Hoe implementeer je DORA-incidentrapportage met behulp van AI
Je leert hoe je de ICT-gerelateerde incidentrapportagevereisten van DORA onder Artikelen 17-23 implementeert met behulp van AI. Deze gids behandelt incidentclassificatiecriteria, de verplichte rapportagetermijnen van 4 uur/72 uur/1 maand, meldingsjablonen, procedures voor oorzaakanalyse en integratie met je bestaande incidentbeheerprocessen, met specifieke ISMS Copilot-prompts voor het genereren van elk onderdeel.
Overzicht
Je leert hoe je de ICT-gerelateerde incidentrapportagevereisten van DORA onder Artikelen 17-23 implementeert met behulp van AI. Deze gids behandelt incidentclassificatiecriteria, de verplichte rapportagetermijnen van 4 uur, 72 uur en 1 maand, meldingsjablonen, procedures voor oorzaakanalyse en integratie met je bestaande incidentbeheerprocessen, met specifieke ISMS Copilot-prompts voor het genereren van elk onderdeel.
Voor wie is dit bedoeld
Deze gids is bedoeld voor:
- Incidentresponsmanagers en SOC-leiders die verantwoordelijk zijn voor de detectie en classificatie van ICT-incidenten
- Compliance officers die toezicht houden op regelgevende incidentmeldingen
- CISO's die incidentbeheerprogramma's bij financiële entiteiten beheren
- Risicomanagers die de impact van incidenten beoordelen en herstelmaatregelen volgen
- Consultants die DORA-incidentrapportage voor financiële entiteiten implementeren
Voordat je begint
Je hebt het volgende nodig:
- Een ISMS Copilot-account (gratis proefversie beschikbaar)
- Je ICT-risicomanagementframework, opgesteld volgens Hoe bouw je een DORA ICT-risicomanagementframework met behulp van AI
- Je ICT-activainventaris met kritikaliteitsclassificaties (nodig voor impactbeoordeling van incidenten)
- Je bestaande incidentresponsprocedures en eventuele huidige regelgevende rapportageprocessen
- Inzicht in de rapportagekanalen en -formaten van je bevoegde autoriteit
- Toegang tot je incidentresponsteam, SOC en compliancefunctie
Tijdkritische verplichtingen: DORA vereist een initiële melding van grote ICT-gerelateerde incidenten binnen 4 uur na classificatie. Dit is een van de strengste rapportagetermijnen in de EU-financiële regelgeving. Je incidentclassificatie- en rapportageprocedures moeten vooraf zijn opgebouwd, getest en begrepen door al het relevante personeel voordat een incident zich voordoet.
Inzicht in de incidentrapportagevereisten van DORA
Artikel-voor-artikel overzicht
DORA Hoofdstuk III (Artikelen 17-23) stelt een uitgebreid incidentbeheer- en rapportageregime vast. Elk artikel behandelt een specifiek aspect van het proces:
Article
Title
Key requirements
Key deliverables
Art 17
ICT-related incident management process
Opzetten van een incidentbeheerproces met vroege waarschuwingsindicatoren, procedures en rollen
Incidentbeheerprocesdocument, rollenmatrix
Art 18
Classification of ICT-related incidents and cyber threats
Classificeren van incidenten met voorgeschreven criteria (groot vs. niet-groot)
Classificatiematrix, ernstcriteria, beslissingsstroomschema
Art 19
Reporting of major ICT-related incidents
Driestapsrapportage: initiële (4u), tussentijdse (72u), definitieve (1 maand)
Rapportagesjablonen, escalatieprocedures, inzendworkflows
Art 20
Harmonisation of reporting content and templates
Gestandaardiseerde rapportageformaten volgens RTS
Voltooide rapportagesjablonen afgestemd op RTS-formaten
Art 21
Centralisation of reporting
