ISMS Copilot Docs

Як розпочати впровадження DORA з використанням штучного інтелекту

Ви дізнаєтесь, як використовувати штучний інтелект для прискорення впровадження Digital Operational Resilience Act (DORA), від визначення того, чи поширюється DORA на вашу організацію, до отримання підтримки на рівні ради директорів, проведення комплексного аналізу прогалин за всіма п’ятьма стовпами DORA та побудови практичного плану впровадження за допомогою ISMS Copilot.

Огляд

Ви дізнаєтесь, як використовувати штучний інтелект для прискорення впровадження Digital Operational Resilience Act (DORA), від визначення того, чи поширюється DORA на вашу організацію, до отримання підтримки на рівні ради директорів, проведення комплексного аналізу прогалин за всіма п’ятьма стовпами DORA та побудови практичного плану впровадження за допомогою ISMS Copilot.

Для кого ця інструкція

Цей посібник призначений для:

  • Співробітників з комплаєнсу та менеджерів з ризиків у фінансових установах, які готуються до впровадження DORA
  • CISO та ІТ-директорів, відповідальних за управління ІКТ-ризиками у регульованих фінансових послугах
  • Консультантів, які надають поради банкам, страховим компаніям, інвестиційним фірмам та платіжним установам щодо дотримання вимог DORA
  • Постачальників ІКТ-послуг третіх сторін, визначених як критичні в рамках наглядової структури DORA
  • Членів ради директорів та вищого керівництва, які прагнуть зрозуміти свої зобов’язання щодо управління в рамках DORA

Перш ніж розпочати

Вам знадобиться:

  • Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
  • Копія Регламенту (ЄС) 2022/2554 (текст DORA) для довідки
  • Доступ до поточної документації з управління ІКТ-ризиками вашої організації
  • Розуміння типу вашої установи та її регуляторної класифікації згідно із законодавством ЄС про фінансові послуги
  • Доступ до зацікавлених сторін на рівні ради директорів та вищого керівництва для обговорення питань управління
  • Приблизно 6-12 місяців для повного впровадження (залежить від розміру та складності установи)

DORA (Регламент (ЄС) 2022/2554) діє з 17 січня 2025 року. Якщо ваша організація підпадає під дію цього регламенту, дотримання його вимог вже є обов’язковим. Цей посібник допоможе вам ефективно впровадити або виправити недоліки за допомогою штучного інтелекту, незалежно від того, на якому етапі ви перебуваєте.

Розуміння DORA та важливість штучного інтелекту

Що таке DORA?

Digital Operational Resilience Act (Регламент (ЄС) 2022/2554) — це регламент ЄС, який створює єдину структуру для управління ІКТ-ризиками у фінансовому секторі. Опублікований 27 грудня 2022 року та чинний з 17 січня 2025 року, DORA гарантує, що фінансові установи зможуть витримувати, реагувати та відновлюватися після ІКТ-збоїв та кіберзагроз.

На відміну від попередніх рекомендацій та директив, DORA є безпосередньо застосовним регламентом у всіх країнах-членах ЄС, що означає відсутність відмінностей у національному впровадженні. Регламент встановлює обов’язкові вимоги за п’ятьма стовпами:

Стовп

Статті DORA

Сфера уваги

Ключова вимога

  1. Управління ІКТ-ризиками

Статті 6-16

Структура, управління, політики

Комплексна структура управління ІКТ-ризиками, схвалена органом управління

  1. Звітність про інциденти

Статті 17-23

Класифікація, повідомлення, аналіз

Повідомлення про серйозні ІКТ-інциденти протягом 4 годин (початкове), 72 годин (проміжне), 1 місяць (остаточне)

  1. Тестування стійкості

Статті 24-27

Програма тестування, TLPT

Регулярне тестування, включаючи TLPT кожні 3 роки для визначених установ

  1. ІКТ-ризик третіх сторін

Статті 28-30

Управління постачальниками, контракти, концентраційний ризик

Реєстр усіх постачальників ІКТ-послуг третіх сторін з обов’язковими умовами контрактів

  1. Обмін інформацією

Стаття 45

Розвідка кіберзагроз

Добровільна участь у механізмах обміну розвідкою про загрози

Хто повинен дотримуватися вимог DORA?

