مذكرة عملية
لائحة DORA عمليًا لمؤسسات الدفع ومؤسسات النقود الإلكترونية
يسري قانون المرونة التشغيلية الرقمية (DORA) منذ يناير 2025. وبالنسبة إلى مؤسسات الدفع ومؤسسات النقود الإلكترونية الأصغر حجمًا، يتركز العبء العملي أساسًا في الترتيبات مع مزودي خدمات تقنية المعلومات والاتصالات من الأطراف الثالثة.
قراءة في 5 دقائقالولايات القضائية: EU

تنطبق لائحة DORA على طيف واسع من الكيانات المالية في الاتحاد الأوروبي، منها مؤسسات الدفع ومؤسسات النقود الإلكترونية وشركات الاستثمار ومزودو خدمات الأصول المشفرة. وتضع متطلبات لإدارة مخاطر تقنية المعلومات والاتصالات، والإبلاغ عن الحوادث، واختبار المرونة، وإدارة مخاطر الأطراف الثالثة في هذا المجال.
أين يتركز العمل عادةً
- الاحتفاظ بسجل معلومات لجميع الترتيبات التعاقدية مع مزودي خدمات تقنية المعلومات والاتصالات من الأطراف الثالثة.
- التأكد من أن العقود مع هؤلاء المزودين تتضمن الأحكام التي تشترطها لائحة DORA، ولا سيما للوظائف الحيوية أو المهمة.
- تصنيف الحوادث الكبرى المتعلقة بتقنية المعلومات والاتصالات والإبلاغ عنها ضمن المهل المحددة.
- توثيق إطار لإدارة مخاطر تقنية المعلومات والاتصالات يتناسب مع حجم الشركة وملف مخاطرها.
مبدأ التناسب
تتضمن لائحة DORA مبدأ التناسب، وتستفيد بعض الكيانات الأصغر من إطار مبسّط لإدارة مخاطر تقنية المعلومات والاتصالات. غير أن التناسب لا يُسقط الالتزامات المتعلقة بعقود الأطراف الثالثة أو الإبلاغ عن الحوادث، وهي المجالات التي تكتشف فيها الجهات الرقابية الفجوات في أغلب الأحيان.
التعاقد مع موردي التكنولوجيا
تعتمد شركات تكنولوجيا مالية كثيرة على موردين للخدمات السحابية والمنصات الأساسية وخدمات «اعرف عميلك»، لم تُصَغ شروطهم المعتادة مع مراعاة لائحة DORA. وينبغي أن تكون إعادة التفاوض على هذه الشروط — أو توثيق أسباب عدم دعم المورد لوظيفة حيوية — جزءًا من كل عملية تعاقد مع مورد وكل تجديد.
هذا المقال تعليق عام ولا يُعدّ مشورة قانونية. تتغير المواقف التنظيمية؛ لذا يُرجى طلب المشورة بشأن ظروفكم الخاصة.



