Jak zbudować ramy zarządzania ryzykiem ICT zgodne z DORA przy użyciu AI
Dowiesz się, jak zbudować kompleksowe ramy zarządzania ryzykiem ICT, które spełniają wymogi DORA Artykułów 6-16 przy użyciu AI. Przewodnik obejmuje pełną strukturę ram, od zarządzania i identyfikacji ryzyka, przez ochronę, wykrywanie, reagowanie, odtwarzanie, aż po ciągłe doskonalenie, wraz z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.
Przegląd
Dowiesz się, jak zbudować kompleksowe ramy zarządzania ryzykiem ICT, które spełniają wymogi DORA Artykułów 6-16 przy użyciu AI. Przewodnik obejmuje pełną strukturę ram, od zarządzania i identyfikacji ryzyka, przez ochronę, wykrywanie, reagowanie, odtwarzanie, aż po ciągłe doskonalenie, wraz z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.
Dla kogo jest ten przewodnik
Ten przewodnik jest przeznaczony dla:
- Dyrektorów ds. bezpieczeństwa informacji (CISO) i menedżerów ryzyka IT budujących lub ulepszających ramy zarządzania ryzykiem ICT na potrzeby zgodności z DORA
- Oficerów ds. zgodności odpowiedzialnych za dokumentowanie polityk i procedur zarządzania ryzykiem ICT
- Konsultantów opracowujących ramy zgodne z DORA dla klientów z sektora finansowego
- Członków komitetów ds. ryzyka i członków organów zarządzających nadzorujących zarządzanie ryzykiem ICT
- Audytorów wewnętrznych oceniających adekwatność rozwiązań w zakresie zarządzania ryzykiem ICT
Zanim zaczniesz
Będziesz potrzebować:
- Konta w ISMS Copilot (dostępna darmowa wersja próbna)
- Ukończenia podstawowych kroków w Jak rozpocząć wdrażanie DORA przy użyciu AI, w tym oceny zakresu i analizy luk
- Istniejącej dokumentacji zarządzania ryzykiem ICT (polityki, rejestry ryzyka, inwentarze aktywów) do porównania luk
- Zrozumienia krajobrazu ICT (aplikacje, infrastruktura, usługi chmurowe, topologia sieci)
- Dostępu do kluczowych interesariuszy: CISO, CRO, dział operacji IT, menedżera ciągłości działania
Wymogi DORA dotyczące zarządzania ryzykiem ICT w Artykułach 6-16 stanowią fundament całego rozporządzenia. Ramy, które zbudujesz tutaj, stanowią podstawę raportowania incydentów, testowania odporności i zarządzania ryzykiem stron trzecich. Poświęć odpowiednią ilość czasu, aby właściwie zbudować ten filar.
Zrozumienie wymogów DORA dotyczących zarządzania ryzykiem ICT
Omówienie artykuł po artykule
Rozdział II DORA (Artykuły 5-16) ustanawia najbardziej szczegółowe wymogi dotyczące zarządzania ryzykiem ICT w unijnym prawie regulującym sektor usług finansowych. Zrozumienie konkretnych wymagań każdego artykułu jest kluczowe przed zbudowaniem ram:
Article
Title
Key requirements
Key deliverables
Art 5
Governance and organisation
Organ zarządzający definiuje, zatwierdza i nadzoruje ramy ryzyka ICT
Mandat zarządu, karta zarządzania, program szkoleniowy
Art 6
ICT risk management framework
Kompleksowe, udokumentowane ramy ze strategiami, politykami i procedurami
Dokument ram, strategia ryzyka ICT, proces corocznego przeglądu
Art 7
ICT systems, protocols, tools
Utrzymywanie i aktualizowanie niezawodnych i odpornych systemów ICT
Standardy systemów, polityki aktualizacji, zarządzanie pojemnością
Art 8
Identification
Identyfikacja, klasyfikacja i dokumentacja wszystkich aktywów, ryzyk i zależności ICT
Rejestr aktywów ICT, rejestr ryzyka, mapy zależności
Art 9
Protection and prevention
Polityki bezpieczeństwa ICT, kontrola dostępu, szyfrowanie, zarządzanie łatami
Pakiet polityk bezpieczeństwa, procedury kontroli dostępu, standardy szyfrowania
Art 10
Detection
Mechanizmy wykrywania nietypowych aktywności i incydentów ICT
Strategia monitorowania, konfiguracja SIEM, procedury alertów
Art 11
Response and recovery
Polityka ciągłości działania ICT, plany odtwarzania po awarii, plany komunikacji
BCP, DRP, plan komunikacji kryzysowej, strategia tworzenia kopii zapasowych