Rapportage via een enkel EU-knooppunt (toekomstige vereiste)
Rapportagekanaalprocedures
Art 22
Supervisory feedback
Ontvangen en handelen naar toezichthoudersfeedback
Proces voor integratie van feedback
Art 23
Notification of significant cyber threats
Vrijwillige melding van significante cyberdreigingen
Procedures voor dreigingsmelding
De driestapsrapportagetermijn
Inzicht in de rapportagetermijn van DORA is cruciaal voor het opbouwen van je procedures:
Report stage
Deadline
Trigger
Content required
Key challenge
Initial notification
Binnen 4 uur na classificatie als groot
Incident geclassificeerd als groot
Samenvatting incident, classificatieredenering, initiële impactbeoordeling, getroffen diensten
Snelheid van classificatie en inzending
Intermediate report
Binnen 72 uur na initiële melding
Lopend onderzoek
Bijgewerkte impact, oorzaakanalyse (initieel), containmentmaatregelen, herstelstatus
Zinvolle analyse bieden terwijl het incident mogelijk nog gaande is
Final report
Binnen 1 maand na initiële melding
Incidentoplossing
Volledige oorzaak, totale impact (financieel, operationeel, reputatie), herstelacties, geleerde lessen
Uitgebreide analyse en bewijs van herstel
De termijn van 4 uur loopt vanaf het moment van classificatie als een groot incident, niet vanaf het moment van detectie. DORA vereist echter ook snelle detectie- en classificatieprocessen. Als je classificatie onredelijk wordt vertraagd, kunnen toezichthouders dit beschouwen als niet-naleving van de geest van de rapportagevereiste.
Stap 1: Stel je incidentbeheerproces in (Artikel 17)
Kernincidentbeheerproces
Artikel 17 vereist een uitgebreid ICT-gerelateerd incidentbeheerproces. Dit proces moet worden geïntegreerd met je detectiemogelijkheden (Artikel 10) en je bredere ICT-risicomanagementframework.
-
Open je DORA-werkruimte in ISMS Copilot
-
Genereer het incidentbeheerproces:
"Creëer een uitgebreid ICT-gerelateerd incidentbeheerproces voor een [entity type] dat voldoet aan DORA Artikel 17. Inclusief: doel, scope en procesdoelstellingen, incidentlevenscyclusfasen (detectie, triage, classificatie, containment, uitroeiing, herstel, post-incident review), rollen en verantwoordelijkheden (incidentcommandant, technisch leidinggevende, communicatieleider, compliance/regelgevende rapportage, liaison met het managementorgaan), vroege waarschuwingsindicatoren en detectietriggers (koppeling aan Artikel 10 monitoring), escalatiematrix op basis van incidenternst, communicatieprotocollen (interne teams, managementorgaan, klanten, bevoegde autoriteit), integratie met bestaande IT-servicemanagement (ITSM) processen, documentatie- en bewijsbewaarvereisten, procesactiveringscriteria en beslissingsbomen, en procesprestatiemetrieken. Lever het proces in een flowchart-klare indeling met duidelijke beslispunten."
-
Definieer de structuur van het incidentresponsteam:
"Definieer de structuur van het ICT-incidentresponsteam (IRT) voor een [entity type] met [number] medewerkers. Inclusief: teamsamenstelling (kernteam, uitgebreid team, oproeprooster), selectiecriteria en bevoegdheidsniveaus voor de teamleider, activeringsprocedures (tijdens en buiten kantooruren), communicatiekanalen en -tools, sjabloon voor teamledencontactdirectory, trainings- en oefenvereisten, en integratie met externe partijen (toezichthouders, wetshandhaving, forensische aanbieders, externe ICT-aanbieders). Behandel de 24/7-dekkingsvereisten om te voldoen aan de termijn van 4 uur voor meldingen."
