ISMS Copilot Docs

Przewodnik po zgodności z DORA dla podmiotów finansowych

Rozporządzenie w sprawie cyfrowej odporności operacyjnej (Rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które standaryzuje sposób zarządzania ryzykiem ICT (technologii informacyjno-komunikacyjnych) przez podmioty finansowe…

Czym jest DORA?

Rozporządzenie w sprawie cyfrowej odporności operacyjnej (Digital Operational Resilience Act, Rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które standaryzuje sposób zarządzania ryzykiem ICT (technologii informacyjno-komunikacyjnych) przez podmioty finansowe. Opublikowane 27 grudnia 2022 roku, DORA wchodzi w życie 17 stycznia 2025 roku.

DORA zapewnia, że banki, zakłady ubezpieczeń, firmy inwestycyjne oraz ich kluczowi dostawcy technologii są w stanie wytrzymać, reagować i odzyskiwać sprawność po zakłóceniach związanych z ICT oraz zagrożeniach cybernetycznych.

DORA ma zastosowanie we wszystkich państwach członkowskich UE, tworząc jednolite ramy cyfrowej odporności operacyjnej w sektorze finansowym.

Kto musi przestrzegać DORA?

Podmioty finansowe (Artykuł 2)

DORA dotyczy szerokiego zakresu instytucji finansowych, w tym:

  • Instytucji kredytowych (banków)
  • Instytucji płatniczych i instytucji pieniądza elektronicznego
  • Firm inwestycyjnych i dostawców usług w zakresie kryptoaktywów
  • Zakładów ubezpieczeń i reasekuracji
  • Funduszy emerytalnych
  • Platform obrotu i centralnych kontrahentów
  • Agencji ratingowych

Mikroprzedsiębiorstwa oraz mali zarządzający alternatywnymi funduszami inwestycyjnymi mogą być zwolnieni z obowiązku stosowania DORA w określonych warunkach. Sprawdź Artykuł 4 w celu zapoznania się z zasadami proporcjonalności.

Dostawcy usług ICT zewnętrznych

Kluczowi dostawcy usług ICT (platformy chmurowe, centra danych, zarządzane usługi bezpieczeństwa), wyznaczeni przez organy UE, muszą również przestrzegać ram nadzoru DORA (Artykuły 28-30).

Pięć filarów DORA

1. Zarządzanie ryzykiem ICT (Artykuły 6-16)

Musisz wdrożyć kompleksową strukturę zarządzania ryzykiem ICT, która obejmuje:

  • Ład korporacyjny: Nadzór zarządu i kadry zarządzającej nad ryzykiem ICT
  • Ochrona: Polityki bezpieczeństwa, kontrola dostępu, szyfrowanie
  • Wykrywanie: Ciągłe monitorowanie i analiza zagrożeń
  • Reakcja i odzyskiwanie: Zarządzanie incydentami i plany ciągłości działania
  • Nauka: Przeglądy poincydentowe i cykle doskonalenia

Twoja struktura musi być udokumentowana, regularnie przeglądana i proporcjonalna do wielkości oraz profilu ryzyka Twojej organizacji.

2. Raportowanie incydentów (Artykuły 17-23)

DORA wprowadza ścisłe terminy raportowania incydentów związanych z ICT do właściwych organów:

  • Powiadomienie wstępne: W ciągu 4 godzin od zakwalifikowania incydentu jako poważny
  • Raport pośredni: W ciągu 72 godzin wraz z analizą przyczyn źródłowych
  • Raport końcowy: W ciągu jednego miesiąca, zawierający środki naprawcze

Używaj ustandaryzowanych kryteriów klasyfikacji, aby określić, czy incydent kwalifikuje się jako „poważny” zgodnie z DORA. Szczegółowe progi określają Regulatory Technical Standards (RTS).

3. Testowanie cyfrowej odporności operacyjnej (Artykuły 24-27)

Musisz regularnie testować swoje systemy ICT oraz zdolności odpornościowe:

  • Testowanie ogólne: Ocena podatności, testy penetracyjne, testy scenariuszowe
  • Testowanie zaawansowane: Testy penetracyjne oparte na zagrożeniach (TLPT) dla podmiotów wskazanych przez organy

Częstotliwość i zakres testów zależą od profilu ryzyka, przy czym TLPT jest wymagane co najmniej co trzy lata dla wyznaczonych podmiotów.

