Przewodnik po zgodności z DORA dla podmiotów finansowych
Rozporządzenie w sprawie cyfrowej odporności operacyjnej (Rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które standaryzuje sposób zarządzania ryzykiem ICT (technologii informacyjno-komunikacyjnych) przez podmioty finansowe…
Czym jest DORA?
Rozporządzenie w sprawie cyfrowej odporności operacyjnej (Digital Operational Resilience Act, Rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które standaryzuje sposób zarządzania ryzykiem ICT (technologii informacyjno-komunikacyjnych) przez podmioty finansowe. Opublikowane 27 grudnia 2022 roku, DORA wchodzi w życie 17 stycznia 2025 roku.
DORA zapewnia, że banki, zakłady ubezpieczeń, firmy inwestycyjne oraz ich kluczowi dostawcy technologii są w stanie wytrzymać, reagować i odzyskiwać sprawność po zakłóceniach związanych z ICT oraz zagrożeniach cybernetycznych.
DORA ma zastosowanie we wszystkich państwach członkowskich UE, tworząc jednolite ramy cyfrowej odporności operacyjnej w sektorze finansowym.
Kto musi przestrzegać DORA?
Podmioty finansowe (Artykuł 2)
DORA dotyczy szerokiego zakresu instytucji finansowych, w tym:
- Instytucji kredytowych (banków)
- Instytucji płatniczych i instytucji pieniądza elektronicznego
- Firm inwestycyjnych i dostawców usług w zakresie kryptoaktywów
- Zakładów ubezpieczeń i reasekuracji
- Funduszy emerytalnych
- Platform obrotu i centralnych kontrahentów
- Agencji ratingowych
Mikroprzedsiębiorstwa oraz mali zarządzający alternatywnymi funduszami inwestycyjnymi mogą być zwolnieni z obowiązku stosowania DORA w określonych warunkach. Sprawdź Artykuł 4 w celu zapoznania się z zasadami proporcjonalności.
Dostawcy usług ICT zewnętrznych
Kluczowi dostawcy usług ICT (platformy chmurowe, centra danych, zarządzane usługi bezpieczeństwa), wyznaczeni przez organy UE, muszą również przestrzegać ram nadzoru DORA (Artykuły 28-30).
Pięć filarów DORA
1. Zarządzanie ryzykiem ICT (Artykuły 6-16)
Musisz wdrożyć kompleksową strukturę zarządzania ryzykiem ICT, która obejmuje:
- Ład korporacyjny: Nadzór zarządu i kadry zarządzającej nad ryzykiem ICT
- Ochrona: Polityki bezpieczeństwa, kontrola dostępu, szyfrowanie
- Wykrywanie: Ciągłe monitorowanie i analiza zagrożeń
- Reakcja i odzyskiwanie: Zarządzanie incydentami i plany ciągłości działania
- Nauka: Przeglądy poincydentowe i cykle doskonalenia
Twoja struktura musi być udokumentowana, regularnie przeglądana i proporcjonalna do wielkości oraz profilu ryzyka Twojej organizacji.
2. Raportowanie incydentów (Artykuły 17-23)
DORA wprowadza ścisłe terminy raportowania incydentów związanych z ICT do właściwych organów:
- Powiadomienie wstępne: W ciągu 4 godzin od zakwalifikowania incydentu jako poważny
- Raport pośredni: W ciągu 72 godzin wraz z analizą przyczyn źródłowych
- Raport końcowy: W ciągu jednego miesiąca, zawierający środki naprawcze
Używaj ustandaryzowanych kryteriów klasyfikacji, aby określić, czy incydent kwalifikuje się jako „poważny” zgodnie z DORA. Szczegółowe progi określają Regulatory Technical Standards (RTS).
3. Testowanie cyfrowej odporności operacyjnej (Artykuły 24-27)
Musisz regularnie testować swoje systemy ICT oraz zdolności odpornościowe:
- Testowanie ogólne: Ocena podatności, testy penetracyjne, testy scenariuszowe
- Testowanie zaawansowane: Testy penetracyjne oparte na zagrożeniach (TLPT) dla podmiotów wskazanych przez organy
Częstotliwość i zakres testów zależą od profilu ryzyka, przy czym TLPT jest wymagane co najmniej co trzy lata dla wyznaczonych podmiotów.
