„Entitățile financiare dispun de un cadru intern de guvernanță și control care asigură o gestionare eficace și prudentă a riscului legat de TIC, în conformitate cu articolul 6 alineatul (4), pentru a atinge un nivel ridicat de reziliență operațională digitală.”Parlamentul European și Consiliul Uniunii Europene · Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar · 2022 · Regulamentul (UE) 2022/2554 (DORA), art. 5 alin. (1) — guvernanță și organizare
DORA cere dovada că reziliența funcționează, nu dovada că a fost planificată.
Regulamentul (UE) 2022/2554 se aplică direct entităților financiare din 17 ianuarie 2025 și stă pe cinci piloni: gestionarea riscului legat de tehnologia informației și comunicațiilor, tratarea și raportarea incidentelor, testarea rezilienței operaționale digitale, riscul furnizorilor terți de servicii tehnologice și schimbul de informații despre amenințări. Două cerințe nu au echivalent într-un sistem de management clasic. Prima este registrul de informații: fiecare acord contractual pentru servicii tehnologice, cu funcția pe care o susține, într-un format pe care supraveghetorul îl poate cere integral. A doua este testarea avansată bazată pe amenințări, obligatorie cel puțin o dată la trei ani pentru entitățile identificate de autoritatea competentă — o simulare pe sistemele reale, nu o scanare de vulnerabilități. Peste ele, furnizorii desemnați critici intră sub supravegherea directă a autorităților europene de supraveghere. Un sistem certificat acoperă bine primul pilon și mare parte din al doilea; restul cere lucruri noi.
De ce contează Cine crede că un certificat acoperă DORA descoperă la prima inspecție că registrul de informații și testarea bazată pe amenințări nu erau în domeniul lui de aplicare.