DORA поширюється на широкий спектр фінансових установ, визначених у статті 2, включаючи:

  • Кредитні установи (банки)
  • Платіжні установи та установи електронних грошей
  • Інвестиційні фірми та компанії з управління активами
  • Постачальники послуг з криптоактивами
  • Страхові та перестрахові компанії
  • Професійні пенсійні фонди
  • Агентства кредитних рейтингів
  • Місця торгівлі та центральні контрагенти
  • Критичні постачальники ІКТ-послуг третіх сторін, визначені Європейськими наглядовими органами

Принцип пропорційності: DORA застосовується пропорційно, залежно від розміру, характеру, масштабу та складності вашої установи. Мікропідприємства та деякі малі установи можуть скористатися спрощеними вимогами згідно зі статтею 16, але вони не звільняються від обов’язків. Ви все одно повинні продемонструвати дотримання основних вимог структури.

Традиційні виклики впровадження DORA

Впровадження DORA є складним через його широту та специфічність:

  • Багатосторонній обсяг: П’ять взаємопов’язаних сфер потребують скоординованих зусиль ІТ, ризик-менеджменту, комплаєнсу, юридичного та операційного відділів
  • Інтенсивність управління: Орган управління несе пряму відповідальність за ІКТ-ризики (стаття 5), що вимагає постійної участі ради директорів
  • Обсяг документації: Структури управління ІКТ-ризиками, процедури реагування на інциденти, програми тестування, реєстри третіх сторін та зміни до контрактів
  • Жорсткі терміни звітності: Вікно для початкового повідомлення про серйозні інциденти становить 4 години, що вимагає заздалегідь підготовлених процесів та шаблонів
  • Складність третіх сторін: Перегляд та переукладання кожного контракту з постачальниками ІКТ на відповідність вимогам DORA
  • Регуляторні технічні стандарти: Розвиток RTS та ITS від EBA, ESMA та EIOPA додає деталей та складності

Як штучний інтелект прискорює впровадження DORA

ISMS Copilot трансформує впровадження DORA, надаючи:

  • Регуляторну експертизу на вимогу: Доступ до всебічних знань про DORA, включаючи покрокове керівництво та інтерпретацію RTS
  • Швидке створення політик: Розробка політик управління ІКТ-ризиками, матриць класифікації інцидентів та шаблонів оцінки третіх сторін за лічені хвилини
  • Прискорення аналізу прогалин: Завантажте наявну документацію та отримайте цілеспрямовану оцінку прогалин щодо конкретних статей DORA
  • Крос-фреймворкове зіставлення: Зрозумійте, як ваші наявні контролю за ISO 27001, NIS2 або NIST CSF вже відповідають вимогам DORA
  • Стабільна якість: Створення документації, готової до аудиту, яка підтримує узгодженість за всіма п’ятьма стовпами
  • Матеріали для ради директорів: Підготовка звітів для управління, оглядів ризиків та брифінгів для вищого керівництва, адаптованих для старших аудиторій

Виграш у ефективності: Організації, які використовують впровадження DORA за допомогою штучного інтелекту, зазвичай скорочують час на документування на 50-70% та прискорюють загальний термін дотримання вимог на 3-6 місяців порівняно з повністю ручними підходами.

Крок 1: Визначте сферу застосування DORA

Підтвердження застосовності

Перш ніж інвестувати у впровадження, ви повинні підтвердити, що DORA поширюється на вашу організацію, та зрозуміти обсяг ваших зобов’язань. Це передбачає перегляд статті 2 (сфера застосування) та статті 4 (пропорційність).

