Ce este DORA?
Legea privind reziliența operațională digitală — cunoscută sub numele de DORA — este
Regulamentul (UE) 2022/2554, adoptat de Parlamentul European și Consiliu la 14 decembrie 2022. UE l-a publicat în Jurnalul Oficial la 27 decembrie 2022. A intrat în vigoare la 16 ianuarie 2023 și a devenit pe deplin aplicabil la
17 ianuarie 2025.
DORA acoperă un gol specific în reglementarea financiară a UE. Înainte de DORA, instituțiile financiare gestionau riscul operațional în principal prin alocarea de capital. Totuși, această abordare nu acoperea în mod adecvat perturbările legate de TIC, care pot afecta simultan multe instituții atunci când un furnizor de tehnologie comun se defectează. Prin urmare, DORA introduce un cadru uniform la nivelul UE pentru gestionarea riscului TIC, raportarea incidentelor, testarea rezilienței operaționale și supravegherea furnizorilor terți de tehnologie.
Cine trebuie să respecte DORA?
DORA se aplică pentru două grupuri principale de organizații implicate în servicii de tehnologia informației și comunicațiilor (TIC) în sectorul financiar.
Primul grup este format din
entitățile financiare. Acestea includ instituții de credit, instituții de plată, instituții emitente de monedă electronică, firme de investiții, societăți de asigurare și reasigurare, furnizori de servicii pentru active cripto, depozitari centrali de titluri de valoare, contrapărți centrale și locuri de tranzacționare, printre altele enumerate la articolul 2 al regulamentului.
Al doilea grup este format din
furnizorii terți de servicii TIC — companii care oferă servicii tehnologice entităților financiare. Acest grup include furnizori de servicii cloud, dezvoltatori de software, firme de analiză a datelor, companii de securitate cibernetică, furnizori de centre de date și orice alt furnizor ale cărui servicii susțin operațiunile unei instituții financiare reglementate.
Important, DORA acoperă și
furnizorii TIC din afara UE. Dacă o companie de tehnologie din Statele Unite, Regatul Unit sau Asia furnizează servicii unor instituții financiare reglementate în UE, DORA se aplică acestei relații.
DORA impune entităților financiare să mențină un
Registru de Informații detaliat, care să cuprindă toți furnizorii terți de servicii TIC.
Regulamentul de Punere în Aplicare (UE) 2024/2956 al Comisiei, publicat la 2 decembrie 2024, stabilește modelele standard pentru acest registru.
Articolul 3 alineatul (5) din acest regulament de punere în aplicare prevede în mod direct:
„Entitățile financiare utilizează un identificator al entității juridice (LEI) valid și activ sau identificatorul unic european menționat la articolul 16 din Directiva (UE) 2017/1132 («EUID»), iar acolo unde sunt disponibili, ambii identificatori, pentru a identifica toți furnizorii terți de servicii TIC care sunt persoane juridice, cu excepția persoanelor fizice care acționează în calitate profesională.”
Cu alte cuvinte, fiecare furnizor terț TIC care este o entitate juridică trebuie să poată fi identificat printr-un
cod LEI valid și activ sau printr-un EUID. Ambii identificatori trebuie să fie actuali. Un cod LEI expirat nu îndeplinește această cerință.
LEI sau EUID — care se aplică în cazul tău?
Ambii identificatori îndeplinesc cerințele DORA, dar acoperă situații diferite. Înțelegerea diferenței te ajută să alegi corect.
Codul LEI (identificator de entitate juridică) este un cod alfanumeric de 20 de caractere, recunoscut la nivel global, bazat pe
standardul ISO 17442.
Global Legal Entity Identifier Foundation (GLEIF) administrează
Global LEI System și pune la dispoziția publicului toate datele LEI prin
Global LEI Index. Codul LEI acoperă entități juridice din peste 200 de jurisdicții și include, de asemenea, date privind proprietatea și controlul.
EUID (Identificatorul Unic European) este legat de Sistemul de Interconectare a Registrelor Comerțului din UE (BRIS). Deoarece se conectează exclusiv la registrele naționale din UE, acesta acoperă doar entitățile înregistrate în statele membre ale UE.
Aici regulamentul de punere în aplicare face o distincție esențială: furnizorii TIC
stabiliți în afara UE trebuie identificați exclusiv printr-un cod LEI. EUID pur și simplu nu este disponibil pentru entitățile din afara UE. Prin urmare, codul LEI este singurul identificator valid pentru orice furnizor care operează din afara UE.
Pentru furnizorii din UE, oricare dintre cei doi identificatori este valabil. Totuși, pentru operațiuni globale sau furnizori cu expunere în afara UE, codul LEI este alegerea mai potrivită, datorită recunoașterii internaționale și acoperirii mai extinse a datelor.
Ce înseamnă „valid și activ” în practică
Regulamentul de punere în aplicare impune în mod specific un
cod LEI valid și activ. Aceasta se referă la statusul care apare în
baza de date globală GLEIF.
Un cod LEI cu statusul
„Issued” este valid și activ și, prin urmare, îndeplinește cerințele DORA. Un cod LEI cu statusul
„Lapsed” a expirat și, în consecință, nu îndeplinește cerința. Entitățile financiare nu pot înregistra un cod LEI expirat drept identificator conform în Registrul lor de Informații.
