ISMS Copilot Docs

Посібник з відповідності вимогам DORA для фінансових установ

Закон про цифрову операційну стійкість (Регламент (ЄС) 2022/2554) — це регламент ЄС, який стандартизує управління ІКТ-ризиками (ризиками інформаційно-комунікаційних технологій) фінансовими установами...

Що таке DORA?

Закон про цифрову операційну стійкість (Регламент (ЄС) 2022/2554) — це регламент ЄС, який стандартизує управління ІКТ-ризиками (ризиками інформаційно-комунікаційних технологій) фінансовими установами. Опублікований 27 грудня 2022 року, DORA набирає чинності з 17 січня 2025 року.

DORA гарантує, що банки, страхові компанії, інвестиційні фірми та їхні критично важливі технологічні постачальники зможуть протистояти ІКТ-збоям і кіберзагрозам, реагувати на них та відновлюватися після них.

DORA застосовується в усіх країнах-членах ЄС, створюючи єдину систему цифрової операційної стійкості у фінансовому секторі.

Хто повинен відповідати вимогам DORA?

Фінансові установи (Стаття 2)

DORA поширюється на широке коло фінансових установ, зокрема:

  • Кредитні установи (банки)
  • Платіжні установи та установи електронних грошей
  • Інвестиційні фірми та постачальники послуг з криптоактивами
  • Страхові та перестрахові компанії
  • Пенсійні фонди
  • Торгові майданчики та центральні контрагенти
  • Агентства кредитних рейтингів

Мікропідприємства та невеликі керуючі компанії альтернативних інвестиційних фондів можуть бути звільнені за певних умов. Перевірте Статтю 4 щодо правил пропорційності.

Постачальники послуг ІКТ третіх сторін

Критично важливі постачальники ІКТ-послуг (хмарні платформи, центри обробки даних, послуги з управління безпекою), визначені органами ЄС, також повинні відповідати вимогам наглядової системи DORA (Статті 28-30).

П'ять стовпів DORA

1. Управління ІКТ-ризиками (Статті 6-16)

Ви повинні створити комплексну систему управління ІКТ-ризиками, яка охоплює:

  • Корпоративне управління: Нагляд ради та керівництва за ІКТ-ризиками
  • Захист: Політики безпеки, контроль доступу, шифрування
  • Виявлення: Безперервний моніторинг та розвідка загроз
  • Реагування та відновлення: Управління інцидентами та плани безперервності бізнесу
  • Навчання: Аналіз інцидентів та цикли покращення

Ваша система має бути задокументована, регулярно переглядатися та відповідати розміру та профілю ризиків вашої організації.

2. Звітність про інциденти (Статті 17-23)

DORA встановлює суворі терміни для повідомлення про ІКТ-інциденти компетентним органам:

  • Початкове повідомлення: Протягом 4 годин після класифікації як "значний"
  • Проміжний звіт: Протягом 72 годин з аналізом першопричини
  • Остаточний звіт: Протягом одного місяця, включаючи заходи з відновлення

Використовуйте стандартизовані критерії класифікації, щоб визначити, чи кваліфікується інцидент як "значний" згідно з DORA. Регламентні технічні стандарти (RTS) містять детальні порогові значення.

3. Тестування цифрової операційної стійкості (Статті 24-27)

Ви повинні регулярно тестувати свої ІКТ-системи та можливості стійкості:

  • Загальне тестування: Оцінка вразливостей, тестування на проникнення, сценарні тести
  • Розширене тестування: Тестування на проникнення під керівництвом загроз (TLPT) для установ, визначених органами влади

Частота та обсяг тестування залежать від вашого профілю ризиків, при цьому TLPT вимагається щонайменше раз на три роки для визначених установ.

4. Управління ІКТ-ризиками третіх сторін (Статті 28-30)

DORA вимагає всебічного нагляду за постачальниками ІКТ-послуг третіх сторін, включаючи:

  • Доконтрактна оцінка: Належна перевірка можливостей та ризиків постачальника
  • Контрактні вимоги: Рівні обслуговування, права на аудит, стратегії виходу, контроль субпідрядників
  • Постійний моніторинг: Відстеження продуктивності, перевірка відповідності, управління ризиками концентрації
  • Стратегії виходу: Плани переходу послуг без перебоїв

Уникайте надмірної залежності від одного постачальника. DORA акцентує увагу на ризиках концентрації та вимагає оцінки залежностей у вашому ланцюжку постачання ІКТ.