  1. Відкрийте ISMS Copilot за посиланням chat.ismscopilot.com

  2. Оцініть тип вашої установи:

    "Оцініть застосовність DORA для нашої організації. Ми є [тип установи, наприклад, платіжна установа / страхова компанія / інвестиційна фірма], зареєстровані в [країні]. Ми надаємо [опишіть послуги] для [типів клієнтів]. У нас [кількість] співробітників та річний оборот [сума]. Визначте, які розділи DORA застосовуються до нас, чи доступні положення про пропорційність згідно зі статтею 16, та чи є у нас можливість отримати будь-які винятки."

  3. Визначте регуляторні відносини:

    "Визначте наш національний компетентний орган для дотримання вимог DORA на основі типу нашої установи як [тип установи], що працює в [країні-члені ЄС]. Поясніть наглядові очікування та зобов’язання щодо звітності, специфічні для нашого регулятора."

  4. Оцініть статус постачальника ІКТ-послуг третіх сторін:

    "Ми надаємо [хмарні послуги / керований захист / аналітику даних] для [кількість] фінансових установ в ЄС. Оцініть, чи можемо ми бути визначені як критичний постачальник ІКТ-послуг третіх сторін згідно зі статтями 31-44 DORA. Які критерії використовують Європейські наглядові органи для визначення, та які додаткові зобов’язання застосовуватимуться?"

Професійна порада: Якщо ви працюєте в кількох країнах-членах ЄС або надаєте послуги різним типам фінансових установ, проведіть оцінку застосовності для кожної юрисдикції та типу установи окремо. Зобов’язання за DORA можуть відрізнятися залежно від вашого конкретного регуляторного статусу в кожній країні.

Розуміння принципу пропорційності

DORA застосовується пропорційно, що означає, що глибина та складність вашого впровадження повинні відповідати профілю вашої організації. Використовуйте ISMS Copilot, щоб зрозуміти, де доступні спрощені підходи:

"Поясніть принцип пропорційності DORA згідно зі статтею 4 для [типу установи] з [характеристиками розміру]. Які вимоги DORA ми можемо впровадити у спрощеному вигляді? Де ми повинні відповідати повним вимогам незалежно від розміру? Створіть матрицю оцінки пропорційності."

Крок 2: Отримайте підтримку на рівні ради директорів

Чому відповідальність органу управління є беззаперечною

Стаття 5 DORA прямо покладає відповідальність за управління ІКТ-ризиками на орган управління (раду директорів або еквівалент). Це не делегований обов’язок. Орган управління повинен:

  • Визначати, затверджувати, контролювати та нести відповідальність за структуру управління ІКТ-ризиками
  • Встановлювати рівень толерантності до ІКТ-ризиків
  • Затверджувати плани безперервності бізнесу та відновлення після катастроф у сфері ІКТ
  • Затверджувати та переглядати плани ІКТ-аудиту та результати внутрішнього аудиту
  • Виділяти достатній бюджет та ресурси для ІКТ-безпеки
  • Бути поінформованим про ІКТ-інциденти та реагування на них
  • Проходити відповідне навчання для розуміння та оцінки ІКТ-ризиків

Регуляторне правозастосування: Згідно з DORA, компетентні органи можуть притягувати до особистої відповідальності окремих членів органу управління за недоліки в управлінні ІКТ-ризиками. Штрафи за недотримання можуть сягати до 2% річного світового обороту. Залучення ради директорів не є необов’язковим.

Створення бізнес-кейсу для DORA за допомогою штучного інтелекту

Використовуйте ISMS Copilot для підготовки матеріалів для ради директорів:

  1. Створіть виконавчий брифінг:

    "Створіть виконавчий брифінг на рівні ради директорів щодо дотримання вимог DORA для [типу установи] з [розміром]. Включіть: огляд регуляторних вимог, наші конкретні зобов’язання, штрафи за недотримання (до 2% річного світового обороту), стратегічні переваги дотримання, орієнтовний графік та бюджет впровадження, а також ключові рішення, які повинен прийняти орган управління. Оформіть для 30-хвилинної презентації на засіданні ради директорів."