Art 12
Backup policies and procedures
Polityki tworzenia kopii zapasowych i odtwarzania, testowanie kopii zapasowych, oddzielne lokalizacje odtwarzania
Polityka tworzenia kopii zapasowych, procedury odtwarzania, zapisy testów
Art 13
Learning and evolving
Przeglądy poincydentowe, obowiązkowe szkolenia, ujawnianie podatności
Proces przeglądu poincydentowego, program szkoleniowy, rejestr wyciągniętych wniosków
Art 14
Communication
Plany komunikacji kryzysowej, polityki odpowiedzialnego ujawniania
Polityka komunikacji, procedury ujawniania, szablony powiadomień publicznych
Art 15
Further harmonisation of ICT risk management tools
Regulatory Technical Standards określające szczegóły ram
Mapowanie zgodności z RTS, implementacja techniczna
Art 16
Simplified ICT risk management framework
Proporcjonalne wymogi dla kwalifikujących się małych podmiotów
Uproszczony dokument ram (jeśli ma zastosowanie)
Odpowiedzialność organu zarządzającego: Artykuł 5 nakłada ostateczną odpowiedzialność za ramy zarządzania ryzykiem ICT na organ zarządzający. Każda polityka i procedura, którą tworzysz w ramach Artykułów 6-16, musi być zatwierdzona na poziomie zarządu i przeglądana co najmniej raz w roku. Jest to spójny punkt skupienia audytów.
Struktura ram
DORA wymaga, aby ramy zarządzania ryzykiem ICT podążały za określonym cyklem życia: Identyfikacja, Ochrona, Wykrywanie, Reagowanie, Odtwarzanie, Uczenie się. Odzwierciedla to uznane ramy cyberbezpieczeństwa (takie jak NIST CSF), ale dodaje specyficzne wymogi DORA dotyczące zarządzania, proporcjonalności i raportowania regulacyjnego.
Użyj ISMS Copilot, aby zrozumieć, jak Twoje istniejące ramy odnoszą się do tego cyklu życia:
"Porównaj cykl życia zarządzania ryzykiem ICT w DORA (Identyfikacja, Ochrona, Wykrywanie, Reagowanie, Odtwarzanie, Uczenie się) z Artykułów 6-16 z naszymi istniejącymi ramami [ISO 27001 / NIST CSF / Wytyczne EBA]. Dla każdej fazy cyklu życia określ: które istniejące kontrole już spełniają wymogi DORA, gdzie DORA dodaje specyficzne wymagania wykraczające poza nasze obecne ramy oraz jakie nowe dokumenty lub procesy musimy stworzyć."
Krok 1: Ustanowienie dokumentu ram zarządzania ryzykiem ICT
Struktura i zarządzanie ramami
Artykuł 6 wymaga kompleksowych, udokumentowanych ram zarządzania ryzykiem ICT. Jest to główny dokument, który łączy wszystkie polityki, procedury i procesy w całym cyklu życia.
-
Otwórz swoje środowisko DORA w ISMS Copilot
-
Wygeneruj dokument ram:
"Utwórz kompleksowy dokument Ram Zarządzania Ryzykiem ICT dla [typ podmiotu], który spełnia wymogi DORA Artykułu 6. Zawrzyj: cel i zakres, strukturę zarządzania (łączącą się z odpowiedzialnością organu zarządzającego z Artykułu 5), strategię i cele zarządzania ryzykiem ICT, poziomy apetytu na ryzyko i tolerancji, komponenty ram (identyfikacja, ochrona, wykrywanie, reagowanie, odtwarzanie, uczenie się), integrację z ogólnym zarządzaniem ryzykiem przedsiębiorstwa, role i odpowiedzialności (CISO, CRO, funkcja ryzyka ICT, pierwsza/druga/trzecia linia obrony), procedury przeglądu i aktualizacji (co najmniej roczne oraz po poważnych incydentach zgodnie z Artykułem 6(5)) oraz wskaźniki efektywności ram. Odnoś się do konkretnych artykułów DORA w każdej sekcji."
-
Zdefiniuj strategię ryzyka ICT:
"Opracuj strategię ryzyka ICT dla naszego [typ podmiotu] zgodnie z wymogami DORA Artykułu 6(8). Zawrzyj: strategiczne cele ryzyka ICT zgodne ze strategią biznesową, progi tolerancji ryzyka zatwierdzone przez organ zarządzający, podejście do metodyki oceny ryzyka ICT, strategię alokacji zasobów na bezpieczeństwo ICT, kluczowe wskaźniki ryzyka (KRI) i częstotliwość raportowania oraz integrację z inicjatywami transformacji cyfrowej. Przygotuj dokument odpowiedni do zatwierdzenia przez organ zarządzający."
