ISMS Copilot Docs

Jak zbudować ramy zarządzania ryzykiem ICT zgodne z DORA przy użyciu AI

Dowiesz się, jak zbudować kompleksowe ramy zarządzania ryzykiem ICT, które spełniają wymogi DORA Artykułów 6-16 przy użyciu AI. Przewodnik obejmuje pełną strukturę ram, od zarządzania i identyfikacji ryzyka, przez ochronę, wykrywanie, reagowanie, odtwarzanie, aż po ciągłe doskonalenie, wraz z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.

Przegląd

Dowiesz się, jak zbudować kompleksowe ramy zarządzania ryzykiem ICT, które spełniają wymogi DORA Artykułów 6-16 przy użyciu AI. Przewodnik obejmuje pełną strukturę ram, od zarządzania i identyfikacji ryzyka, przez ochronę, wykrywanie, reagowanie, odtwarzanie, aż po ciągłe doskonalenie, wraz z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.

Dla kogo jest ten przewodnik

Ten przewodnik jest przeznaczony dla:

  • Dyrektorów ds. bezpieczeństwa informacji (CISO) i menedżerów ryzyka IT budujących lub ulepszających ramy zarządzania ryzykiem ICT na potrzeby zgodności z DORA
  • Oficerów ds. zgodności odpowiedzialnych za dokumentowanie polityk i procedur zarządzania ryzykiem ICT
  • Konsultantów opracowujących ramy zgodne z DORA dla klientów z sektora finansowego
  • Członków komitetów ds. ryzyka i członków organów zarządzających nadzorujących zarządzanie ryzykiem ICT
  • Audytorów wewnętrznych oceniających adekwatność rozwiązań w zakresie zarządzania ryzykiem ICT

Zanim zaczniesz

Będziesz potrzebować:

  • Konta w ISMS Copilot (dostępna darmowa wersja próbna)
  • Ukończenia podstawowych kroków w Jak rozpocząć wdrażanie DORA przy użyciu AI, w tym oceny zakresu i analizy luk
  • Istniejącej dokumentacji zarządzania ryzykiem ICT (polityki, rejestry ryzyka, inwentarze aktywów) do porównania luk
  • Zrozumienia krajobrazu ICT (aplikacje, infrastruktura, usługi chmurowe, topologia sieci)
  • Dostępu do kluczowych interesariuszy: CISO, CRO, dział operacji IT, menedżera ciągłości działania

Wymogi DORA dotyczące zarządzania ryzykiem ICT w Artykułach 6-16 stanowią fundament całego rozporządzenia. Ramy, które zbudujesz tutaj, stanowią podstawę raportowania incydentów, testowania odporności i zarządzania ryzykiem stron trzecich. Poświęć odpowiednią ilość czasu, aby właściwie zbudować ten filar.

Zrozumienie wymogów DORA dotyczących zarządzania ryzykiem ICT

Omówienie artykuł po artykule

Rozdział II DORA (Artykuły 5-16) ustanawia najbardziej szczegółowe wymogi dotyczące zarządzania ryzykiem ICT w unijnym prawie regulującym sektor usług finansowych. Zrozumienie konkretnych wymagań każdego artykułu jest kluczowe przed zbudowaniem ram:

Article

Title

Key requirements

Key deliverables

Art 5

Governance and organisation

Organ zarządzający definiuje, zatwierdza i nadzoruje ramy ryzyka ICT

Mandat zarządu, karta zarządzania, program szkoleniowy

Art 6

ICT risk management framework

Kompleksowe, udokumentowane ramy ze strategiami, politykami i procedurami

Dokument ram, strategia ryzyka ICT, proces corocznego przeglądu

Art 7

ICT systems, protocols, tools

Utrzymywanie i aktualizowanie niezawodnych i odpornych systemów ICT

Standardy systemów, polityki aktualizacji, zarządzanie pojemnością

Art 8

Identification

Identyfikacja, klasyfikacja i dokumentacja wszystkich aktywów, ryzyk i zależności ICT

Rejestr aktywów ICT, rejestr ryzyka, mapy zależności

Art 9

Protection and prevention

Polityki bezpieczeństwa ICT, kontrola dostępu, szyfrowanie, zarządzanie łatami

Pakiet polityk bezpieczeństwa, procedury kontroli dostępu, standardy szyfrowania

Art 10

Detection

Mechanizmy wykrywania nietypowych aktywności i incydentów ICT

Strategia monitorowania, konfiguracja SIEM, procedury alertów

Art 11

Response and recovery

Polityka ciągłości działania ICT, plany odtwarzania po awarii, plany komunikacji

BCP, DRP, plan komunikacji kryzysowej, strategia tworzenia kopii zapasowych

Art 12

Backup policies and procedures

Polityki tworzenia kopii zapasowych i odtwarzania, testowanie kopii zapasowych, oddzielne lokalizacje odtwarzania