Professionele tip: De rapportageklok van 4 uur begint bij classificatie, dus je triage-naar-classificatieproces is van cruciaal belang. Ontwerp het zo dat het binnen maximaal 1-2 uur kan worden voltooid, zodat er 2-3 uur overblijft voor rapportvoorbereiding en -inzending. Vul rapportagesjablonen vooraf in met standaard organisatiegegevens om de voorbereidingstijd onder druk te verkorten.
Stap 2: Bouw je incidentclassificatiematrix (Artikel 18)
Classificatiecriteria voor grote incidenten
Artikel 18 stelt criteria vast voor het classificeren van ICT-gerelateerde incidenten als groot. De Regulatory Technical Standards (RTS) bieden gedetailleerde materiële drempels. Je classificatiematrix moet deze criteria operationaliseren voor snelle besluitvorming tijdens een incident.
-
Genereer de classificatiematrix:
"Creëer een classificatiematrix voor ICT-gerelateerde incidenten voor een [entity type] die voldoet aan DORA Artikel 18. Inclusief de volgende classificatiecriteria uit de regelgeving en RTS: aantal getroffen klanten/financiële tegenpartijen (specifieke drempels voor ons entiteitstype), duur van het incident, geografische verspreiding van het incident, dataverliezen (vertrouwelijkheid, integriteit, beschikbaarheid), kritikaliteit van getroffen diensten (gekoppeld aan onze ICT-activaclassificatie), economische impact (directe en indirecte financiële verliezen), beoordeling van reputatie-impact. Voor elk criterium, definieer: specifieke kwantitatieve drempels die een 'grote' classificatie activeren, meetmethodologie, gegevensbronnen voor snelle beoordeling, en voorbeelden. Maak een scoresysteem waarmee classificatie binnen 1-2 uur na incidentdetectie mogelijk is. Inclusief een beslissingsstroomschema: als één enkel criterium de grote drempel bereikt, wordt het incident als groot geclassificeerd."
-
Maak het classificatiebeslissingsstroomschema:
"Ontwerp een stapsgewijs beslissingsstroomschema voor incidentclassificatie volgens DORA Artikel 18. Het stroomschema moet bruikbaar zijn voor incidentmanagers op oproep om 3 uur 's nachts met beperkte informatie. Begin met: initiële incidentdetails (wat is er gebeurd, wanneer, wat is er getroffen). Beoordeel vervolgens elk criterium voor grote incidenten achtereenvolgens: getroffen klanten (drempel: [X]), duur (drempel: [X] uur), data-impact (bevestigd datalek), kritieke diensten getroffen (elke dienst op onze kritieke lijst), economische impact (geschat boven [X] EUR). Als aan een criterium wordt voldaan, classificeer als GROOT en start de rapportage binnen 4 uur. Bij twijfel, escaleer naar [rol] voor een classificatiebeslissing. Als aan geen enkel criterium wordt voldaan, classificeer als niet-groot en volg het standaard incidentproces. Geef richtlijnen voor situaties met onvolledige informatie."
Classificatie bij onzekerheid: Tijdens de eerste uren van een incident heb je zelden volledige informatie. DORA verwacht dat je classificeert op basis van beschikbare informatie en de classificatie bijstelt als deze verandert. Ontwerp je proces om conservatief te classificeren (bij twijfel, classificeer als groot) en later te downgraden indien passend. Onderrapportage is een groter regelgevend risico dan overrapportage.
Tracking van niet-grote incidenten
Hoewel alleen grote incidenten een regelgevende melding vereisen, vereist DORA dat je alle ICT-gerelateerde incidenten bijhoudt en analyseert:
"Creëer een procedure voor het bijhouden en analyseren van niet-grote ICT-incidenten voor DORA-compliance. Inclusief: registratievereisten voor alle ICT-incidenten (incidentregistersjabloon), methodologie voor trendanalyse (identificeer patronen die kunnen wijzen op systemische problemen), escalatiecriteria (wanneer een opeenstapeling van niet-grote incidenten wijst op een groot probleem), periodieke rapportage aan het management (frequentie, formaat, inhoud), en integratie met het continu verbeterproces onder Artikel 13. Lever een sjabloon voor een kwartaalrapport over incidenttrends."