Wskazówka: Twój dokument ram zarządzania ryzykiem ICT powinien służyć jako "parasol" odnoszący się do wszystkich podrzędnych polityk i procedur. Zachowaj strategiczny i skoncentrowany na zarządzaniu charakter dokumentu, a szczegółowe procedury operacyjne umieść w oddzielnych dokumentach. Taka struktura ułatwia coroczne przeglądy i zatwierdzanie przez organ zarządzający.
Wewnętrzna funkcja audytu ICT
Artykuł 6(6) wymaga, aby ramy zarządzania ryzykiem ICT były regularnie audytowane przez audytorów ICT. Użyj ISMS Copilot do ustanowienia tej funkcji:
"Zdefiniuj wymagania dotyczące wewnętrznej funkcji audytu ICT dla DORA Artykułu 6(6). Zawrzyj: kartę audytu ICT, wymogi niezależności i obiektywizmu, zakres audytu obejmujący wszystkie komponenty ram zarządzania ryzykiem ICT, metodologię planowania audytu opartą na ryzyku, częstotliwość audytu (co najmniej roczną dla kluczowych obszarów), raportowanie do organu zarządzającego i komitetu audytu oraz procedury monitorowania wniosków z audytu. Dostarcz przykładowy roczny plan audytu ICT."
Krok 2: Identyfikacja i klasyfikacja aktywów ICT (Artykuł 8)
Budowanie inwentarza aktywów ICT
Artykuł 8 wymaga identyfikacji, klasyfikacji i dokumentacji wszystkich aktywów, zasobów ICT oraz ich wzajemnych powiązań. Ten inwentarz stanowi podstawę oceny ryzyka, klasyfikacji incydentów i zarządzania ryzykiem stron trzecich.
-
Wygeneruj strukturę inwentarza aktywów:
"Utwórz szablon inwentarza aktywów ICT, który spełnia wymogi DORA Artykułu 8. Zawrzyj kolumny dla: identyfikatora aktywu, nazwy i opisu aktywu, kategorii aktywu (sprzęt, oprogramowanie, dane, sieć, usługa chmurowa, usługa stron trzecich), właściciela aktywu, wspieranej funkcji biznesowej, klasyfikacji krytyczności (krytyczny, ważny, standardowy), wymogów poufności/integralności/dostępności, fizycznej i logicznej lokalizacji, powiązań i zależności od innych aktywów, wspierających dostawców ICT stron trzecich, docelowego czasu odtwarzania (RTO) i docelowego punktu odtwarzania (RPO), daty ostatniego przeglądu. Dostarcz kryteria klasyfikacji dla każdego pola oraz przykładowe wpisy dla [typ podmiotu]."
-
Mapuj zależności aktywów ICT:
"Opracuj metodologię mapowania zależności ICT dla DORA Artykułu 8(1). Nasze krytyczne funkcje biznesowe obejmują [lista funkcji]. Dla każdej funkcji pomóż nam zidentyfikować: systemy i aplikacje ICT, które ją wspierają, komponenty infrastruktury (serwery, sieci, magazyn danych), przepływy danych i repozytoria danych, usługi i dostawców ICT stron trzecich, pojedyncze punkty awarii i ryzyka koncentracji. Dostarcz szablon do dokumentowania tych zależności w formie wizualnej i tabelarycznej."
-
Klasyfikuj aktywa ICT według krytyczności:
"Zdefiniuj kryteria klasyfikacji aktywów ICT na potrzeby zgodności z DORA. Utwórz schemat klasyfikacji z poziomami (Krytyczny, Ważny, Standardowy) oparty na: wpływie na świadczenie usług finansowych w przypadku zakłócenia, obowiązkach raportowania regulacyjnego, liczbie klientów/kontrahentów dotkniętych, wrażliwości danych, wymogach czasu odtwarzania oraz powiązaniach z innymi krytycznymi aktywami. Dostarcz drzewa decyzyjne i przykłady dla [typ podmiotu]."
Artykuł 8(4) wymaga od podmiotów finansowych identyfikacji wszystkich aktywów ICT wspierających krytyczne lub ważne funkcje oraz ich zależności, w tym tych hostowanych przez dostawców zewnętrznych. Ten inwentarz bezpośrednio wpływa na klasyfikację incydentów (co kwalifikuje się jako poważny), zakres testów odporności (co testować) oraz rejestr ryzyka stron trzecich (które dostawcy są krytyczni).