Polityka tworzenia kopii zapasowych, procedury odtwarzania, zapisy testów

Art 13

Learning and evolving

Przeglądy poincydentowe, obowiązkowe szkolenia, ujawnianie podatności

Proces przeglądu poincydentowego, program szkoleniowy, rejestr wyciągniętych wniosków

Art 14

Communication

Plany komunikacji kryzysowej, polityki odpowiedzialnego ujawniania

Polityka komunikacji, procedury ujawniania, szablony powiadomień publicznych

Art 15

Further harmonisation of ICT risk management tools

Regulatory Technical Standards określające szczegóły ram

Mapowanie zgodności z RTS, implementacja techniczna

Art 16

Simplified ICT risk management framework

Proporcjonalne wymogi dla kwalifikujących się małych podmiotów

Uproszczony dokument ram (jeśli ma zastosowanie)

Odpowiedzialność organu zarządzającego: Artykuł 5 nakłada ostateczną odpowiedzialność za ramy zarządzania ryzykiem ICT na organ zarządzający. Każda polityka i procedura, którą tworzysz w ramach Artykułów 6-16, musi być zatwierdzona na poziomie zarządu i przeglądana co najmniej raz w roku. Jest to spójny punkt skupienia audytów.

Struktura ram

DORA wymaga, aby ramy zarządzania ryzykiem ICT podążały za określonym cyklem życia: Identyfikacja, Ochrona, Wykrywanie, Reagowanie, Odtwarzanie, Uczenie się. Odzwierciedla to uznane ramy cyberbezpieczeństwa (takie jak NIST CSF), ale dodaje specyficzne wymogi DORA dotyczące zarządzania, proporcjonalności i raportowania regulacyjnego.

Użyj ISMS Copilot, aby zrozumieć, jak Twoje istniejące ramy odnoszą się do tego cyklu życia:

"Porównaj cykl życia zarządzania ryzykiem ICT w DORA (Identyfikacja, Ochrona, Wykrywanie, Reagowanie, Odtwarzanie, Uczenie się) z Artykułów 6-16 z naszymi istniejącymi ramami [ISO 27001 / NIST CSF / Wytyczne EBA]. Dla każdej fazy cyklu życia określ: które istniejące kontrole już spełniają wymogi DORA, gdzie DORA dodaje specyficzne wymagania wykraczające poza nasze obecne ramy oraz jakie nowe dokumenty lub procesy musimy stworzyć."

Krok 1: Ustanowienie dokumentu ram zarządzania ryzykiem ICT

Struktura i zarządzanie ramami

Artykuł 6 wymaga kompleksowych, udokumentowanych ram zarządzania ryzykiem ICT. Jest to główny dokument, który łączy wszystkie polityki, procedury i procesy w całym cyklu życia.

  1. Otwórz swoje środowisko DORA w ISMS Copilot

  2. Wygeneruj dokument ram:

    "Utwórz kompleksowy dokument Ram Zarządzania Ryzykiem ICT dla [typ podmiotu], który spełnia wymogi DORA Artykułu 6. Zawrzyj: cel i zakres, strukturę zarządzania (łączącą się z odpowiedzialnością organu zarządzającego z Artykułu 5), strategię i cele zarządzania ryzykiem ICT, poziomy apetytu na ryzyko i tolerancji, komponenty ram (identyfikacja, ochrona, wykrywanie, reagowanie, odtwarzanie, uczenie się), integrację z ogólnym zarządzaniem ryzykiem przedsiębiorstwa, role i odpowiedzialności (CISO, CRO, funkcja ryzyka ICT, pierwsza/druga/trzecia linia obrony), procedury przeglądu i aktualizacji (co najmniej roczne oraz po poważnych incydentach zgodnie z Artykułem 6(5)) oraz wskaźniki efektywności ram. Odnoś się do konkretnych artykułów DORA w każdej sekcji."

  3. Zdefiniuj strategię ryzyka ICT:

    "Opracuj strategię ryzyka ICT dla naszego [typ podmiotu] zgodnie z wymogami DORA Artykułu 6(8). Zawrzyj: strategiczne cele ryzyka ICT zgodne ze strategią biznesową, progi tolerancji ryzyka zatwierdzone przez organ zarządzający, podejście do metodyki oceny ryzyka ICT, strategię alokacji zasobów na bezpieczeństwo ICT, kluczowe wskaźniki ryzyka (KRI) i częstotliwość raportowania oraz integrację z inicjatywami transformacji cyfrowej. Przygotuj dokument odpowiedni do zatwierdzenia przez organ zarządzający."

