Come implementare la segnalazione degli incidenti DORA utilizzando l'AI
Imparerai come implementare i requisiti di segnalazione degli incidenti ICT-related di DORA secondo gli Articoli 17-23 utilizzando l'AI. Questa guida copre i criteri di classificazione degli incidenti...
Panoramica
Imparerai come implementare i requisiti di segnalazione degli incidenti ICT-related di DORA secondo gli Articoli 17-23 utilizzando l'AI. Questa guida copre i criteri di classificazione degli incidenti, le tempistiche obbligatorie di segnalazione di 4 ore/72 ore/1 mese, i modelli di notifica, le procedure di analisi delle cause radice e l'integrazione con i processi esistenti di gestione degli incidenti, con prompt specifici di ISMS Copilot per generare ogni componente.
A chi è rivolto
Questa guida è per:
- Responsabili della risposta agli incidenti e leader SOC responsabili del rilevamento e della classificazione degli incidenti ICT
- Responsabili della conformità che gestiscono le notifiche regolamentari degli incidenti
- CISO che supervisionano i programmi di gestione degli incidenti presso entità finanziarie
- Responsabili del rischio che valutano l'impatto degli incidenti e monitorano la remediation
- Consulenti che implementano la segnalazione degli incidenti DORA per clienti di entità finanziarie
Prima di iniziare
Avrai bisogno di:
- Un account ISMS Copilot (prova gratuita disponibile)
- Il tuo framework di gestione del rischio ICT stabilito secondo Come costruire un framework di gestione del rischio ICT DORA utilizzando l'AI
- Il tuo inventario degli asset ICT con classificazioni di criticità (necessario per la valutazione dell'impatto degli incidenti)
- Le tue procedure esistenti di risposta agli incidenti e qualsiasi processo attuale di segnalazione regolamentare
- La comprensione dei canali e dei formati di segnalazione della tua autorità competente
- Accesso al tuo team di risposta agli incidenti, SOC e funzione di conformità
Obblighi critici per il tempo: DORA richiede la notifica iniziale degli incidenti ICT-related maggiori entro 4 ore dalla classificazione. Questo è uno dei tempi di segnalazione più stretti nella regolamentazione finanziaria dell'UE. Le tue procedure di classificazione e segnalazione degli incidenti devono essere pre-costruite, testate e comprese da tutto il personale rilevante prima che si verifichi un incidente.
Comprendere i requisiti di segnalazione degli incidenti di DORA
Analisi articolo per articolo
Il Capitolo III di DORA (Articoli 17-23) stabilisce un regime completo di gestione e segnalazione degli incidenti. Ogni articolo affronta un aspetto specifico del processo:
Article
Title
Key requirements
Key deliverables
Art 17
Processo di gestione degli incidenti ICT-related
Stabilire un processo di gestione degli incidenti con indicatori di allerta precoce, procedure e ruoli
Documento del processo di gestione degli incidenti, matrice dei ruoli
Art 18
Classificazione degli incidenti ICT-related e delle minacce cyber
Classificare gli incidenti utilizzando i criteri prescritti (maggiori vs non maggiori)
Matrice di classificazione, criteri di gravità, flowchart decisionale
Art 19
Segnalazione degli incidenti ICT-related maggiori
Segnalazione in tre fasi: iniziale (4h), intermedia (72h), finale (1 mese)
Modelli di report, procedure di escalation, flussi di lavoro di invio
Art 20
Armonizzazione dei contenuti e dei modelli di segnalazione
Formati di report standardizzati secondo le RTS
Modelli di report completati allineati ai formati RTS
Art 21
Centralizzazione della segnalazione
Segnalazione tramite un unico Hub UE (requisito futuro)
Procedure del canale di segnalazione
Art 22
Feedback di vigilanza
Ricevere e agire in base al feedback di vigilanza
Processo di integrazione del feedback
Art 23
Notifica delle minacce cyber significative
Notifica volontaria delle minacce cyber significative
Procedure di notifica delle minacce
Le tre fasi della tempistica di segnalazione
Comprendere la tempistica di segnalazione di DORA è fondamentale per costruire le tue procedure:
Report stage
Deadline
Trigger
Content required
Key challenge
Notifica iniziale
Entro 4 ore dalla classificazione come maggiore
Incidente classificato come maggiore
Sommario dell'incidente, motivazione della classificazione, valutazione iniziale dell'impatto, servizi interessati
Velocità di classificazione e invio
Report intermedio
Entro 72 ore dalla notifica iniziale
Indagine in corso
Impatto aggiornato, analisi delle cause radice (iniziale), misure di contenimento, stato del ripristino
Fornire un'analisi significativa mentre l'incidente potrebbe essere ancora in corso
Report finale
Entro 1 mese dalla notifica iniziale
Risoluzione dell'incidente
Causa radice completa, impatto totale (finanziario, operativo, reputazionale), azioni di remediation, lezioni apprese
Analisi completa e prove di remediation
Il termine di 4 ore decorre dal momento della classificazione come incidente maggiore, non dal momento del rilevamento. Tuttavia, DORA richiede anche processi di rilevamento e classificazione tempestivi. Se la tua classificazione viene ritardata in modo irragionevole, i regolatori potrebbero considerarlo non conforme allo spirito del requisito di segnalazione.
