DORA incidentų pranešimas
Skaitmeninės veiklos atsparumo reglamentas (DORA, Reglamentas (ES) 2022/2554) finansų sektoriui taikomas nuo 2025 m. sausio 17 d. Daugelis įstaigų jau turi IRT rizikos valdymo politikas ir veiklos tęstinumo planus „popieriuje”. Tačiau realų atsparumą pirmiausia išbando ne dokumentas, o laikrodis: reikšmingu klasifikuotam incidentui DORA suteikia vos 4 valandas pirmam pranešimui priežiūros institucijai.
Incidentų pranešimas yra operatyviai griežčiausia DORA prievolė ir tiksliai ta sritis, kurią daugelis apžvalginių tekstų aptaria bendrai — „reikia aptikti, klasifikuoti ir pranešti”. Žemiau paaiškiname konkrečiai: kada incidentas tampa pranešamu, kokie terminai, kas įstaigoje priima sprendimą ir kodėl DORA pranešimas dažnai eina kartu su antra — BDAR — prievole.

1. Ne kiekvienas incidentas pranešamas

DORA nereikalauja pranešti apie kiekvieną IRT sutrikimą. Priežiūros institucijai privaloma pranešti tik apie reikšmingus (angl. major) IRT incidentus. Visi kiti registruojami ir stebimi viduje pagal DORA 17 straipsnį, bet į priežiūros instituciją nekeliauja.
Ar incidentas „reikšmingas”, vertinama pagal septynis kriterijus ir jų reikšmingumo slenksčius, nustatytus Komisijos deleguotajame reglamente (ES) 2024/1772:
  1. paveikti klientai, finansų sandorio šalys ir sandoriai;
  2. reputacinis poveikis;
  3. incidento trukmė ir paslaugos neveikimo laikas;
  4. geografinė aprėptis;
  5. duomenų praradimas (vientisumas, prieinamumas, konfidencialumas, autentiškumas);
  6. paveiktų paslaugų kritiškumas, įskaitant poveikį kritinėms ar svarbioms funkcijoms;
  7. ekonominis poveikis.
Praktinė pasekmė: įstaigai reikia iš anksto apibrėžtos klasifikavimo metodikos, nes klasifikavimo momentas paleidžia visą pranešimo laikrodį. Klasifikuoti reikia nedelsiant — praktiškai per 24 valandas nuo aptikimo.

2. Pranešimo laikrodis: 4 / 24 / 72 valandos ir 1 mėnuo

Kai incidentas klasifikuojamas kaip reikšmingas, prasideda trijų pakopų pranešimo procesas. Svarbiausia detalė, kurią lengva praleisti: 4 valandų laikrodis pradedamas nuo klasifikavimo momento, o ne nuo aptikimo. Todėl greitas triažas ir aiški sprendimo teisė yra viskas.
EtapasTerminasKą pateikiateTeisinis pagrindas
Aptikimas ir klasifikavimasNedelsiant; klasifikavimas ≤ 24 val. nuo aptikimoSprendimas, ar incidentas „reikšmingas” pagal 7 kriterijusRTS (ES) 2024/1772
Pradinis pranešimas≤ 4 val. nuo klasifikavimo (ne vėliau kaip 24 val. nuo aptikimo)Bazinė informacija: incidento tipas, paveiktos paslaugos, preliminarus poveikis, kontaktinis asmuoRTS (ES) 2025/301; ITS (ES) 2025/302
Tarpinė ataskaita≤ 72 val. nuo pradinio pranešimoAtnaujintas poveikis (klientai, sandoriai, trukmė), preliminari priežastis, atkūrimo ir suvaldymo veiksmaiRTS (ES) 2025/301
Galutinė ataskaita≤ 1 mėn. nuo paskutinės tarpinėsPilna šakninės priežasties analizė, galutinis kiekybinis ir kokybinis poveikis, pamokos, taisomieji ir prevenciniai veiksmaiRTS (ES) 2025/301
Pradiniame pranešime detalios šakninės priežasties analizės dar nereikalaujama — svarbiausias greitis ir baziniai faktai. Jei situacija pasikeičia iš esmės, tarpinės ataskaitos teikiamos ir dažniau.

