DORA — Skaitmeninis veiklos atsparumas
DORA paverčia skaitmeninį veiklos atsparumą teisine pareiga ES finansų subjektams. CYBORA teikia IRT rizikos valdymo sistemą, incidentų pranešimą, atsparumo testavimą ir trečiųjų šalių priežiūrą — sekama tiesiogiai cybora.cloud platformoje.
Standartas paprastais žodžiais
Skaitmeninio veiklos atsparumo aktas (Digital Operational Resilience Act, ES 2022/2554) suvienodina IRT rizikos valdymą finansų subjektams: valdyseną, incidentų klasifikavimą ir pranešimą, atsparumo testavimą bei kritinių IRT trečiųjų šalių priežiūrą.
Skaitykite teisės akto tekstą, straipsnis po straipsnio, paprastais žodžiais →Ar tai taikoma jums?
Bankams, mokėjimo ir elektroninių pinigų įstaigoms, investicinėms įmonėms, draudikams, kriptoturto paslaugų teikėjams ir jų kritiniams IRT tiekėjams.
Reikalavimai vienu žvilgsniu
IRT rizikos valdymo sistema (6 straipsnis)
Pamatinė, valdybos atsakomybe grindžiama pareiga: dokumentuota nuolatinio testavimo ir tobulinimo sistema, o ne statiškas politikos aplankas.
Bendroji testavimo programa (24-25 straipsniai)
Pažeidžiamumo vertinimai, tinklo ir programų testavimas pagal riziką atitinkantį dažnį — kritines funkcijas palaikančioms sistemoms reikia bent kasmetinės peržiūros, o ne prieš dvejus metus darytos nuotraukos.
Grėsmėmis grįstas įsiskverbimo testavimas (26-27 straipsniai)
Reikšmingi subjektai privalo atlikti pažangų grėsmių modeliavimą, kurio apimtis suderinta tiesiogiai su priežiūros institucijomis — tai atskiras, gilesnis darbas, papildantis bendrąją testavimo programą.
Incidentų pranešimo laikrodis (19 straipsnis)
Klasifikavimas paleidžia laiku ribotą pranešimą: pirminis pranešimas per 4 valandas nuo klasifikavimo, tarpinis pranešimas per 72 valandas ir galutinis pranešimas per vieną mėnesį.
Trečiųjų šalių IRT rizika (28 straipsnis)
Finansų subjektai privalo vertinti savo IRT tiekėjus pagal tą patį atsparumo standartą, kurio laikosi patys — įskaitant atvejus, kai tie tiekėjai duomenis tvarko už ES ribų.
From gap to DORA, on one platform
Kiekviena kontrolė sukartografuojama vieną kartą, įrodymai renkami nuolat, o už viską nuo spragų analizės iki audito atsako viena komanda.
IRT rizikos sistema
Valdybos atsakomybe grindžiama sistema, atitinkanti DORA valdysenos ir vadovybės pareigas.
Incidentų pranešimas
Klasifikavimo ir pranešimo procesai, suderinti su DORA numatytais terminais.
Atsparumo testavimas
Grėsmėmis grįstas įsiskverbimo testavimas ir scenarijų pratybos, kurių tikisi reglamentas.
Trečiųjų šalių priežiūra
IRT tiekėjų registras su koncentracijos ir pasitraukimo rizikos stebėsena.
Dažniausiai užduodami klausimai
Ar CYBORA testavimas apima DORA TLPT reikalavimą?
Iš dalies. Mūsų Offensive Security paslaugos pilnai apima 25 straipsnyje numatytus infrastruktūros ir programų testavimo tipus. 26-27 straipsnių TLPT yra atskiras, su priežiūros institucija suderintas darbas — CYBORA žvalgybos, skenavimo ir validavimo darbas tiesiogiai jį papildo, tačiau su priežiūros institucija suderinta grėsmių simuliacija planuojama kaip atskiras projektas.
Ką praktiškai reiškia „nuolatinis“ testavimas?
Įrodymai, kurie visada aktualūs, o ne vieną kartą pateikta ataskaita. Suplanuoti vertinimai, atitinkantys jūsų rizikos profilį, HybridSOC stebi naujus pažeidžiamumus tarp testavimo ciklų, o pakartotinis testavimas patvirtina, kad taisymas iš tiesų veikia — vientisas įrodymų ciklas, kurį priežiūros institucija gali sekti nuo pradžios iki galo.
Ar pati CYBORA patenka į 28 straipsnio IRT tiekėjo apimtį?
Taip. Kadangi tvarkome finansų subjektų duomenis kaip paslaugų teikėjas, CYBORA patenka į jūsų 28 straipsnio trečiųjų šalių rizikos vertinimą. Mūsų veikla suderinta su ISO 27001, o duomenys tvarkomi ES — kreipkitės į savo atsakingą asmenį dėl vertinimui reikalingos dokumentacijos.
Kokiais formatais pateikiami įrodymai?
PDF, DOCX arba JSON formatu, struktūrizuota taip, kaip to tikisi tiek priežiūros institucija, tiek jūsų GRC ar bilietų sistema — jokio rankinio performatavimo prieš pateikiant bet kuriam iš jų.
Ar DORA taikoma kartu su NIS2, ar vietoj jos?
Vietoj — reikalavimus atitinkantiems finansų subjektams DORA yra lex specialis ir turi pirmenybę prieš NIS2 IRT rizikos valdymo srityje. Jei teikiate paslaugas finansų subjektams patys jais nebūdami, greičiausiai jums taikoma NIS2 — verta patikrinti abu atvejus.
Pamatykite tai savo perimetre
Papasakokite, kur esate šiandien. CYBORA inžinierius — ne pardavėjas — atsakys, kas iš tiesų tinka jūsų situacijai.
- Atsakome per vieną darbo dieną
- Pritaikyta jūsų reguliavimo sistemoms
- Jokių įsipareigojimų, jokio pardavimo
Perimkite savo perimetro kontrolę
Užsiregistruokite CYBORA GRC ir HybridSOC platformos bandomajai demonstracijai. Viena komanda, atsakinga už visą jūsų kibernetinio saugumo ciklą.