5. Обмін інформацією (Стаття 45)

Фінансові установи можуть брати участь у механізмах обміну розвідданими про кіберзагрози та найкращими практиками. Ці механізми повинні захищати конфіденційність та відповідати законам про захист даних.

Дорожня карта впровадження

Крок 1: Визначте свій обсяг

Підтвердьте, чи підпадає ваша організація під дію DORA. Перегляньте Статтю 2, щоб визначити відповідні типи установ, та проконсультуйтеся з національним компетентним органом у разі сумнівів.

Крок 2: Проведіть аналіз прогалин

Оцініть свої поточні практики управління ІКТ-ризиками, реагування на інциденти, тестування та нагляду за третіми сторонами на відповідність вимогам DORA. Виявте прогалини в політиках, процесах, документації та контролі.

Крок 3: Створіть або оновіть систему управління ІКТ-ризиками

Розробіть комплексні політики та процедури, що охоплюють усі п'ять стовпів. Забезпечте наявність корпоративного управління на рівні керівництва та ради директорів, а також призначте чіткі ролі та обов'язки.

Крок 4: Встановіть процеси звітності про інциденти

Визначте критерії класифікації інцидентів, робочі процеси звітності та шляхи ескалації. Інтегруйте їх із наявними системами управління інцидентами та навчіть команди суворим термінам DORA.

Крок 5: Складіть план тестування

Заплануйте регулярні тести стійкості (сканування вразливостей, тести на проникнення, сценарні вправи). Якщо ви визначені для TLPT, залучайте кваліфікованих тестувальників та координуйте роботу з органами влади.

Крок 6: Перегляньте угоди з третіми сторонами

Складіть перелік усіх постачальників ІКТ-послуг третіх сторін. Перегляньте контракти, щоб переконатися, що вони містять положення, які відповідають вимогам DORA (права на аудит, положення про вихід, прозорість субпідрядників). Оцініть ризики концентрації та розробіть стратегії їх пом'якшення.

Крок 7: Документуйте все

DORA вимагає великого обсягу документації: реєстри ризиків, журнали інцидентів, звіти про тестування, контракти та протоколи засідань ради директорів. Ведіть записи, готові до аудиту, щоб продемонструвати відповідність.

Крок 8: Навчіть свої команди

Забезпечте розуміння вимог DORA командами ІТ, безпеки, ризик-менеджменту, комплаєнсу та керівництвом. Проводьте регулярне навчання та симуляції.

Почніть завчасно. Обсяг DORA є широким, і створення відповідної системи вимагає часу, особливо для перегляду контрактів з третіми сторонами та програм розширеного тестування.

DORA та інші стандарти

DORA доповнює та перетинається з іншими нормативними актами та стандартами:

  • Директива NIS2: DORA регулює ІКТ-стійкість для фінансових установ, тоді як NIS2 охоплює критичну інфраструктуру в різних секторах. Фінансові установи, які підпадають під обидва документи, повинні координувати відповідність.
  • ISO 27001: Стовп управління ризиками DORA узгоджується з контрольними заходами ISO 27001. Сертифікована за ISO 27001 система управління інформаційною безпекою (ISMS) може підтримати відповідність DORA, але не охоплює всі вимоги (наприклад, терміни звітності про інциденти).
  • GDPR: Звітність про інциденти та нагляд за третіми сторонами в рамках DORA повинні дотримуватися правил захисту даних та повідомлення про порушення GDPR.

Відобразіть вимоги DORA на наявні стандарти, щоб уникнути дублювання та використати попередню роботу.

Поширені проблеми

Жорсткі терміни звітності про інциденти

4-годинне вікно для початкового повідомлення є досить стислим. Автоматизуйте виявлення та класифікацію, де це можливо, та забезпечте цілодобову здатність реагування на інциденти.

Перегляд контрактів з третіми сторонами

Багато застарілих контрактів не містять положень, що відповідають вимогам DORA. Почніть переговори завчасно та надайте пріоритет критично важливим постачальникам.