  2. Підготуйте оцінку ризиків для ради директорів:

    "Створіть оцінку ризиків недотримання вимог DORA для розгляду радою директорів. Включіть: регуляторний ризик (штрафи, санкції, призупинення ліцензії), операційний ризик (некеровані ІКТ-загрози), репутаційний ризик (публічні заходи правозастосування) та конкурентний ризик (нездатність обслуговувати фінансові ринки ЄС). Кількісно оцініть, де це можливо, для [типу установи] нашого розміру."

  3. Визначте структуру управління:

    "Визначте структуру управління DORA для [типу установи] з [кількістю] співробітників. Включіть: обов’язки органу управління згідно зі статтею 5, ролі CISO/CRO, положення про комітет з ІКТ-ризиків, лінії звітності до ради директорів, вимоги до навчання членів органу управління з ІКТ-ризиків та матрицю RACI, що охоплює всі п’ять стовпів DORA."

Створення програми навчання для органу управління

Стаття 5(4) вимагає, щоб члени органу управління проходили спеціальне навчання для підтримки знань про ІКТ-ризики. Використовуйте ISMS Copilot для розробки цієї програми:

"Розробіть програму навчання з ІКТ-ризиків для органу управління, яка відповідає вимогам статті 5(4) DORA. Включіть: теми навчання (ландшафт ІКТ-ризиків, зобов’язання за DORA, сценарії інцидентів, ризики третіх сторін), формат проведення, частоту, методи оцінки та вимоги до ведення записів. Адаптуйте для членів ради директорів [галузі], які можуть не мати технічної підготовки."

Професійна порада: Заплануйте перше навчання для ради директорів до формального аналізу прогалин. Коли члени ради директорів зрозуміють положення про особисту відповідальність за DORA, виділення ресурсів та пріоритезація проєкту стануть значно простішими.

Крок 3: Проведіть аналіз прогалин за DORA

Структурування аналізу прогалин за п’ятьма стовпами

Ретельний аналіз прогалин порівнює ваші поточні практики управління ІКТ-ризиками з кожною вимогою DORA. Це основа вашого плану впровадження. Структуруйте свій аналіз навколо п’яти стовпів DORA та оцінюйте кожен із них систематично.

  1. Підготуйте документацію поточного стану:

    Зберіть ваші наявні ІКТ-політики, реєстри ризиків, процедури реагування на інциденти, звіти про тестування та контракти з третіми сторонами. Завантажте їх до ISMS Copilot для аналізу з урахуванням контексту.

  2. Проведіть комплексний аналіз прогалин:

    "Проведіть комплексний аналіз прогалин за DORA для нашої [типу установи]. Ось наш поточний стан за п’ятьма стовпами: управління ІКТ-ризиками: [опишіть поточну структуру, політики, управління]. Звітність про інциденти: [опишіть поточні можливості реагування та звітності про інциденти]. Тестування стійкості: [опишіть поточні заходи з тестування]. ІКТ-ризик третіх сторін: [опишіть поточні практики управління постачальниками]. Обмін інформацією: [опишіть участь у розвідці загроз]. Для кожної статті DORA в межах кожного стовпа оцініть: поточний рівень відповідності (Відповідає, Частково, Не відповідає), конкретні прогалини, оцінку ризику (Критичний, Високий, Середній, Низький), зусилля з усунення та пріоритетність."

  3. Поглиблений аналіз кожного стовпа:

    "Для стовпа 1 DORA (Управління ІКТ-ризиками, статті 6-16) надайте аналіз прогалин за кожною статтею. Для кожної статті перелічіть конкретні вимоги, докази, які нам потрібно надати для підтвердження відповідності, та де наші поточні [опишіть практики] не відповідають вимогам. Визначте пріоритети за регуляторним ризиком."

Повторіть поглиблений аналіз за кожною статтею для кожного стовпа. Решта посібників у цій серії детально розглядають кожен стовп: Структура управління ІКТ-ризиками, Звітність про інциденти, Тестування стійкості та ІКТ-ризик третіх сторін.

