DORA може да изглежда обемна, но логиката ѝ се подрежда около пет основни стълба. Те покриват целия жизнен цикъл на цифровата устойчивост — от предотвратяване, през откриване и реакция, до възстановяване и поука.

Разбирането на тези пет области помага на ръководителите да видят къде стоят днес и какво още им предстои. Този текст е информационен и не е правен съвет.

Стълб 1: Управление на ИКТ риска

Първият и най-обхватен стълб изисква финансовите субекти да имат рамка за управление на ИКТ риска под отговорността на ръководния орган. Ръководството не може да делегира тази отговорност изцяло на ИТ отдела — то трябва активно да разбира рисковете и да одобрява стратегията за тяхното управление.

Рамката включва идентификация на активите, защитни мерки, механизми за откриване на аномалии, планове за непрекъснатост и възстановяване. Тук помагат управлението на уязвимости и системните оценки на сигурността, които поддържат картата на риска актуална.

На практика този стълб изисква пълна карта на критичните системи и данни, ясни роли и отговорности и редовно преразглеждане на политиките. Без тази основа останалите стълбове губят смисъл, защото няма как да защитите това, което не познавате.

Стълб 2: Докладване на инциденти

Вторият стълб въвежда единен подход за класификация и докладване на значими ИКТ инциденти към компетентните органи. Целта е надзорът да получава съпоставима информация и да вижда системните рискове навреме, а не да научава за тях със закъснение.

Това изисква предварителна подготовка — критериите за класификация и каналите за уведомяване трябва да са дефинирани преди да се случи инцидент, не в момента на кризата.

  • Класификация на инцидентите по тежест и въздействие.
  • Първоначално уведомяване в кратки срокове след установяване.
  • Междинни и окончателни доклади с причини и поуки.

Способността да се открие и обработи инцидент бързо е ключова за спазването на сроковете. Тук е полезна зрялата функция за реакция при инциденти и денонощен мониторинг.

Стълб 3: Тестване на цифрова устойчивост

Третият стълб изисква редовно тестване на устойчивостта — от сканиране за уязвимости и оценки, до пълни тестове за проникване. Целта е слабостите да се откриват преди атакуващите, а не след инцидент.

Тестването не е еднократна формалност. То трябва да следва програма с ясна периодичност и обхват, която покрива критичните системи и проверява дали защитните мерки действително работят в реални условия.

За най-значимите субекти регламентът въвежда и заплахо-водено тестване. Подробности за този формат намирате в TLPT тестването по DORA. Основата обикновено са редовните тестове за проникване и оценки на сигурността.

Стълб 4: Управление на риска от трети страни

Четвъртият стълб поставя във фокус зависимостта от външни ИКТ доставчици. Финансовите субекти трябва да поддържат регистър на договореностите, да оценяват концентрационен риск и да включват конкретни клаузи в договорите.

В съвременния финансов сектор почти всяка услуга разчита на облак или външен софтуер, затова този стълб често е най-трудоемкият на практика. Той изисква преглед на десетки договори и постоянно наблюдение върху доставчиците. Затова заслужава отделно внимание в управлението на трети страни по DORA.

Стълб 5: Обмен на информация

Петият стълб насърчава доброволния обмен на информация за заплахи между финансовите субекти. Споделянето на индикатори и тактики помага на целия сектор да реагира по-бързо на нови атаки, защото една организация се учи от опита на друга.

Този стълб е доброволен, но е важен сигнал за философията на DORA — устойчивостта е колективна, а не само индивидуална задача. Участието в общности за споделяне на заплахи се превръща в добра практика за зрелите организации.

Как стълбовете работят заедно

Петте стълба не са отделни проекти, а части от една система. Доброто управление на риска намалява инцидентите, тестването проверява готовността, контролът над доставчиците затваря външните пролуки, а обменът на информация ускорява реакцията. Слабост в един стълб отслабва целия механизъм.

За ръководителите това означава, че подготовката за DORA не може да се сведе до един отдел или един документ. Тя изисква координация между ИТ, сигурност, правен отдел, управление на риска и доставчиците. Затова стартирането с ясна пътна карта и разпределени отговорности дава най-добри резултати.

Полезен първи ход е оценка на текущото състояние спрямо всеки от петте стълба, която показва къде вече сте силни и къде има пропуски. Така усилията се насочват към най-съществените рискове, вместо да се разпиляват.

Ако искате структуриран преглед на всичките пет области, разгледайте услугата DORA готовност, която помага да приведете организацията в съответствие стъпка по стъпка.

Силата на DORA не е в който и да е отделен стълб, а в свързването им в непрекъснат цикъл на устойчивост.