Какво е DORA?
Актът за цифрова оперативна устойчивост — известен като DORA — е
Регламент (ЕС) 2022/2554, приет от Европейския парламент и Съвета на 14 декември 2022 г. ЕС го публикува в Официалния вестник на 27 декември 2022 г. Регламентът влиза в сила на 16 януари 2023 г. и става напълно приложим на
17 януари 2025 г.
DORA запълва конкретна празнина във финансовото регулиране на ЕС. Преди DORA финансовите институции управляваха оперативния риск основно чрез заделяне на капитал. Този подход обаче не покриваше адекватно смущенията, свързани с ИКТ, които могат да засегнат много институции едновременно при срив на общ доставчик на технологии. Затова DORA въвежда единна рамка за целия ЕС за управление на ИКТ риска, докладване на инциденти, тестване на оперативната устойчивост и надзор на доставчиците на технологии от трети страни.
Кой трябва да спазва DORA?
DORA се прилага за две основни групи организации, свързани с услуги в областта на информационните и комуникационните технологии (ИКТ) във финансовия сектор.
Първата група са
финансовите субекти. Те включват кредитни институции, платежни институции, институции за електронни пари, инвестиционни посредници, застрахователни и презастрахователни дружества, доставчици на услуги за криптоактиви, централни депозитари на ценни книжа, централни контрагенти и места на търговия, наред с други, изброени в член 2 от регламента.
Втората група са
доставчиците на ИКТ услуги от трети страни — компании, които предоставят технологични услуги на финансови субекти. Тази група включва доставчици на облачни услуги, разработчици на софтуер, фирми за анализ на данни, компании за киберсигурност, доставчици на центрове за данни и всеки друг доставчик, чиито услуги подпомагат дейността на регулирана финансова институция.
Важно е, че DORA обхваща и
ИКТ доставчици, установени извън ЕС. Ако технологична компания в САЩ, Обединеното кралство или Азия предоставя услуги на регулирани от ЕС финансови институции, DORA се прилага за това взаимоотношение.
Изискването за LEI съгласно DORA
DORA изисква финансовите субекти да поддържат подробен
Регистър на информацията, обхващащ всичките им доставчици на ИКТ услуги от трети страни.
Регламент за изпълнение (ЕС) 2024/2956 на Комисията, публикуван на 2 декември 2024 г., определя стандартните образци за този регистър.
Член 3, параграф 5 от този регламент за изпълнение гласи изрично:
„Финансовите субекти използват валиден и активен идентификатор на юридическо лице (LEI) или Европейския уникален идентификатор, посочен в член 16 от Директива (ЕС) 2017/1132 (‚EUID‘), а когато е налично — и двата идентификатора, за да идентифицират всичките си доставчици на ИКТ услуги от трети страни, които са юридически лица, с изключение на физически лица, действащи в търговско качество.“
С други думи, всеки доставчик на ИКТ услуги от трети страни, който е юридическо лице, трябва да може да бъде идентифициран чрез
валиден и активен LEI или EUID. И двата идентификатора трябва да са актуални. Изтекъл или невалиден LEI не отговаря на това изискване.
LEI или EUID — кой от двата се отнася за вас?
И двата идентификатора отговарят на изискванията на DORA, но покриват различни ситуации. Разбирането на разликата ви помага да направите правилния избор.
LEI (идентификатор на юридическо лице) е глобално признат 20-символен буквено-цифров код, базиран на
стандарт ISO 17442.
Global Legal Entity Identifier Foundation (GLEIF) управлява
Global LEI System и прави всички LEI данни публично достъпни в
Global LEI Index. LEI обхваща юридически лица в над 200 юрисдикции и включва и данни за собствеността и контрола.
EUID (Европейски уникален идентификатор) е свързан със Системата за взаимно свързване на бизнес регистрите на ЕС (BRIS). Тъй като е свързан изключително с националните регистри на ЕС, той обхваща само субекти, регистрирани в държави членки на ЕС.
Тук регламентът за изпълнение прави ключово разграничение: ИКТ доставчиците,
установени извън ЕС, трябва да бъдат идентифицирани само чрез LEI. EUID просто не е наличен за субекти извън ЕС. В резултат на това LEI е единственият валиден идентификатор за всеки доставчик, работещ извън ЕС.
За доставчици, установени в ЕС, работи всеки от двата идентификатора. За глобални операции или доставчици с връзки извън ЕС обаче LEI е по-силният избор поради международното си признаване и по-широкото покритие на данни.
Какво означава „валиден и активен“ на практика
Регламентът за изпълнение изрично изисква
валиден и активен LEI. Това се отнася до статуса, който се показва в
глобалната база данни на GLEIF.
LEI със статус
„Издаден“ е валиден и активен и следователно отговаря на изискванията на DORA. LEI със статус
„Изтекъл“ е с изтекъл срок и съответно не отговаря на изискването. Финансовите субекти не могат да впишат изтекъл LEI като съответстващ идентификатор в своя Регистър на информацията.
