Rozporządzenie w sprawie cyfrowej odporności operacyjnej (DORA)
Rozporządzenie w sprawie cyfrowej odporności operacyjnej (DORA) to unijne rozporządzenie ustanawiające kompleksowe wymogi zarządzania ryzykiem ICT dla sektora finansowego…
Rozporządzenie w sprawie cyfrowej odporności operacyjnej (DORA) to unijne rozporządzenie, które ustanawia kompleksowe wymogi zarządzania ryzykiem ICT dla sektora finansowego. Obowiązujące od 17 stycznia 2025 r., DORA harmonizuje standardy cyfrowej odporności w państwach członkowskich UE, zapewniając, że podmioty finansowe będą w stanie wytrzymać i odzyskać sprawność po zakłóceniach związanych z ICT.
ISMS Copilot posiada dedykowaną wiedzę na temat wymogów DORA. Możesz zadawać pytania specyficzne dla tego frameworka, generować polityki zgodne z filarami DORA oraz oceniać luki w zgodności przy pomocy asystenta AI.
Kto musi przestrzegać DORA?
DORA dotyczy ponad 20 000 podmiotów finansowych w UE, w tym:
- Banków i instytucji kredytowych
- Zakładów ubezpieczeń i reasekuracji
- Firm inwestycyjnych i platform obrotu
- Instytucji płatniczych i instytucji pieniądza elektronicznego
- Dostawców usług związanych z aktywami kryptograficznymi
- Kluczowych dostawców usług ICT zewnętrznych (dostawcy chmury, centra danych, dostawcy oprogramowania świadczący usługi dla podmiotów finansowych)
Zgodność muszą zapewnić zarówno duże instytucje, jak i mniejsze podmioty finansowe, choć uwzględnia się proporcjonalność w zależności od wielkości, charakteru działalności i profilu ryzyka.
Pięć filarów DORA
DORA strukturyzuje wymogi w pięciu kluczowych filarach:
- Zarządzanie ryzykiem ICT: Kompleksowe ramy identyfikacji, zarządzania i łagodzenia ryzyka ICT, w tym zarządzanie, ocena ryzyka i ciągłość działania
- Raportowanie incydentów: Obowiązkowe raportowanie poważnych incydentów związanych z ICT do organów nadzoru w ścisłych terminach (powiadomienie wstępne, raporty pośrednie, analiza końcowa)
- Testowanie cyfrowej odporności operacyjnej: Regularne programy testowe, w tym oceny podatności, analizy scenariuszowe oraz zaawansowane testy penetracyjne prowadzone przez zagrożenia (TLPT) dla kluczowych podmiotów
- Zarządzanie ryzykiem stron trzecich: Rygorystyczny nadzór nad dostawcami usług ICT, w tym wymogi umowne, due diligence, monitorowanie i strategie wyjścia
- Wymiana informacji: Dobrowolne mechanizmy dzielenia się informacjami o zagrożeniach cybernetycznych i najlepszymi praktykami między podmiotami finansowymi
Kluczowe wymagania
Podmioty finansowe muszą wdrożyć kilka obowiązkowych zdolności:
- Ramowy system zarządzania ryzykiem ICT: Udokumentowane polityki, procedury i mechanizmy kontroli zgodne z pięcioma filarami
- Ład korporacyjny i odpowiedzialność: Nadzór na poziomie zarządu, jasno określone role i obowiązki oraz zaangażowanie organu zarządzającego
- Testowanie odporności: Roczne programy testowe, w tym TLPT dla znaczących podmiotów co trzy lata
- Klasyfikacja i raportowanie incydentów: Systemy do wykrywania, klasyfikacji i raportowania poważnych incydentów w określonych terminach
- Rejestry stron trzecich: Utrzymywanie kompleksowych rejestrów wszystkich dostawców usług ICT i umów
- Ciągłość działania i odtwarzanie po awarii: Plany i zdolności do utrzymania operacji podczas zakłóceń
DORA nakłada znaczące kary za niezgodność, w tym grzywny do 2% globalnego rocznego obrotu za poważne naruszenia.
Kluczowi dostawcy usług ICT zewnętrznych
DORA wprowadza unikalny system nadzoru nad kluczowymi dostawcami usług ICT zewnętrznych (TPP). Dostawcy ci podlegają:
- Bezpośredniemu nadzorowi regulacyjnemu: Nadzór ze strony Europejskich Urzędów Nadzoru (ESA)
- Kryteriom wyznaczania: Na podstawie znaczenia systemowego, możliwości zastąpienia oraz świadczenia usług dla wielu podmiotów finansowych
- Zaostrzonym obowiązkom: Wymogi zarządzania ryzykiem, raportowania incydentów i testowania odporności
Jeśli świadczysz usługi chmurowe, usługi centrów danych lub krytyczne usługi oprogramowania dla unijnych podmiotów finansowych, możesz podlegać reżimowi TPP DORA.
Jak pomaga ISMS Copilot
ISMS Copilot zapewnia kompleksowe wsparcie w zakresie zgodności z DORA:
- Wskazówki specyficzne dla frameworka: Zadawaj pytania dotyczące konkretnych filarów, artykułów lub wymogów DORA
- Generowanie polityk: Twórz polityki zarządzania ryzykiem ICT, procedury reagowania na incydenty oraz ramy zarządzania stronami trzecimi gotowe do audytu
- Analiza luk: Prześlij istniejące dokumenty, aby zidentyfikować luki w stosunku do wymogów DORA
- Oceny ryzyka: Generuj oceny ryzyka ICT zgodne z DORA dla systemów i relacji z podmiotami trzecimi
- Planowanie reagowania na incydenty: Opracuj schematy klasyfikacji incydentów i procesy raportowania
- Organizacja przestrzeni roboczej: Zarządzaj projektami DORA oddzielnie od innych inicjatyw zgodnościowych
AI posiada bezpośrednią wiedzę na temat struktury DORA i regulacyjnych standardów technicznych (RTS), więc możesz odnosić się do konkretnych artykułów lub filarów w swoich zapytaniach.
Spróbuj zapytać: "Wygeneruj szablon oceny ryzyka stron trzecich zgodny z artykułem 28 DORA" lub "Jakie są terminy raportowania incydentów w ramach DORA?"
Rozpoczęcie pracy
Aby rozpocząć prace nad zgodnością z DORA w ISMS Copilot:
- Utwórz dedykowaną przestrzeń roboczą dla zgodności z DORA
- Poproś AI o wyjaśnienie konkretnych filarów lub wymogów istotnych dla Twojego typu organizacji
- Wygeneruj podstawowe polityki zarządzania ryzykiem ICT i reagowania na incydenty
- Prześlij istniejące polityki ICT do analizy luk
- Opracuj rejestr stron trzecich i proces oceny ryzyka przy pomocy wskazówek AI
Powiązane zasoby
- Oficjalny tekst rozporządzenia DORA: EUR-Lex
- Wytyczne Europejskich Urzędów Nadzoru (ESA) oraz regulacyjne standardy techniczne