Використання наявних фреймворків

Якщо ваша організація вже має сертифікацію ISO 27001, дотримується NIST CSF або відповідає вимогам NIS2, ви можете зіставити наявні контролю з вимогами DORA, щоб визначити, що у вас вже є:

"Зіставте наші наявні контролю за ISO 27001:2022 з вимогами DORA за всіма п’ятьма стовпами. Для кожної статті DORA визначте: які контролю за ISO 27001 частково або повністю задовольняють вимогу, прогалини, які ISO 27001 не покриває (зокрема, терміни звітності про інциденти, TLPT та вимоги до реєстру третіх сторін), та додаткову роботу, яка потрібна. Подайте у вигляді матриці перехресних посилань."

"Ми також дотримуємося вимог NIS2 для нашого [сектору]. Зіставте наші заходи з дотримання NIS2 з вимогами DORA та визначте, де DORA виходить за межі NIS2, зокрема в управлінні ІКТ-ризиками третіх сторін та тестуванні стійкості."

Професійна порада: Завантажте ваш наявний Перелік застосовності (SoA), реєстр ризиків або інвентаризацію постачальників до ISMS Copilot. Штучний інтелект може безпосередньо аналізувати ці документи та виявляти конкретні прогалини щодо DORA в контексті, що значно економить час на ручний перегляд.

Пріоритезація прогалин за ризиком та зусиллями

Використовуйте ISMS Copilot, щоб перетворити результати аналізу прогалин на дієву матрицю пріоритетів:

"На основі результатів аналізу прогалин за DORA створіть матрицю пріоритетів усунення. Оцініть кожну прогалину за: регуляторним ризиком (ймовірність та серйозність заходів правозастосування), зусиллями з впровадження (час, вартість, складність), залежностями від інших заходів та потенціалом швидких перемог. Згрупуйте за: негайні дії (0-3 місяці), короткострокові (3-6 місяців) та середньострокові (6-12 місяців)."

Крок 4: Налаштуйте робочу область ISMS Copilot для DORA

Створення спеціалізованої робочої області для DORA

Організація впровадження DORA в спеціалізованій робочій області гарантує, що всі взаємодії зі штучним інтелектом зберігають контекст вашої організації та забезпечують узгодженість результатів.

  1. Увійдіть до ISMS Copilot за посиланням chat.ismscopilot.com
  2. Натисніть на випадаючий список робочих областей у бічній панелі
  3. Виберіть "Створити нову робочу область"
  4. Назвіть вашу робочу область за чіткою конвенцією:
  • "Впровадження DORA - [Назва установи]"
  • "Програма дотримання DORA 2025"
  • "Клієнт: [Назва] - Проєкт DORA"
  1. Додайте спеціальні інструкції для налаштування всіх відповідей штучного інтелекту:
Фокус на дотриманні вимог DORA (Регламент (ЄС) 2022/2554) для фінансової установи [типу установи].

Контекст організації:
- Тип установи: [наприклад, кредитна установа, платіжна установа, страхова компанія]
- Розмір: [кількість співробітників, активи під управлінням, річний оборот]
- Присутність в ЄС: [країни-члени, філії, трансграничні послуги]
- Компетентний орган: [національний регулятор]
- Технологічний стек: [основна банківська система, постачальники хмарних послуг, критичні ІКТ-послуги]
- Наявні фреймворки: [ISO 27001 / NIS2 / Настанови EBA / NIST CSF]
- Поточна зрілість: [опишіть зрілість управління ІКТ-ризиками]

Цілі проєкту:
- Статус дотримання: [нове впровадження / усунення недоліків / покращення]
- Ключові пріоритети: [звітність про інциденти / ризик третіх сторін / підготовка до TLPT]
- Рівень залучення ради директорів: [початкове ознайомлення / активна участь / навчання]
- Терміни: [цільова дата завершення]

Переваги:
- Наголос на виходах, готових до аудиту та призначених для регулятора
- Посилання на конкретні статті DORA та RTS/ITS, де це доречно
- Врахування пропорційності на основі розміру та профілю ризиків нашої установи
- Надання рекомендацій щодо збору доказів для наглядових перевірок
- Посилання на пов’язані нормативно-правові акти ЄС у сфері фінансових послуг, де це доречно

Результат: Кожен запит, який ви введете в цій робочій області, генеруватиме відповіді, адаптовані до вашого конкретного типу установи, регуляторного середовища та зрілості впровадження. Це усуває потребу в повторному встановленні контексту та покращує якість результатів.