Identyfikacja i ocena ryzyka ICT
Po zakończeniu inwentaryzacji aktywów przeprowadź systematyczną ocenę ryzyka w odniesieniu do zidentyfikowanych aktywów ICT:
"Utwórz metodologię i szablon oceny ryzyka ICT zgodne z DORA Artykułem 8. Dla każdego krytycznego i ważnego aktywu ICT oceń: scenariusze zagrożeń (ataki cybernetyczne, awarie systemów, klęski żywiołowe, błędy ludzkie, awarie stron trzecich), podatności (techniczne, proceduralne, organizacyjne), istniejące kontrole i ich skuteczność, prawdopodobieństwo wystąpienia (skala 1-5 z kryteriami), wpływ na funkcje biznesowe, klientów i zgodność regulacyjną (skala 1-5 z kryteriami), wynik ryzyka residualnego i poziom ryzyka, właściciela ryzyka i decyzję o sposobie postępowania (łagodzenie, akceptacja, transfer, unikanie), działania naprawcze i harmonogram. Zawrzyj punkty integracji z naszym rejestrem ryzyka przedsiębiorstwa."
Oczekiwania audytu: Organy nadzoru oczekują, że ocena ryzyka ICT będzie kompleksowa, obejmująca wszystkie krytyczne aktywa, a nie tylko próbkę. Upewnij się, że każdy aktyw sklasyfikowany jako krytyczny lub ważny w Twoim inwentarzu ma odpowiadającą mu ocenę ryzyka. Luki w tym zakresie są częstym znaleziskiem audytowym.
Krok 3: Środki ochrony i zapobiegania (Artykuł 9)
Opracowywanie polityk bezpieczeństwa ICT
Artykuł 9 nakazuje podmiotom finansowym opracowanie i udokumentowanie polityk bezpieczeństwa ICT obejmujących zarządzanie dostępem, szyfrowanie, bezpieczeństwo sieci i zarządzanie zmianami. Polityki te muszą być proporcjonalne do profilu ryzyka.
-
Wygeneruj pakiet polityk bezpieczeństwa ICT:
"Utwórz kompleksową politykę bezpieczeństwa ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 9. Ustrukturyzuj politykę tak, aby obejmowała: cele i zarządzanie bezpieczeństwem informacji, kontrolę dostępu i zarządzanie tożsamością (w tym dostęp uprzywilejowany, uwierzytelnianie wieloskładnikowe i zasadę najmniejszych uprawnień), bezpieczeństwo sieci (segmentacja, ochrona obwodowa, zapobieganie włamaniom), szyfrowanie i kontrolę kryptograficzną (dane w spoczynku, w tranzycie, zarządzanie kluczami), zarządzanie zmianami ICT (testowanie, zatwierdzanie, procedury wycofywania), harmonogramy zarządzania łatami i usuwania podatności, bezpieczeństwo fizyczne i środowiskowe aktywów ICT, wymogi bezpiecznego cyklu życia rozwoju, ochronę punktów końcowych i zarządzanie urządzeniami mobilnymi oraz środki zapobiegania wyciekom danych. Dla każdego obszaru odnoś się do konkretnego artykułu DORA i dostarcz wskazówek wdrożeniowych proporcjonalnych do organizacji [rozmiar podmiotu]."
-
Utwórz procedury kontroli dostępu:
"Opracuj szczegółowe procedury kontroli dostępu dla DORA Artykułu 9(4). Zawrzyj: procesy provisioningu i deprovisioningu użytkowników, projektowanie kontroli dostępu opartej na rolach (RBAC), wymogi zarządzania dostępem uprzywilejowanym (PAM), procedury przeglądu dostępu (częstotliwość, zakres, dokumentacja), standardy uwierzytelniania (wymogi MFA, polityki haseł), kontrole bezpieczeństwa zdalnego dostępu, zarządzanie kontami usługowymi oraz wymogi rejestrowania i monitorowania dostępu. Dostarcz szablony procedur z instrukcjami krok po kroku."
-
Ustanów procedury zarządzania łatami:
"Utwórz politykę i procedurę zarządzania łatami ICT na potrzeby zgodności z DORA. Zawrzyj: częstotliwość skanowania podatności, klasyfikację łat (krytyczne, wysokie, średnie, niskie) z odpowiadającymi im terminami naprawczymi, procedury testowania przed wdrożeniem, proces awaryjnego łatania luk typu zero-day, śledzenie łat i raportowanie zgodności, zarządzanie wyjątkami dla systemów, których nie można załatać oraz integrację z procesem zarządzania zmianami. Dostarcz KPI do raportowania zgodności z łataniem dla organu zarządzającego."