4. Zarządzanie ryzykiem ICT stron trzecich (Artykuły 28-30)

DORA nakazuje kompleksowy nadzór nad dostawcami usług ICT stron trzecich, w tym:

  • Ocena przedkontraktowa: Due diligence dotyczące możliwości i ryzyka dostawcy
  • Wymogi umowne: Poziomy usług, prawa audytowe, strategie wyjścia, kontrola podwykonawstwa
  • Ciągłe monitorowanie: Śledzenie wydajności, weryfikacja zgodności, zarządzanie ryzykiem koncentracji
  • Strategie wyjścia: Plany przejścia usług bez zakłóceń

Unikaj nadmiernego polegania na jednym dostawcy. DORA podkreśla ryzyko koncentracji i wymaga oceny zależności w całym łańcuchu dostaw ICT.

5. Wymiana informacji (Artykuł 45)

Podmioty finansowe mogą uczestniczyć w porozumieniach dotyczących wymiany informacji o zagrożeniach cybernetycznych i najlepszych praktykach. Porozumienia te muszą chronić poufność i być zgodne z przepisami o ochronie danych.

Plan wdrożenia

Krok 1: Określ swój zakres

Potwierdź, czy Twoja organizacja podlega DORA. Przejrzyj Artykuł 2, aby zidentyfikować odpowiednie typy podmiotów, a w razie wątpliwości skonsultuj się z właściwym organem krajowym.

Krok 2: Przeprowadź analizę luk

Oceń swoje obecne praktyki zarządzania ryzykiem ICT, reagowania na incydenty, testowania oraz nadzoru nad stronami trzecimi w odniesieniu do wymogów DORA. Zidentyfikuj luki w politykach, procesach, dokumentacji i kontrolach.

Krok 3: Zbuduj lub zaktualizuj strukturę zarządzania ryzykiem ICT

Opracuj kompleksowe polityki i procedury obejmujące wszystkie pięć filarów. Upewnij się, że istnieje nadzór na poziomie zarządu i kadry zarządzającej, oraz przypisz jasne role i odpowiedzialności.

Krok 4: Ustanów procesy raportowania incydentów

Zdefiniuj kryteria klasyfikacji incydentów, przepływy raportowania i ścieżki eskalacji. Zintegruj je z istniejącymi systemami zarządzania incydentami i przeszkol zespoły w zakresie ścisłych terminów DORA.

Krok 5: Zaplanuj program testowania

Zaplanuj regularne testy odporności (skanowanie podatności, testy penetracyjne, ćwiczenia scenariuszowe). Jeśli zostałeś wyznaczony do TLPT, zaangażuj wykwalifikowanych testerów i skoordynuj działania z organami.

Krok 6: Przejrzyj umowy z podmiotami trzecimi

Zinwentaryzuj wszystkich dostawców usług ICT stron trzecich. Przejrzyj umowy, aby upewnić się, że zawierają klauzule zgodne z DORA (prawa audytowe, postanowienia dotyczące wyjścia, przejrzystość podwykonawstwa). Oceń ryzyko koncentracji i opracuj strategie łagodzenia.

Krok 7: Dokumentuj wszystko

DORA wymaga obszernej dokumentacji: rejestry ryzyka, dzienniki incydentów, raporty z testów, umowy i protokoły posiedzeń zarządu. Utrzymuj dokumentację gotową do audytu, aby wykazać zgodność.

Krok 8: Przeszkol swoje zespoły

Upewnij się, że zespoły IT, bezpieczeństwa, ryzyka, zgodności oraz kadra zarządzająca rozumieją wymogi DORA i swoje obowiązki. Przeprowadzaj regularne szkolenia i symulacje.

Zacznij wcześnie. Zakres DORA jest szeroki, a zbudowanie zgodnej struktury wymaga czasu, szczególnie w przypadku renegocjacji umów z podmiotami trzecimi i zaawansowanych programów testowych.

DORA a inne ramy

DORA uzupełnia i pokrywa się z innymi przepisami i standardami:

  • Dyrektywa NIS2: DORA dotyczy odporności ICT podmiotów finansowych, podczas gdy NIS2 obejmuje krytyczną infrastrukturę w różnych sektorach. Podmioty finansowe podlegające obu regulacjom muszą koordynować zgodność.
  • ISO 27001: Filar zarządzania ryzykiem w DORA jest zgodny z kontrolami ISO 27001. Certyfikowany system ISMS zgodny z ISO 27001 może wspierać zgodność z DORA, ale nie obejmuje wszystkich wymogów (np. terminy raportowania incydentów).
  • RODO: Raportowanie incydentów i nadzór nad podmiotami trzecimi w ramach DORA muszą respektować zasady ochrony danych i zgłaszania naruszeń RODO.