Організація діалогів за стовпами

Створіть окремі теми розмов у вашій робочій області для кожного стовпа DORA:

  • Управління та структура: Обов’язки органу управління, стратегія ІКТ-ризиків, організаційна структура
  • Управління ІКТ-ризиками: Виявлення ризиків, захисні заходи, виявлення, реагування, відновлення
  • Звітність про інциденти: Класифікація, повідомлення, аналіз першопричин, вивчені уроки
  • Тестування стійкості: Програма тестування, оцінка вразливостей, підготовка до TLPT
  • ІКТ-ризик третіх сторін: Реєстр постачальників, контракти, концентраційний ризик, стратегії виходу

Така структура відображає власну організацію DORA та полегшує пошук конкретних робочих продуктів під час підготовки до регуляторних перевірок.

Крок 5: Створіть план впровадження DORA

Розуміння етапів впровадження

Добре структуроване впровадження DORA проходить послідовні етапи, які базуються один на одному:

Етап

Ключові заходи

Статті DORA

Типова тривалість

Фундамент

Оцінка сфери застосування, підтримка ради директорів, структура управління, аналіз прогалин

Ст. 2, 4, 5

4-8 тижнів

Структура ІКТ-ризиків

Структура управління ризиками, політики, інвентаризація активів, контролю

Ст. 6-16

8-12 тижнів

Управління інцидентами

Критерії класифікації, процедури звітності, шаблони, ескалація

Ст. 17-23

4-6 тижнів

Тестування стійкості

Програма тестування, оцінка вразливостей, підготовка до TLPT

Ст. 24-27

6-10 тижнів

Ризик третіх сторін

Реєстр постачальників, перегляд контрактів, концентраційний ризик, плани виходу

Ст. 28-30

8-12 тижнів

Інтеграція та перегляд

Узгодження між стовпами, перегляд органом управління, готовність до аудиту

Усі

4-6 тижнів

Реалії термінів: Малі фінансові установи (до 100 співробітників) зазвичай можуть завершити впровадження DORA за 6-9 місяців. Установи середнього розміру (100-1000 співробітників) повинні планувати 9-12 місяців. Великі банки та страхові компанії зі складними ІКТ-середовищами можуть потребувати 12-18 місяців, особливо для переукладання контрактів з третіми сторонами та підготовки до TLPT.

Генерація індивідуального плану за допомогою штучного інтелекту

У вашій робочій області DORA запитайте:

"Створіть детальний план впровадження DORA для нашої [типу установи] з [описом розміру та складності]. У нас є [опишіть наявні фреймворки та зрілість]. Наші ключові прогалини: [перелічіть з аналізу прогалин]. Включіть: розбивку за етапами з конкретними віхами, результати для кожного етапу зі зіставленням зі статтями DORA, вимоги до ресурсів (штатні одиниці, оцінки бюджету, потреби у зовнішній підтримці), залежності між етапами та заходами, фактори ризику та стратегії їх пом’якшення, а також можливі паралельні робочі потоки. Оформіть як структурований план проєкту."

Продовжте з конкретними запитами щодо планування:

  • "Розбийте етап структури ІКТ-ризиків на двотижневі спринти з конкретними результатами та відповідальними ролями"
  • "Визначте, які заходи з впровадження DORA можна виконувати паралельно за стовпами для прискорення нашого графіка"
  • "Створіть план розподілу ресурсів, що показує, які члени команди (CISO, комплаєнс, юридичний відділ, ІТ-операції) потрібні на кожному етапі та в якому обсязі часу"
  • "Перелічіть 10 найшвидших перемог, яких ми можемо досягти в перші 30 днів впровадження DORA, щоб продемонструвати прогрес раді директорів"

Усунення типових ризиків впровадження

Запитайте ISMS Copilot допомогти вам передбачити та пом’якшити типові виклики впровадження DORA:

"Які найпоширеніші невдачі впровадження DORA спостерігаються в організаціях [типу установи]? Для кожного ризику надайте: першопричину, попереджувальні ознаки, стратегії пом’якшення та плани на випадок непередбачених обставин. Включіть виклики, пов’язані із залученням ради директорів, переукладанням контрактів з третіми сторонами, логістикою TLPT, готовністю до звітності про інциденти та координацією між відділами."