Wskazówka: Jeśli masz już wdrożone kontrole z Załącznika A normy ISO 27001, użyj ISMS Copilot, aby zidentyfikować, które kontrole odpowiadają wymogom DORA Artykułu 9. Zapytaj: "Mapuj nasze kontrole z Załącznika A ISO 27001:2022 na wymogi DORA Artykułu 9. Określ, gdzie nasze istniejące kontrole w pełni spełniają wymogi DORA, gdzie spełniają je częściowo oraz gdzie DORA wymaga dodatkowych środków wykraczających poza ISO 27001." Pozwoli to uniknąć dublowania wysiłków.
Standardy systemów ICT i odporność (Artykuł 7)
Artykuł 7 wymaga, aby systemy ICT były odporne, niezawodne i miały wystarczającą pojemność. Użyj ISMS Copilot do opracowania wspierających standardów:
"Utwórz standardy i wymagania dla systemów ICT zgodne z DORA Artykułem 7. Zawrzyj: cele niezawodności i dostępności systemów dla krytycznych funkcji, procedury zarządzania pojemnością (monitorowanie, planowanie, skalowanie), polityki aktualizacji i konserwacji systemów, zarządzanie przestarzałością technologiczną, standardy zarządzania konfiguracją, separację środowisk (produkcyjne, testowe, deweloperskie) oraz wymagania dla systemów wspierających krytyczne lub ważne funkcje. Dostarcz listę kontrolną zgodności."
Krok 4: Zdolności wykrywania (Artykuł 10)
Budowanie strategii wykrywania i monitorowania
Artykuł 10 wymaga mechanizmów do szybkiego wykrywania nietypowych aktywności, w tym problemów z wydajnością sieci ICT i incydentów ICT. Twoje zdolności wykrywania muszą być proporcjonalne do ważności monitorowanych aktywów ICT.
-
Zaprojektuj strategię wykrywania:
"Utwórz kompleksową strategię wykrywania i monitorowania ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 10. Zawrzyj: architekturę monitorowania (komponenty SIEM, EDR, NDR, UEBA), źródła danych do monitorowania (ruch sieciowy, logi systemowe, logi aplikacji, zdarzenia uwierzytelniania, aktywność baz danych, logi usług chmurowych), przypadki użycia wykrywania priorytetyzowane według ryzyka (nieautoryzowany dostęp, eksfiltracja danych, złośliwe oprogramowanie, DDoS, zagrożenia wewnętrzne, anomalie stron trzecich), klasyfikację alertów i poziomy ważności, reguły korelacji i bazy behawioralne, wymogi pokrycia monitorowania 24/7 oraz integrację z klasyfikacją incydentów zgodnie z DORA Artykułem 17. Dostarcz priorytety wdrożenia dla organizacji [rozmiar]."
-
Zdefiniuj procedury wykrywania anomalii:
"Opracuj procedury operacyjne wykrywania anomalii ICT zgodnie z DORA Artykułem 10. Zawrzyj: jak identyfikowane są anomalie (automatyczne alerty, ręczny przegląd, źródła threat intelligence), proces wstępnej triażu (kto przegląda, docelowe czasy reakcji, kryteria eskalacji), zarządzanie fałszywymi pozytywami, wymogi dokumentacji wykrytych anomalii, procedury przekazania do zespołu reagowania na incydenty oraz ciągłe dostrajanie reguł wykrywania w oparciu o zmiany w krajobrazie zagrożeń. Dostarcz szablon procedury z rolami i odpowiedzialnościami."
Silne zdolności wykrywania bezpośrednio wpływają na Twoją zdolność do spełnienia 4-godzinnego terminu zgłaszania incydentów w DORA (Artykuł 19). Jeśli nie możesz szybko wykrywać i klasyfikować incydentów, nie będziesz w stanie ich zgłaszać na czas. Zobacz Jak wdrożyć raportowanie incydentów DORA przy użyciu AI po pełny przewodnik dotyczący raportowania incydentów.
Krok 5: Procedury reagowania i odtwarzania (Artykuły 11-12)
Zarządzanie ciągłością działania ICT
Artykuły 11 i 12 ustanawiają szczegółowe wymogi dotyczące ciągłości działania, odtwarzania po awarii i zarządzania kopiami zapasowymi. Muszą one obejmować scenariusze, w tym poważne zakłócenia ICT, ataki cybernetyczne i awarie dostawców zewnętrznych.