Wskazówka: Twój dokument ram zarządzania ryzykiem ICT powinien służyć jako "parasol" odnoszący się do wszystkich podrzędnych polityk i procedur. Zachowaj strategiczny i skoncentrowany na zarządzaniu charakter dokumentu, a szczegółowe procedury operacyjne umieść w oddzielnych dokumentach. Taka struktura ułatwia coroczne przeglądy i zatwierdzanie przez organ zarządzający.

Wewnętrzna funkcja audytu ICT

Artykuł 6(6) wymaga, aby ramy zarządzania ryzykiem ICT były regularnie audytowane przez audytorów ICT. Użyj ISMS Copilot do ustanowienia tej funkcji:

"Zdefiniuj wymagania dotyczące wewnętrznej funkcji audytu ICT dla DORA Artykułu 6(6). Zawrzyj: kartę audytu ICT, wymogi niezależności i obiektywizmu, zakres audytu obejmujący wszystkie komponenty ram zarządzania ryzykiem ICT, metodologię planowania audytu opartą na ryzyku, częstotliwość audytu (co najmniej roczną dla kluczowych obszarów), raportowanie do organu zarządzającego i komitetu audytu oraz procedury monitorowania wniosków z audytu. Dostarcz przykładowy roczny plan audytu ICT."

Krok 2: Identyfikacja i klasyfikacja aktywów ICT (Artykuł 8)

Budowanie inwentarza aktywów ICT

Artykuł 8 wymaga identyfikacji, klasyfikacji i dokumentacji wszystkich aktywów, zasobów ICT oraz ich wzajemnych powiązań. Ten inwentarz stanowi podstawę oceny ryzyka, klasyfikacji incydentów i zarządzania ryzykiem stron trzecich.

  1. Wygeneruj strukturę inwentarza aktywów:

    "Utwórz szablon inwentarza aktywów ICT, który spełnia wymogi DORA Artykułu 8. Zawrzyj kolumny dla: identyfikatora aktywu, nazwy i opisu aktywu, kategorii aktywu (sprzęt, oprogramowanie, dane, sieć, usługa chmurowa, usługa stron trzecich), właściciela aktywu, wspieranej funkcji biznesowej, klasyfikacji krytyczności (krytyczny, ważny, standardowy), wymogów poufności/integralności/dostępności, fizycznej i logicznej lokalizacji, powiązań i zależności od innych aktywów, wspierających dostawców ICT stron trzecich, docelowego czasu odtwarzania (RTO) i docelowego punktu odtwarzania (RPO), daty ostatniego przeglądu. Dostarcz kryteria klasyfikacji dla każdego pola oraz przykładowe wpisy dla [typ podmiotu]."

  2. Mapuj zależności aktywów ICT:

    "Opracuj metodologię mapowania zależności ICT dla DORA Artykułu 8(1). Nasze krytyczne funkcje biznesowe obejmują [lista funkcji]. Dla każdej funkcji pomóż nam zidentyfikować: systemy i aplikacje ICT, które ją wspierają, komponenty infrastruktury (serwery, sieci, magazyn danych), przepływy danych i repozytoria danych, usługi i dostawców ICT stron trzecich, pojedyncze punkty awarii i ryzyka koncentracji. Dostarcz szablon do dokumentowania tych zależności w formie wizualnej i tabelarycznej."

  3. Klasyfikuj aktywa ICT według krytyczności:

    "Zdefiniuj kryteria klasyfikacji aktywów ICT na potrzeby zgodności z DORA. Utwórz schemat klasyfikacji z poziomami (Krytyczny, Ważny, Standardowy) oparty na: wpływie na świadczenie usług finansowych w przypadku zakłócenia, obowiązkach raportowania regulacyjnego, liczbie klientów/kontrahentów dotkniętych, wrażliwości danych, wymogach czasu odtwarzania oraz powiązaniach z innymi krytycznymi aktywami. Dostarcz drzewa decyzyjne i przykłady dla [typ podmiotu]."

