DORA — Digitaalne tegevuskindlus
DORA muudab digitaalse tegevuskindluse ELi finantsüksuste jaoks õiguslikuks kohustuseks. CYBORA pakub IKT-riski raamistikku, intsidentidest teatamist, vastupidavustestimist ja kolmandate osapoolte järelevalvet — jälgitavana reaalajas aadressil cybora.cloud.
Standard lihtsas keeles
Digitaalse tegevuskindluse määrus (Digital Operational Resilience Act, EL 2022/2554) ühtlustab finantsüksuste IKT-riski juhtimist: haldust, intsidentide liigitamist ja neist teatamist, vastupidavustestimist ning oluliste IKT-kolmandate osapoolte järelevalvet.
Loe õigusakti teksti, artikkel artikli haaval, lihtsas keeles →Kas see kehtib teie kohta?
Pankadele, makse- ja e-raha asutustele, investeerimisühingutele, kindlustusandjatele, krüptovaraga seotud teenuste pakkujatele ning nende olulistele IKT-tarnijatele.
Nõuded lühidalt
IKT-riski juhtimisraamistik (artikkel 6)
Aluskohustus, mille eest vastutab juhatus: dokumenteeritud pideva testimise ja täiustamise raamistik, mitte staatiline poliitikakaust.
Üldine testimisprogramm (artiklid 24-25)
Haavatavuse hindamised, võrgu- ja rakendustestimine riskile vastava sagedusega — kriitilisi funktsioone toetavad süsteemid vajavad vähemalt iga-aastast ülevaatust, mitte kaks aastat tagasi tehtud hetkeülevaadet.
Ohupõhine tungimistestimine (artiklid 26-27)
Olulised üksused peavad läbi viima täiustatud ohusimulatsiooni, mille ulatus on kokku lepitud otse järelevalveasutustega — see on eraldiseisev ja põhjalikum tegevus lisaks üldisele testimisprogrammile.
Intsidendist teatamise kellaaeg (artikkel 19)
Liigitamine käivitab ajaliselt piiratud teavitamise: esialgne aruanne 4 tunni jooksul liigitamisest, vahearuanne 72 tunni jooksul ja lõpparuanne ühe kuu jooksul.
Kolmandate osapoolte IKT-risk (artikkel 28)
Finantsüksused peavad hindama oma IKT-teenuse pakkujaid samade vastupidavusnõuete alusel, mida nad ise järgivad — sealhulgas juhul, kui need pakkujad töötlevad andmeid väljaspool ELi.
From gap to DORA, on one platform
Iga kontroll kaardistatakse üks kord, tõendeid kogutakse pidevalt ning üks meeskond vastutab alates lünkade analüüsist kuni auditini.
IKT-riski raamistik
Juhatuse vastutusel olev raamistik, mis vastab DORA juhtimis- ja juhtorgani kohustustele.
Intsidentidest teatamine
Liigitamise ja teavitamise töövood, mis on kooskõlas DORA tähtaegadega.
Vastupidavuse testimine
Ohupõhine tungimistestimine ja stsenaariumiharjutused, mida määrus eeldab.
Kolmandate osapoolte järelevalve
IKT-teenuse pakkujate register koos kontsentratsiooni- ja väljumisriski jälgimisega.
Korduma kippuvad küsimused
Kas CYBORA testimine katab DORA TLPT nõude?
Osaliselt. Meie Offensive Security teenused katavad täielikult artiklis 25 nimetatud infrastruktuuri ja rakenduste testimise liigid. Artiklite 26-27 TLPT on eraldiseisev, järelevalveasutusega kokku lepitud tegevus — CYBORA luure-, skaneerimis- ja valideerimistöö toetab seda otseselt, kuid järelevalveasutusega kokku lepitud ohusimulatsioon on eraldi projektina kavandatud.
Mida tähendab praktikas "pidev" testimine?
Tõendid, mis püsivad ajakohastena, mitte üks kord esitatud aruanne. Teie riskiprofiiliga sobitatud plaanilised hindamised, HybridSOC jälgib uusi haavatavusi testitsüklite vahel ning kordustestimine kinnitab, et parandus tegelikult toimib — üks tõendiahel, mida järelevalveasutus saab jälgida algusest lõpuni.
Kas CYBORA ise kuulub artikli 28 IKT-teenuse pakkuja alla?
Jah. Kuna töötleme finantsüksuste andmeid teenusepakkujana, kuulub CYBORA teie artikli 28 kolmandate osapoolte riskihindamise alla. Meie tegevus vastab ISO 27001 nõuetele ja andmeid töödeldakse ELis — küsige oma kontaktisikult hindamiseks vajalikku dokumentatsiooni.
Millistes vormingutes tõendid esitatakse?
PDF, DOCX või JSON vormingus, struktureeritud vastavalt sellele, mida ootab nii teie järelevalveasutus kui ka teie GRC või piletisüsteem — ilma käsitsi ümbervormindamiseta enne kummalegi esitamist.
Kas DORA kehtib lisaks NIS2-le või selle asemel?
Selle asemel — asjaomaste finantsüksuste puhul on DORA lex specialis ja sellel on IKT-riski juhtimises NIS2 ees ülimuslikkus. Kui pakute teenuseid finantsüksustele, ilma et te ise seda oleksite, kehtib teile tõenäolisemalt NIS2 — tasub kontrollida mõlemat.
Näe seda oma perimeetril
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.