-
Utwórz politykę ciągłości działania ICT:
"Opracuj Politykę Ciągłości Działania ICT dla [typ podmiotu], spełniającą wymogi DORA Artykułu 11. Zawrzyj: cele i zakres polityki, zarządzanie (wymóg zatwierdzenia przez organ zarządzający), metodologię analizy wpływu na biznes (BIA) dla usług ICT, strategie ciągłości dla każdej krytycznej funkcji biznesowej, cele czasu odtwarzania (RTO) i cele punktu odtwarzania (RPO) według funkcji, plany ciągłości dla scenariuszy: atak cybernetyczny, awaria systemu, przerwa w działaniu centrum danych, awaria krytycznego dostawcy zewnętrznego, klęska żywiołowa, pandemia, plany komunikacji (wewnętrznej, z klientami, właściwymi organami, publicznej), role i odpowiedzialności podczas zdarzenia ciągłości działania, kryteria aktywacji planu i procedury eskalacji, wymogi testowania (częstotliwość, zakres, rodzaje testów), cykl utrzymania i przeglądu planu (co najmniej roczny). Odnoś się do wymogów DORA Artykułu 11 w całym dokumencie."
-
Opracuj procedury odtwarzania po awarii:
"Utwórz Plany Odtwarzania po Awarii ICT dla naszego [typ podmiotu], obejmujące [lista krytycznych systemów]. Dla każdego krytycznego systemu udokumentuj: opis systemu i wspierane funkcje biznesowe, zespół ds. odtwarzania i dane kontaktowe, procedury odtwarzania (krok po kroku), mechanizmy przełączania awaryjnego i alternatywne lokalizacje przetwarzania, procedury przywracania danych z kopii zapasowych, weryfikację integralności po przywróceniu, wymogi komunikacyjne podczas odtwarzania, kryteria uznania odtwarzania za zakończone oraz procedury przeglądu po odtwarzaniu. Dostosuj RTO i RPO do naszej polityki ciągłości działania."
-
Ustanów polityki i procedury tworzenia kopii zapasowych (Artykuł 12):
"Utwórz kompleksowe polityki i procedury tworzenia kopii zapasowych oraz odtwarzania zgodne z DORA Artykułem 12. Zawrzyj: zakres kopii zapasowych (wszystkie dane, konfiguracje, oprogramowanie wymagane do przywrócenia operacji), częstotliwość tworzenia kopii zapasowych według klasyfikacji danych i RPO, metody tworzenia kopii zapasowych (pełne, przyrostowe, różnicowe), wymogi bezpiecznego przechowywania (geograficznie oddzielna lokalizacja wtórna zgodnie z Artykułem 12(1)), szyfrowanie danych kopii zapasowych, procedury testowania integralności kopii zapasowych i częstotliwość, procedury testowania odtwarzania (co najmniej roczne zgodnie z Artykułem 12(2)), monitorowanie i alertowanie kopii zapasowych, wymogi dokumentacji i rejestrowania oraz procedury tworzenia kopii zapasowych systemów hostowanych przez dostawców zewnętrznych. Określ wymogi dotyczące fizycznie i logicznie oddzielonej lokalizacji kopii zapasowych."
Kluczowy wymóg: DORA Artykuł 12 wyraźnie wymaga, aby systemy kopii zapasowych były hostowane w lokalizacji geograficznie odległej oraz fizycznie i logicznie oddzielonej od lokalizacji podstawowej. Jest to bardziej szczegółowe niż wiele istniejących standardów. Sprawdź, czy Twoja obecna architektura kopii zapasowych spełnia ten konkretny wymóg.
Komunikacja kryzysowa (Artykuł 14)
Artykuł 14 wymaga dedykowanych planów komunikacji kryzysowej. Wygeneruj je za pomocą ISMS Copilot:
"Opracuj plan komunikacji kryzysowej ICT dla DORA Artykułu 14. Zawrzyj: zarządzanie komunikacją (kto autoryzuje komunikację zewnętrzną), macierz komunikacji z interesariuszami (organ zarządzający, pracownicy, klienci, kontrahenci, właściwe organy, media, opinia publiczna), szablony komunikatów dla różnych poziomów ważności incydentów, politykę odpowiedzialnego ujawniania podatności ICT, procedury koordynacji z właściwymi organami podczas incydentów, protokoły mediów społecznościowych i PR, wyznaczonego rzecznika i zastępcę oraz rejestrowanie i archiwizację komunikacji. Dostarcz przykładowe komunikaty dla scenariuszy poważnych incydentów ICT."
