मुख्य सामग्री पर जाएँ
डिजिटल ऑपरेशनल रेज़िलिएंस अधिनियम

सहनक्षमताअब नीति नहींरही, वह कर्तव्यबन गई।

DORA 17 जनवरी 2025 से लागू है। जो पहले आंतरिक IT अभिशासन था, उसे यह एक पर्यवेक्षित दायित्व बना देता है, जिसमें नामित समय सीमाएँ हैं, एक रजिस्टर है जिसे नियामक माँग सकता है, और एक निगरानी व्यवस्था है जो वित्तीय संस्था से आगे बढ़कर उन प्रदाताओं तक पहुँचती है जिन पर वह निर्भर है।
प्रभाव में
16 जनवरी 2023
लागू
17 जनवरी 2025
बाध्य करता है
21 प्रकार की वित्तीय संस्थाएँ
पहुँच
उनके ICT तृतीय पक्ष प्रदाता
किसे बाध्य करता है

इक्कीस प्रकार की वित्तीय संस्थाएँ, और उनके पीछे खड़े प्रदाता।

बैंक, बीमाकर्ता और मध्यस्थ, निवेश फर्में, भुगतान और ई मनी संस्थान, क्रिप्टो संपत्ति सेवा प्रदाता, व्यापार स्थल, फंड प्रबंधक और अन्य। दायित्व संस्था का है, पर विनियम उसकी परिधि पर नहीं रुकता: यह उन ICT प्रदाताओं तक पहुँचता है जिन पर संस्था निर्भर है, और जिन्हें महत्वपूर्ण घोषित किया गया है उनके लिए संघ स्तर की निगरानी व्यवस्था स्थापित करता है।

यह क्या माँगता है

अध्याय II

एक ICT जोखिम ढाँचा जिसका उत्तरदायित्व बोर्ड का है

प्रबंधन निकाय यह ज़िम्मेदारी उठाता है और उसे प्रत्यायोजन से टाल नहीं सकता। ढाँचा प्रलेखित, समीक्षित और किसी नमूने के बजाय संस्था की अपनी निर्भरताओं के विरुद्ध परखा जाना चाहिए।

अनुच्छेद 19

बड़ी घटना घड़ी देखकर रिपोर्ट होती है

बड़ी ICT संबंधी घटनाएँ वर्गीकृत होकर सक्षम प्राधिकरण को सूचित की जाती हैं। तकनीकी मानक समय तय करते हैं: बड़ी के रूप में वर्गीकृत होने के चार घंटे के भीतर और जानकारी में आने के 24 घंटे से अधिक नहीं, प्रारंभिक सूचना; उस सूचना के 72 घंटे के भीतर मध्यवर्ती रिपोर्ट; और एक महीने के भीतर अंतिम रिपोर्ट।

अनुच्छेद 26

खतरा आधारित पेनिट्रेशन परीक्षण, कम से कम हर तीन वर्ष

अपने प्राधिकरण द्वारा चिह्नित संस्थाएँ चालू उत्पादन प्रणालियों पर उन्नत परीक्षण करती हैं। महत्वपूर्ण संस्थान बाहरी रेड टीम परीक्षक लगाते हैं; जो संस्था अपने ही लोगों से परीक्षण करती है, उसे हर तीसरे परीक्षण में बाहरी परीक्षक लाने होते हैं।

अनुच्छेद 27

परीक्षकों का स्वयं बीमित होना अनिवार्य है

परीक्षक प्रमाणित हों, आवश्यक विशेषज्ञता और उपयुक्तता रखते हों, और व्यावसायिक क्षतिपूर्ति बीमा रखते हों। यह उन गिने चुने स्थानों में से एक है जहाँ कोई यूरोपीय विनियम बीमा को काम करने की ही शर्त के रूप में नाम लेकर रखता है।

अनुच्छेद 28(3)

हर ICT व्यवस्था का एक रजिस्टर

ICT तृतीय पक्ष सेवा प्रदाताओं के साथ सभी संविदात्मक व्यवस्थाओं की सूचना का रजिस्टर, संस्था, उप समेकित और समेकित स्तर पर, आयोग कार्यान्वयन विनियम (EU) 2024/2956 द्वारा तय प्रारूप में रखा जाता है। यही वह दस्तावेज़ है जो «हम एक क्लाउड प्रदाता का उपयोग करते हैं» को पर्यवेक्षण योग्य तथ्य में बदल देता है।

अनुच्छेद 31

महत्वपूर्ण प्रदाता सीधे पर्यवेक्षित होते हैं

महत्वपूर्ण घोषित ICT तृतीय पक्ष प्रदाता एक प्रमुख पर्यवेक्षक सहित संघ की निगरानी व्यवस्था के अधीन आते हैं, उन संस्थाओं के पर्यवेक्षण के साथ साथ जो उन्हें उपयोग करती हैं। मुट्ठी भर प्रदाताओं पर संकेंद्रण बाज़ार की टिप्पणी न रहकर विनियामक विषय बन गया।

पाठ में बीमा कहाँ आता है

अनुच्छेद 27 कवर को शमन नहीं, पूर्वशर्त बनाता है।

अनुच्छेद 27
अधिकांश विनियम बीमा को ऐसी चीज़ मानते हैं जो कोई फर्म रख सकती है। DORA, परीक्षकों संबंधी अपेक्षाओं में, उसे ऐसी चीज़ मानता है जो परीक्षक के पास काम सौंपे जाने से पहले होनी चाहिए। जो कोई यूरोपीय वित्तीय संस्थाओं को पेनिट्रेशन परीक्षण बेचता है, उसके लिए व्यावसायिक क्षतिपूर्ति कवर 17 जनवरी 2025 को व्यावसायिक विवेक होना छोड़कर एक योग्यता बन गया।

स्रोत

वित्तीय क्षेत्र की डिजिटल परिचालन सहनक्षमता पर यूरोपीय संसद और परिषद का 14 दिसंबर 2022 का विनियम (EU) 2022/2554। अनुच्छेद संख्याएँ आधिकारिक जर्नल में प्रकाशित विनियम की हैं; ऊपर बताई गई रिपोर्टिंग समय सीमाएँ उसके अधीन अपनाए गए विनियामक तकनीकी मानकों से तय होती हैं। इस पृष्ठ पर कुछ भी विधिक सलाह नहीं है।
तकनीक

अंडरराइटिंग सूचनाकी समस्या है।हम उसे वैसा हीमानते हैं।