Статия · публикувана на 13 септември 2026 г.

DORA и GDPR: кога и двата режима се прилагат към един инцидент

DORA не измества GDPR и не е специален акт спрямо него. DORA е насочен към цифровата оперативна устойчивост на финансовия субект, а GDPR защитава хората и техните лични данни. Когато дадена система, доставчик или инцидент попада в обхвата и на двата режима, трябва да бъдат проверени и двата.

Най-краткият отговор

Организирайте една оперативна реакция, но направете две правни оценки. Един и същ технически контрол или запис за инцидента може да служи и за двата режима, но целта, прагът, получателят и срокът остават различни.

Различни правила, различен предмет

ВъпросGDPRDORA
Какво защитаваЛичните данни и правата и свободите на физическите лицаЦифровата оперативна устойчивост на финансовия субект и непрекъснатото предоставяне на финансовите услуги
За кого се отнасяАдминистраторите и обработващите лични данни в обхвата на регламентаФинансовите субекти по член 2; ИКТ доставчиците са засегнати основно чрез договорите, а определените като критични доставчици подлежат на пряк европейски надзор
Относим инцидентНарушение на сигурността на личните данни, което засяга тяхната поверителност, цялостност или наличностСъществен инцидент с ИКТ според правилата за класификация по DORA, независимо дали са засегнати лични данни
Към кой орган се докладваКомпетентният орган по защита на данните, обичайно КЗЛД в България, при отчитане на правилата за водещ надзорен орган по GDPRКомпетентният финансов надзорен орган според субекта и неговия лиценз
Първи основен срокБез ненужно забавяне и когато е възможно, до 72 часа след узнаването, освен ако няма вероятност нарушението да породи риск за хоратаДо 4 часа след класифицирането като съществен и не по-късно от 24 часа след узнаването за ИКТ инцидента

Защо единият режим не поглъща другия

DORA не съдържа правило, според което се прилага вместо GDPR. Член 56 от DORA изрично задължава европейските надзорни органи и компетентните органи да обработват личните данни в съответствие с GDPR или с регламента за защита на данните от институциите на ЕС. За финансовия субект всяко обработване на лични данни за управление на инциденти, доказване на съответствие или контрол на доставчици продължава да изисква основание, цел, минимизация, срок за съхранение и защита на правата по GDPR.

Къде се застъпват двата режима

Мерки за сигурност

Член 32 от GDPR изисква мерки, подходящи спрямо риска за личните данни. Глава II от DORA изисква по-широка рамка за управление на ИКТ риска за системите и данните, които поддържат финансовите услуги. Един контрол може да е общ, но оценката на риска и доказателствата трябва да отговарят и на двете цели.

ИКТ доставчици и договори

Член 28 от GDPR урежда обработващите, инструкциите, сигурността, подизпълнителите и връщането или изтриването на личните данни. Членове 28–30 от DORA уреждат риска от ИКТ доставчици, регистъра на информацията и договорните клаузи за местоположение, сигурност, одит, съдействие при инциденти, непрекъснатост и прекратяване.

Инциденти

Прекъсване без засягане на лични данни може да задейства DORA, но не и уведомяване по GDPR. Изтичане на лични данни може да задейства GDPR, дори да не е съществен инцидент по DORA. Атака с рансъмуер, която засяга критична услуга и клиентски данни, може да задейства и двата режима.

Обмен на информация за заплахи

Член 45 от DORA позволява на финансовите субекти да обменят информация за киберзаплахи в доверени общности. Ако информацията съдържа лични данни, GDPR продължава да изисква правно основание, необходимост, минимизация и подходящи гаранции.

Един договор с доставчик може да изисква и двата набора от клаузи

Договорът за облачна или управлявана услуга често се нуждае както от споразумение за обработване на лични данни по GDPR, така и от клаузите по DORA за съответната ИКТ услуга. Посочването по DORA къде се обработват или съхраняват данните не заменя правилата на GDPR за предаване към трети държави. Отдалечен достъп или подизпълнител извън ЕИП може да изисква решение за адекватност, стандартни договорни клаузи или друг механизъм по глава V от GDPR и свързаната с него оценка.