Krok 6: Uczenie się i doskonalenie (Artykuł 13)
Proces przeglądu poincydentowego
Artykuł 13 wymaga, aby podmioty finansowe wyciągały wnioski z incydentów ICT, wyników testów i podatności. Tworzy to cykl ciągłego doskonalenia, który wzmacnia ramy w czasie.
-
Ustanów proces przeglądu poincydentowego:
"Utwórz procedurę przeglądu poincydentowego dla DORA Artykułu 13. Zawrzyj: kryteria wyzwalające (które incydenty wymagają formalnego przeglądu), harmonogram przeglądu (w ciągu [X] tygodni od zamknięcia incydentu), uczestników przeglądu (osoby reagujące na incydent, zarządzanie ryzykiem, dotknięte obszary biznesowe, zarząd), szablon przeglądu obejmujący: oś czasu incydentu, analizę przyczyn źródłowych (technicznych i organizacyjnych), ocenę skuteczności kontroli, luki w wykrywaniu lub reagowaniu, wpływ na klientów i funkcje biznesowe, dokładność raportowania regulacyjnego, wyciągnięte wnioski i działania doskonalące, śledzenie działań (właściciel, termin, priorytet), wymogi raportowania dla organu zarządzającego oraz integrację wniosków z aktualizacjami ram zarządzania ryzykiem ICT. Dostarcz szablon raportu z przeglądu poincydentowego."
-
Zbuduj program ciągłego doskonalenia:
"Zaprojektuj program ciągłego doskonalenia ram zarządzania ryzykiem ICT zgodnie z DORA Artykułem 13. Zawrzyj: źródła wejściowe do cyklu doskonalenia (przeglądy poincydentowe, wyniki testów, ustalenia audytowe, wytyczne regulacyjne, threat intelligence, zmiany technologiczne), zarządzanie działaniami doskonalącymi (jak działania są priorytetyzowane, zatwierdzane, śledzone), wskaźniki efektywności ram (trendy incydentów, czasy wykrywania, czasy odtwarzania, dojrzałość kontroli), proces corocznego przeglądu ram dla organu zarządzającego oraz integrację z programami szkoleniowymi i uświadamiającymi zgodnie z Artykułem 13(6). Dostarcz szablon raportu z corocznego przeglądu ram."
Świadomość i szkolenia z zakresu bezpieczeństwa ICT
Artykuł 13(6) wymaga obowiązkowych programów uświadamiania w zakresie bezpieczeństwa ICT oraz szkoleń z cyfrowej odporności operacyjnej. Opracuj je z pomocą ISMS Copilot:
"Utwórz program uświadamiania w zakresie bezpieczeństwa ICT i szkoleń dla DORA Artykułu 13(6). Zawrzyj: analizę potrzeb szkoleniowych według roli (organ zarządzający, personel ICT, wszyscy pracownicy, kontrahenci zewnętrzni), tematy szkoleń (świadomość ryzyka ICT, obowiązki raportowania incydentów, polityki bezpieczeństwa, inżynieria społeczna, specyficzne wymogi DORA), metody i częstotliwość dostarczania szkoleń, program szkolenia organu zarządzającego w zakresie ryzyka ICT (zgodnie z Artykułem 5(4)), ocenę efektywności szkoleń, prowadzenie ewidencji i śledzenie zgodności oraz roczny plan szkoleń. Rozróżnij szkolenia ogólne i techniczne specyficzne dla roli."
Wskazówka: Stwórz moduł szkoleniowy specyficzny dla DORA dla swojego organu zarządzającego, który obejmuje ich osobiste obowiązki wynikające z Artykułu 5, krajobraz ryzyka ICT istotny dla Twojego podmiotu oraz jak interpretować raporty dotyczące ryzyka ICT. Jest to element o wysokiej widoczności podczas audytu i demonstruje prawdziwe zaangażowanie zarządzania.
Krok 7: Integracja i walidacja kompletnych ram
Odniesienia między komponentami ram
Po opracowaniu wszystkich komponentów ram użyj ISMS Copilot do walidacji kompletności i spójności:
"Przejrzyj następujące komponenty ram zarządzania ryzykiem ICT pod kątem kompletności zgodności z DORA: [lista lub załaduj swój dokument ram, polityki, procedury, szablony]. Dla każdego Artykułu DORA 5-16 potwierdź: czy wymóg jest uwzględniony, który dokument go adresuje, czy podejście jest adekwatne dla [typ podmiotu] naszego rozmiaru, wszelkie luki lub niespójności między dokumentami oraz wszelkie wymogi z Regulatory Technical Standards (RTS) zgodnie z Artykułem 15, które nie zostały jeszcze uwzględnione. Dostarcz macierz zgodności."