Artykuł 8(4) wymaga od podmiotów finansowych identyfikacji wszystkich aktywów ICT wspierających krytyczne lub ważne funkcje oraz ich zależności, w tym tych hostowanych przez dostawców zewnętrznych. Ten inwentarz bezpośrednio wpływa na klasyfikację incydentów (co kwalifikuje się jako poważny), zakres testów odporności (co testować) oraz rejestr ryzyka stron trzecich (które dostawcy są krytyczni).

Identyfikacja i ocena ryzyka ICT

Po zakończeniu inwentaryzacji aktywów przeprowadź systematyczną ocenę ryzyka w odniesieniu do zidentyfikowanych aktywów ICT:

"Utwórz metodologię i szablon oceny ryzyka ICT zgodne z DORA Artykułem 8. Dla każdego krytycznego i ważnego aktywu ICT oceń: scenariusze zagrożeń (ataki cybernetyczne, awarie systemów, klęski żywiołowe, błędy ludzkie, awarie stron trzecich), podatności (techniczne, proceduralne, organizacyjne), istniejące kontrole i ich skuteczność, prawdopodobieństwo wystąpienia (skala 1-5 z kryteriami), wpływ na funkcje biznesowe, klientów i zgodność regulacyjną (skala 1-5 z kryteriami), wynik ryzyka residualnego i poziom ryzyka, właściciela ryzyka i decyzję o sposobie postępowania (łagodzenie, akceptacja, transfer, unikanie), działania naprawcze i harmonogram. Zawrzyj punkty integracji z naszym rejestrem ryzyka przedsiębiorstwa."

Oczekiwania audytu: Organy nadzoru oczekują, że ocena ryzyka ICT będzie kompleksowa, obejmująca wszystkie krytyczne aktywa, a nie tylko próbkę. Upewnij się, że każdy aktyw sklasyfikowany jako krytyczny lub ważny w Twoim inwentarzu ma odpowiadającą mu ocenę ryzyka. Luki w tym zakresie są częstym znaleziskiem audytowym.

Krok 3: Środki ochrony i zapobiegania (Artykuł 9)

Opracowywanie polityk bezpieczeństwa ICT

Artykuł 9 nakazuje podmiotom finansowym opracowanie i udokumentowanie polityk bezpieczeństwa ICT obejmujących zarządzanie dostępem, szyfrowanie, bezpieczeństwo sieci i zarządzanie zmianami. Polityki te muszą być proporcjonalne do profilu ryzyka.

  1. Wygeneruj pakiet polityk bezpieczeństwa ICT:

    "Utwórz kompleksową politykę bezpieczeństwa ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 9. Ustrukturyzuj politykę tak, aby obejmowała: cele i zarządzanie bezpieczeństwem informacji, kontrolę dostępu i zarządzanie tożsamością (w tym dostęp uprzywilejowany, uwierzytelnianie wieloskładnikowe i zasadę najmniejszych uprawnień), bezpieczeństwo sieci (segmentacja, ochrona obwodowa, zapobieganie włamaniom), szyfrowanie i kontrolę kryptograficzną (dane w spoczynku, w tranzycie, zarządzanie kluczami), zarządzanie zmianami ICT (testowanie, zatwierdzanie, procedury wycofywania), harmonogramy zarządzania łatami i usuwania podatności, bezpieczeństwo fizyczne i środowiskowe aktywów ICT, wymogi bezpiecznego cyklu życia rozwoju, ochronę punktów końcowych i zarządzanie urządzeniami mobilnymi oraz środki zapobiegania wyciekom danych. Dla każdego obszaru odnoś się do konkretnego artykułu DORA i dostarcz wskazówek wdrożeniowych proporcjonalnych do organizacji [rozmiar podmiotu]."

  2. Utwórz procedury kontroli dostępu:

    "Opracuj szczegółowe procedury kontroli dostępu dla DORA Artykułu 9(4). Zawrzyj: procesy provisioningu i deprovisioningu użytkowników, projektowanie kontroli dostępu opartej na rolach (RBAC), wymogi zarządzania dostępem uprzywilejowanym (PAM), procedury przeglądu dostępu (częstotliwość, zakres, dokumentacja), standardy uwierzytelniania (wymogi MFA, polityki haseł), kontrole bezpieczeństwa zdalnego dostępu, zarządzanie kontami usługowymi oraz wymogi rejestrowania i monitorowania dostępu. Dostarcz szablony procedur z instrukcjami krok po kroku."