Stap 3: Maak regelgevende meldingsjablonen (Artikelen 19-20)
Sjabloon voor initiële melding (4 uur)
De initiële melding moet binnen 4 uur na classificatie van een incident als groot worden ingediend bij je bevoegde autoriteit. Bouw vooraf ingevulde sjablonen om deze deadline te halen:
-
Genereer het sjabloon voor initiële melding:
"Creëer een sjabloon voor initiële incidentmelding voor DORA Artikel 19 (termijn van 4 uur). Vul vooraf in met standaard organisatiegegevens. Inclusief velden voor: identificatie van de rapporterende entiteit (naam, LEI, entiteitstype, bevoegde autoriteit), incidentidentificatie en classificatiedatum/tijd, incidentbeschrijving (wat is er gebeurd, initiële tijdlijn), classificatieredenering (welke grote criteria zijn van toepassing, met bewijs), getroffen diensten en initiële impactbeoordeling, aantal mogelijk getroffen klanten (schatting als exact aantal niet bekend is), geografische scope, initiële containmentacties die zijn ondernomen, geschatte duur indien bekend, contactgegevens voor follow-up, en indicator voor grensoverschrijdende impact. Ontwerp het sjabloon zodat het in minder dan 60 minuten kan worden ingevuld met de informatie die beschikbaar is op het moment van classificatie. Voeg toelichtingen toe bij elk veld."
-
Genereer het sjabloon voor het tussentijdse rapport (72 uur):
"Creëer een sjabloon voor een tussentijds incidentrapport voor DORA Artikel 19 (termijn van 72 uur). Inclusief velden voor: verwijzing naar initiële melding, bijgewerkte incidenttijdlijn, bijgewerkte impactbeoordeling (aantal getroffen klanten, financiële impact, data-impact), oorzaakanalyse (voorlopige bevindingen), genomen containment- en mitigeringsmaatregelen, herstelstatus en geschatte tijdlijn, eventuele wijzigingen in incidentclassificatie, genomen communicatieacties (klanten, tegenpartijen, publiek), betrokkenheid van externe partijen (wetshandhaving, forensische aanbieders), bijgewerkte risicobeoordeling, en eventuele gevraagde toezichthoudersacties. Voeg richtlijnen toe voor het bieden van een zinvolle oorzaakanalyse, zelfs wanneer het onderzoek nog loopt."
-
Genereer het sjabloon voor het definitieve rapport (1 maand):
"Creëer een sjabloon voor een definitief incidentrapport voor DORA Artikel 19 (termijn van 1 maand). Inclusief uitgebreide secties voor: volledige incidenttijdlijn (van detectie tot oplossing), bevestigde oorzaakanalyse (technisch en organisatorisch), totale impactbeoordeling (gekwantificeerde financiële verliezen, getroffen klanten, verstoorde diensten, gecompromitteerde data), volledige beschrijving van containment-, uitroeiings- en herstelacties, effectiviteitsbeoordeling van bestaande controles, herstelplan (acties, verantwoordelijken, deadlines, status), geleerde lessen en frameworkverbeteringen, melding en besluiten van het managementorgaan, naleving van de regelgevende rapportagetijdlijn, en kruisverwijzingen naar gerelateerde incidenten. Dit rapport moet geschikt zijn voor toezichthoudersbeoordeling en dienen als input voor het post-incident reviewproces onder Artikel 13."
Professionele tip: Vul het organisatie-identificatiegedeelte van alle drie de sjablonen vooraf in met je standaardgegevens (entiteitsnaam, LEI, details van de bevoegde autoriteit, primaire contactpersoon). Bewaar deze vooraf ingevulde sjablonen op een toegankelijke locatie voor je incidentresponsteam. Tijdens een echt incident bespaart elke minuut op administratieve velden een minuut voor inhoudelijke analyse.
