> Cum se raportează EthicsPortal la Regulamentul (UE) 2022/2554 (DORA) în calitate de furnizor terț de servicii TIC — clauzele contractuale din articolul 30, datele pentru registrul de informații, lanțul de subcontractare și comunicarea UKNF privind cloudul, retrasă.

Source: https://ethicsportal.eu/ro/dora/
Updated: 2026-09-23

---

# Harta DORA pentru furnizorul de servicii TIC

Pentru o entitate financiară, achiziția unui canal de raportare nu este o achiziție obișnuită de software. Regulamentul (UE) 2022/2554 (DORA) se aplică de la 17 ianuarie 2025 și face din EthicsPortal un **furnizor terț de servicii TIC**: relația trece prin procesul dumneavoastră de gestionare a riscului legat de terți TIC, primește o înregistrare în registrul de informații și trebuie să conțină clauzele contractuale din articolul 30.

Această pagină oferă informații din partea furnizorului. Nu este consultanță juridică, certificare de conformitate, garanție de adecvare pentru reglementare sau parte a unui contract cu clientul. Entitatea financiară trebuie să verifice informațiile în raport cu propria clasificare, evaluare a riscului și utilizare preconizată.

[Modelul contractual DORA](/dora-addendum/) prezintă subiectele pe care trebuie să le acopere o comandă DORA bilaterală. Publicarea, abonamentul, acceptarea DPA sau o clasificare unilaterală nu îl fac obligatoriu. Angajamentele DORA apar numai după ce ambele părți semnează o comandă delimitată, cu anexe fixe, tarife de asistență și condiții de tranziție.

DORA nu impune un canal de raportare. Reglementează modul în care îl achiziționați. Obligația în sine decurge din [Directiva 2019/1937](/directive-coverage/) — care, potrivit <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32019L1937" target="_blank" rel="noopener noreferrer">Art. 8(4)</a>
, se aplică entităților din domeniul de aplicare al actelor Uniunii privind serviciile financiare și combaterea spălării banilor **indiferent de numărul de angajați** — precum și din regulile sectoriale rezumate pe pagina [servicii financiare](/industries/financial-services/).

Ultima actualizare: 2026-09-06.

---

## Cum se citește această pagină {#how-to-read}

| Statut | Semnificație |
|---|---|
| **Comandă DORA necesară** | Elementul trebuie completat și inclus într-o comandă DORA bilaterală semnată înainte de a deveni contractual |
| **Publicat** | Informația cerută este publicată pe acest site și poate fi preluată direct în registrul sau evaluarea dumneavoastră |
| **Parțial** | Asigurat în esență, cu o limită declarată — limita este numită, nu ocolită |
| **Nu se oferă** | Indisponibil. Motivul este precizat, iar punctul apare la [puncte deschise](#open-items) acolo unde poate fi remediat |

---

## Intră serviciul în domeniul de aplicare pentru dumneavoastră? {#scope}

Două calificări, în această ordine.

**Este un serviciu TIC?** Da. EthicsPortal este livrat ca software-as-a-service și se încadrează la tipul **S19 (servicii cloud: SaaS)** din taxonomia serviciilor TIC folosită de registrul de informații.

**Sprijină o funcție critică sau importantă?** Această calificare vă aparține, nu este a noastră de afirmat. Elementele de care aveți nevoie:

- Funcția sprijinită este o obligație legală de conformitate, nu o activitate autorizată. Termenele ei legale se măsoară în zile și luni — 7 zile pentru confirmarea de primire și 3 luni pentru informarea de retur, potrivit Directivei 2019/1937 — față de un **obiectiv de timp de restabilire (RTO) de 4 ore**. O indisponibilitate nu consumă o parte semnificativă din niciunul dintre aceste termene.
- Serviciul nu deține fonduri ale clienților, nu execută tranzacții și nu se află pe niciun lanț de plăți, tranzacționare, decontare sau sistem bancar central. Nu este integrat cu sistemele dumneavoastră: funcționează autonom, deci nu poate propaga o defecțiune către interior.
- În schimb, prelucrează informații care pot fi protejate legal în sectorul dumneavoastră — de aceea măsurile de confidențialitate de mai jos contează indiferent de calificare.

