Domů › Rámce › DORA

Software pro soulad s DORA pro finanční subjekty v EU.

Články DORA jako 27 opakovaných opatření s důkazy: rámec řízení rizik ICT, klasifikace a hlášení incidentů (články 17–23), testování odolnosti a TLPT, riziko třetích stran v oblasti ICT a registr smluvních ujednání. Vyvinuto v EU, hostováno v EU. Součást Enterprise, 499 € měsíčně.

Kdy jste se o incidentu dozvěděli?

Orientační. Lhůty běží od zjištění; zkontrolujte vnitrostátní právo a úplnou kalkulačku pro možnosti, jako jsou poskytovatelé služeb vytvářejících důvěru nebo datum opravy.

Články 5–15Rámec řízení rizik ICT: řízení, identifikace, ochrana, detekce, reakce a obnova…
Články 17–23Řízení incidentů souvisejících s ICT, klasifikace (článek 18) a hlášení.
Články 26–27Penetrační testování na základě hrozeb (TLPT) nejméně v tříletém cyklu pro významné subjekty.
Články 28–44Riziko třetích stran v oblasti ICT: registr smluvních ujednání (článek 28), analýza koncentrace, odchod…

Co je DORA?

Akt EU o digitální provozní odolnosti (nařízení (EU) 2022/2554). Banky, investiční firmy, platební instituce, pojišťovny a zajišťovny, poskytovatelé služeb souvisejících s kryptoaktivy, ústřední protistrany, registry obchodních údajů a poskytovatelé ICT služeb třetích stran, kteří jim slouží.

Prodáváte software finančním subjektům, místo abyste jím byli? Přečtěte si DORA pro dodavatele SaaS.

Na koho se vztahuje

  • Banky a úvěrové instituce
  • Investiční firmy, platební instituce a instituce elektronických peněz
  • Pojišťovny a zajišťovny
  • Poskytovatelé služeb souvisejících s kryptoaktivy podle MiCA
  • Kritičtí poskytovatelé ICT služeb třetích stran pro kterékoli z výše uvedených

Hlavní opatření DORA pokrytá v Dazr

Články 5–15Rámec řízení rizik ICT: řízení, identifikace, ochrana, detekce, reakce a obnova, učení a vývoj, komunikace.
Články 17–23Řízení incidentů souvisejících s ICT, klasifikace (článek 18) a hlášení.
Články 26–27Penetrační testování na základě hrozeb (TLPT) nejméně v tříletém cyklu pro významné subjekty.
Články 28–44Riziko třetích stran v oblasti ICT: registr smluvních ujednání (článek 28), analýza koncentrace, strategie odchodu, opatření pro subdodávky.

Na co se auditoři dívají

Dozorové orgány DORA hledají rámec rizik ICT schválený řídícím orgánem, registr třetích stran s analýzou koncentrace, nedávné důkazy o TLPT a záznamy o klasifikaci závažných incidentů. Dazr uchovává opatření a důkazy ke každé z těchto čtyř oblastí.

Jak Dazr pomáhá s DORA

Dazr Compliance je platforma pro řízení compliance hostovaná v EU (software GRC) pro evropské organizace všech velikostí, od pětičlenného týmu po velké podniky. DORA je jedním z jejích jedenácti rámců, součástí Enterprise, 499 € měsíčně. V praxi to znamená:

  • Udržujte rámec rizik ICT jako opakovaná opatření revidovaná řídícím orgánem
  • Veďte poskytovatele ICT služeb třetích stran v registru dodavatelů a provádějte posouzení koncentračního rizika (článek 29) jako opatření
  • Sledujte plánování, provedení a nápravu TLPT jako cyklická opatření (nejméně každé 3 roky pro významné subjekty)
  • Zaznamenávejte incidenty související s ICT se závažností, časy a odkazy na úřady, s klasifikací podle článku 18 a hlášením podle článku 19 jako opatřeními
  • Předejte dozorovému orgánu auditní stopu v jediném PDF nebo auditní pohled jen ke čtení
Registr incidentů s odpočtem pro oznámení podle GDPR a milníkem oznámení incidentu podle NIS2
Registr s odpočtem pro oznámení podle GDPR a dalším milníkem NIS2.

Zpět na úplný přehled Dazr Compliance › | Zaregistrovat se zdarma ›

Odpovědi na otázky k DORA.

Jaký je v této platformě rozdíl mezi DORA a NIS2?

NIS2 je směrnice, kterou transponují členské státy; DORA je nařízení, které platí přímo. Překrývají se v hlášení incidentů a v riziku dodavatelského řetězce / třetích stran; liší se v intervalu TLPT (v DORA výslovně) a v registru smluvních ujednání (specifický pro DORA). Dazr umožňuje zapnout obojí; opatření zůstávají oddělená.

Podporujete stanovení rozsahu TLPT?

Cyklus TLPT sledujeme jako opakovanou sadu opatření (rozsah, provedení red teamem, revize blue teamem, náprava). Samotné TLPT provádí externí red team, se kterým uzavřete smlouvu; Dazr je evidenční systém.

Mohu Dazr používat, pokud jsem kritický poskytovatel ICT služeb třetí strany úrovně 1?

Ano. Tarif Custom pokrývá nastavení pro více subjektů, vyhrazeného manažera úspěchu zákazníka a smluvní podmínky přizpůsobené nákupním procesům, které poskytovatelé ICT úrovně 1 obvykle potřebují.

Kde jsou data hostována?

Pouze v Evropské unii. Záznamy pracovního prostoru jsou na aplikační vrstvě šifrované v klidu pomocí AES-256-GCM; nahrané soubory s důkazy spoléhají na šifrování v klidu poskytovatele úložiště. Italský subjekt, jurisdikce EU.

Připraveni začít s programem DORA?

DORA je součástí Enterprise (499 €/měs., samoobslužně přes Mollie, bez DPH, zrušit můžete kdykoli). Free a Basic pokrývají ISO 27001, GDPR a NIS2; Pro přidává NEN 7510, ISO 27701, ISO 22301 a SOC 2. Custom je jediný tarif na základě smlouvy, naceněný na vyžádání.