3. Kas įstaigoje paspaudžia „reikšmingas”

DORA pranešimas žlunga ne dėl to, kad įstaiga neturi šablono, o dėl to, kad krizės metu neaišku, kas turi teisę klasifikuoti incidentą kaip reikšmingą ir kas pasirašo pranešimą. Per 4 valandas nėra laiko derinti atsakomybių.
Todėl iš anksto turi būti apibrėžta eskalavimo grandinė: aptikimas (SOC / IT budėtojas) → klasifikavimo sprendimas (aiškiai įgaliotas asmuo ar funkcija) → atitikties / rizikos pareigūno informavimas → pranešimo pateikimas priežiūros institucijai. DORA taip pat reikalauja krizių valdymo funkcijos, o galutinę atsakomybę už IRT rizikos valdymą reglamentas priskiria įstaigos valdymo organui (5 straipsnis) — tai ne vien IT klausimas.

4. Šablonai ir kanalas Lietuvoje

Pranešimai teikiami naudojant harmonizuotus šablonus: turinį ir terminus nustato RTS (ES) 2025/301, o standartines formas ir procedūras — ITS (ES) 2025/302. Tas pats šablonas naudojamas visoms trims pakopoms, užpildant atitinkamus laukus.
Lietuvoje kompetentinga priežiūros institucija yra Lietuvos bankas — jam ir teikiami reikšmingų incidentų pranešimai. Priežiūros institucija apibendrintą informaciją toliau perduoda Europos priežiūros institucijoms (EBA, EIOPA, ESMA), ECB ir ENISA (DORA 19 straipsnio 6 dalis). Praktinis patarimas: iš anksto pasiruoškite užpildytą statinę šablono dalį (įstaigos identifikaciniai duomenys, kontaktai), kad krizės metu netektų jų rankioti.

5. Du laikrodžiai vienu metu: DORA ir BDAR

Ši sankirta dažnai lieka nepastebėta, o klaidos čia brangios. Jei IRT incidentas apima asmens duomenis (pvz., duomenų saugumo pažeidimas), tuo pačiu metu gali veikti dvi atskiros pranešimo prievolės skirtingoms institucijoms:
  • DORA 19 straipsnis — pranešimas priežiūros institucijai (Lietuvos bankui) pagal aukščiau aprašytą 4 / 72 val. tvarką;
  • BDAR 33 straipsnis — pranešimas Valstybinei duomenų apsaugos inspekcijai (VDAI) apie asmens duomenų saugumo pažeidimą per 72 valandas nuo sužinojimo, o didelės rizikos atveju — ir duomenų subjektams (BDAR 34 straipsnis).
Skiriasi adresatai, terminai, turinys ir teisinis pagrindas. Įstaigai reikia vieno incidentų proceso, kuris iš karto atpažįsta, ar suveikia abi prievolės, ir paleidžia abu laikrodžius lygiagrečiai.

6. DPO vaidmuo: kai incidentas susijęs su asmens duomenimis, jį būtina įtraukti

Jei organizacija yra paskyrusi duomenų apsaugos pareigūną (DAP / DPO), incidentų procesas be jo yra nebaigtas. Kai incidentas susijęs (ar gali būti susijęs) su asmens duomenimis, DPO įtraukimas nėra pasirinkimas — jis kyla tiesiogiai iš BDAR: pareigūnas turi būti tinkamai ir laiku įtraukiamas į visus su asmens duomenų apsauga susijusius klausimus (BDAR 38 str. 1 d.), o duomenų saugumo pažeidimas yra būtent toks klausimas.
DPO čia neveikia kaip sprendimų priėmėjas ar reagavimo „šeimininkas” — už tai atsako duomenų valdytojas (organizacijos vadovybė). DPO vaidmuo yra konsultuoti, prižiūrėti ir būti ryšio tašku:
  • įvertinti, ar incidentas laikytinas asmens duomenų saugumo pažeidimu ir ar suveikia BDAR 33 str. (pranešimas VDAI) bei 34 str. (pranešimas duomenų subjektams);
  • padėti laikytis 72 val. termino ir suformuluoti pranešimo turinį;
  • užtikrinti, kad pažeidimas būtų įtrauktas į pažeidimų registrą (BDAR 33 str. 5 d.) su įrodymais;
  • veikti kaip kontaktinis asmuo bendraujant su VDAI (BDAR 39 str.).
Praktinė išvada stipri: incidentų sprendimo medis turi automatiškai iškelti DPO tą pačią akimirką, kai incidentas paliečia asmens duomenis — o ne po to, kai pranešimai jau išsiųsti. DORA laikrodis ir BDAR laikrodis tiksi kartu, ir DPO yra tas, kuris juos sujungia.
Allaw® valdoma DPO paslauga užtikrina būtent tokį pareigūno įtraukimą — su fiksuota reagavimo tvarka ir įrodomumu (audit trail).