Inzendprocedures
Stel duidelijke procedures vast voor het indienen van rapporten bij je bevoegde autoriteit:
"Creëer een procedure voor het indienen van incidentrapporten voor DORA-regelgevende meldingen. Inclusief: identificatie van onze bevoegde autoriteit en hun rapportagekanaal (portaal, e-mail, API), inzendautorisatie (wie kan inzending autoriseren en op welk tijdstip), checklist voor kwaliteitscontrole vóór inzending (volledigheid, nauwkeurigheid, consistentie met eerdere rapporten), bevestiging en tracking van inzending, procedures voor inzending buiten kantooruren (voor de termijn van 4 uur), back-up inzendmethoden als het primaire kanaal niet beschikbaar is, archiveringsvereisten (kopieën van alle inzendingen met tijdstempels), en procedures voor het verwerken van toezichthoudersfeedback onder Artikel 22. Behandel het scenario waarin het incident zelf onze mogelijkheid om rapporten in te dienen beïnvloedt."
Stap 4: Bouw escalatie- en communicatieprocedures
Interne escalatiematrix
Effectieve escalatie is cruciaal voor het halen van de strakke termijnen van DORA. Definieer duidelijke escalatiepaden voor elk scenario:
-
Genereer de escalatiematrix:
"Creëer een escalatiematrix voor ICT-incidenten voor een [entity type] die voldoet aan de rapportagevereisten van DORA. Definieer escalatieniveaus: Niveau 1 (SOC/IT Operations): initiële detectie en triage, Niveau 2 (Incident Response Team): onderzoek en containment, Niveau 3 (CISO/CRO): beslissing over classificatie van grote incidenten, Niveau 4 (Managementorgaan): melding van grote incidenten, goedkeuring van regelgevende communicatie. Voor elk niveau, specificeer: escalatiecriteria (wat triggert escalatie naar het volgende niveau), escalatietijdlijn (maximale tijd op elk niveau voordat escalatie plaatsvindt), meldingsmethode en contactgegevens, informatie die moet worden verstrekt bij escalatie, en beslissingsbevoegdheid op elk niveau. Inclusief procedures voor escalatie buiten kantooruren en back-upcontacten. Ontwerp het zo dat classificatie binnen 2 uur na detectie kan plaatsvinden."
-
Maak procedures voor klantmeldingen:
"Ontwikkel procedures voor klantmeldingen bij grote ICT-incidenten onder DORA. Inclusief: criteria voor wanneer klanten moeten worden geïnformeerd, timing van meldingen ten opzichte van regelgevende rapportage, inhoud van meldingen (wat wel en niet te delen tijdens het onderzoek), communicatiekanalen (e-mail, portaal, telefoon voor kritieke klanten), sjablonen voor klantmeldingen voor veelvoorkomende incidenttypes (dienstuitval, datalek, systeemdegradatie), frequentie van vervolgcommunicatie, en archiveringsvereisten. Behandel scenario's waarin het incident onze mogelijkheid om met klanten te communiceren beïnvloedt."
DORA Artikel 19(3) vereist dat financiële entiteiten hun klanten informeren over grote ICT-gerelateerde incidenten die hun financiële belangen beïnvloeden. Je moet ook communiceren over genomen corrigerende maatregelen. Integreer deze klantcommunicatie vanaf het begin in je incidentresponsproces.