Rezultatul depinde de evaluarea documentată în temeiul articolului 3 punctul 22, inclusiv dacă o perturbare sau o prestare defectuoasă ar afecta semnificativ respectarea continuă a obligațiilor de reglementare. Faptele de mai sus sprijină evaluarea, fără a-i predetermina rezultatul.

---

## Date pentru registrul de informații {#register}

Câmpurile de care o entitate financiară are nevoie pentru registrul de informații prevăzut la articolul 28 alineatul (3) din DORA și în Regulamentul de punere în aplicare (UE) 2024/2956 — pentru furnizorul direct și pentru lanțul de subcontractare din spatele său.

### Furnizorul direct

| Câmp | Valoare |
|---|---|
| Denumire | Yaroslav Shmarov, persoană fizică autorizată (jednoosobowa działalność gospodarcza), care operează sub numele EthicsPortal |
| Țara de înregistrare | 🇵🇱 Polonia |
| Adresă | ul. Obrzeżna 1A, 02-691 Varșovia, Polonia |
| Cod de identificare | Codul fiscal polonez (NIP) **5272755790** |
| Tipul codului de identificare | **VAT** — codul ITS pentru un număr de TVA |
| Tipul serviciului TIC | **S19** — servicii cloud: SaaS |
| Funcția sprijinită | Canal intern de raportare în sensul Directivei 2019/1937 și al regulilor sectoriale aplicabile |
| Țara de prestare a serviciului | 🇩🇪 Germania |
| Țara de stocare a datelor | 🇩🇪 Germania (Nürnberg) |
| Sensibilitatea datelor stocate | De evaluat după propria clasificare. Conținutul raportărilor, identitatea avertizorului și mesajele sunt criptate în repaus la nivel de câmp; a se vedea [Securitate](/security/#data-encryption) |
| Recurgerea la subcontractare | Da — lanțul este mai jos și este publicat la [/subprocessors/](/subprocessors/) |
| Legea aplicabilă contractului | 🇵🇱 Polonia ([Termeni §13](/terms/)) |
| Sprijinirea unei funcții critice sau importante a entității | Calificarea entității financiare — a se vedea [domeniul de aplicare](#scope) |

**Despre codul de identificare.** EthicsPortal nu deține un identificator al entității juridice (LEI). Operatorul este o persoană fizică autorizată înscrisă în CEIDG din Polonia, nu o societate înscrisă în KRS, astfel încât nu i se atribuie nici identificator unic european (EUID). Folosiți NIP-ul de mai sus cu tipul de cod **VAT**. Obținerea unui LEI figurează la [puncte deschise](#open-items); după atribuire va fi publicat aici.

### Lanțul de subcontractare {#ict-service-supply-chain}

[Lista subîmputerniciților](/subprocessors/) în sensul GDPR și lanțul serviciilor DORA nu sunt identice. Tabelul cuprinde furnizorii direcți ale căror componente susțin Serviciul. EthicsPortal are rangul 1, iar furnizorii direcți rangul 2. El **nu afirmă** că lanțul se oprește aici: furnizorii din aval nu au fost încă validați pentru registru. Pentru o funcție critică sau importantă, validarea trebuie finalizată înainte de acceptarea calificării.

| Subcontractant | Țara | Tipul serviciului TIC | Rang | Ce prelucrează |
|---|---|---|---|---|
| Hetzner Online GmbH | 🇩🇪 Germania | S17 — servicii cloud: IaaS | 2 | Server de aplicație, bază de date, stocarea atașamentelor — toate datele raportărilor |
| Mailjet SAS (Sinch) | 🇫🇷 Franța | S19 — servicii cloud: SaaS | 2 | Adresele de e-mail ale persoanelor care instrumentează și livrarea notificărilor. Fără conținutul raportărilor |
| AppSignal B.V. | 🇳🇱 Țările de Jos | S19 — servicii cloud: SaaS | 2 | Telemetrie de erori și performanță pentru interfețele de instrumentare. Adresele IP ale avertizorilor nu sunt niciodată jurnalizate |

Toate datele raportărilor sunt prelucrate în UE. Denumirile juridice, identificatorii, societățile-mamă, locurile exacte de prestare și rangurile din aval aplicabile trebuie confirmate pe baza unor dovezi actuale ale furnizorilor înainte de transmiterea registrului către autoritatea competentă.