  3. Ustanów procedury zarządzania łatami:

    "Utwórz politykę i procedurę zarządzania łatami ICT na potrzeby zgodności z DORA. Zawrzyj: częstotliwość skanowania podatności, klasyfikację łat (krytyczne, wysokie, średnie, niskie) z odpowiadającymi im terminami naprawczymi, procedury testowania przed wdrożeniem, proces awaryjnego łatania luk typu zero-day, śledzenie łat i raportowanie zgodności, zarządzanie wyjątkami dla systemów, których nie można załatać oraz integrację z procesem zarządzania zmianami. Dostarcz KPI do raportowania zgodności z łataniem dla organu zarządzającego."

Wskazówka: Jeśli masz już wdrożone kontrole z Załącznika A normy ISO 27001, użyj ISMS Copilot, aby zidentyfikować, które kontrole odpowiadają wymogom DORA Artykułu 9. Zapytaj: "Mapuj nasze kontrole z Załącznika A ISO 27001:2022 na wymogi DORA Artykułu 9. Określ, gdzie nasze istniejące kontrole w pełni spełniają wymogi DORA, gdzie spełniają je częściowo oraz gdzie DORA wymaga dodatkowych środków wykraczających poza ISO 27001." Pozwoli to uniknąć dublowania wysiłków.

Standardy systemów ICT i odporność (Artykuł 7)

Artykuł 7 wymaga, aby systemy ICT były odporne, niezawodne i miały wystarczającą pojemność. Użyj ISMS Copilot do opracowania wspierających standardów:

"Utwórz standardy i wymagania dla systemów ICT zgodne z DORA Artykułem 7. Zawrzyj: cele niezawodności i dostępności systemów dla krytycznych funkcji, procedury zarządzania pojemnością (monitorowanie, planowanie, skalowanie), polityki aktualizacji i konserwacji systemów, zarządzanie przestarzałością technologiczną, standardy zarządzania konfiguracją, separację środowisk (produkcyjne, testowe, deweloperskie) oraz wymagania dla systemów wspierających krytyczne lub ważne funkcje. Dostarcz listę kontrolną zgodności."

Krok 4: Zdolności wykrywania (Artykuł 10)

Budowanie strategii wykrywania i monitorowania

Artykuł 10 wymaga mechanizmów do szybkiego wykrywania nietypowych aktywności, w tym problemów z wydajnością sieci ICT i incydentów ICT. Twoje zdolności wykrywania muszą być proporcjonalne do ważności monitorowanych aktywów ICT.

  1. Zaprojektuj strategię wykrywania:

    "Utwórz kompleksową strategię wykrywania i monitorowania ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 10. Zawrzyj: architekturę monitorowania (komponenty SIEM, EDR, NDR, UEBA), źródła danych do monitorowania (ruch sieciowy, logi systemowe, logi aplikacji, zdarzenia uwierzytelniania, aktywność baz danych, logi usług chmurowych), przypadki użycia wykrywania priorytetyzowane według ryzyka (nieautoryzowany dostęp, eksfiltracja danych, złośliwe oprogramowanie, DDoS, zagrożenia wewnętrzne, anomalie stron trzecich), klasyfikację alertów i poziomy ważności, reguły korelacji i bazy behawioralne, wymogi pokrycia monitorowania 24/7 oraz integrację z klasyfikacją incydentów zgodnie z DORA Artykułem 17. Dostarcz priorytety wdrożenia dla organizacji [rozmiar]."

  2. Zdefiniuj procedury wykrywania anomalii:

    "Opracuj procedury operacyjne wykrywania anomalii ICT zgodnie z DORA Artykułem 10. Zawrzyj: jak identyfikowane są anomalie (automatyczne alerty, ręczny przegląd, źródła threat intelligence), proces wstępnej triażu (kto przegląda, docelowe czasy reakcji, kryteria eskalacji), zarządzanie fałszywymi pozytywami, wymogi dokumentacji wykrytych anomalii, procedury przekazania do zespołu reagowania na incydenty oraz ciągłe dostrajanie reguł wykrywania w oparciu o zmiany w krajobrazie zagrożeń. Dostarcz szablon procedury z rolami i odpowiedzialnościami."

Silne zdolności wykrywania bezpośrednio wpływają na Twoją zdolność do spełnienia 4-godzinnego terminu zgłaszania incydentów w DORA (Artykuł 19). Jeśli nie możesz szybko wykrywać i klasyfikować incydentów, nie będziesz w stanie ich zgłaszać na czas. Zobacz Jak wdrożyć raportowanie incydentów DORA przy użyciu AI po pełny przewodnik dotyczący raportowania incydentów.