LEI остава валиден в продължение на една година от датата на издаване или последното подновяване. След този период собственикът трябва да го поднови, за да запази активния статус. При подновяването издаващата организация повторно проверява референтните данни на субекта — включително правно наименование, регистриран адрес и структура на собственост — спрямо официални регистърни източници. Този процес гарантира, че данните в глобалната LEI база данни остават точни и актуални.
Можете да проверите статуса на всеки LEI чрез
инструмента за търсене на GLEIF или чрез
търсенето на LEI System.
Защо LEI е практическият стандарт за съответствие с DORA
Регулаторите на DORA избраха LEI, защото той решава проблем, който никой национален идентификатор не може: последователна, трансгранична идентификация на юридически лица в един-единствен, глобално признат формат.
Националните регистрационни номера на компаниите се различават значително между отделните държави, не винаги са машинночитаеми и изобщо не покриват субекти извън ЕС. За разлика от тях LEI осигурява един последователен код за всяко юридическо лице, независимо къде е учредено. Освен това, тъй като LEI данните са публично достъпни и проверими, финансовите институции могат мигновено да проверят данните на доставчика, без да изискват документи.
За финансовите институции, управляващи множество ИКТ доставчици в различни държави, тази стандартизация значително намалява административната сложност на съответствието с DORA. Едно единствено търсене на LEI предоставя проверена информация за правното наименование, регистрационните данни и структурата на собственост на доставчика — всичко това пряко свързано със задълженията на DORA за управление на риска от трети страни.
За ИКТ доставчиците притежаването на валиден LEI улеснява значително клиентите — финансови институции, да ги включат правилно в своя регистър по DORA. От друга страна, доставчиците без валиден LEI създават пропуски в съответствието за своите клиенти и по този начин рискуват да навредят на бизнес отношенията. GLEIF предоставя допълнителна информация за това как LEI подпомага този процес в своя преглед на
регулаторното използване на LEI.
Какво трябва да направят ИКТ доставчиците сега
Проверете дали имате валиден LEI. Ако предоставяте ИКТ услуги на регулирана от ЕС финансова институция, вашият клиент трябва да ви идентифицира в своя Регистър на информацията по DORA. Свържете се с него, за да потвърдите дали е записал вашия LEI и дали той в момента е активен.
Регистрирайте LEI, ако все още нямате такъв. Процесът е изцяло дигитален и се извършва в рамките на 24 часа за повечето юрисдикции. Трябва да предоставите правното наименование на компанията си, регистрирания адрес и регистрационния номер. В повечето случаи системата проверява тези данни автоматично спрямо официални търговски регистри. LEI System е акредитиран GLEIF регистрационен агент. Можете да
започнете регистрацията на своя LEI още днес.
Подновете своя LEI, ако е изтекъл. Изтекъл LEI трябва да бъде подновен, преди клиентите ви да могат да го използват в регистър по DORA. Подновяването възстановява статус „Издаден“ и повторно валидира референтните данни на вашата компания. Можете да
подновите бързо своя LEI чрез LEI System.
Поддържайте LEI данните си актуални. Ако наименованието на компанията, регистрираният адрес или структурата на собственост са се променили, актуализирайте съответно референтните данни на своя LEI. Остарелите LEI данни създават усложнения при съответствието за клиентите ви — финансови институции, когато те подават своя регистър пред националните органи.
DORA в контекста на по-широката регулаторна рамка на ЕС
DORA не действа изолирано. Регламентът съществува редом с други регулации на ЕС, които също използват LEI като стандартен идентификатор за юридически лица, включително отчитането на транзакции по MiFID II, отчитането на деривати по EMIR и Регламента на ЕС за незабавните плащания. За финансовите субекти, които вече използват LEI за отчитане на транзакции, DORA следователно добавя ново измерение, а не изцяло нова система.
Освен това DORA е пряко свързана с Директивата NIS2 (Директива (ЕС) 2022/2555) относно киберсигурността. DORA действа като секторно специфичен акт съгласно NIS2 за финансовите субекти. Можете да прочетете повече за NIS2 и LEI в статията
NIS2 и LEI на този сайт. За по-широк преглед на това как LEI функционира в цялата финансова регулация на ЕС, вижте
Как работи LEI на практика в ЕС.
DORA и LEI — ключови факти накратко
Какво е DORA? Регламент (ЕС) 2022/2554 относно цифровата оперативна устойчивост на финансовия сектор.
Кога стана приложима DORA? 17 януари 2025 г.
Кой трябва да я спазва? Финансовите субекти в ЕС и техните доставчици на ИКТ услуги от трети страни, включително доставчици извън ЕС, обслужващи финансови институции в ЕС.
Какво изисква DORA за идентификация на ИКТ доставчиците? Валиден и активен LEI или EUID, съгласно Регламент за изпълнение (ЕС) 2024/2956 на Комисията.
Кой идентификатор се прилага за ИКТ доставчици извън ЕС? Само LEI. EUID покрива само субекти, регистрирани в ЕС.
Какъв статус на LEI отговаря на DORA? Само „Издаден“. LEI със статус „Изтекъл“ не отговаря на изискването.
Къде мога да регистрирам или подновя LEI? Чрез акредитиран GLEIF регистрационен агент като
LEI System.