022/2554 الصادرة في 14 ديسمبر 2022 بشأن المرونة التشغيلية الرقمية للقطاع المالي. أرقام المواد تشير إلى اللائحة كما نُشرت في الجريدة الرسمية؛ ومهل الإبلاغ المذكورة أعلاه تحددها المعايير التقنية التنظيمية المعتمدة بموجبها. لا شيء في هذه الصفحة يُعدّ مشورة قانونية.
التقنية

الاكتتابمسألة معلومات.ونحن نعاملهعلى هذا الأساس.