4. Zarządzanie ryzykiem ICT stron trzecich (Artykuły 28-30)
DORA nakazuje kompleksowy nadzór nad dostawcami usług ICT stron trzecich, w tym:
- Ocena przedkontraktowa: Due diligence dotyczące możliwości i ryzyka dostawcy
- Wymogi umowne: Poziomy usług, prawa audytowe, strategie wyjścia, kontrola podwykonawstwa
- Ciągłe monitorowanie: Śledzenie wydajności, weryfikacja zgodności, zarządzanie ryzykiem koncentracji
- Strategie wyjścia: Plany przejścia usług bez zakłóceń
Unikaj nadmiernego polegania na jednym dostawcy. DORA podkreśla ryzyko koncentracji i wymaga oceny zależności w całym łańcuchu dostaw ICT.
5. Wymiana informacji (Artykuł 45)
Podmioty finansowe mogą uczestniczyć w porozumieniach dotyczących wymiany informacji o zagrożeniach cybernetycznych i najlepszych praktykach. Porozumienia te muszą chronić poufność i być zgodne z przepisami o ochronie danych.
Plan wdrożenia
Krok 1: Określ swój zakres
Potwierdź, czy Twoja organizacja podlega DORA. Przejrzyj Artykuł 2, aby zidentyfikować odpowiednie typy podmiotów, a w razie wątpliwości skonsultuj się z właściwym organem krajowym.
Krok 2: Przeprowadź analizę luk
Oceń swoje obecne praktyki zarządzania ryzykiem ICT, reagowania na incydenty, testowania oraz nadzoru nad stronami trzecimi w odniesieniu do wymogów DORA. Zidentyfikuj luki w politykach, procesach, dokumentacji i kontrolach.
Krok 3: Zbuduj lub zaktualizuj strukturę zarządzania ryzykiem ICT
Opracuj kompleksowe polityki i procedury obejmujące wszystkie pięć filarów. Upewnij się, że istnieje nadzór na poziomie zarządu i kadry zarządzającej, oraz przypisz jasne role i odpowiedzialności.
Krok 4: Ustanów procesy raportowania incydentów
Zdefiniuj kryteria klasyfikacji incydentów, przepływy raportowania i ścieżki eskalacji. Zintegruj je z istniejącymi systemami zarządzania incydentami i przeszkol zespoły w zakresie ścisłych terminów DORA.
Krok 5: Zaplanuj program testowania
Zaplanuj regularne testy odporności (skanowanie podatności, testy penetracyjne, ćwiczenia scenariuszowe). Jeśli zostałeś wyznaczony do TLPT, zaangażuj wykwalifikowanych testerów i skoordynuj działania z organami.
Krok 6: Przejrzyj umowy z podmiotami trzecimi
Zinwentaryzuj wszystkich dostawców usług ICT stron trzecich. Przejrzyj umowy, aby upewnić się, że zawierają klauzule zgodne z DORA (prawa audytowe, postanowienia dotyczące wyjścia, przejrzystość podwykonawstwa). Oceń ryzyko koncentracji i opracuj strategie łagodzenia.
Krok 7: Dokumentuj wszystko
DORA wymaga obszernej dokumentacji: rejestry ryzyka, dzienniki incydentów, raporty z testów, umowy i protokoły posiedzeń zarządu. Utrzymuj dokumentację gotową do audytu, aby wykazać zgodność.
Krok 8: Przeszkol swoje zespoły
Upewnij się, że zespoły IT, bezpieczeństwa, ryzyka, zgodności oraz kadra zarządzająca rozumieją wymogi DORA i swoje obowiązki. Przeprowadzaj regularne szkolenia i symulacje.
Zacznij wcześnie. Zakres DORA jest szeroki, a zbudowanie zgodnej struktury wymaga czasu, szczególnie w przypadku renegocjacji umów z podmiotami trzecimi i zaawansowanych programów testowych.
DORA a inne ramy
DORA uzupełnia i pokrywa się z innymi przepisami i standardami:
- Dyrektywa NIS2: DORA dotyczy odporności ICT podmiotów finansowych, podczas gdy NIS2 obejmuje krytyczną infrastrukturę w różnych sektorach. Podmioty finansowe podlegające obu regulacjom muszą koordynować zgodność.