Schimbările de subcontractant se notifică cu cel puțin **30 de zile** înainte; puteți formula opoziție și puteți rezilia dacă nu se ajunge la un acord ([DPA §6.4](/dpa/)).

---

## Articolul 30 alineatul (2) — prevederi de bază {#article-30-2}

Se aplică oricărui contract de servicii TIC, indiferent de calificare.

| Art. 30 alin. (2) | Cerință | Statut | Unde |
|---|---|---|---|
| lit. a | Descrierea funcțiilor și serviciilor; dacă subcontractarea este permisă și în ce condiții | DPA / Termeni + comandă necesară | [DPA §2](/dpa/) și [§8](/dpa/) furnizează obiectul standard și lanțul de prelucrare. O comandă DORA trebuie să fixeze serviciul acoperit și condițiile subcontractării TIC |
| lit. b | Locurile — regiuni sau țări — de prestare și de prelucrare a datelor, cu notificare prealabilă a schimbărilor | Publicat + comandă necesară | Locațiile actuale sunt la [/subprocessors/](/subprocessors/) și [Securitate#Infrastructură](/security/#infrastructure). Comanda DORA trebuie să fixeze locațiile aplicabile și preavizul pentru schimbări |
| lit. c | Disponibilitatea, autenticitatea, integritatea și confidențialitatea datelor, inclusiv a celor cu caracter personal | DPA / Termeni + publicat | [DPA §6.3](/dpa/) și [/security/](/security/) descriu controalele contractuale și operaționale standard |
| lit. d | Accesul, recuperarea și restituirea datelor într-un format ușor accesibil în caz de insolvență, rezoluție, încetare a activității sau încetare a contractului | Parțial + comandă DORA necesară | Exportul standard și drepturile de restituire/ștergere din DPA există. Formatele suplimentare, termenele, măsurile de continuitate și limitele de incapacitate trebuie fixate în comandă; consultați [modelul §5](/dora-addendum/) |
| lit. e | Descrierea nivelurilor de serviciu, inclusiv actualizările | Publicat + comandă necesară | [/sla/](/sla/) descrie oferta standard. Comanda trebuie să identifice versiunea obligatorie și procesul de modificare |
| lit. f | Asistență la incidente TIC fără costuri suplimentare sau la un cost stabilit ex ante | Comandă DORA necesară | Notificările obișnuite și informațiile deja produse sunt incluse. Asistența DORA specifică clientului necesită ore incluse și un tarif stabilit ex ante în comandă; consultați [modelul §6](/dora-addendum/) |
| lit. g | Cooperare deplină cu autoritățile competente și cu autoritățile de rezoluție | Comandă necesară | Domeniul și procedura trebuie incluse în comanda semnată; consultați [modelul §7](/dora-addendum/) |
| lit. h | Drepturi de reziliere și termene minime de preaviz | Comandă DORA necesară | Încetarea obișnuită urmează Termenii. Motivele DORA și termenele minime trebuie înscrise în comanda semnată; consultați [modelul §9](/dora-addendum/) |
| lit. i | Condițiile de participare la programele de conștientizare în securitatea TIC și la formările privind reziliența operațională digitală (art. 13 alin. (6)) | Comandă DORA necesară | Formatul, frecvența, orele incluse și tariful stabilit ex ante trebuie înscrise în comandă; consultați [modelul §8](/dora-addendum/) |

---

## Articolul 30 alineatul (3) — prevederi extinse (funcții critice sau importante) {#article-30-3}

Aceste subiecte se aplică numai dacă o comandă DORA semnată de ambele părți consemnează Serviciul ca sprijinind o funcție critică sau importantă. O clasificare unilaterală nu le activează.

