Din cărți

DORA nu cere un sistem de management al securității, ci reziliență demonstrată: că sistemul rezistă, că știi cui i-ai dat cheile și că ai testat asta ca un atacator.

Parlamentul European și Consiliul Uniunii Europene · Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar · 2022 · Regulamentul (UE) 2022/2554 (DORA), art. 5 alin. (1) — guvernanță și organizare2 minute de cititdomeniu public
Entitățile financiare dispun de un cadru intern de guvernanță și control care asigură o gestionare eficace și prudentă a riscului legat de TIC, în conformitate cu articolul 6 alineatul (4), pentru a atinge un nivel ridicat de reziliență operațională digitală.Parlamentul European și Consiliul Uniunii Europene · Regulamentul (UE) 2022/2554 privind reziliența operațională digitală a sectorului financiar · 2022 · Regulamentul (UE) 2022/2554 (DORA), art. 5 alin. (1) — guvernanță și organizare

DORA cere dovada că reziliența funcționează, nu dovada că a fost planificată.

Regulamentul (UE) 2022/2554 se aplică direct entităților financiare din 17 ianuarie 2025 și stă pe cinci piloni: gestionarea riscului legat de tehnologia informației și comunicațiilor, tratarea și raportarea incidentelor, testarea rezilienței operaționale digitale, riscul furnizorilor terți de servicii tehnologice și schimbul de informații despre amenințări. Două cerințe nu au echivalent într-un sistem de management clasic. Prima este registrul de informații: fiecare acord contractual pentru servicii tehnologice, cu funcția pe care o susține, într-un format pe care supraveghetorul îl poate cere integral. A doua este testarea avansată bazată pe amenințări, obligatorie cel puțin o dată la trei ani pentru entitățile identificate de autoritatea competentă — o simulare pe sistemele reale, nu o scanare de vulnerabilități. Peste ele, furnizorii desemnați critici intră sub supravegherea directă a autorităților europene de supraveghere. Un sistem certificat acoperă bine primul pilon și mare parte din al doilea; restul cere lucruri noi.

De ce conteazăCine crede că un certificat acoperă DORA descoperă la prima inspecție că registrul de informații și testarea bazată pe amenințări nu erau în domeniul lui de aplicare.

RiscultehnologicIncidente:tratare șiTestare,inclusivTerțicritici și
Patru dintre cei cinci piloni; al cincilea e schimbul de informații despre amenințări.

Vezi tot fluxul