Un cod LEI rămâne valabil timp de un an de la data emiterii sau a ultimei reînnoiri. După acest interval, titularul trebuie să îl reînnoiască pentru a menține statusul activ. În timpul reînnoirii, organizația emitentă reverifică datele de referință ale entității — inclusiv denumirea legală, adresa înregistrată și structura de proprietate — comparându-le cu sursele oficiale de registru. Acest proces asigură că datele din baza de date globală LEI rămân exacte și actuale.
Poți verifica statusul oricărui cod LEI folosind
instrumentul de căutare LEI al GLEIF sau prin
căutarea LEI System.
Autoritățile de reglementare DORA au ales codul LEI deoarece acesta rezolvă o problemă pe care niciun identificator național nu o poate rezolva: identificarea consecventă și transfrontalieră a entităților juridice într-un singur format recunoscut la nivel global.
Numerele naționale de înregistrare a companiilor variază semnificativ de la o țară la alta, nu sunt întotdeauna lizibile automat și nu acoperă deloc entitățile din afara UE. Codul LEI, în schimb, oferă un cod unic și consecvent pentru orice entitate juridică, indiferent de locul unde a fost înființată. În plus, deoarece datele LEI sunt disponibile public și verificabile, instituțiile financiare pot verifica instantaneu detaliile unui furnizor, fără a solicita documente.
Pentru instituțiile financiare care gestionează numeroși furnizori TIC din diferite țări, această standardizare reduce semnificativ complexitatea administrativă a conformității cu DORA. O singură căutare LEI oferă informații verificate despre denumirea legală, detaliile de înregistrare și structura de proprietate ale furnizorului — toate direct relevante pentru obligațiile DORA privind gestionarea riscului asociat furnizorilor terți.
Pentru furnizorii TIC, deținerea unui cod LEI valid le permite clienților instituții financiare să îi includă corect în registrul lor DORA. Furnizorii fără un cod LEI valid, în schimb, creează lacune de conformitate pentru clienții lor și, prin urmare, riscă să afecteze relația de afaceri. GLEIF oferă context suplimentar despre modul în care codul LEI susține acest proces în prezentarea sa privind
utilizarea în scop de reglementare a LEI.
Ce ar trebui să facă furnizorii TIC acum
Verifică dacă deții un cod LEI valid. Dacă furnizezi servicii TIC unei instituții financiare reglementate în UE, clientul tău trebuie să te identifice în Registrul său de Informații DORA. Contactează-l pentru a confirma dacă a înregistrat codul tău LEI și dacă acesta este activ în prezent.
Solicită un cod LEI dacă nu deții unul. Procesul este integral digital și se finalizează în 24 de ore pentru majoritatea jurisdicțiilor. Trebuie să furnizezi denumirea legală a companiei, adresa înregistrată și numărul de înregistrare. În majoritatea cazurilor, sistemul verifică automat aceste date în raport cu registrele oficiale ale companiilor. LEI System este un Agent de Înregistrare GLEIF acreditat. Poți
începe solicitarea codului LEI chiar astăzi.
Reînnoiește-ți codul LEI dacă a expirat. Un cod LEI expirat trebuie reînnoit înainte ca clienții tăi să îl poată folosi într-un registru DORA. Reînnoirea restabilește statusul „Issued” și revalidează datele de referință ale companiei tale. Poți
reînnoi rapid codul LEI prin LEI System.
Menține datele LEI actualizate. Dacă denumirea companiei, adresa înregistrată sau structura de proprietate s-au schimbat, actualizează în consecință datele de referință ale codului LEI. Datele LEI neactualizate creează complicații de conformitate pentru clienții tăi instituții financiare atunci când aceștia își depun registrul la autoritățile naționale.
DORA în contextul reglementării mai ample a UE
DORA nu funcționează izolat. Aceasta se alătură altor reglementări UE care folosesc, de asemenea, codul LEI ca identificator standard pentru entitățile juridice, inclusiv raportarea tranzacțiilor conform MiFID II, raportarea instrumentelor derivate conform EMIR și Regulamentul UE privind plățile instant. Pentru entitățile financiare care folosesc deja coduri LEI pentru raportarea tranzacțiilor, DORA adaugă astfel o dimensiune suplimentară, nu un sistem complet nou.
În plus, DORA se leagă direct de Directiva NIS2 (Directiva (UE) 2022/2555) privind securitatea cibernetică. DORA funcționează ca act sectorial specific în cadrul NIS2 pentru entitățile financiare. Poți citi mai multe despre NIS2 și codul LEI în articolul
NIS2 și LEI de pe acest site. Pentru o prezentare mai amplă a modului în care funcționează codul LEI în cadrul reglementării financiare a UE, consultă
Cum funcționează LEI în practică în UE.
DORA și LEI — Fapte cheie pe scurt
Ce este DORA? Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar.
Când a devenit aplicabilă DORA? 17 ianuarie 2025.
Cine trebuie să respecte DORA? Entitățile financiare din UE și furnizorii lor terți de servicii TIC, inclusiv furnizorii din afara UE care deservesc instituții financiare din UE.
Ce impune DORA pentru identificarea furnizorilor TIC? Un cod LEI sau EUID valid și activ, conform Regulamentului de Punere în Aplicare (UE) 2024/2956 al Comisiei.
Ce identificator se aplică furnizorilor TIC din afara UE? Doar codul LEI. EUID acoperă exclusiv entitățile înregistrate în UE.
Ce status LEI îndeplinește cerințele DORA? Doar statusul „Issued”. Un cod LEI cu statusul „Lapsed” nu îndeplinește cerința.
Unde pot solicita sau reînnoi un cod LEI? Printr-un Agent de Înregistrare GLEIF acreditat, precum
LEI System.