| Art. 30 alin. (3) | Cerință | Statut | Unde |
|---|---|---|---|
| lit. a | Descrierea completă a nivelurilor de serviciu, cu obiective de performanță cantitative și calitative precise | Bază publicată + comandă necesară | [/sla/](/sla/) descrie oferta standard. Comanda semnată trebuie să fixeze obiective obligatorii, măsurarea, raportarea și acțiunile corective |
| lit. b | Termene de preaviz și obligații de raportare, inclusiv pentru evoluții cu impact semnificativ asupra prestării serviciului | Comandă necesară | Comanda semnată trebuie să definească evoluțiile semnificative, conținutul raportării și termenele de preaviz |
| lit. c | Planuri de continuitate testate și măsuri de securitate TIC adecvate | Publicat | [Planul de continuitate](/policies/business-continuity/) cu declanșatori și obiective de restabilire; [politica de securitate a informației](/policies/information-security/); [registrul de riscuri](/policies/risk-register/). Testele de restaurare rulează lunar în CI, iar prospețimea copiilor de rezervă este monitorizată continuu ([Securitate](/security/#backups-and-restore)) |
| lit. d | Participarea la teste de penetrare bazate pe amenințări (art. 26-27) | Comandă + descriere de lucrări necesare | Domeniul, siguranța, responsabilitatea, mediul și toate costurile trebuie convenite în scris; consultați [modelul §8](/dora-addendum/) |
| lit. e | Drepturi nelimitate de acces, inspecție și audit, inclusiv pentru autoritatea competentă | Comandă necesară; validarea lanțului este deschisă | Comanda trebuie să păstreze drepturile cerute și să definească logistica obișnuită și tarifele de asistență stabilite ex ante. Accesul la furnizori există numai în măsura verificată; consultați [modelul §7](/dora-addendum/) |
| lit. f | Strategii de ieșire cu o perioadă de tranziție obligatorie și adecvată | Comandă DORA necesară | Durata, continuarea serviciului, exporturile, migrarea, taxele, cooperarea clientului și limitele de incapacitate trebuie fixate în comandă; consultați [modelul §10](/dora-addendum/) |

---

## Articolul 28 — obligațiile conexe {#article-28}

| Prevedere | Ce vă cere | Ce furnizăm |
|---|---|---|
| Art. 28 alin. (1)-(2) | Gestionarea riscului legat de terți TIC în propriul cadru, proporțional cu contractul | Setul de probe publicat: [securitate](/security/), [subcontractanți](/subprocessors/), [planul de continuitate](/policies/business-continuity/), [registrul de riscuri](/policies/risk-register/), [registrul de incidente](/incidents/), [harta controalelor ISO/IEC 27001:2022 anexa A](/iso-27001/), [chestionarul CAIQ](/caiq/) |
| Art. 28 alin. (3) | Ținerea unui registru de informații și raportarea către autoritatea competentă | [Datele furnizorului](#register) de mai sus sunt o bază; calificarea, câmpurile proprii entității și lanțul indirect validat rămân în sarcina entității financiare |
| Art. 28 alin. (4) | Diligență prealabilă înainte de încheierea contractului | Același set de probe, plus o [DPIA precompletată](/dpia/) pentru prelucrarea în sine |
| Art. 28 alin. (7) | Drept de reziliere în caz de încălcare semnificativă, de împiedicare a supravegherii sau de deficiențe în gestionarea riscului TIC | Trebuie inclus în comanda DORA semnată; încetarea obișnuită rămâne guvernată de Termeni |
| Art. 28 alin. (8) | Strategie de ieșire documentată și testată — **obligatorie numai pentru serviciile TIC care sprijină o funcție critică sau importantă** | Obligația clientului; exporturile standard o susțin, iar o perioadă de tranziție obligatorie necesită o comandă DORA semnată |
| Art. 29 | Evaluarea riscului de concentrare TIC înainte de contractare | Concentrarea se află la nivelul infrastructurii: datele raportărilor se află la un singur subcontractant IaaS, într-o singură regiune. O spunem deschis, ca să poată intra în evaluarea dumneavoastră |