Melding aan het managementorgaan
Artikel 5 vereist dat het managementorgaan op de hoogte wordt gebracht van ICT-incidenten. Definieer hoe dit tijdens incidenten gebeurt:
"Creëer een procedure voor het melden van incidenten aan het managementorgaan voor naleving van DORA Artikel 5. Inclusief: meldingstriggers (alle grote incidenten, significante niet-grote incidenten), meldingstijdlijn (binnen [X] uur na classificatie), meldingsformaat (gestructureerd briefingsjabloon), inhoud (incidentsamenvatting, impactbeoordeling, responsacties, status van regelgevende rapportage, klantimpact, mediarisico), beslismomenten die input van het managementorgaan vereisen (publiekscommunicatie, klantcompensatie, regelgevende betrokkenheid), frequentie van vervolgrapportage tijdens lopende incidenten, en post-incident briefing en presentatie van geleerde lessen. Lever het sjabloon voor de incidentbriefing aan het managementorgaan."
Stap 5: Integreer met bestaand incidentbeheer
Toewijzing van DORA-vereisten aan je huidige processen
De meeste financiële entiteiten hebben al incidentbeheerprocessen. Gebruik ISMS Copilot om DORA-vereisten te integreren in je bestaande framework in plaats van parallelle processen te creëren:
"We gebruiken momenteel [ITIL/NIST/custom] incidentbeheerprocessen met [beschrijf huidige tools: ServiceNow, Jira, PagerDuty, etc.]. Wijs DORA Artikel 17-23 vereisten toe aan ons bestaande proces. Identificeer: waar ons huidige proces al voldoet aan DORA (detectie, triage, containment, herstel), waar we DORA-specifieke stappen moeten toevoegen (classificatie van grote incidenten, regelgevende rapportage, klantmelding), benodigde proceswijzigingen (tijdsdruk, escalatieverbeteringen), vereiste toolingwijzigingen (classificatieautomatisering, rapportgeneratie, inzendtracking), en benodigde documentatie-updates. Lever een gap-analyse met specifieke herstelacties."
Automatisering van classificatie en rapportage
Gezien de termijn van 4 uur, overweeg automatiseringsmogelijkheden:
"Identificeer mogelijkheden om DORA-incidentclassificatie en -rapportage te automatiseren voor een [entity type]. Overweeg: geautomatiseerde verzameling van classificatiegegevenspunten (aantal getroffen klanten uit monitoringsystemen, beschikbaarheidsstatistieken van diensten, impact op transactievolumes), geautomatiseerde vooraf ingevulde rapportagesjablonen vanuit incidentbeheertools, geautomatiseerde berekening van drempels voor grote incidentcriteria, workflowautomatisering voor escalatie en meldingen, integratie tussen SIEM/incidentplatform en rapportageworkflow, geautomatiseerde deadline-tracking en herinneringsmeldingen, en geautomatiseerde compilatie van incidentmetrieken voor trendanalyse. Lever implementatieaanbevelingen, geprioriteerd op basis van impact op de termijn van 4 uur."
Professionele tip: Zelfs als je classificatie niet volledig kunt automatiseren, automatiseer dan de gegevensverzameling die classificatiebeslissingen informeert. Als je systemen automatisch kunnen rapporteren hoeveel klanten zijn getroffen, welke diensten zijn aangetast en hoe lang, wordt je classificatiebeslissing veel sneller en beter verdedigbaar tegenover toezichthouders.
Stap 6: Procedures voor oorzaakanalyse
Gestructureerde methode voor oorzaakanalyse
DORA vereist oorzaakanalyse als onderdeel van zowel het tussentijdse (72 uur) als het definitieve (1 maand) rapport. Stel een gestandaardiseerde methode vast:
-
Genereer de RCA-methodologie:
"Creëer een methode voor oorzaakanalyse (RCA) voor DORA ICT-incidentrapportage. Inclusief: RCA-initiatiecriteria en -tijdstip (start binnen 24 uur na classificatie van een groot incident), onderzoeksmethoden (5 Whys, visgraat/Ishikawa, foutenboomanalyse, tijdlijnanalyse), procedures voor bewijsverzameling en -bewaring, technische onderzoekstappen (loganalyse, forensisch onderzoek, systeeminspectie), organisatorische onderzoekstappen (procesbeoordeling, naleving van beleid, adequaatheid van training), categorieën van hoofdoorzaken (technisch falen, menselijke fout, proceskloof, falen van derden, externe aanval, ontwerpfout), voorlopig RCA-proces voor het tussentijdse rapport van 72 uur (gestructureerd, zelfs met onvolledige informatie), uitgebreid RCA-proces voor het definitieve rapport van 1 maand, kwaliteitsbeoordeling van RCA-bevindingen vóór inzending, en koppeling tussen hoofdoorzaken en herstelacties. Lever een RCA-rapportsjabloon met voorbeelden."
