Sectorul bancar și infrastructurile pieței financiare sunt singurele din anexa nr. 1 pentru care OUG 155/2024 se aplică doar parțial. Art. 2 alin. (3) spune că entităților cărora li se aplică Regulamentul DORA le sunt incidente doar art. 5–10 și art. 18, adică încadrarea și înregistrarea. Iar metodologia DNSC le scutește de evaluarea nivelului de risc.
Cine intră în anexa NIS2 din zona financiară
Anexa nr. 1 a OUG 155/2024 preia lista din Directiva NIS2. Din zona financiară intră doar trei tipuri de entități, în două sectoare:
- sectorul bancar: instituțiile de credit;
- infrastructuri ale pieței financiare: operatorii locurilor de tranzacționare, cum sunt bursele și sistemele multilaterale de tranzacționare;
- infrastructuri ale pieței financiare: contrapărțile centrale.
Asigurătorii, firmele de investiții, instituțiile de plată și cele de monedă electronică nu apar în anexele NIS2. Lor li se aplică direct DORA, din 17 ianuarie 2025, sub supravegherea Băncii Naționale a României sau a ASF, după caz.
Ce se aplică din fiecare act
Pentru bănci, burse și contrapărți centrale, obligațiile se împart între OUG 155/2024 și DORA. Metodologia DNSC, modificată prin Ordinul nr. 1/2026, spune că entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică DORA nu fac evaluarea nivelului de risc și aplică măsurile din DORA.
| Obligația | De unde vine |
|---|---|
| Încadrarea ca entitate esențială sau importantă | OUG 155/2024, art. 5–10 |
| Notificarea și înregistrarea la DNSC | OUG 155/2024, art. 18 |
| Evaluarea nivelului de risc | nu se face: metodologia DNSC trimite la DORA |
| Măsurile de gestionare a riscurilor | DORA: cadrul de gestionare a riscurilor TIC |
| Raportarea incidentelor | DORA: incidentele majore legate de TIC, către autoritatea de supraveghere financiară |
| Testarea | DORA: programul de testare a rezilienței operaționale digitale și, pentru entitățile desemnate, testarea bazată pe amenințări, cel puțin o dată la 3 ani |
| Furnizorii TIC | DORA: registrul contractelor și clauzele contractuale obligatorii |
DORA cere un program de testare. PenTest TRU testează rețeaua externă și internă lunar, cu rapoarte sub acreditare CREST în 48 de ore de la finalizarea scanării.
Vezi PenTestCe intră în cadrul de gestionare a riscurilor TIC
DORA privește toate sistemele TIC care susțin activitatea. În practică, evaluarea pornește de la funcțiile critice sau importante și coboară la:
- core banking, plățile și conexiunile la sistemele de decontare;
- internet banking și mobile banking, cu autentificarea clienților;
- platformele de tranzacționare și de compensare;
- serviciile cloud și furnizorii TIC care susțin funcții critice sau importante;
- stațiile de lucru, e-mailul și accesul de la distanță al angajaților;
- copiile de rezervă și planurile de continuitate.
Ești furnizor TIC al unei bănci?
DORA ajunge și la furnizori. Entitățile financiare țin un registru al contractelor cu furnizorii de servicii TIC și includ în contracte clauze obligatorii: unde sunt prelucrate datele, nivelurile de serviciu, sprijinul la incidente, dreptul de audit și condițiile de ieșire din contract.
Pentru o firmă de IT, asta înseamnă chestionare, audituri și teste cerute de client. Iar dacă firma este mijlocie sau mare și oferă servicii gestionate, intră ea însăși sub NIS2, în sectorul gestionarea serviciilor TIC.
Metodologia DNSC scutește de evaluarea nivelului de risc furnizorii din infrastructura digitală și din gestionarea serviciilor TIC numai dacă sunt desemnați furnizori terți esențiali de servicii TIC conform DORA. Ceilalți fac evaluarea, ca orice entitate din sectorul lor.
Ce ai de făcut
- notificarea către DNSC, pentru înregistrarea în registrul entităților esențiale și importante, conform art. 18 din OUG 155/2024; prima amendă DNSC, de 50.000 de lei, a sancționat tocmai lipsa notificării;
- cadrul de gestionare a riscurilor TIC, raportarea incidentelor majore și programul de testare, conform DORA;
- registrul contractelor cu furnizorii TIC, ținut la zi și pus la dispoziția autorității la cerere;
- clauzele DORA în contractele noi și în cele care se reînnoiesc.
Cum ajută TRU
Pentru bănci și pentru furnizorii lor, ajutăm mai ales la testare și la monitorizare:
- PenTest extern și intern, cu testare lunară și rapoarte sub acreditare CREST, în 48 de ore de la finalizarea scanării;
- SOC 24/7/365, pentru detecția incidentelor și pentru datele de care ai nevoie la raportarea către autoritate;
- Proton Workspace, pentru comunicarea internă și cu partenerii, criptată în tranzit și în stocare, cu cheile de criptare în controlul tău.
Prin CIO-as-a-Service te ajutăm să ții la zi registrul furnizorilor TIC și planul de remediere.
Întrebări frecvente
O bancă face evaluarea nivelului de risc la DNSC?
Nu. Metodologia DNSC exclude de la evaluare entitățile din sectorul bancar și din infrastructurile pieței financiare cărora li se aplică DORA; ele aplică măsurile din DORA. Notificarea pentru înregistrarea la DNSC rămâne obligatorie.
O societate de asigurări intră sub NIS2?
Nu, asigurătorii nu sunt în anexele NIS2. Lor li se aplică DORA, sub supravegherea ASF.
Furnizorul nostru de cloud trebuie să respecte DORA?
Indirect, prin contract: banca îi impune clauzele DORA. Direct, doar dacă este desemnat furnizor terț esențial de servicii TIC la nivel european. Separat, un furnizor de cloud mijlociu sau mare intră sub NIS2, la infrastructură digitală.
Surse
OUG 155/2024 · Directiva (UE) 2022/2555 · Metodologia DNSC de evaluare a nivelului de risc · Regulamentul (UE) 2022/2554 (DORA) · Ordinul DNSC nr. 1/2026.