Координація TLPT

Розширене тестування вимагає координації з регуляторами та кваліфікованими тестувальниками. Заздалегідь плануйте, якщо ви визначені для TLPT.

Управління ризиками концентрації

Виявлення та пом'якшення надмірної залежності від конкретних постачальників або технологій вимагає глибокого розуміння ланцюжка постачання. Проведіть ретельне картування залежностей.

Штрафи за невідповідність

Національні компетентні органи забезпечують дотримання DORA, застосовуючи штрафи за порушення, включаючи:

  • Штрафи до 2% річного світового обороту
  • Публічні попередження та репутаційні збитки
  • Призупинення діяльності або відкликання дозволу у серйозних випадках

Штрафи пропорційні тяжкості та тривалості невідповідності.

Остаточні регламентні технічні стандарти (RTS) від органів ЄС міститимуть детальні порогові значення та критерії. Слідкуйте за оновленнями від Європейського банківського органу (EBA), ESMA та EIOPA.

Прискорення відповідності DORA за допомогою ISMS Copilot

ISMS Copilot — це помічник зі штучним інтелектом, спеціально розроблений для рамок відповідності, таких як DORA. Він допомагає вам:

  • Проводити аналіз прогалин: Завантажте свої наявні політики або оцінки ризиків і попросіть Copilot виявити прогалини щодо п'яти стовпів DORA.
  • Генерувати відповідні політики: Використовуйте готові запити для створення політик управління ІКТ-ризиками, процедур класифікації інцидентів та рамок управління ризиками третіх сторін, узгоджених зі Статтями 6, 17 та 28 DORA.
  • Відображати на інші стандарти: Дізнайтеся, як вимоги DORA співвідносяться з ISO 27001, NIS2 або NIST CSF, щоб оптимізувати відповідність кільком стандартам.
  • Готуватися до аудитів: Генеруйте контрольні списки, переліки доказів та відображення контрольних заходів для регуляторних перевірок.

Приклади запитів для ISMS Copilot:

  • "Чи поширюється DORA на мою платіжну установу?"
  • "Створіть політику управління ІКТ-ризиками для Статті 6 DORA."
  • "Які терміни звітності про інциденти згідно зі Статтею 19 DORA?"
  • "Створіть шаблон оцінки ризиків третіх сторін для Статті 30 DORA."

ISMS Copilot спирається на реальний досвід консалтингу та офіційні нормативні тексти, щоб надавати точні рекомендації, готові до аудиту, — без "галюцинацій", характерних для загальних інструментів ШІ.

Ознайомтеся з бібліотекою запитів для відповідності DORA, щоб отримати готові шаблони, або дізнайтеся, як ISMS Copilot підтримує менеджерів з ризиків у регульованих галузях з DORA та NIS2.

Розпочніть безкоштовну пробну версію ISMS Copilot вже сьогодні, щоб прискорити свій шлях до відповідності DORA та скоротити час, витрачений на розробку політик, аналіз прогалин та підготовку до аудиту.

Додаткові ресурси

On this page

Що таке DORA?Хто повинен відповідати вимогам DORA?Фінансові установи (Стаття 2)Постачальники послуг ІКТ третіх сторінП'ять стовпів DORA1. Управління ІКТ-ризиками (Статті 6-16)2. Звітність про інциденти (Статті 17-23)3. Тестування цифрової операційної стійкості (Статті 24-27)4. Управління ІКТ-ризиками третіх сторін (Статті 28-30)5. Обмін інформацією (Стаття 45)Дорожня карта впровадженняКрок 1: Визначте свій обсягКрок 2: Проведіть аналіз прогалинКрок 3: Створіть або оновіть систему управління ІКТ-ризикамиКрок 4: Встановіть процеси звітності про інцидентиКрок 5: Складіть план тестуванняКрок 6: Перегляньте угоди з третіми сторонамиКрок 7: Документуйте всеКрок 8: Навчіть свої командиDORA та інші стандартиПоширені проблемиЖорсткі терміни звітності про інцидентиПерегляд контрактів з третіми сторонамиКоординація TLPTУправління ризиками концентраціїШтрафи за невідповідністьПрискорення відповідності DORA за допомогою ISMS CopilotДодаткові ресурси