- ISO 27001: Filar zarządzania ryzykiem w DORA jest zgodny z kontrolami ISO 27001. Certyfikowany system ISMS zgodny z ISO 27001 może wspierać zgodność z DORA, ale nie obejmuje wszystkich wymogów (np. terminy raportowania incydentów).
- RODO: Raportowanie incydentów i nadzór nad podmiotami trzecimi w ramach DORA muszą respektować zasady ochrony danych i zgłaszania naruszeń RODO.
Zmapuj wymogi DORA do istniejących ram, aby uniknąć duplikacji i wykorzystać wcześniejsze prace.
Typowe wyzwania
Krótkie terminy raportowania incydentów
Czterogodzinne okno na wstępne powiadomienie jest wymagające. Automatyzuj wykrywanie i klasyfikację tam, gdzie to możliwe, oraz ustanów zdolności reagowania na incydenty 24/7.
Renegocjacja umów z podmiotami trzecimi
Wiele starszych umów nie zawiera klauzul zgodnych z DORA. Rozpocznij renegocjacje wcześnie i priorytetyzuj kluczowych dostawców.
Koordynacja TLPT
Zaawansowane testowanie wymaga koordynacji z organami regulacyjnymi i wykwalifikowanymi testerami. Zaplanuj z dużym wyprzedzeniem, jeśli zostałeś wyznaczony do TLPT.
Zarządzanie ryzykiem koncentracji
Identyfikacja i łagodzenie nadmiernego polegania na określonych dostawcach lub technologiach wymaga głębokiej widoczności łańcucha dostaw. Przeprowadź dokładne mapowanie zależności.
Kary za niezgodność
Właściwe organy krajowe egzekwują DORA, nakładając kary za naruszenia, w tym:
- Grzywny do 2% rocznego światowego obrotu
- Publiczne ostrzeżenia i szkody reputacyjne
- Zawieszenie działalności lub cofnięcie zezwolenia w poważnych przypadkach
Kary są proporcjonalne do wagi i czasu trwania niezgodności.
Ostateczne Regulatory Technical Standards (RTS) od organów UE dostarczą szczegółowych progów i kryteriów. Monitoruj aktualizacje od Europejskiego Urzędu Nadzoru Bankowego (EBA), ESMA i EIOPA.
Przyspiesz zgodność z DORA dzięki ISMS Copilot
ISMS Copilot to asystent AI stworzony specjalnie do ram zgodności, takich jak DORA. Pomaga w:
- Przeprowadzaniu analiz luk: Prześlij swoje istniejące polityki lub oceny ryzyka i poproś Copilota o zidentyfikowanie luk w odniesieniu do pięciu filarów DORA.
- Generowaniu zgodnych polityk: Użyj gotowych promptów do tworzenia polityk zarządzania ryzykiem ICT, procedur klasyfikacji incydentów oraz ram zarządzania ryzykiem stron trzecich zgodnych z Artykułami 6, 17 i 28 DORA.
- Mapowaniu do innych ram: Zapytaj, jak wymogi DORA odnoszą się do ISO 27001, NIS2 lub NIST CSF, aby usprawnić zgodność wieloramową.
- Przygotowaniu do audytów: Generuj checklisty, listy dowodów i mapowania kontroli na potrzeby inspekcji regulacyjnych.
Przykładowe zapytania do ISMS Copilot:
- "Czy DORA dotyczy mojej instytucji płatniczej?"
- "Wygeneruj politykę zarządzania ryzykiem ICT dla Artykułu 6 DORA."
- "Jakie są terminy raportowania incydentów zgodnie z Artykułem 19 DORA?"
- "Utwórz szablon oceny ryzyka stron trzecich dla Artykułu 30 DORA."
ISMS Copilot czerpie z doświadczeń konsultingowych w świecie rzeczywistym oraz oficjalnych tekstów regulacyjnych, aby dostarczać dokładne, gotowe do audytu wskazówki — bez halucynacji typowych dla ogólnych narzędzi AI.
Poznaj bibliotekę promptów zgodności z DORA, aby uzyskać gotowe do użycia szablony, lub dowiedz się, jak ISMS Copilot wspiera menedżerów ryzyka w regulowanych branżach (DORA/NIS2).
Rozpocznij darmową wersję próbną ISMS Copilot już dziś, aby przyspieszyć swoją drogę do zgodności z DORA i skrócić czas poświęcany na tworzenie polityk, analizę luk i przygotowania do audytów.