Zmapuj wymogi DORA do istniejących ram, aby uniknąć duplikacji i wykorzystać wcześniejsze prace.

Typowe wyzwania

Krótkie terminy raportowania incydentów

Czterogodzinne okno na wstępne powiadomienie jest wymagające. Automatyzuj wykrywanie i klasyfikację tam, gdzie to możliwe, oraz ustanów zdolności reagowania na incydenty 24/7.

Renegocjacja umów z podmiotami trzecimi

Wiele starszych umów nie zawiera klauzul zgodnych z DORA. Rozpocznij renegocjacje wcześnie i priorytetyzuj kluczowych dostawców.

Koordynacja TLPT

Zaawansowane testowanie wymaga koordynacji z organami regulacyjnymi i wykwalifikowanymi testerami. Zaplanuj z dużym wyprzedzeniem, jeśli zostałeś wyznaczony do TLPT.

Zarządzanie ryzykiem koncentracji

Identyfikacja i łagodzenie nadmiernego polegania na określonych dostawcach lub technologiach wymaga głębokiej widoczności łańcucha dostaw. Przeprowadź dokładne mapowanie zależności.

Kary za niezgodność

Właściwe organy krajowe egzekwują DORA, nakładając kary za naruszenia, w tym:

  • Grzywny do 2% rocznego światowego obrotu
  • Publiczne ostrzeżenia i szkody reputacyjne
  • Zawieszenie działalności lub cofnięcie zezwolenia w poważnych przypadkach

Kary są proporcjonalne do wagi i czasu trwania niezgodności.

Ostateczne Regulatory Technical Standards (RTS) od organów UE dostarczą szczegółowych progów i kryteriów. Monitoruj aktualizacje od Europejskiego Urzędu Nadzoru Bankowego (EBA), ESMA i EIOPA.

Przyspiesz zgodność z DORA dzięki ISMS Copilot

ISMS Copilot to asystent AI stworzony specjalnie do ram zgodności, takich jak DORA. Pomaga w:

  • Przeprowadzaniu analiz luk: Prześlij swoje istniejące polityki lub oceny ryzyka i poproś Copilota o zidentyfikowanie luk w odniesieniu do pięciu filarów DORA.
  • Generowaniu zgodnych polityk: Użyj gotowych promptów do tworzenia polityk zarządzania ryzykiem ICT, procedur klasyfikacji incydentów oraz ram zarządzania ryzykiem stron trzecich zgodnych z Artykułami 6, 17 i 28 DORA.
  • Mapowaniu do innych ram: Zapytaj, jak wymogi DORA odnoszą się do ISO 27001, NIS2 lub NIST CSF, aby usprawnić zgodność wieloramową.
  • Przygotowaniu do audytów: Generuj checklisty, listy dowodów i mapowania kontroli na potrzeby inspekcji regulacyjnych.

Przykładowe zapytania do ISMS Copilot:

  • "Czy DORA dotyczy mojej instytucji płatniczej?"
  • "Wygeneruj politykę zarządzania ryzykiem ICT dla Artykułu 6 DORA."
  • "Jakie są terminy raportowania incydentów zgodnie z Artykułem 19 DORA?"
  • "Utwórz szablon oceny ryzyka stron trzecich dla Artykułu 30 DORA."

ISMS Copilot czerpie z doświadczeń konsultingowych w świecie rzeczywistym oraz oficjalnych tekstów regulacyjnych, aby dostarczać dokładne, gotowe do audytu wskazówki — bez halucynacji typowych dla ogólnych narzędzi AI.

Poznaj bibliotekę promptów zgodności z DORA, aby uzyskać gotowe do użycia szablony, lub dowiedz się, jak ISMS Copilot wspiera menedżerów ryzyka w regulowanych branżach (DORA/NIS2).

Rozpocznij darmową wersję próbną ISMS Copilot już dziś, aby przyspieszyć swoją drogę do zgodności z DORA i skrócić czas poświęcany na tworzenie polityk, analizę luk i przygotowania do audytów.

Dodatkowe zasoby

On this page