Встановлення KPI та відстеження прогресу

Визначте вимірювані показники для відстеження прогресу впровадження DORA:

"Визначте набір KPI та метрик для відстеження прогресу впровадження DORA для звітності раді директорів. Включіть: відсоток охоплення відповідності за стовпами, швидкість усунення прогалин, завершеність документації політик, статус змін до контрактів з третіми сторонами, готовність програми тестування, зрілість можливостей реагування на інциденти та рівень завершення навчання. Надайте цільові значення та частоту вимірювання."

Професійна порада: Створіть шаблон щомісячного звіту для ради директорів за допомогою ISMS Copilot, який узагальнює прогрес впровадження, нові ризики, використання ресурсів та майбутні віхи. Це відповідає вимозі статті 5 щодо нагляду з боку органу управління та підтримує залучення ради директорів протягом усього процесу.

Крок 6: Створіть структуру документації DORA

Необхідна документація за DORA

DORA вимагає великого обсягу документації за всіма п’ятьма стовпами. Створення структури документації на ранньому етапі забезпечує узгодженість та повноту:

"Створіть перелік документації DORA, що містить усі документи, необхідні згідно з Регламентом (ЄС) 2022/2554. Для кожного документа вкажіть: статтю DORA, яка його вимагає, назву документа, мету, власника, частоту перегляду, орган затвердження та вимоги до зберігання. Організуйте за стовпами та вкажіть, які документи ми повинні створити з нуля, а які адаптувати з наявної документації [ISO 27001 / NIS2]."

Типові документи зазвичай включають:

  • Структура управління ІКТ-ризиками (Стаття 6)
  • Політики ІКТ-безпеки (Стаття 9)
  • Інвентаризація та класифікація ІКТ-активів (Стаття 8)
  • Політика безперервності бізнесу в ІКТ (Стаття 11)
  • План відновлення після катастроф в ІКТ (Стаття 11)
  • Процедури класифікації та звітності про інциденти (Статті 17-20)
  • Програма тестування цифрової операційної стійкості (Стаття 24)
  • Реєстр постачальників ІКТ-послуг третіх сторін (Стаття 28)
  • Політика ІКТ-ризиків третіх сторін (Стаття 28)
  • Стратегії виходу для критичних постачальників ІКТ (Стаття 28)
  • Записи про навчання членів органу управління (Стаття 5)
  • Звіти про розслідування інцидентів (Стаття 13)

Створення шаблонів документів та стандартів

Використовуйте ISMS Copilot для створення стандартизованих шаблонів, які забезпечать узгодженість вашої документації DORA:

"Створіть стандарт шаблонів документів DORA для нашої організації. Включіть: стандартну структуру документа (мета, сфера застосування, ролі, процедури, перегляд), вимоги до контролю версій, процес затвердження, позначення класифікації та обробки, угоди щодо перехресних посилань на статті DORA та інтеграцію з нашою наявною [системою управління документами]. Надайте шаблон політик управління ІКТ-ризиками як приклад."

Готовність до аудиту: Компетентні органи очікують, що документація буде актуальною, затвердженою та доступною. Встановіть чіткі процедури контролю версій та циклів перегляду з самого початку. Стаття 6(5) DORA вимагає документування структури управління ІКТ-ризиками та її перегляду принаймні раз на рік або після серйозних ІКТ-інцидентів.