-
Maak procedures voor het volgen van herstelmaatregelen:
"Ontwikkel een procedure voor het volgen van post-incident herstelmaatregelen voor DORA-compliance. Inclusief: hoe herstelacties worden geïdentificeerd uit RCA-bevindingen, methodologie voor prioritering van acties (kritiek, hoog, gemiddeld op basis van risico), toewijzing van acties (verantwoordelijke, deadline, middelen), voortgangsbewaking en -rapportage, toezicht van het managementorgaan op de voortgang van herstel, verificatie van de effectiviteit van herstel, sluitingscriteria voor herstelacties, en integratie met het ICT-risicoregister (bijwerken van risicobeoordelingen op basis van incidentbevindingen). Lever een sjabloon voor een register voor het volgen van herstelmaatregelen."
Stap 7: Melding van cyberdreigingen (Artikel 23)
Vrijwillige dreigingsrapportage
Artikel 23 moedigt financiële entiteiten aan om bevoegde autoriteiten te informeren over significante cyberdreigingen, zelfs als deze nog niet tot incidenten hebben geleid. Stel procedures vast voor deze vrijwillige rapportage:
"Creëer een procedure voor het melden van significante cyberdreigingen voor DORA Artikel 23. Inclusief: criteria voor wat een 'significante cyberdreiging' vormt die vrijwillige melding rechtvaardigt (gerichte aanvallen die zijn gedetecteerd maar ingedamd, inlichtingen over dreigingen die op handen zijn, zero-day kwetsbaarheden die kritieke systemen treffen, dreigingspatronen in de sector), intern beoordelings- en beslissingsproces (wie beslist of er gemeld wordt), sjabloon voor dreigingsmeldingen (anders dan incidentrapporten), verwachtingen voor timing (niet verplicht maar moet snel gebeuren), overwegingen voor vertrouwelijkheid en beperkingen voor informatiedeling, en voordelen van vrijwillige rapportage (goedkeuring van toezichthouders, sectorbrede bescherming, inlichtingenuitwisseling). Lever beslissingscriteria en een meldingsjabloon."
Stap 8: Test je incidentrapportagecapaciteit
Tabletop-oefeningen en simulaties
Je incidentclassificatie- en rapportageprocedures moeten worden getest voordat een echt incident zich voordoet. Gebruik ISMS Copilot om realistische oefeningen te ontwerpen:
-
Ontwerp scenario's voor tabletop-oefeningen:
"Ontwerp drie scenario's voor tabletop-oefeningen om onze DORA-incidentclassificatie- en rapportageprocedures te testen. Elk scenario moet: realistisch zijn voor een [entity type], zich in meerdere fasen ontvouwen (initiële detectie, escalatie, containment, rapportage), de beslissing over classificatie van grote incidenten testen, het proces voor initiële melding binnen 4 uur van begin tot eind testen, complicaties bevatten (onvolledige informatie, detectie buiten kantooruren, meerdere gelijktijdige problemen), triggers voor klantcommunicatie testen, en melding aan het managementorgaan vereisen. Scenario's moeten het volgende omvatten: (1) ransomware-aanval die kritieke bank-/betalingssystemen treft, (2) uitval van cloudprovider die meerdere diensten treft, (3) datalek ontdekt via externe melding. Voor elk scenario, lever een handleiding voor de oefenleider met tijdlijn voor injecties, verwachte acties van deelnemers en evaluatiecriteria."