---

## Puncte deschise {#open-items}

Publicate pentru că o lacună numită poate fi evaluată, în timp ce una ocolită va fi descoperită mai târziu.

| Punct | De ce contează | Statut |
|---|---|---|
| Identificatorul entității juridice (LEI) | Registrul de informații preferă LEI sau EUID; pentru o persoană fizică autorizată din Polonia niciunul nu există astăzi, de aceea se folosește NIP-ul ca alt identificator | În curs de obținere |
| Test de penetrare independent | Solicitat în orice evaluare de furnizor din sectorul financiar | Niciunul înregistrat — [/trust/](/trust/#certification-status) |
| Procedura pentru indisponibilitatea operatorului | Art. 30 alin. (2) lit. d) — acces și restituire în caz de încetare a activității | În lucru — [planul de continuitate §8](/policies/business-continuity/), [registrul de riscuri R-01](/policies/risk-register/) |
| Asigurare de răspundere cibernetică | Solicitată în orice evaluare de furnizor din sectorul financiar | În analiză — [/trust/](/trust/#contracting-positions) |
| Comandă DORA semnată și validarea subcontractanților CIF | Articolul 30 cere o evidență contractuală durabilă completă; Regulamentul (UE) 2025/532 cere lanțul material | [Model publicat](/dora-addendum/); semnătura bilaterală și verificarea fiecărui furnizor sunt necesare înaintea unui angajament CIF |

---

## Polonia: comunicarea UKNF privind cloudul, retrasă {#uknf}

Comunicarea UKNF din 23 ianuarie 2020 privind prelucrarea informațiilor de către entitățile supravegheate în cloud public sau hibrid — *komunikat chmurowy* — **a fost retrasă la 17 ianuarie 2025**, ziua în care DORA a devenit aplicabil. KNF a retras-o odată cu abrogarea hotărârilor sectoriale privind gestionarea IT (hotărârea 6/2025 de abrogare a hotărârii 7/2013, prin care fusese emisă Recomandarea D pentru bănci; 7/2025 de abrogare a hotărârii 615/2016; 8/2025 de abrogare a hotărârilor 409-411 și 413/2014), invocând suprapunerea obiectului lor cu obligațiile care decurg din DORA și din actele sale de punere în aplicare.

Practic: notificarea prealabilă de 14 zile către UKNF și formularul din anexa 1 nu se mai aplică. Obligațiile dumneavoastră trec prin DORA și prin registrul de informații.

Multe politici interne de cloud, chestionare pentru furnizori și clasamente sectoriale folosesc în continuare lista de verificare din comunicare. Din acest motiv — și numai din acesta — păstrăm corespondența de mai jos. Ea descrie un standard care nu mai este în vigoare.