Наступні кроки у впровадженні DORA

Ви вже заклали основу для вашої програми дотримання вимог DORA:

  • Підтверджено застосовність DORA та сферу дії для вашої установи
  • Отримано підтримку на рівні ради директорів зі структурою управління згідно зі статтею 5
  • Проведено комплексний аналіз прогалин за всіма п’ятьма стовпами
  • Налаштовано робочу область ISMS Copilot для роботи, специфічної для DORA
  • Створено план впровадження з поетапними віхами
  • Встановлено структуру документації

Продовжуйте впровадження DORA з наступними посібниками цієї серії:

  • Як створити структуру управління ІКТ-ризиками DORA за допомогою штучного інтелекту — поглиблений аналіз статей 6-16, що охоплює виявлення ризиків, захист, виявлення, реагування, відновлення та постійне вдосконалення
  • Як впровадити звітність про інциденти DORA за допомогою штучного інтелекту — опануйте терміни звітності 4 години/72 години/1 місяць за допомогою матриць класифікації та шаблонів повідомлень
  • Як спланувати тестування стійкості DORA за допомогою штучного інтелекту — розробіть свою програму тестування, включаючи оцінку вразливостей, тестування на проникнення та підготовку до TLPT
  • Як управляти ІКТ-ризиками третіх сторін за DORA за допомогою штучного інтелекту — створіть реєстр постачальників, перегляньте контракти, оцініть концентраційний ризик та розробіть стратегії виходу

Для готових до використання запитів, що охоплюють кожну статтю DORA, див. Бібліотеку запитів для дотримання DORA. Для високорівневого огляду регуляторних вимог зверніться до Посібника з дотримання DORA для фінансових установ.

Отримання допомоги

Для додаткової підтримки з впровадження DORA:

  • Запитайте ISMS Copilot: Використовуйте свою спеціалізовану робочу область для DORA для постійних питань під час проходження кожного стовпа
  • Завантажуйте документи: Отримуйте цілеспрямований аналіз прогалин, завантажуючи ваші наявні ІКТ-політики, реєстри ризиків та контракти з постачальниками
  • Перехресне зіставлення фреймворків: Попросіть ISMS Copilot зіставити ваше наявне дотримання ISO 27001 або NIS2 з вимогами DORA
  • Перевіряйте результати: Завжди переглядайте документацію DORA, згенеровану штучним інтелектом, на відповідність тексту регламенту та відповідним RTS/ITS перед поданням до вашого компетентного органу

Готові розпочати впровадження DORA? Створіть свою спеціалізовану робочу область для DORA за посиланням chat.ismscopilot.com та почніть з оцінки сфери застосування вже сьогодні. Глибокі знання ISMS Copilot про регламент DORA, регуляторні технічні стандарти та реальний досвід впровадження прискорять кожен крок вашого шляху до дотримання вимог.

On this page

ОглядДля кого ця інструкціяПерш ніж розпочатиРозуміння DORA та важливість штучного інтелектуЩо таке DORA?Хто повинен дотримуватися вимог DORA?Традиційні виклики впровадження DORAЯк штучний інтелект прискорює впровадження DORAКрок 1: Визначте сферу застосування DORAПідтвердження застосовностіРозуміння принципу пропорційностіКрок 2: Отримайте підтримку на рівні ради директорівЧому відповідальність органу управління є беззаперечноюСтворення бізнес-кейсу для DORA за допомогою штучного інтелектуСтворення програми навчання для органу управлінняКрок 3: Проведіть аналіз прогалин за DORAСтруктурування аналізу прогалин за п’ятьма стовпамиВикористання наявних фреймворківПріоритезація прогалин за ризиком та зусиллямиКрок 4: Налаштуйте робочу область ISMS Copilot для DORAСтворення спеціалізованої робочої області для DORAОрганізація діалогів за стовпамиКрок 5: Створіть план впровадження DORAРозуміння етапів впровадженняГенерація індивідуального плану за допомогою штучного інтелектуУсунення типових ризиків впровадженняВстановлення KPI та відстеження прогресуКрок 6: Створіть структуру документації DORAНеобхідна документація за DORAСтворення шаблонів документів та стандартівНаступні кроки у впровадженні DORAОтримання допомоги