Przepisy
DORA: cyfrowa odporność operacyjna dla krypto
Obok MiCA wiele firm finansowych i kryptowalutowych podlega także Digital Operational Resilience Act (DORA), unijnemu rozporządzeniu określającemu wymogi dotyczące bezpieczeństwa IT, zarządzania incydentami oraz relacji z zewnętrznymi dostawcami technologii. Podczas gdy MiCA dotyczy licencjonowania i zachowania, DORA dotyczy tego, czy organizacja jest technicznie na tyle odporna, by wytrzymać awarie i cyberataki. Ten poradnik wyjaśnia, co to oznacza i co zauważysz jako użytkownik.
Co dokładnie reguluje DORA
DORA wymaga od instytucji finansowych, w tym dostawców krypto licencjonowanych na podstawie MiCA, ustanowienia ram zarządzania ryzykiem ICT. Obejmuje to identyfikację podatności, testowanie odporności cyfrowej, zgłaszanie poważnych incydentów ICT organom nadzoru oraz zarządzanie ryzykiem wynikającym z outsourcingu do zewnętrznych dostawców technologii, takich jak dostawcy chmury.
Ważnym elementem jest okresowe testowanie odporności systemów na ataki i awarie, z obowiązkowymi, bardziej zaawansowanymi testami dla największych podmiotów. Umowy z krytycznymi zewnętrznymi dostawcami ICT muszą również spełniać określone wymogi.
- Obowiązkowe ramy zarządzania ryzykiem ICT
- Okresowe testy odporności, surowsze dla największych podmiotów
- Wymogi dotyczące umów z krytycznymi dostawcami technologii
Co zauważysz jako użytkownik
Dla większości użytkowników DORA to niewidoczna regulacja w tle. Skutki zauważysz pośrednio, na przykład dzięki jaśniejszej komunikacji podczas awarii z bieżącymi aktualizacjami.
DORA może też sprawić, że platforma tymczasowo wyłączy lub spowolni niektóre usługi w przypadku podejrzenia poważnego incydentu bezpieczeństwa, ponieważ musi zbadać i zgłosić incydent, zanim usługa zostanie w pełni wznowiona.
- Jaśniejsza komunikacja podczas awarii
- Możliwe tymczasowe wyłączenie usług przy poważnym incydencie
Związek z MiCA i ochroną klienta
DORA i MiCA uzupełniają się: MiCA reguluje między innymi, co się dzieje, gdy środki klienta są tracone przez zaniedbanie, a DORA koncentruje się na zapobieganiu awariom i incydentom cybernetycznym, które mogą powodować takie straty.
Kogo obejmuje DORA
DORA ma szeroki zakres i obejmuje nie tylko dostawców krypto, ale też banki, firmy inwestycyjne, instytucje płatnicze oraz, pod pewnymi warunkami, ich krytycznych zewnętrznych dostawców ICT.
Najczęstsze pytania
Czy widzę gdzieś, że platforma jest zgodna z DORA?
Nie jako osobne oznaczenie; DORA działa głównie w tle poprzez wewnętrzne procesy i nadzór.
Czy DORA zapobiega awariom platformy?
Nie, DORA zmniejsza ryzyko awarii, ale nie gwarantuje całkowicie bezawaryjnego działania.
Czy DORA dotyczy też dostawcy chmury platformy krypto?
Krytyczni zewnętrzni dostawcy ICT podlegają pod pewnymi warunkami ramom DORA.
Czytaj dalej
Czym jest MiCA?
MiCA reguluje licencje, stablecoiny i obowiązki informacyjne w UE. Co zmienia dla użytkowników, dostawców i banków?
Prawa konsumenta u licencjonowanego dostawcy krypto w UE
Jakie prawa masz u licencjonowanego dostawcy krypto w UE? Procedura skargowa, rozstrzyganie sporów i co nie jest chronione.
MiCA w Holandii: AFM i DNB
Jak Holandia wdraża MiCA: podział zadań między AFM i DNB, okres przejściowy dla istniejących dostawców i weryfikacja licencji.