Passo 1: Stabilire il processo di gestione degli incidenti (Articolo 17)
Processo principale di gestione degli incidenti
L'Articolo 17 richiede un processo completo di gestione degli incidenti ICT-related. Questo processo deve essere integrato con le tue capacità di rilevamento (Articolo 10) e il tuo più ampio framework di gestione del rischio ICT.
-
Apri il tuo spazio di lavoro DORA in ISMS Copilot
-
Genera il processo di gestione degli incidenti:
"Crea un processo completo di gestione degli incidenti ICT-related per un [tipo di entità] che soddisfi l'Articolo 17 di DORA. Includi: scopo, ambito e obiettivi del processo, fasi del ciclo di vita dell'incidente (rilevamento, triage, classificazione, contenimento, eradicazione, ripristino, revisione post-incidente), ruoli e responsabilità (comandante dell'incidente, responsabile tecnico, responsabile delle comunicazioni, segnalazione normativa/conformità, collegamento con l'organo di gestione), indicatori di allerta precoce e trigger di rilevamento (collegati al monitoraggio dell'Articolo 10), matrice di escalation per gravità dell'incidente, protocolli di comunicazione (team interni, organo di gestione, clienti, autorità competente), integrazione con i processi esistenti di gestione dei servizi IT (ITSM), requisiti di documentazione e conservazione delle prove, criteri di attivazione del processo e alberi decisionali, e metriche di performance del processo. Fornisci il processo in formato pronto per il flowchart con punti decisionali chiari."
-
Definisci la struttura del team di risposta agli incidenti:
"Definisci la struttura del team di risposta agli incidenti ICT (IRT) per un [tipo di entità] con [numero] dipendenti. Includi: composizione del team (team principale, team esteso, elenco di reperibilità), criteri di selezione del leader del team e livelli di autorità, procedure di attivazione (orario lavorativo e fuori orario), canali e strumenti di comunicazione, modello di directory dei contatti dei membri del team, requisiti di formazione ed esercitazione, e integrazione con parti esterne (regolatori, forze dell'ordine, fornitori forensi, fornitori ICT di terze parti). Affronta i requisiti di copertura 24/7 per rispettare il termine di notifica di 4 ore."
Suggerimento professionale: Il tempo di segnalazione di 4 ore inizia al momento della classificazione, quindi il processo di triage-classificazione è critico. Progettalo per essere completato entro un massimo di 1-2 ore, lasciando 2-3 ore per la preparazione e l'invio del report. Pre-popola i modelli di report con i dati organizzativi permanenti per ridurre il tempo di preparazione sotto pressione.
Passo 2: Costruire la matrice di classificazione degli incidenti (Articolo 18)
Criteri di classificazione degli incidenti maggiori
L'Articolo 18 stabilisce i criteri per classificare gli incidenti ICT-related come maggiori. Gli Standard Tecnici Regolamentari (RTS) forniscono soglie di materialità dettagliate. La tua matrice di classificazione deve rendere operativi questi criteri per una rapida decisione durante un incidente.