7. Ką paruošti dabar, o ne incidento metu

Pranešimo infrastruktūros neįmanoma pastatyti per krizę. Iš anksto turi būti:
  • klasifikavimo taisyklės ir slenksčiai pagal RTS (ES) 2024/1772 kriterijus;
  • eskalavimo trigeriai ir aiški sprendimo teisė (kas klasifikuoja, kas pasirašo);
  • trys iš anksto patvirtinti šablonai (pradinis / tarpinis / galutinis) su užpildyta statine dalimi;
  • prieigos prie Lietuvos banko teikimo kanalo ir kontaktinis asmuo (24/7);
  • kalendoriaus priminimai 72 val. ir 1 mėn. terminams nuo pranešimo momento;
  • įrodymų (laiko žymų, sprendimų, veiksmų) rinkimo tvarka — įrašai prieš sutrikimą ir jo metu;
  • DORA–BDAR sujungtas sprendimo medis, kuris automatiškai įtraukia DPO, jei paveikiami asmens duomenys.

Santrauka

DORA incidentų pranešimas yra ne dokumentavimo, o greičio ir sprendimo teisės prievolė. Reikšmingu klasifikuotam incidentui skaičiuojamos 4 valandos pradiniam pranešimui, 72 valandos tarpinei ir 1 mėnuo galutinei ataskaitai, o klasifikavimas vyksta pagal septynis RTS (ES) 2024/1772 kriterijus. Jei incidentas liečia asmens duomenis, kartu suveikia ir BDAR prievolė. Įstaigoms, kurios turi tik bendrus „tęstinumo planus”, tai reiškia konkretų kitą žingsnį — paversti prievolę veikiančiu, iš anksto įrodomu procesu.

DUK

Per kiek laiko reikia pranešti apie DORA incidentą?

Reikšmingu klasifikuoto incidento pradinis pranešimas teikiamas per 4 valandas nuo klasifikavimo (bet ne vėliau kaip 24 valandas nuo aptikimo), tarpinė ataskaita — per 72 valandas nuo pradinio pranešimo, galutinė — per 1 mėnesį.

Kuo skiriasi reikšmingas ir eilinis incidentas?

Reikšmingumas vertinamas pagal septynis RTS (ES) 2024/1772 kriterijus (paveikti klientai, trukmė, duomenų praradimas, paslaugų kritiškumas, ekonominis poveikis ir kt.). Tik reikšmingi incidentai pranešami priežiūros institucijai; kiti registruojami ir stebimi viduje.

Ar reikia pranešti ir VDAI, ir Lietuvos bankui?

Jei incidentas apima asmens duomenis, taip — veikia dvi atskiros prievolės: DORA (Lietuvos bankui) ir BDAR 33 straipsnis (VDAI per 72 val.). Jos vykdomos lygiagrečiai ir turi skirtingą turinį.

Kas įstaigoje atsako už DORA incidentų pranešimą?

Galutinė atsakomybė už IRT rizikos valdymą tenka valdymo organui (DORA 5 str.). Praktiškai reikia aiškiai įgalioto asmens ar funkcijos, kuris priima klasifikavimo sprendimą ir teikia pranešimą, bei krizių valdymo funkcijos.

Kuo išorinis DPO gali padėti finansų įmonei įgyvendinant DORA incidentų pranešimą?

Kai IRT incidentas susijęs su asmens duomenimis, DORA pranešimas priežiūros institucijai (Lietuvos bankui) ir BDAR pranešimas VDAI vyksta lygiagrečiai. Išorinis DPO padeda suvaldyti būtent šią sankirtą: įvertina, ar incidentas laikytinas asmens duomenų saugumo pažeidimu ir ar suveikia BDAR 33 ir 34 str., padeda laikytis 72 val. termino ir suformuluoti pranešimo VDAI turinį, užtikrina įrašą pažeidimų registre bei veikia kaip kontaktinis asmuo su VDAI. Iki incidento DPO padeda paruošti DORA–BDAR sprendimo medį, klasifikavimo ir eskalavimo taisykles bei įrodymų (audit trail) tvarką. Svarbu: DPO konsultuoja ir prižiūri, bet nepriima verslo sprendimų ir nevaldo reagavimo — už tai atsako organizacijos vadovybė. Valdoma (išorinė) DPO paslauga papildomai suteikia komandos kompetenciją, technologinę savitarną ir fiksuotą SLA su įrodomumu, kai vidinių išteklių nepakanka.

Posted by in Blog, Pritaikytoji duomenų apsauga on 1 liepos, 2026 |