Przygotowanie do kontroli regulacyjnej
Właściwe organy będą badać Twoje ramy zarządzania ryzykiem ICT jako główny obszar zainteresowania. Przygotuj pakiet dowodowy:
"Utwórz checklistę przygotowania do kontroli zarządzania ryzykiem ICT DORA dla [typ podmiotu]. Dla każdego Artykułu 5-16 wymień: oczekiwane pytania regulacyjne, dokumenty dowodowe do przygotowania, kluczowe wskaźniki i KPI do przedstawienia, typowe niedociągnięcia i jak ich unikać oraz wymogi demonstracji dla organu zarządzającego (zapisy szkoleń, protokoły posiedzeń, dowody zatwierdzeń). Uporządkuj według prawdopodobieństwa skupienia się na nich podczas kontroli."
Twoje ramy zarządzania ryzykiem ICT muszą być przeglądane co najmniej raz w roku oraz po poważnych incydentach ICT (Artykuł 6(5)). Wprowadź ten cykl przeglądów do swojego kalendarza zarządzania od samego początku i użyj ISMS Copilot do wygenerowania szablonu raportu z corocznego przeglądu.
Następne kroki
Masz teraz kompleksowe ramy zarządzania ryzykiem ICT obejmujące wszystkie wymogi DORA Artykułów 6-16:
- Dokument ram z strukturą zarządzania i strategią ryzyka ICT
- Inwentarz aktywów ICT z klasyfikacją i mapowaniem zależności
- Środki ochrony i zapobiegania z pakietem polityk bezpieczeństwa
- Zdolności wykrywania ze strategią monitorowania i procedurami
- Procedury reagowania i odtwarzania z BCP, DRP i politykami tworzenia kopii zapasowych
- Program uczenia się i doskonalenia z przeglądem poincydentowym i szkoleniami
Kontynuuj z kolejnymi przewodnikami z tej serii DORA:
- Jak wdrożyć raportowanie incydentów DORA przy użyciu AI -- Rozbuduj swoje zdolności wykrywania i reagowania o specyficzne wymogi DORA dotyczące klasyfikacji i raportowania incydentów
- Jak zaplanować testy odporności DORA przy użyciu AI -- Zaprojektuj swój program testów, aby walidować kontrole i procedury, które ustanowiłeś w tych ramach
- Jak zarządzać ryzykiem ICT stron trzecich w DORA przy użyciu AI -- Rozszerz swoje ramy zarządzania ryzykiem o dostawców ICT stron trzecich zidentyfikowanych w Twoim inwentarzu aktywów
Aby uzyskać gotowe do użycia prompty obejmujące każdy aspekt zarządzania ryzykiem ICT, zobacz Bibliotekę Promptów Zgodności z DORA. Pełny przegląd regulacyjny znajdziesz w Przewodniku Zgodności z DORA dla Podmiotów Finansowych.
Uzyskanie pomocy
Aby uzyskać dodatkowe wsparcie w budowaniu ram zarządzania ryzykiem ICT:
- Zapytaj ISMS Copilot: Użyj swojego środowiska DORA do iteracyjnego opracowywania i przeglądu polityk
- Prześlij istniejące polityki: Uzyskaj ukierunkowaną analizę luk, przesyłając obecną dokumentację ryzyka ICT do porównania z wymogami DORA
- Odnoś się do istniejących ram: Mapuj istniejące kontrole ISO 27001 lub Wytyczne EBA do Artykułów 6-16 DORA, aby wykorzystać wcześniejszą pracę
- Waliduj wyniki: Przeglądaj dokumenty ram wygenerowane przez AI w odniesieniu do tekstu rozporządzenia DORA i odpowiednich Regulatory Technical Standards przed zatwierdzeniem przez organ zarządzający
Zbuduj swoje ramy zarządzania ryzykiem ICT już dziś. Otwórz swoje środowisko DORA na chat.ismscopilot.com i zacznij od dokumentu ram. Wiedza ISMS Copilot dotycząca DORA artykuł po artykule zapewnia, że każda polityka i procedura, którą generujesz, jest zgodna z oczekiwaniami regulacyjnymi i gotowa do kontroli nadzorczej.