-
Genera la matrice di classificazione:
"Crea una matrice di classificazione degli incidenti ICT-related per un [tipo di entità] che soddisfi l'Articolo 18 di DORA. Includi i seguenti criteri di classificazione dalla regolamentazione e dalle RTS: numero di clienti/controparti finanziarie interessati (fornisci soglie specifiche per il nostro tipo di entità), durata dell'incidente, diffusione geografica dell'incidente, perdite di dati (riservatezza, integrità, disponibilità), criticità dei servizi interessati (mappati alla nostra classificazione degli asset ICT), impatto economico (perdite finanziarie dirette e indirette), valutazione dell'impatto reputazionale. Per ogni criterio, definisci: soglie quantitative specifiche che attivano la classificazione come 'maggiore', metodologia di misurazione, fonti di dati per una valutazione rapida, ed esempi. Crea una matrice di punteggio che consenta la classificazione entro 1-2 ore dal rilevamento dell'incidente. Includi un flowchart decisionale: se un qualsiasi criterio soddisfa la soglia maggiore, l'incidente viene classificato come maggiore."
-
Crea il flowchart decisionale per la classificazione:
"Progetta un flowchart decisionale passo-passo per la classificazione degli incidenti secondo l'Articolo 18 di DORA. Il flowchart dovrebbe essere utilizzabile dai responsabili degli incidenti in reperibilità alle 3 del mattino con informazioni limitate. Inizia con: dettagli iniziali dell'incidente (cosa è successo, quando, cosa è interessato). Poi valuta ogni criterio di incidente maggiore in sequenza: clienti interessati (soglia: [X]), durata (soglia: [X] ore), impatto sui dati (qualsiasi violazione dei dati confermata), servizi critici interessati (qualsiasi servizio nella nostra lista critica), impatto economico (stimato sopra [X] EUR). Se un criterio è soddisfatto, classifica come MAGGIORE e attiva la segnalazione entro 4 ore. Se borderline, escalation a [ruolo] per la decisione di classificazione. Se nessun criterio è soddisfatto, classifica come non maggiore e segui il processo standard di gestione degli incidenti. Fornisci indicazioni per situazioni con informazioni incomplete."
Classificazione in condizioni di incertezza: Durante le prime ore di un incidente, raramente si hanno informazioni complete. DORA si aspetta che tu classifichi in base alle informazioni disponibili e aggiorni se la classificazione cambia. Progetta il tuo processo per classificare in modo conservativo (in caso di dubbio, classifica come maggiore) e declassa in seguito se appropriato. La sotto-segnalazione rappresenta un rischio regolamentare maggiore rispetto alla sovra-segnalazione.
Tracciamento degli incidenti non maggiori
Sebbene solo gli incidenti maggiori richiedano la notifica regolamentare, DORA richiede di tracciare e analizzare tutti gli incidenti ICT-related:
"Crea una procedura di tracciamento e analisi degli incidenti ICT non maggiori per la conformità a DORA. Includi: requisiti di registrazione per tutti gli incidenti ICT (modello di registro degli incidenti), metodologia di analisi delle tendenze (identificare pattern che potrebbero indicare problemi sistemici), criteri di escalation (quando l'accumulo di incidenti non maggiori suggerisce un problema maggiore), reporting periodico alla direzione (frequenza, formato, contenuto), e integrazione con il processo di miglioramento continuo secondo l'Articolo 13. Fornisci un modello di report trimestrale sulle tendenze degli incidenti."
Passo 3: Creare modelli di notifica regolamentare (Articoli 19-20)
Modello di notifica iniziale (4 ore)
La notifica iniziale deve essere inviata alla tua autorità competente entro 4 ore dalla classificazione di un incidente come maggiore. Costruisci modelli pre-compilati per rispettare questa scadenza:
-
Genera il modello di notifica iniziale:
"Crea un modello di notifica iniziale degli incidenti per l'Articolo 19 di DORA (scadenza 4 ore). Pre-compila con i dati organizzativi permanenti. Includi campi per: identificazione dell'entità segnalante (nome, LEI, tipo di entità, autorità competente), identificatore dell'incidente e data/ora di classificazione, descrizione dell'incidente (cosa è successo, timeline iniziale), motivazione della classificazione (quali criteri maggiori sono soddisfatti, con prove), servizi interessati e valutazione iniziale dell'impatto, numero di clienti potenzialmente interessati (stima se non noto esattamente), portata geografica, azioni iniziali di contenimento intraprese, durata stimata se nota, dettagli di contatto per il follow-up, e indicatore di impatto transfrontaliero. Progetta il modello in modo che possa essere completato in meno di 60 minuti con le informazioni disponibili al momento della classificazione. Includi note guida per ogni campo."