Krok 5: Procedury reagowania i odtwarzania (Artykuły 11-12)

Zarządzanie ciągłością działania ICT

Artykuły 11 i 12 ustanawiają szczegółowe wymogi dotyczące ciągłości działania, odtwarzania po awarii i zarządzania kopiami zapasowymi. Muszą one obejmować scenariusze, w tym poważne zakłócenia ICT, ataki cybernetyczne i awarie dostawców zewnętrznych.

  1. Utwórz politykę ciągłości działania ICT:

    "Opracuj Politykę Ciągłości Działania ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 11. Zawrzyj: cele i zakres polityki, zarządzanie (wymóg zatwierdzenia przez organ zarządzający), metodologię analizy wpływu na biznes (BIA) dla usług ICT, strategie ciągłości dla każdej krytycznej funkcji biznesowej, cele czasu odtwarzania (RTO) i cele punktu odtwarzania (RPO) według funkcji, plany ciągłości dla scenariuszy: atak cybernetyczny, awaria systemu, przerwa w działaniu centrum danych, awaria krytycznego dostawcy zewnętrznego, klęska żywiołowa, pandemia, plany komunikacji (wewnętrznej, z klientami, właściwymi organami, publicznej), role i odpowiedzialności podczas zdarzenia ciągłości działania, kryteria aktywacji planu i procedury eskalacji, wymogi testowania (częstotliwość, zakres, rodzaje testów), cykl utrzymania i przeglądu planu (co najmniej roczny). Odnoś się do wymogów DORA Artykułu 11 w całym dokumencie."

  2. Opracuj procedury odtwarzania po awarii:

    "Utwórz Plany Odtwarzania po Awarii ICT dla naszego [typ podmiotu], obejmujące [lista krytycznych systemów]. Dla każdego krytycznego systemu udokumentuj: opis systemu i wspierane funkcje biznesowe, zespół ds. odtwarzania i dane kontaktowe, procedury odtwarzania (krok po kroku), mechanizmy przełączania awaryjnego i alternatywne lokalizacje przetwarzania, procedury przywracania danych z kopii zapasowych, weryfikację integralności po przywróceniu, wymogi komunikacyjne podczas odtwarzania, kryteria uznania odtwarzania za zakończone oraz procedury przeglądu po odtwarzaniu. Dostosuj RTO i RPO do naszej polityki ciągłości działania."

  3. Ustanów polityki i procedury tworzenia kopii zapasowych (Artykuł 12):

    "Utwórz kompleksowe polityki i procedury tworzenia kopii zapasowych oraz odtwarzania zgodne z DORA Artykułem 12. Zawrzyj: zakres kopii zapasowych (wszystkie dane, konfiguracje, oprogramowanie wymagane do przywrócenia operacji), częstotliwość tworzenia kopii zapasowych według klasyfikacji danych i RPO, metody tworzenia kopii zapasowych (pełne, przyrostowe, różnicowe), wymogi bezpiecznego przechowywania (geograficznie oddzielna lokalizacja wtórna zgodnie z Artykułem 12(1)), szyfrowanie danych kopii zapasowych, procedury testowania integralności kopii zapasowych i częstotliwość, procedury testowania odtwarzania (co najmniej roczne zgodnie z Artykułem 12(2)), monitorowanie i alertowanie kopii zapasowych, wymogi dokumentacji i rejestrowania oraz procedury tworzenia kopii zapasowych systemów hostowanych przez dostawców zewnętrznych. Określ wymogi dotyczące fizycznie i logicznie oddzielonej lokalizacji kopii zapasowych."

Kluczowy wymóg: DORA Artykuł 12 wyraźnie wymaga, aby systemy kopii zapasowych były hostowane w lokalizacji geograficznie odległej oraz fizycznie i logicznie oddzielonej od lokalizacji podstawowej. Jest to bardziej szczegółowe niż wiele istniejących standardów. Sprawdź, czy Twoja obecna architektura kopii zapasowych spełnia ten konkretny wymóg.

Komunikacja kryzysowa (Artykuł 14)

Artykuł 14 wymaga dedykowanych planów komunikacji kryzysowej. Wygeneruj je za pomocą ISMS Copilot:

"Opracuj plan komunikacji kryzysowej ICT dla DORA Artykułu 14. Zawrzyj: zarządzanie komunikacją (kto autoryzuje komunikację zewnętrzną), macierz komunikacji z interesariuszami (organ zarządzający, pracownicy, klienci, kontrahenci, właściwe organy, media, opinia publiczna), szablony komunikatów dla różnych poziomów ważności incydentów, politykę odpowiedzialnego ujawniania podatności ICT, procedury koordynacji z właściwymi organami podczas incydentów, protokoły mediów społecznościowych i PR, wyznaczonego rzecznika i zastępcę oraz rejestrowanie i archiwizację komunikacji. Dostarcz przykładowe komunikaty dla scenariuszy poważnych incydentów ICT."

