ISMS Copilot Docs

Закон про цифрову операційну стійкість (DORA)

Закон про цифрову операційну стійкість (DORA) — це регуляторний акт ЄС, який встановлює комплексні вимоги до управління ІКТ-ризиками для фінансового сектору…

Закон про цифрову операційну стійкість (DORA) — це регуляторний акт ЄС, який встановлює комплексні вимоги до управління ІКТ-ризиками для фінансового сектору. Набравши чинності 17 січня 2025 року, DORA гармонізує стандарти цифрової стійкості в країнах-членах ЄС, забезпечуючи здатність фінансових установ протистояти ІКТ-пов'язаним збоям та відновлюватися після них.

ISMS Copilot має спеціалізовані знання про вимоги DORA. Ви можете ставити питання щодо конкретних положень рамкової структури, генерувати політики, узгоджені з ключовими напрямками DORA, та оцінювати прогалини у відповідності за допомогою штучного інтелекту.

Хто має дотримуватися вимог DORA?

DORA поширюється на понад 20 000 фінансових установ по всьому ЄС, зокрема:

  • Банки та кредитні установи
  • Страхові та перестрахувальні компанії
  • Інвестиційні фірми та торгові майданчики
  • Платіжні установи та установи електронних грошей
  • Постачальники послуг з криптоактивами
  • Критичні сторонні постачальники ІКТ-послуг (хмарні провайдери, дата-центри, постачальники програмного забезпечення для фінансових установ)

Дотримуватися вимог зобов'язані як великі установи, так і менші фінансові організації, хоча застосовуються принципи пропорційності залежно від розміру, характеру бізнесу та профілю ризиків.

П'ять ключових напрямків DORA

DORA структурує вимоги за п'ятьма основними напрямками:

  1. Управління ІКТ-ризиками: Комплексні рамкові структури для виявлення, управління та пом'якшення ІКТ-ризиків, включаючи корпоративне управління, оцінку ризиків та безперервність бізнесу
  2. Звітність про інциденти: Обов'язкове повідомлення регуляторів про значні ІКТ-інциденти у суворо визначені терміни (початкове повідомлення, проміжні звіти, остаточний аналіз)
  3. Тестування цифрової операційної стійкості: Регулярні програми тестування, включаючи оцінку вразливостей, аналіз сценаріїв та поглиблене тестування на проникнення під керівництвом загроз (TLPT) для критичних установ
  4. Управління ризиками третіх сторін: Суворий нагляд за постачальниками ІКТ-послуг, включаючи договірні вимоги, належну перевірку, моніторинг та стратегії виходу
  5. Обмін інформацією: Добровільні домовленості щодо обміну розвідданими про кіберзагрози та найкращими практиками між фінансовими установами

Основні вимоги

Фінансові установи повинні впровадити низку обов'язкових можливостей:

  • Рамкова структура управління ІКТ-ризиками: Документовані політики, процедури та заходи контролю, узгоджені з п'ятьма напрямками
  • Корпоративне управління та відповідальність: Нагляд на рівні ради директорів, чіткі ролі та обов'язки, залучення керівного органу
  • Тестування стійкості: Щорічні програми тестування, включаючи TLPT для значних установ кожні три роки
  • Класифікація та звітність про інциденти: Системи для виявлення, класифікації та повідомлення про значні інциденти у встановлені терміни
  • Реєстри третіх сторін: Ведення повних записів про всіх постачальників ІКТ-послуг та договірні домовленості
  • Плани безперервності бізнесу та аварійного відновлення: Плани та можливості для підтримки операцій під час збоїв

DORA передбачає значні штрафи за недотримання вимог, включаючи штрафи до 2% від річного глобального обороту за серйозні порушення.

Критичні сторонні постачальники ІКТ-послуг

DORA запроваджує унікальну систему нагляду за критичними сторонніми постачальниками ІКТ-послуг (TPPs). Ці постачальники стикаються з:

  • Прямим регуляторним наглядом: Контроль з боку Європейських наглядових органів (ESAs)
  • Критеріями визначення: На основі системної важливості, можливості заміни та надання послуг кільком фінансовим установам
  • Посиленими зобов'язаннями: Вимоги до управління ризиками, звітності про інциденти та тестування стійкості

Якщо ви надаєте хмарні послуги, послуги дата-центрів або критичне програмне забезпечення фінансовим установам ЄС, ви можете підпадати під режим TPP DORA.

Як ISMS Copilot допомагає

ISMS Copilot надає комплексну підтримку для дотримання вимог DORA:

  • Керівництво щодо рамкової структури: Ставте питання щодо конкретних напрямків, статей або вимог DORA
  • Генерація політик: Створюйте готові до аудиту політики управління ІКТ-ризиками, процедури реагування на інциденти та рамкові структури управління третіми сторонами
  • Аналіз прогалин: Завантажуйте наявну документацію для виявлення прогалин щодо вимог DORA
  • Оцінка ризиків: Генеруйте оцінки ІКТ-ризиків, узгоджені з DORA, для систем та відносин з третіми сторонами
  • Планування реагування на інциденти: Розробляйте схеми класифікації інцидентів та робочі процеси звітності
  • Організація робочого простору: Керуйте проєктами DORA окремо від інших ініціатив щодо відповідності

Штучний інтелект має прямі знання про структуру DORA та регуляторні технічні стандарти (RTS), тому ви можете посилатися на конкретні статті або напрямки у своїх запитах.

Спробуйте запитати: "Згенеруйте шаблон оцінки ризиків третіх сторін відповідно до статті 28 DORA" або "Які терміни звітності про інциденти згідно з DORA?"

Початок роботи

Щоб розпочати роботу з дотримання вимог DORA в ISMS Copilot:

  1. Створіть окремий робочий простір для відповідності DORA
  2. Попросіть штучний інтелект пояснити конкретні напрямки або вимоги, що стосуються типу вашої організації
  3. Згенеруйте базові політики для управління ІКТ-ризиками та реагування на інциденти
  4. Завантажте наявні ІКТ-політики для аналізу прогалин
  5. Розробіть реєстр третіх сторін та процес оцінки ризиків за допомогою рекомендацій штучного інтелекту

Пов'язані ресурси

  • Офіційний текст регуляторного акту DORA: EUR-Lex
  • Керівництво та регуляторні технічні стандарти Європейських наглядових органів (ESAs)

На цій сторінці