Едно събитие може да задейства два срока

СценарийПроверка по DORAПроверка по GDPR
Критична система не работи, но личните данни не са засегнатиКласифицирайте по DORA и докладвайте, ако са изпълнени критериите за съществен инцидентНе се уведомява по член 33 само защото услугата е недостъпна, освен ако събитието е и нарушение на сигурността на личните данни, което изпълнява условията за уведомяване
Разкрити са клиентски данни, но праговете за съществен инцидент по DORA не са достигнатиРегистрирайте и оценете събитието по DORA; може да не възникне задължение за докладване като съществен инцидентУведомете надзорния орган, освен ако няма вероятност нарушението да породи риск за хората; уведомете засегнатите лица, ако е изпълнен критерият за висок риск по член 34
Рансъмуер прекъсва критична услуга и разкрива клиентски досиетаМоже да се приложи последователността за докладване по DORAМоже едновременно да се приложат уведомяването от администратора и при необходимост съобщаването до засегнатите лица по GDPR
Докладът до финансовия надзор не заменя изискуемото уведомление по GDPR. Уведомлението по GDPR не заменя докладването по DORA. Фактите и техническите доказателства могат да бъдат общи, но всяко решение и срок трябва да се документират отделно.

Ролите са свързани, но не са взаимозаменяеми

Длъжностното лице по защита на данните консултира и наблюдава спазването на правилата за защита на данните. Функциите, които отговарят за ИКТ риска и сигурността, управляват оперативната устойчивост и техническия риск. Едни и същи хора могат да участват в събирането на доказателства и вземането на решения, но всяко съчетаване на отговорности трябва да запазва независимостта, необходимия капацитет и липсата на конфликт на интереси.

Регистрите също са различни

Регистър по член 30 от GDPR

Описва дейностите по обработване на лични данни: цели, категории, получатели, предаване, срокове за изтриване и мерки за сигурност.

Регистър на информацията по DORA

Описва договорните отношения за ИКТ услуги и подпомага надзора върху риска от ИКТ доставчици.

Практически общ план за реакция

  1. Класифицирайте по DORAОпределете дали това е съществен инцидент с ИКТ. Запишете критериите, момента на класифициране, финансовия надзорен орган и сроковете по DORA.
  2. Оценете нарушението на личните данниПроверете дали са засегнати лични данни и има ли риск за хората. Документирайте решението по член 33 и дали е необходимо съобщаване по член 34.
  3. Проверете маршрута през доставчикаПриложете договора по DORA, а когато доставчикът е обработващ, и задължението му да уведоми администратора без ненужно забавяне по член 33, параграф 2 от GDPR.
  4. Използвайте един проверен запис на фактитеПоддържайте една хронология, засегнати активи, данни, хора, услуги и действия, но с отделни полета за решенията по DORA и GDPR.
  5. Съгласувайте външната комуникацияДокладите до органите за финансов надзор, киберсигурност и защита на данните трябва да са последователни, като същевременно отговарят на различните правни критерии.

Три погрешни извода

„DORA поглъща изискванията за сигурност на GDPR при банките.“

Не ги поглъща. Един контрол може да служи и на двата режима, но рискът за личните данни и доказателствата по GDPR остават отделни.

„Длъжностното лице по защита на данните е функцията за ИКТ риск.“

Ролите имат различни правни цели. Сътрудничеството е необходимо, но заместването на едната с другата може да създаде пропуски и конфликти.

„Регистърът по DORA заменя регистъра по член 30 от GDPR.“

Двата регистъра описват различни обекти и трябва да бъдат свързани там, където една и съща ИКТ услуга обработва лични данни.

В едно изречение

DORA пита дали финансовата услуга може да издържи и да се възстанови след ИКТ сътресение, а GDPR — какво се е случило с хората и техните лични данни. Когато едно събитие засяга и двата режима, организирайте една координирана реакция и направете и двете правни оценки.

Прочетете разликата между DORA и NIS2 → · DORA → · Регулаторен справочник →

Тази статия съдържа обща информация, а не правен съвет. Задълженията при конкретен инцидент или договор зависят от субекта, лиценза, ролите при обработването, засегнатите данни, риска за хората, въздействието върху услугата и приложимия надзорен ред.

Първични източници

Всички статии →