DORA — Cyfrowa odporność operacyjna
DORA czyni cyfrową odporność operacyjną prawnym obowiązkiem unijnych podmiotów finansowych. CYBORA dostarcza ramy zarządzania ryzykiem ICT, raportowanie incydentów, testy odporności i nadzór nad dostawcami zewnętrznymi — śledzone na żywo na cybora.cloud.
Standard w prostych słowach
Digital Operational Resilience Act (UE 2022/2554) harmonizuje zarządzanie ryzykiem ICT dla podmiotów finansowych: ład organizacyjny, klasyfikację i raportowanie incydentów, testy odporności oraz nadzór nad kluczowymi zewnętrznymi dostawcami ICT.
Przeczytaj tekst regulacji, artykuł po artykule, prostym językiem →Czy to dotyczy Ciebie?
Banki, instytucje płatnicze i pieniądza elektronicznego, firmy inwestycyjne, ubezpieczyciele, dostawcy usług kryptoaktywów oraz ich kluczowi dostawcy ICT.
Wymagania w skrócie
Ramy zarządzania ryzykiem ICT (art. 6)
Podstawowy obowiązek nadzorowany przez zarząd: udokumentowane ramy ciągłego testowania i doskonalenia, a nie statyczny zbiór polityk.
Ogólny program testów (art. 24-25)
Oceny podatności, testy sieci i aplikacji w rytmie dostosowanym do ryzyka — systemy wspierające funkcje krytyczne wymagają co najmniej corocznego przeglądu, a nie migawki sprzed dwóch lat.
Testy penetracyjne oparte na zagrożeniach (art. 26-27)
Znaczące podmioty muszą przeprowadzić zaawansowaną symulację zagrożeń, której zakres jest uzgadniany bezpośrednio z organami nadzoru — to odrębne, głębsze przedsięwzięcie uzupełniające ogólny program testów.
Zegar zgłaszania incydentów (art. 19)
Klasyfikacja uruchamia zgłoszenie w określonym terminie: wstępny raport w ciągu 4 godzin od klasyfikacji, raport pośredni w ciągu 72 godzin i raport końcowy w ciągu miesiąca.
Ryzyko ICT stron trzecich (art. 28)
Podmioty finansowe muszą oceniać swoich dostawców ICT według tego samego standardu odporności, jaki same muszą spełniać — również wtedy, gdy dostawcy ci przetwarzają dane poza UE.
From gap to DORA, on one platform
Każda kontrola mapowana jest raz, dowody zbierane są w sposób ciągły, a jeden zespół odpowiada za wszystko od analizy luk po audyt.
Ramy ryzyka ICT
Ramy nadzorowane przez zarząd, spełniające obowiązki ładu korporacyjnego i organu zarządzającego wynikające z DORA.
Zgłaszanie incydentów
Procesy klasyfikacji i raportowania dostosowane do terminów wynikających z DORA.
Testy odporności
Testy penetracyjne oparte na zagrożeniach oraz ćwiczenia scenariuszowe, których wymaga rozporządzenie.
Nadzór nad stronami trzecimi
Rejestr dostawców ICT z monitorowaniem ryzyka koncentracji i wyjścia.
Najczęściej zadawane pytania
Czy testy CYBORA obejmują wymóg TLPT z DORA?
Częściowo. Nasze usługi Offensive Security w pełni obejmują rodzaje testów infrastruktury i aplikacji wymienione w art. 25. TLPT z art. 26-27 to odrębne zaangażowanie uzgadniane z organem nadzoru — praca rekonesansowa, skanowanie i walidacja CYBORA zasila je bezpośrednio, ale symulacja zagrożeń uzgodniona z nadzorem jest planowana jako osobny projekt.
Co w praktyce oznacza "ciągłe" testowanie?
Dowody, które pozostają aktualne, a nie raport złożony raz. Zaplanowane oceny dopasowane do Twojego profilu ryzyka, HybridSOC monitorujący nowe podatności między cyklami testów oraz retesty potwierdzające, że poprawka rzeczywiście zadziałała — jeden ciąg dowodowy, który organ nadzoru może prześledzić od początku do końca.
Czy sama CYBORA podlega art. 28 jako dostawca ICT?
Tak. Ponieważ przetwarzamy dane podmiotów finansowych jako usługodawca, CYBORA podlega Twojej ocenie ryzyka stron trzecich zgodnie z art. 28. Działamy zgodnie z ISO 27001, a dane przetwarzamy w UE — poproś swojego opiekuna o dokumentację potrzebną do przeglądu.
W jakich formatach dostępne są dowody?
W formacie PDF, DOCX lub JSON, ustrukturyzowane tak, jak oczekuje tego zarówno Twój organ nadzoru, jak i Twój system GRC lub zgłoszeniowy — bez ręcznego przeformatowania przed przedstawieniem którejkolwiek ze stron.
Czy DORA obowiązuje obok NIS2, czy zamiast niej?
Zamiast niej, w przypadku objętych regulacją podmiotów finansowych — DORA jest lex specialis i ma pierwszeństwo przed NIS2 w zakresie zarządzania ryzykiem ICT. Jeśli dostarczasz usługi podmiotom finansowym, sam nim nie będąc, prawdopodobniej podlegasz NIS2 — warto sprawdzić oba.
Zobacz to na własnym perymetrze
Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.
- Reply within one business day
- Scoped to your regulatory frameworks
- No obligation, no sales pitch
Take control of your perimeter
Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.