DORA — Digitālā darbības noturība
DORA padara digitālo darbības noturību par juridisku pienākumu ES finanšu iestādēm. CYBORA nodrošina IKT riska pārvaldības ietvaru, incidentu ziņošanu, noturības testēšanu un trešo pušu uzraudzību — reāllaikā izsekojamu vietnē cybora.cloud.
Standarts vienkāršos vārdos
Digitālās darbības noturības akts (Digital Operational Resilience Act, ES 2022/2554) saskaņo IKT riska pārvaldību finanšu iestādēm: pārvaldību, incidentu klasifikāciju un ziņošanu, noturības testēšanu un kritisko IKT trešo pušu uzraudzību.
Lasiet regulējuma tekstu, pantu pa pantam, vienkāršos vārdos →Vai tas attiecas uz jums?
Bankām, maksājumu un e-naudas iestādēm, ieguldījumu sabiedrībām, apdrošinātājiem, kriptoaktīvu pakalpojumu sniedzējiem un to kritiskajiem IKT piegādātājiem.
Prasības īsumā
IKT riska pārvaldības ietvars (6. pants)
Pamatpienākums, par kuru atbild valde: dokumentēts nepārtrauktas testēšanas un pilnveides ietvars, nevis statiska politikas mape.
Vispārējā testēšanas programma (24.-25. pants)
Ievainojamību novērtējumi, tīkla un lietojumprogrammu testēšana ar riskam atbilstošu regularitāti — sistēmām, kas atbalsta kritiskās funkcijas, nepieciešams vismaz ikgadējs pārskats, nevis divus gadus vecs momentuzņēmums.
Uz apdraudējumiem balstīta iespiešanās testēšana (26.-27. pants)
Nozīmīgām iestādēm jāveic progresīva apdraudējumu simulācija, kuras tvērums saskaņots tieši ar uzraudzības iestādēm — tas ir atsevišķs, dziļāks uzdevums papildus vispārējai testēšanas programmai.
Incidentu ziņošanas pulkstenis (19. pants)
Klasifikācija ierosina laika ziņā ierobežotu paziņošanu: sākotnējais ziņojums 4 stundu laikā pēc klasifikācijas, starpposma ziņojums 72 stundu laikā un noslēguma ziņojums viena mēneša laikā.
Trešo pušu IKT risks (28. pants)
Finanšu iestādēm jāvērtē savi IKT pakalpojumu sniedzēji pēc tāda paša noturības standarta, kādu tās piemēro pašas sev — arī tad, ja šie sniedzēji apstrādā datus ārpus ES.
From gap to DORA, on one platform
Katra kontrole tiek kartēta vienreiz, pierādījumi tiek vākti nepārtraukti, un viena komanda ir atbildīga no plaisu analīzes līdz auditam.
IKT riska ietvars
Valdes pārraudzīts ietvars, kas atbilst DORA pārvaldības un vadības struktūru pienākumiem.
Incidentu ziņošana
Klasifikācijas un ziņošanas darbplūsmas, kas saskaņotas ar DORA termiņiem.
Noturības testēšana
Uz apdraudējumiem balstīta iespiešanās testēšana un scenāriju mācības, ko sagaida regula.
Trešo pušu uzraudzība
IKT pakalpojumu sniedzēju reģistrs ar koncentrācijas un izstāšanās riska uzraudzību.
Biežāk uzdotie jautājumi
Vai CYBORA testēšana aptver DORA TLPT prasību?
Daļēji. Mūsu Offensive Security pakalpojumi pilnībā aptver 25. pantā minētos infrastruktūras un lietojumprogrammu testēšanas veidus. 26.-27. panta TLPT ir atsevišķs, ar uzraudzības iestādi saskaņots uzdevums — CYBORA izlūkošanas, skenēšanas un validācijas darbs tieši to papildina, taču ar uzraudzības iestādi saskaņotā apdraudējumu simulācija tiek plānota kā atsevišķs projekts.
Ko praksē nozīmē "nepārtraukta" testēšana?
Pierādījumi, kas paliek aktuāli, nevis vienreiz iesniegts ziņojums. Plānoti novērtējumi atbilstoši jūsu riska profilam, HybridSOC seko līdzi jauniem apdraudējumiem starp testēšanas cikliem, un atkārtota testēšana apstiprina, ka labojums patiešām darbojas — viens pierādījumu cikls, kuram uzraudzības iestāde var sekot no sākuma līdz beigām.
Vai CYBORA pati ietilpst 28. panta IKT pakalpojumu sniedzēja tvērumā?
Jā. Tā kā apstrādājam finanšu iestāžu datus kā pakalpojumu sniedzējs, CYBORA ietilpst jūsu 28. panta trešo pušu riska novērtējumā. Mūsu darbība atbilst ISO 27001, un dati tiek apstrādāti ES teritorijā — sazinieties ar savu kontaktpersonu, lai saņemtu novērtējumam nepieciešamo dokumentāciju.
Kādos formātos tiek nodrošināti pierādījumi?
PDF, DOCX vai JSON formātā, strukturēti tā, kā to sagaida gan jūsu uzraudzības iestāde, gan jūsu GRC vai lietu pārvaldības sistēma — bez manuālas pārformatēšanas pirms iesniegšanas jebkurai no tām.
Vai DORA piemēro papildus NIS2, vai tās vietā?
Tās vietā — attiecīgajām finanšu iestādēm DORA ir lex specialis un ir prioritāra pār NIS2 IKT riska pārvaldībā. Ja sniedzat pakalpojumus finanšu iestādēm, pats nebūdams tāda, drīzāk uz jums attiecas NIS2 — vērts pārbaudīt abus.
Redziet to savā perimetrā
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.