DORA 适用于广泛的欧盟金融实体,包括支付机构、电子货币机构、投资公司和加密资产服务提供商。它对信息通信技术风险管理、事件报告、韧性测试以及信息通信技术第三方风险管理提出了要求。
工作通常集中的领域
- 维护涵盖与信息通信技术第三方服务提供商全部合同安排的信息登记册。
- 确保与信息通信技术服务商的合同包含 DORA 要求的条款,尤其是涉及关键或重要职能的合同。
- 在规定时限内对重大信息通信技术相关事件进行分类和报告。
- 建立与企业规模和风险状况相称的信息通信技术风险管理框架并形成文件。
相称性
DORA 包含相称性原则,部分较小的实体可适用简化的信息通信技术风险管理框架。但相称性并不免除与第三方合同或事件报告相关的义务,而这恰恰是监管机构最常发现问题的领域。
与技术供应商签约
许多金融科技企业依赖云服务、核心平台和 KYC 供应商,而这些供应商的标准条款在起草时并未考虑 DORA。重新谈判这些条款——或记录某一供应商为何不支持关键职能——应成为每次引入和续签供应商时的必备环节。
本文为一般性评论,不构成法律意见。监管立场会不断变化,请就您的具体情况寻求专业意见。