-
Genera il modello di report intermedio (72 ore):
"Crea un modello di report intermedio sugli incidenti per l'Articolo 19 di DORA (scadenza 72 ore). Includi campi per: riferimento alla notifica iniziale, timeline aggiornata dell'incidente, valutazione aggiornata dell'impatto (clienti interessati, impatto finanziario, impatto sui dati), analisi delle cause radice (risultati preliminari), misure di contenimento e mitigazione implementate, stato del ripristino e timeline stimata, eventuali modifiche alla classificazione dell'incidente, azioni di comunicazione intraprese (clienti, controparti, pubblico), coinvolgimento di parti esterne (forze dell'ordine, fornitori forensi), valutazione aggiornata del rischio, e eventuali azioni di vigilanza richieste. Includi indicazioni su come fornire un'analisi significativa delle cause radice anche quando l'indagine è ancora in corso."
-
Genera il modello di report finale (1 mese):
"Crea un modello di report finale sugli incidenti per l'Articolo 19 di DORA (scadenza 1 mese). Includi sezioni complete per: timeline completa dell'incidente (dal rilevamento alla risoluzione), analisi confermata delle cause radice (tecniche e organizzative), valutazione totale dell'impatto (perdite finanziarie quantificate, clienti interessati, servizi interrotti, dati compromessi), descrizione completa delle azioni di contenimento, eradicazione e ripristino, valutazione dell'efficacia dei controlli esistenti, piano di remediation (azioni, responsabili, scadenze, stato), lezioni apprese e miglioramenti del framework, notifica e decisioni dell'organo di gestione, conformità alla tempistica di segnalazione regolamentare, e riferimenti incrociati a eventuali incidenti correlati. Questo report dovrebbe essere adatto per la revisione di vigilanza e servire come input per il processo di revisione post-incidente secondo l'Articolo 13."
Suggerimento professionale: Pre-compila la sezione di identificazione organizzativa di tutti e tre i modelli con i tuoi dati permanenti (nome dell'entità, LEI, dettagli dell'autorità competente, contatto principale). Conserva questi modelli pre-compilati in una posizione accessibile per il tuo team di risposta agli incidenti. Durante un incidente reale, ogni minuto risparmiato sui campi amministrativi è un minuto guadagnato per l'analisi sostanziale.
Procedure di invio
Stabilisci procedure chiare per l'invio dei report alla tua autorità competente:
"Crea una procedura di invio dei report sugli incidenti per le notifiche regolamentari DORA. Includi: identificazione della nostra autorità competente e del loro canale di segnalazione (portale, email, API), autorizzazione all'invio (chi può autorizzare l'invio e in quale momento della giornata), checklist di revisione della qualità prima dell'invio (completezza, accuratezza, coerenza con i report precedenti), conferma e tracciamento dell'invio, procedure per l'invio fuori orario lavorativo (per la scadenza delle 4 ore), metodi di invio alternativi se il canale principale non è disponibile, requisiti di conservazione dei record (copie di tutti gli invii con timestamp), e procedure per la gestione del feedback di vigilanza secondo l'Articolo 22. Affronta lo scenario in cui l'incidente stesso influisce sulla nostra capacità di inviare i report."
Passo 4: Costruire procedure di escalation e comunicazione
Matrice di escalation interna
Un'escalation efficace è fondamentale per rispettare le tempistiche strette di DORA. Definisci percorsi di escalation chiari per ogni scenario:
-
Genera la matrice di escalation:
"Crea una matrice di escalation per gli incidenti ICT per un [tipo di entità] che copra i requisiti di segnalazione DORA. Definisci i livelli di escalation: Livello 1 (SOC/IT Operations): rilevamento e triage iniziale, Livello 2 (Incident Response Team): indagine e contenimento, Livello 3 (CISO/CRO): decisione di classificazione degli incidenti maggiori, Livello 4 (Organo di Gestione): notifica degli incidenti maggiori, approvazione della comunicazione regolamentare. Per ogni livello, specifica: criteri di escalation (cosa attiva l'escalation al livello successivo), tempistica di escalation (tempo massimo a ogni livello prima dell'escalation), metodo di notifica e dettagli di contatto, informazioni da fornire durante l'escalation, e autorità decisionale a ogni livello. Includi procedure di escalation fuori orario e contatti di backup. Progetta per garantire che la classificazione possa avvenire entro 2 ore dal rilevamento."