Krok 6: Uczenie się i doskonalenie (Artykuł 13)

Proces przeglądu poincydentowego

Artykuł 13 wymaga, aby podmioty finansowe wyciągały wnioski z incydentów ICT, wyników testów i podatności. Tworzy to cykl ciągłego doskonalenia, który wzmacnia ramy w czasie.

  1. Ustanów proces przeglądu poincydentowego:

    "Utwórz procedurę przeglądu poincydentowego dla DORA Artykułu 13. Zawrzyj: kryteria wyzwalające (które incydenty wymagają formalnego przeglądu), harmonogram przeglądu (w ciągu [X] tygodni od zamknięcia incydentu), uczestników przeglądu (osoby reagujące na incydent, zarządzanie ryzykiem, dotknięte obszary biznesowe, zarząd), szablon przeglądu obejmujący: oś czasu incydentu, analizę przyczyn źródłowych (technicznych i organizacyjnych), ocenę skuteczności kontroli, luki w wykrywaniu lub reagowaniu, wpływ na klientów i funkcje biznesowe, dokładność raportowania regulacyjnego, wyciągnięte wnioski i działania doskonalące, śledzenie działań (właściciel, termin, priorytet), wymogi raportowania dla organu zarządzającego oraz integrację wniosków z aktualizacjami ram zarządzania ryzykiem ICT. Dostarcz szablon raportu z przeglądu poincydentowego."

  2. Zbuduj program ciągłego doskonalenia:

    "Zaprojektuj program ciągłego doskonalenia ram zarządzania ryzykiem ICT zgodnie z DORA Artykułem 13. Zawrzyj: źródła wejściowe do cyklu doskonalenia (przeglądy poincydentowe, wyniki testów, ustalenia audytowe, wytyczne regulacyjne, threat intelligence, zmiany technologiczne), zarządzanie działaniami doskonalącymi (jak działania są priorytetyzowane, zatwierdzane, śledzone), wskaźniki efektywności ram (trendy incydentów, czasy wykrywania, czasy odtwarzania, dojrzałość kontroli), proces corocznego przeglądu ram dla organu zarządzającego oraz integrację z programami szkoleniowymi i uświadamiającymi zgodnie z Artykułem 13(6). Dostarcz szablon raportu z corocznego przeglądu ram."

Świadomość i szkolenia z zakresu bezpieczeństwa ICT

Artykuł 13(6) wymaga obowiązkowych programów uświadamiania w zakresie bezpieczeństwa ICT oraz szkoleń z cyfrowej odporności operacyjnej. Opracuj je z pomocą ISMS Copilot:

"Utwórz program uświadamiania w zakresie bezpieczeństwa ICT i szkoleń dla DORA Artykułu 13(6). Zawrzyj: analizę potrzeb szkoleniowych według roli (organ zarządzający, personel ICT, wszyscy pracownicy, kontrahenci zewnętrzni), tematy szkoleń (świadomość ryzyka ICT, obowiązki raportowania incydentów, polityki bezpieczeństwa, inżynieria społeczna, specyficzne wymogi DORA), metody i częstotliwość dostarczania szkoleń, program szkolenia organu zarządzającego w zakresie ryzyka ICT (zgodnie z Artykułem 5(4)), ocenę efektywności szkoleń, prowadzenie ewidencji i śledzenie zgodności oraz roczny plan szkoleń. Rozróżnij szkolenia ogólne i techniczne specyficzne dla roli."

Wskazówka: Stwórz moduł szkoleniowy specyficzny dla DORA dla swojego organu zarządzającego, który obejmuje ich osobiste obowiązki wynikające z Artykułu 5, krajobraz ryzyka ICT istotny dla Twojego podmiotu oraz jak interpretować raporty dotyczące ryzyka ICT. Jest to element o wysokiej widoczności podczas audytu i demonstruje prawdziwe zaangażowanie zarządzania.

Krok 7: Integracja i walidacja kompletnych ram

Odniesienia między komponentami ram

Po opracowaniu wszystkich komponentów ram użyj ISMS Copilot do walidacji kompletności i spójności:

"Przejrzyj następujące komponenty ram zarządzania ryzykiem ICT pod kątem kompletności zgodności z DORA: [lista lub załaduj swój dokument ram, polityki, procedury, szablony]. Dla każdego Artykułu DORA 5-16 potwierdź: czy wymóg jest uwzględniony, który dokument go adresuje, czy podejście jest adekwatne dla [typ podmiotu] naszego rozmiaru, wszelkie luki lub niespójności między dokumentami oraz wszelkie wymogi z Regulatory Technical Standards (RTS) zgodnie z Artykułem 15, które nie zostały jeszcze uwzględnione. Dostarcz macierz zgodności."