| Cerința comunicării | Poziția EthicsPortal |
|---|---|
| VII.4.1 lit. a — împărțirea responsabilității pentru securitate, continuitate, RTO/RPO, SLA declarat și metoda de măsurare | [/sla/](/sla/): 99,5 % lunar, RPO 24 h, RTO 4 h, măsurare externă. Împărțirea operator/persoană împuternicită în [DPA §2](/dpa/) |
| VII.4.1 lit. b — indicarea clară a locurilor de prelucrare și a modului de verificare | Nürnberg, Germania — indicat pe componente la [Securitate#Infrastructură](/security/#infrastructure) și [/subprocessors/](/subprocessors/) |
| VII.4.1 lit. c-e — legea aplicabilă și instanța competentă; conformitatea cu GDPR; proprietatea asupra informațiilor prelucrate | Legea poloneză, instanțele din Varșovia ([Termeni §13](/terms/)); [DPA](/dpa/) în temeiul articolului 28 GDPR; datele se restituie sau se șterg la alegerea clientului ([DPA §6.8](/dpa/)) |
| VII.4.1 lit. f-g — garanții, asigurări, limite de răspundere | Răspundere limitată la 12 luni de tarife ([Termeni §11](/terms/)); nu există poliță de răspundere cibernetică — a se vedea [puncte deschise](#open-items) |
| VII.4.1 lit. h-i — subcontractanți nominalizați cu locație și obiect, cu răspundere transparentă | [/subprocessors/](/subprocessors/) și [DPA §8](/dpa/); furnizorul răspunde pentru subcontractanții săi ca pentru sine ([DPA §6.12](/dpa/)) |
| VII.4.1 lit. m-n — dreptul de inspecție și dreptul autorității de supraveghere de a-și exercita atribuțiile de control | [DPA §6.9](/dpa/) oferă cooperarea standard pentru audit GDPR. Drepturile autorităților specifice DORA necesită o comandă semnată și validarea furnizorilor din aval. Pe bază de documente și la distanță — nu există spații proprii care să poată fi inspectate |
| VII.4.1 lit. q — regulile și termenele de restituire sau ștergere a informațiilor | [DPA §6.8](/dpa/) |
| VII.4.1 lit. s — schimbul de informații privind securitatea și gestionarea incidentelor | Notificarea încălcărilor fără întârzieri nejustificate după luarea la cunoștință ([DPA §6.6](/dpa/)); [registru de incidente](/incidents/) public |
| VII.6.1 — conformitatea furnizorului cu ISO 20000, 27001, 22301, 27017, 27018 | Necertificat. În schimb publicăm o [hartă a controalelor ISO/IEC 27001:2022 anexa A](/iso-27001/) care acoperă toate cele 93 de controale, cu statut și probe. Subcontractantul de infrastructură deține certificare ISO 27001 în propriul domeniu |
| VII.6.2 — centru de date EN 50600 clasa 3 sau ANSI/TIA-942 Tier III | **Nedemonstrat.** Certificarea ISO/IEC 27001 a Hetzner nu dovedește nici EN 50600 clasa 3, nici ANSI/TIA-942 Tier III |
| VII.6.3 — centru de date situat în SEE | Aplicația principală, baza de date și atașamentele sunt găzduite la Nürnberg, Germania. Aceasta nu dovedește un lanț de e-mail și telemetrie exclusiv în UE; consultați [DPA](/dpa/) |
| VII.6.4 — lipsa accesului în mod implicit, privilegiu minim pentru intervenții, separarea chiriașilor, secure-by-default | Accesul privilegiat este limitat la operatorul desemnat; controalele pot fi prezentate la evaluarea furnizorului. Evenimentele definite privind raportările și conturile sunt înscrise într-un jurnal de audit doar cu adăugare, dar nu fiecare citire individuală. Conținutul raportărilor, identitatea avertizorului și mesajele sunt criptate la nivel de câmp, nedeterminist; chiriașii sunt separați logic ([Securitate](/security/#access-control)) |
| VII.7 — criptare „at rest" și „in transit", gestionarea cheilor | **Parțial.** TLS protejează transferul, iar anumite câmpuri ale raportărilor sunt criptate în aplicație. Copiile bazei de date și atașamentele nu sunt însă criptate ca obiecte întregi în repaus ([Securitate](/security/#data-encryption)). Cheile sunt gestionate de persoana împuternicită; cheile clientului nu sunt acceptate ([DPA §6.11](/dpa/)) |
| VII.8 — jurnalizare, protecția jurnalelor, MFA pentru accesul privilegiat | Jurnal doar cu adăugare la nivel de bază de date; autentificare cu doi factori disponibilă pentru conturile de instrumentare și de administrator ([Securitate](/security/#two-factor-authentication)) |
| IX — notificarea UKNF înainte de începerea prelucrării | Nu se mai aplică după retragere |

---

## Ce puteți solicita în continuare

Materiale puse la dispoziție controlat, nu publicate: DPA semnat, extras de înregistrare și dovada fiscală, chestionar de securitate completat, sinteza accesului privilegiat în producție și răspunsuri scrise privind continuitatea activității și offboardingul. Solicitări la [support@ethicsportal.eu](mailto:support@ethicsportal.eu).

Pentru obligația de raportare în sine, nu pentru achiziția ei, a se vedea [servicii financiare](/industries/financial-services/) și [instituții de monedă electronică și de plată](/industries/e-money-and-payment-institutions/).