-
Crea procedure di notifica ai clienti:
"Sviluppa procedure di notifica ai clienti per gli incidenti ICT maggiori secondo DORA. Includi: criteri per quando i clienti devono essere informati, tempistica della notifica rispetto alla segnalazione regolamentare, contenuto della notifica (cosa divulgare, cosa trattenere durante l'indagine), canali di comunicazione (email, portale, telefono per i clienti critici), modelli di notifica ai clienti per i tipi comuni di incidenti (interruzione del servizio, violazione dei dati, degrado del sistema), cadenza delle comunicazioni di follow-up, e requisiti di conservazione dei record. Affronta gli scenari in cui l'incidente influisce sulla nostra capacità di comunicare con i clienti."
L'Articolo 19(3) di DORA richiede che le entità finanziarie informino i loro clienti sugli incidenti ICT-related maggiori che influiscono sui loro interessi finanziari. Devi anche comunicare le misure correttive adottate. Integra questa comunicazione con i clienti nel tuo processo di risposta agli incidenti fin dall'inizio.
Notifica all'organo di gestione
L'Articolo 5 richiede che l'organo di gestione sia informato sugli incidenti ICT. Definisci come ciò avviene durante gli incidenti:
"Crea una procedura di notifica degli incidenti all'organo di gestione per la conformità all'Articolo 5 di DORA. Includi: trigger di notifica (tutti gli incidenti maggiori, incidenti non maggiori significativi), tempistica della notifica (entro [X] ore dalla classificazione), formato della notifica (modello di briefing strutturato), contenuto (sommario dell'incidente, valutazione dell'impatto, azioni di risposta, stato della segnalazione regolamentare, impatto sui clienti, rischio mediatico), punti decisionali che richiedono l'input dell'organo di gestione (comunicazioni pubbliche, compensazione ai clienti, coinvolgimento regolamentare), cadenza di reporting di follow-up durante incidenti in corso, e briefing post-incidente e presentazione delle lezioni apprese. Fornisci il modello di briefing sugli incidenti per l'organo di gestione."
Passo 5: Integrare con la gestione degli incidenti esistente
Mappare i requisiti DORA ai tuoi processi attuali
La maggior parte delle entità finanziarie dispone già di processi di gestione degli incidenti. Utilizza ISMS Copilot per integrare i requisiti DORA nel tuo framework esistente piuttosto che creare processi paralleli:
"Attualmente utilizziamo processi di gestione degli incidenti [ITIL/NIST/personalizzati] con [descrivi gli strumenti attuali: ServiceNow, Jira, PagerDuty, ecc.]. Mappa i requisiti degli Articoli 17-23 di DORA al nostro processo esistente. Identifica: dove il nostro processo attuale soddisfa già DORA (rilevamento, triage, contenimento, ripristino), dove dobbiamo aggiungere passaggi specifici per DORA (classificazione degli incidenti maggiori, segnalazione regolamentare, notifica ai clienti), modifiche al processo necessarie (compressione delle tempistiche, miglioramenti dell'escalation), cambiamenti agli strumenti richiesti (automazione della classificazione, generazione di report, tracciamento delle segnalazioni), e aggiornamenti alla documentazione necessari. Fornisci un'analisi delle lacune con azioni specifiche di remediation."
Automazione della classificazione e della segnalazione
Data la tempistica di 4 ore, considera le opportunità di automazione:
"Identifica opportunità per automatizzare la classificazione e la segnalazione degli incidenti DORA per un [tipo di entità]. Considera: raccolta automatizzata dei punti dati per la classificazione (numero di clienti interessati dai sistemi di monitoraggio, metriche di disponibilità dei servizi, impatti sul volume delle transazioni), pre-compilazione automatizzata dei modelli di report dagli strumenti di gestione degli incidenti, calcolo automatizzato delle soglie dei criteri di incidente maggiore, automazione del flusso di lavoro per escalation e notifiche, integrazione tra SIEM/piattaforma di incidenti e flusso di lavoro di segnalazione, tracciamento automatizzato delle scadenze e avvisi di promemoria, e compilazione automatizzata delle metriche degli incidenti per l'analisi delle tendenze. Fornisci raccomandazioni di implementazione prioritarie in base all'impatto sul termine di 4 ore."
