Slovar
DORA (Uredba (EU) 2022/2554)
DORA je uredba EU o digitalni operativni odpornosti finančnega sektorja, ki od finančnih subjektov zahteva obvladovanje tveganj IKT, poročanje o incidentih, testiranje odpornosti in nadzor nad zunanjimi ponudniki storitev IKT.
Za razliko od direktive uredba velja neposredno v vseh državah članicah in je ni treba prenašati v nacionalno pravo; podrobnosti določajo delegirani in izvedbeni akti ter tehnični standardi evropskih nadzornih organov. Zajet je širok krog finančnih subjektov — kreditne institucije, plačilne institucije in institucije za izdajo elektronskega denarja, investicijska podjetja, zavarovalnice, pozavarovalnice in zavarovalni posredniki, upravljavci skladov, mesta trgovanja, centralne depotne družbe in nasprotne stranke, ponudniki storitev v zvezi s kriptosredstvi, množično financiranje, bonitetne agencije in pokojninske institucije — poleg tega pa ponudniki storitev IKT, ki so označeni za kritične in zanje velja poseben nadzorni okvir na ravni EU. Uporablja se načelo sorazmernosti, za manjše in manj zapletene subjekte je predviden poenostavljen okvir.
Vsebina uredbe je razdeljena na pet stebrov. Prvi je okvir upravljanja tveganj IKT z opredeljenimi vlogami, strategijo, popisom sredstev in odvisnosti ter zaščito, zaznavanje, odzivanje in okrevanje. Drugi je obvladovanje, razvrščanje in poročanje incidentov, povezanih z IKT, po merilih pomembnosti in v več korakih. Tretji je program testiranja digitalne operativne odpornosti, ki sega od pregledov ranljivosti in scenarijskih preizkusov do naprednega testiranja prodornosti na podlagi obveščevalnih podatkov o grožnjah za subjekte, ki izpolnjujejo merila.
Četrti steber je obvladovanje tveganja zunanjih ponudnikov IKT: predpisane sestavine pogodb, pravice do dostopa in revizije, izhodne strategije in nadomestne rešitve, spremljanje koncentracijskega tveganja ter vodenje registra informacij o pogodbenih dogovorih. Peti steber ureja prostovoljno izmenjavo informacij o kibernetskih grožnjah med finančnimi subjekti.
Odgovornost je izrecno naložena poslovodnemu organu, ki okvir odobri, zagotovi sredstva in mora vzdrževati ustrezno znanje. Uredba posebej zahteva politiko neprekinjenega poslovanja na področju IKT, načrte odzivanja in okrevanja, postopke varnostnega kopiranja in obnovitve ter pregled po incidentu z izpeljanimi izboljšavami. Za finančne subjekte je DORA specialnejši predpis glede na splošne zahteve NIS2, kar pa ne odvezuje drugih obveznosti, na primer s področja varstva osebnih podatkov.
Ste pripravljeni na nadgradnjo varnosti v vaši organizaciji?
Kontaktirajte nas in spoznajte, kako lahko naše rešitve na ključ pripomorejo k varnemu in odpornemu poslovnemu okolju.
