Hjem › Rammeverk › DORA

DORA-programvare for finansielle foretak i EU.

DORA-artiklene som 27 gjentakende kontroller med dokumentasjon: IKT-risikorammeverk, klassifisering og rapportering av hendelser (artikkel 17-23), testing av motstandsdyktighet og TLPT, IKT-tredjepartsrisiko og registeret over kontraktsmessige avtaler. Utviklet i EU, drift i EU. Inkludert i Enterprise, 499 € i måneden.

Når fikk du kjennskap til det?

Veiledende. Fristene løper fra kjennskap; sjekk nasjonal lovgivning og den fullstendige kalkulatoren for alternativer som tillitstjenesteytere eller en dato for retting.

Artikkel 5-15Rammeverk for IKT-risikostyring: styring, identifisering, beskyttelse, deteksjon, respons og gjenoppretting…
Artikkel 17-23Håndtering, klassifisering (artikkel 18) og rapportering av IKT-relaterte hendelser.
Artikkel 26-27Trusselbasert penetrasjonstesting (TLPT) minst hvert tredje år for vesentlige enheter.
Artikkel 28-44IKT-tredjepartsrisiko: register over kontraktsmessige avtaler (artikkel 28), konsentrasjonsanalyse, exit…

Hva er DORA?

EUs forordning om digital operasjonell motstandsdyktighet (forordning (EU) 2022/2554). Banker, verdipapirforetak, betalingsforetak, forsikrings- og gjenforsikringsforetak, tilbydere av kryptoeiendelstjenester, sentrale motparter, transaksjonsregistre og IKT-tredjepartsleverandørene som betjener dem.

Selger du programvare til finansielle foretak i stedet for å være ett? Les DORA for SaaS-leverandører.

Hvem som må etterleve

  • Banker og kredittinstitusjoner
  • Verdipapirforetak, betalingsforetak og e-pengeforetak
  • Forsikrings- og gjenforsikringsforetak
  • Tilbydere av kryptoeiendelstjenester etter MiCA
  • Kritiske IKT-tredjepartsleverandører som betjener noen av de ovennevnte

Viktige DORA-kontroller som Dazr dekker

Artikkel 5-15Rammeverk for IKT-risikostyring: styring, identifisering, beskyttelse, deteksjon, respons og gjenoppretting, læring og utvikling, kommunikasjon.
Artikkel 17-23Håndtering, klassifisering (artikkel 18) og rapportering av IKT-relaterte hendelser.
Artikkel 26-27Trusselbasert penetrasjonstesting (TLPT) minst hvert tredje år for vesentlige enheter.
Artikkel 28-44IKT-tredjepartsrisiko: register over kontraktsmessige avtaler (artikkel 28), konsentrasjonsanalyse, exit-strategi, kontroller for underleveranser.

Hva revisorer ser etter

DORA-tilsynsmyndigheter ser etter et IKT-risikorammeverk godkjent av ledelsesorganet, et tredjepartsregister med konsentrasjonsanalyse, nylig dokumentasjon fra TLPT og et spor for klassifisering av større hendelser. Dazr har kontrollene og dokumentasjonen for hvert av disse fire områdene.

Slik hjelper Dazr med DORA

Dazr Compliance er en plattform for styring av etterlevelse med drift i EU (GRC-programvare) for europeiske virksomheter i alle størrelser, fra et team på fem personer til store konsern. DORA er ett av de tolv rammeverkene og er inkludert i Enterprise, 499 € i måneden. I praksis betyr det:

  • Vedlikehold IKT-risikorammeverket som gjentakende kontroller som gjennomgås av ledelsesorganet
  • Hold IKT-tredjepartsleverandører i leverandørregisteret og kjør vurderingen av konsentrasjonsrisiko (artikkel 29) som en kontroll
  • Følg opp planlegging, gjennomføring og utbedring av TLPT som sykliske kontroller (minst hvert tredje år for vesentlige enheter)
  • Registrer IKT-relaterte hendelser med alvorlighetsgrad, tidsstempler og myndighetsreferanser, med klassifisering etter artikkel 18 og rapportering etter artikkel 19 som kontroller
  • Gi tilsynsmyndigheten ett revisjonsspor i PDF eller en skrivebeskyttet revisjonsvisning
Hendelsesregister med nedtelling for GDPR-varsling og en NIS2-milepæl for hendelsesvarsel
Registeret med en nedtelling for GDPR-varsling og neste NIS2-milepæl.

Tilbake til hele oversikten over Dazr Compliance › | Registrer deg gratis ›

Spørsmål om DORA, besvart.

Hva er forskjellen mellom DORA og NIS2 på denne plattformen?

NIS2 er et direktiv som gjennomføres av medlemsstatene; DORA er en forordning som gjelder direkte. De overlapper når det gjelder hendelsesrapportering og risiko i leverandørkjeden / tredjeparter; de skiller seg i intervallet for TLPT (eksplisitt i DORA) og i registeret over kontraktsmessige avtaler (særskilt for DORA). Dazr lar deg aktivere begge; kontrollene holdes atskilt.

Støtter dere avgrensning av TLPT?

Vi følger opp TLPT-syklusen som et gjentakende sett med kontroller (avgrensning, gjennomføring av red team, gjennomgang av blue team, utbedring). Selve TLPT-oppdraget leveres av et eksternt red team som dere inngår avtale med; Dazr er systemet der alt registreres.

Kan jeg bruke Dazr hvis jeg er en kritisk IKT-tredjepartsleverandør på nivå 1?

Ja. Custom-nivået dekker oppsett med flere enheter, en dedikert kundeansvarlig og den innkjøpsvennlige kontraktsformen som IKT-leverandører på nivå 1 vanligvis trenger.

Hvor lagres dataene?

Bare i Den europeiske union. Poster i arbeidsområdet krypteres i hvile med AES-256-GCM på applikasjonsnivå; opplastede dokumentasjonsfiler bruker lagringsleverandørens kryptering i hvile. Italiensk selskap, EU-jurisdiksjon.

Klar til å starte DORA-programmet ditt?

DORA er inkludert i Enterprise (499 €/md., selvbetjent via Mollie, eks. mva., kan sies opp når som helst). Free og Basic dekker ISO 27001, GDPR og NIS2; Pro legger til NEN 7510, ISO 27701, ISO 22301, SOC 2 og Cyber Resilience Act. Custom er det eneste nivået med kontrakt, priset på forespørsel.