Suggerimento professionale: Anche se non puoi automatizzare completamente la classificazione, automatizza la raccolta dei dati che informano le decisioni di classificazione. Se i tuoi sistemi possono riportare automaticamente quanti clienti sono interessati, quali servizi sono degradati e per quanto tempo, la tua decisione di classificazione diventa molto più rapida e difendibile nei confronti dei regolatori.
Passo 6: Procedure di analisi delle cause radice
Metodologia strutturata di analisi delle cause radice
DORA richiede l'analisi delle cause radice come parte sia del report intermedio (72 ore) che di quello finale (1 mese). Stabilisci una metodologia standardizzata:
-
Genera la metodologia RCA:
"Crea una metodologia di analisi delle cause radice (RCA) per la segnalazione degli incidenti ICT di DORA. Includi: criteri di avvio e tempistica dell'RCA (iniziare entro 24 ore dalla classificazione di un incidente maggiore), metodi di indagine (5 Whys, fishbone/Ishikawa, fault tree analysis, timeline analysis), procedure di raccolta e conservazione delle prove, passaggi di indagine tecnica (analisi dei log, forense, esame dei sistemi), passaggi di indagine organizzativa (revisione dei processi, conformità alle policy, adeguatezza della formazione), categorie delle cause radice (guasto tecnico, errore umano, lacuna di processo, guasto di terze parti, attacco esterno, difetto di progettazione), processo RCA preliminare per il report intermedio a 72 ore (strutturato anche con informazioni incomplete), processo RCA completo per il report finale a 1 mese, revisione della qualità dei risultati RCA prima della presentazione, e collegamento tra cause radice e azioni di remediation. Fornisci un modello di report RCA con esempi."
-
Crea procedure di tracciamento della remediation:
"Sviluppa una procedura di tracciamento della remediation post-incidente per la conformità a DORA. Includi: come le azioni di remediation vengono identificate dai risultati dell'RCA, metodologia di prioritizzazione delle azioni (critiche, alte, medie in base al rischio), assegnazione delle azioni (responsabile, scadenza, risorse), tracciamento e reporting dei progressi, supervisione dell'organo di gestione sui progressi della remediation, verifica dell'efficacia della remediation, criteri di chiusura per le azioni di remediation, e integrazione con il registro dei rischi ICT (aggiornamento delle valutazioni dei rischi basate sui risultati dell'incidente). Fornisci un modello di registro di tracciamento della remediation."
Passo 7: Notifica delle minacce cyber (Articolo 23)
Segnalazione volontaria delle minacce
L'Articolo 23 incoraggia le entità finanziarie a notificare alle autorità competenti le minacce cyber significative, anche se non hanno ancora portato a incidenti. Stabilisci procedure per questa segnalazione volontaria:
"Crea una procedura di notifica delle minacce cyber significative per l'Articolo 23 di DORA. Includi: criteri per cosa costituisce una 'minaccia cyber significativa' che merita una notifica volontaria (attacchi mirati rilevati ma contenuti, intelligence su minacce imminenti, vulnerabilità zero-day che interessano sistemi critici, pattern di minacce nel settore), processo decisionale interno di valutazione (chi decide se notificare), modello di notifica per le minacce cyber (diverso dai report sugli incidenti), aspettative di tempistica (non obbligatorie ma dovrebbero essere tempestive), considerazioni sulla riservatezza e limitazioni nella condivisione delle informazioni, e benefici della segnalazione volontaria (buona volontà da parte delle autorità di vigilanza, protezione a livello di settore, condivisione di intelligence). Fornisci criteri decisionali e un modello di notifica."
Passo 8: Testare la capacità di segnalazione degli incidenti
Esercitazioni e simulazioni da tavolo
Le tue procedure di classificazione e segnalazione degli incidenti devono essere testate prima che si verifichi un incidente reale. Utilizza ISMS Copilot per progettare esercitazioni realistiche:
-
Progetta scenari di esercitazione da tavolo:
"Progetta tre scenari di esercitazione da tavolo per testare le nostre procedure di classificazione e segnalazione degli incidenti DORA. Ogni scenario dovrebbe: essere realistico per un [tipo di entità], svilupparsi in più fasi (rilevamento iniziale, escalation, contenimento, segnalazione), testare la decisione di classificazione degli incidenti maggiori, testare il processo di notifica iniziale entro 4 ore dall'inizio alla fine, includere complicazioni (informazioni incomplete, rilevamento fuori orario, problemi simultanei multipli), testare i trigger di comunicazione con i clienti, e richiedere la notifica all'organo di gestione. Gli scenari dovrebbero coprire: (1) attacco ransomware che interessa sistemi bancari/pagamenti critici, (2) interruzione del fornitore cloud che interessa più servizi, (3) violazione dei dati scoperta tramite notifica esterna. Per ogni scenario, fornisci una guida per il facilitatore dell'esercitazione con timeline degli input, azioni attese dei partecipanti e criteri di valutazione."
