Nařízení DORA
DORA (Digital Operational Resilience Act) je nařízení EU, jehož cílem je posílit operační odolnost ve finančním sektoru sjednotením požadavků na správu informačních a komunikačních technologií (ICT), řízení rizik, hlášení incidentů, testování odolnosti, dohled nad třetími stranami a sdílení informací napříč všemi finančními institucemi.
Nařízení o digitální operační odolnosti (DORA) je klíčovým nařízením EU, jehož cílem je posílit odolnost finančního sektoru vůči rizikům souvisejícím s informačními a komunikačními technologiemi (IKT).
Zabývá se rostoucí závislostí finančních organizací na digitálních systémech a externích poskytovatelích služeb, kteří podporují kritické obchodní operace.
Podle nařízení DORA musí být finanční instituce schopny odolávat incidentům v oblasti IKT, reagovat na ně a zotavit se z nich, přičemž musí i nadále poskytovat kritické služby a minimalizovat narušení pro zákazníky i širší finanční systém.
DORA
Koho se to týká?
Nařízení DORA se obecně vztahuje na celý finanční ekosystém EU, včetně:
- Finančních institucí, jako jsou banky, investiční společnosti, pojišťovny, zpracovatelé plateb a poskytovatelé služeb v oblasti vykazování dat
Kritických externích poskytovatelů služeb v oblasti ICT, kteří poskytují digitální nebo datové služby finančním institucím, včetně poskytovatelů cloudových služeb a služeb typu „hardware jako služba“
Maximalizujte svou shodu s nařízením DORA
Posuďte úroveň zralosti své kyberbezpečnosti
- Proveďte komplexní přezkum kyberbezpečnosti v oblasti technologií, lidí a procesů
- Identifikujte bezpečnostní mezery a oblasti, které je třeba zlepšit
- Definujte jasné nápravné kroky a opatření pro řízení rizik
Vytvořte robustní rámec pro řízení rizik v oblasti ICT
- Identifikujte, klasifikujte a zdokumentujte kritické funkce a aktiva ICT
Navrhněte a zaveďte zásady pro zajištění kontinuity provozu, obnovy po havárii a odolnosti
Proveďte testování odolnosti
- Proveďte testování ICT systémů a nástrojů
- Proveďte pokročilé testy penetrace zaměřené na hrozby (TLPT) pro kritické ICT služby
Zaveďte bezpečnostní opatření a nepřetržitou ochranu
- Zaveďte technická bezpečnostní řešení, jako jsou SIEM, VMDR a PAM
- Optimalizujte organizační a řídicí opatření tam, kde technologie sama o sobě nestačí
- Zajistěte nepřetržité monitorování bezpečnosti a reakci na incidenty prostřednictvím specializovaného týmu CSIRT