Forside › Rammeværk › DORA

DORA-compliancesoftware til finansielle enheder i EU.

DORA-artiklerne som 27 tilbagevendende kontroller med dokumentation: IKT-risikoramme, klassificering og indberetning af hændelser (artikel 17-23), test af modstandsdygtighed og TLPT, IKT-tredjepartsrisiko og registret over kontraktlige ordninger. Udviklet i EU, hostet i EU. Inkluderet i Enterprise, 499 € om måneden.

Hvornår fik du kendskab?

Vejledende. Fristerne løber fra kendskab; tjek din nationale lovgivning og den fulde beregner for muligheder som tillidstjenesteudbydere eller en dato for rettelse.

Artikel 5-15Ramme for IKT-risikostyring: governance, identifikation, beskyttelse, detektion, reaktion & genopretning…
Artikel 17-23Håndtering, klassificering (artikel 18) og indberetning af IKT-relaterede hændelser.
Artikel 26-27Trusselsbaseret penetrationstest (TLPT) mindst hvert 3. år for betydelige enheder.
Artikel 28-44IKT-tredjepartsrisiko: register over kontraktlige ordninger (artikel 28), koncentrationsanalyse, exit…

Hvad er DORA?

EU-forordningen om digital operationel modstandsdygtighed (forordning (EU) 2022/2554). Banker, investeringsselskaber, betalingsinstitutter, forsikrings- og genforsikringsselskaber, udbydere af kryptoaktivtjenester, centrale modparter, transaktionsregistre og de IKT-tredjepartsudbydere, der betjener dem.

Sælger du software til finansielle enheder i stedet for selv at være en? Læs DORA for SaaS-leverandører.

Hvem skal overholde den

  • Banker og kreditinstitutter
  • Investeringsselskaber, betalingsinstitutter og e-pengeinstitutter
  • Forsikrings- og genforsikringsselskaber
  • Udbydere af kryptoaktivtjenester under MiCA
  • Kritiske IKT-tredjepartsudbydere, der betjener nogen af ovenstående

Vigtige DORA-kontroller i Dazr

Artikel 5-15Ramme for IKT-risikostyring: governance, identifikation, beskyttelse, detektion, reaktion & genopretning, læring & udvikling, kommunikation.
Artikel 17-23Håndtering, klassificering (artikel 18) og indberetning af IKT-relaterede hændelser.
Artikel 26-27Trusselsbaseret penetrationstest (TLPT) mindst hvert 3. år for betydelige enheder.
Artikel 28-44IKT-tredjepartsrisiko: register over kontraktlige ordninger (artikel 28), koncentrationsanalyse, exitstrategi, kontroller af underleverancer.

Hvad revisorer kigger efter

DORA-tilsynsmyndigheder kigger efter en IKT-risikoramme godkendt af ledelsesorganet, et tredjepartsregister med koncentrationsanalyse, nylig TLPT-dokumentation og et spor for klassificering af større hændelser. Dazr har kontrollerne og dokumentationen for hvert af disse fire områder.

Sådan hjælper Dazr med DORA

Dazr Compliance er en compliance management-platform hostet i EU (GRC-software) til europæiske organisationer i alle størrelser, fra et team på fem personer til store virksomheder. DORA er et af dens tolv rammeværk, inkluderet i Enterprise, 499 € om måneden. I praksis betyder det:

  • Vedligehold IKT-risikorammen som tilbagevendende kontroller gennemgået af ledelsesorganet
  • Hav IKT-tredjepartsudbydere i leverandørregistret, og kør vurderingen af koncentrationsrisiko (artikel 29) som en kontrol
  • Følg planlægning, udførelse og afhjælpning af TLPT som cykliske kontroller (mindst hvert 3. år for betydelige enheder)
  • Registrér IKT-relaterede hændelser med alvorlighed, tidsstempler og myndighedsreferencer, med klassificering efter artikel 18 og indberetning efter artikel 19 som kontroller
  • Giv tilsynet et revisionsspor i én PDF eller en skrivebeskyttet auditvisning
Hændelsesregister med nedtælling til GDPR-anmeldelse og en NIS2-milepæl for hændelsesunderretning
Registret med nedtælling til GDPR-anmeldelse og den næste NIS2-milepæl.

Tilbage til den fulde oversigt over Dazr Compliance › | Tilmeld dig gratis ›

Spørgsmål om DORA, besvaret.

Hvad er forskellen på DORA og NIS2 på denne platform?

NIS2 er et direktiv, som medlemsstaterne gennemfører; DORA er en forordning, der gælder direkte. De overlapper om hændelsesrapportering og om risiko i forsyningskæden og hos tredjeparter; de adskiller sig om TLPT-frekvens (eksplicit i DORA) og om registret over kontraktlige ordninger (særligt for DORA). Dazr lader dig aktivere begge; kontrollerne forbliver adskilte.

Understøtter I afgrænsning af TLPT?

Vi følger TLPT-cyklussen som et tilbagevendende sæt kontroller (afgrænsning, red team-udførelse, blue team-gennemgang, afhjælpning). Selve TLPT-opgaven udføres af et eksternt red team, du indgår kontrakt med; Dazr er systemet, hvor det hele dokumenteres.

Kan jeg bruge Dazr, hvis jeg er en kritisk tredjepartsudbyder af IKT-tjenester (Tier 1)?

Ja. Custom dækker opsætningen med flere enheder, en dedikeret CSM og de indkøbsvenlige kontrakter, som IKT-udbydere på Tier 1 typisk har brug for.

Hvor hostes data?

Kun i Den Europæiske Union. Poster i arbejdsområdet krypteres i hvile med AES-256-GCM i applikationslaget; uploadede dokumentationsfiler er afhængige af lagerudbyderens kryptering i hvile. Italiensk selskab, EU-jurisdiktion.

Klar til at starte dit DORA-program?

DORA er inkluderet i Enterprise (499 €/md., selvbetjent via Mollie, ekskl. moms, kan opsiges når som helst). Free og Basic dækker ISO 27001, GDPR og NIS2; Pro tilføjer NEN 7510, ISO 27701, ISO 22301, SOC 2 og Cyber Resilience Act. Custom er den eneste plan på kontrakt, prissat efter ønske.