-
Crea un framework di valutazione delle esercitazioni:
"Crea un framework di valutazione per le esercitazioni da tavolo sulla segnalazione degli incidenti DORA. Valuta: tempo dal rilevamento alla classificazione (obiettivo sotto le 2 ore), tempo dalla classificazione all'invio della notifica iniziale (obiettivo sotto le 4 ore), accuratezza della decisione di classificazione, completezza della notifica iniziale, qualità dell'escalation e della comunicazione, efficacia della notifica all'organo di gestione, appropriatezza della comunicazione con i clienti, qualità della documentazione, e coordinamento del team. Fornisci una rubrica di valutazione e un modello di report post-esercitazione."
Aspettativa di audit: Le autorità competenti si aspettano prove che le tue procedure di segnalazione degli incidenti siano state testate. Conduci esercitazioni da tavolo almeno annualmente (più frequentemente nel primo anno di implementazione) e documenta i risultati, le lezioni apprese e i miglioramenti apportati. Questa documentazione dimostra ai regolatori che la tua capacità di segnalazione entro 4 ore è reale, non teorica.
Prossimi passi
Ora disponi di una capacità completa di segnalazione degli incidenti DORA:
- Processo di gestione degli incidenti integrato con le capacità di rilevamento
- Matrice di classificazione con soglie quantitative per gli incidenti maggiori
- Modelli di notifica regolamentare in tre fasi (4 ore, 72 ore, 1 mese)
- Matrice di escalation con chiare autorità decisionali e tempistiche
- Metodologia di analisi delle cause radice con tracciamento della remediation
- Procedure di notifica delle minacce cyber
- Procedure testate tramite esercitazioni da tavolo
Continua con le prossime guide di questa serie DORA:
- Come pianificare i test di resilienza DORA utilizzando l'AI -- Progetta il tuo programma di test, inclusi scenari che validano le tue capacità di risposta agli incidenti e di segnalazione
- Come gestire il rischio ICT di terze parti DORA utilizzando l'AI -- Assicurati che i tuoi fornitori di terze parti possano supportare i tuoi obblighi di segnalazione degli incidenti con clausole di notifica e SLA adeguati
Per la configurazione di base, consulta Come iniziare con l'implementazione di DORA utilizzando l'AI. Per il framework di rischio ICT che supporta la gestione degli incidenti, consulta Come costruire un framework di gestione del rischio ICT DORA utilizzando l'AI.
Per prompt pronti all'uso, consulta la DORA Compliance Prompt Library. Per una panoramica regolamentare completa, fai riferimento alla Guida alla conformità DORA per le entità finanziarie.
Richiedere assistenza
Per ulteriore supporto nell'implementazione della segnalazione degli incidenti DORA:
- Chiedi a ISMS Copilot: Utilizza il tuo spazio di lavoro DORA per generare indicazioni specifiche sulla classificazione degli scenari e personalizzare i modelli di report per il tuo tipo di entità
- Carica procedure esistenti: Ottieni un'analisi mirata delle lacune caricando il tuo attuale piano di risposta agli incidenti per un confronto con gli Articoli 17-23 di DORA
- Simula la segnalazione: Utilizza ISMS Copilot per simulare scenari di incidenti fittizi e esercitarti a completare i modelli di notifica sotto pressione temporale
- Convalida gli output: Rivedi tutti i criteri di classificazione e i modelli di report rispetto al testo del regolamento DORA e agli Standard Tecnici Regolamentari pertinenti prima dell'adozione formale
Costruisci oggi la tua capacità di segnalazione degli incidenti. Apri il tuo spazio di lavoro DORA su chat.ismscopilot.com e inizia con la matrice di classificazione. Quando si verificherà il prossimo incidente ICT, sarai pronto a classificare, segnalare e rispondere entro le tempistiche rigorose di DORA.