Przygotowanie do kontroli regulacyjnej

Właściwe organy będą badać Twoje ramy zarządzania ryzykiem ICT jako główny obszar zainteresowania. Przygotuj pakiet dowodowy:

"Utwórz checklistę przygotowania do kontroli zarządzania ryzykiem ICT DORA dla [typ podmiotu]. Dla każdego Artykułu 5-16 wymień: oczekiwane pytania regulacyjne, dokumenty dowodowe do przygotowania, kluczowe wskaźniki i KPI do przedstawienia, typowe niedociągnięcia i jak ich unikać oraz wymogi demonstracji dla organu zarządzającego (zapisy szkoleń, protokoły posiedzeń, dowody zatwierdzeń). Uporządkuj według prawdopodobieństwa skupienia się na nich podczas kontroli."

Twoje ramy zarządzania ryzykiem ICT muszą być przeglądane co najmniej raz w roku oraz po poważnych incydentach ICT (Artykuł 6(5)). Wprowadź ten cykl przeglądów do swojego kalendarza zarządzania od samego początku i użyj ISMS Copilot do wygenerowania szablonu raportu z corocznego przeglądu.

Następne kroki

Masz teraz kompleksowe ramy zarządzania ryzykiem ICT obejmujące wszystkie wymogi DORA Artykułów 6-16:

  • Dokument ram z strukturą zarządzania i strategią ryzyka ICT
  • Inwentarz aktywów ICT z klasyfikacją i mapowaniem zależności
  • Środki ochrony i zapobiegania z pakietem polityk bezpieczeństwa
  • Zdolności wykrywania ze strategią monitorowania i procedurami
  • Procedury reagowania i odtwarzania z BCP, DRP i politykami tworzenia kopii zapasowych
  • Program uczenia się i doskonalenia z przeglądem poincydentowym i szkoleniami

Kontynuuj z kolejnymi przewodnikami z tej serii DORA:

  • Jak wdrożyć raportowanie incydentów DORA przy użyciu AI -- Rozbuduj swoje zdolności wykrywania i reagowania o specyficzne wymogi DORA dotyczące klasyfikacji i raportowania incydentów
  • Jak zaplanować testy odporności DORA przy użyciu AI -- Zaprojektuj swój program testów, aby walidować kontrole i procedury, które ustanowiłeś w tych ramach
  • Jak zarządzać ryzykiem ICT stron trzecich w DORA przy użyciu AI -- Rozszerz swoje ramy zarządzania ryzykiem o dostawców ICT stron trzecich zidentyfikowanych w Twoim inwentarzu aktywów

Aby uzyskać gotowe do użycia prompty obejmujące każdy aspekt zarządzania ryzykiem ICT, zobacz Bibliotekę Promptów Zgodności z DORA. Pełny przegląd regulacyjny znajdziesz w Przewodniku Zgodności z DORA dla Podmiotów Finansowych.

Uzyskanie pomocy

Aby uzyskać dodatkowe wsparcie w budowaniu ram zarządzania ryzykiem ICT:

  • Zapytaj ISMS Copilot: Użyj swojego środowiska DORA do iteracyjnego opracowywania i przeglądu polityk
  • Prześlij istniejące polityki: Uzyskaj ukierunkowaną analizę luk, przesyłając obecną dokumentację ryzyka ICT do porównania z wymogami DORA
  • Odnoś się do istniejących ram: Mapuj istniejące kontrole ISO 27001 lub Wytyczne EBA do Artykułów 6-16 DORA, aby wykorzystać wcześniejszą pracę
  • Waliduj wyniki: Przeglądaj dokumenty ram wygenerowane przez AI w odniesieniu do tekstu rozporządzenia DORA i odpowiednich Regulatory Technical Standards przed zatwierdzeniem przez organ zarządzający

Zbuduj swoje ramy zarządzania ryzykiem ICT już dziś. Otwórz swoje środowisko DORA na chat.ismscopilot.com i zacznij od dokumentu ram. Wiedza ISMS Copilot dotycząca DORA artykuł po artykule zapewnia, że każda polityka i procedura, którą generujesz, jest zgodna z oczekiwaniami regulacyjnymi i gotowa do kontroli nadzorczej.

On this page