-
Maak een evaluatiekader voor oefeningen:
"Creëer een evaluatiekader voor tabletop-oefeningen voor DORA-incidentrapportage. Evalueer: tijd van detectie tot classificatie (doel minder dan 2 uur), tijd van classificatie tot inzending van initiële melding (doel minder dan 4 uur), nauwkeurigheid van de classificatiebeslissing, volledigheid van de initiële melding, kwaliteit van escalatie en communicatie, effectiviteit van melding aan het managementorgaan, geschiktheid van klantcommunicatie, kwaliteit van documentatie, en coördinatie van het team. Lever een scoresysteem en een sjabloon voor het post-oefenrapport."
Verwachting van auditors: Bevoegde autoriteiten verwachten bewijs dat je incidentrapportageprocedures zijn getest. Voer ten minste jaarlijks tabletop-oefeningen uit (vaker in het eerste jaar van implementatie) en documenteer de resultaten, geleerde lessen en verbeteringen. Dit bewijs toont aan toezichthouders dat je capaciteit voor rapportage binnen 4 uur reëel is, niet theoretisch.
Volgende stappen
Je hebt nu een uitgebreide DORA-incidentrapportagecapaciteit:
- Incidentbeheerproces geïntegreerd met detectiemogelijkheden
- Classificatiematrix met kwantitatieve drempels voor grote incidenten
- Driestaps regelgevende meldingsjablonen (4 uur, 72 uur, 1 maand)
- Escalatiematrix met duidelijke beslissingsbevoegdheden en termijnen
- Methode voor oorzaakanalyse met tracking van herstelmaatregelen
- Procedures voor melding van cyberdreigingen
- Geteste procedures via tabletop-oefeningen
Ga verder met de volgende gidsen in deze DORA-reeks:
- Hoe plan je DORA-resilientietesten met behulp van AI -- Ontwerp je testprogramma, inclusief scenario's die je incidentrespons- en rapportagecapaciteiten valideren
- Hoe beheer je DORA ICT-risico van derden met behulp van AI -- Zorg ervoor dat je externe providers je incidentrapportageverplichtingen kunnen ondersteunen met adequate meldingsclausules en SLA's
Voor de basisopzet, zie Hoe begin je met DORA-implementatie met behulp van AI. Voor het ICT-risicoframework dat ten grondslag ligt aan incidentbeheer, zie Hoe bouw je een DORA ICT-risicomanagementframework met behulp van AI.
Voor kant-en-klare prompts, zie de DORA Compliance Prompt Library. Voor het volledige regelgevende overzicht, raadpleeg de DORA Compliance Guide voor Financiële Entiteiten.
Hulp krijgen
Voor extra ondersteuning bij het implementeren van DORA-incidentrapportage:
- Vraag ISMS Copilot: Gebruik je DORA-werkruimte om scenario-specifieke classificatierichtlijnen te genereren en rapportagesjablonen aan te passen voor je entiteitstype
- Upload bestaande procedures: Ontvang gerichte gap-analyse door je huidige incidentresponsplan te uploaden voor vergelijking met DORA Artikelen 17-23
- Simuleer rapportage: Gebruik ISMS Copilot om door mock-incidentscenario's te lopen en oefen met het invullen van meldingsjablonen onder tijdsdruk
- Valideer outputs: Controleer alle classificatiecriteria en rapportagesjablonen aan de hand van de DORA-regelgeving en relevante Regulatory Technical Standards voordat je ze formeel implementeert
Bouw vandaag nog je incidentrapportagecapaciteit. Open je DORA-werkruimte op chat.ismscopilot.com en begin met je classificatiematrix. Wanneer het volgende ICT-incident zich voordoet, ben je klaar om te classificeren, te rapporteren en te reageren binnen de strikte termijnen van DORA.