Предизвикателства
Проблеми, които решаваме
- ИКТ рискът е разпределен между технологии, съответствие и доставчици
- Зависимостите от трети страни не се оценяват последователно
- Докладването и тестовете имат нужда от доказателства
Съответствие
DORA готовност за финансови организации и ИКТ доставчици, които трябва да укрепят оперативната устойчивост и контрола върху трети страни.
DORA се прилага в ЕС от 17 януари 2025 г. за засегнати финансови организации и много ИКТ доставчици, които ги обслужват.
Предизвикателства
Резултати
Подход
Преди началото уточняваме какво ще проверим и как ще представим резултатите. След това обсъждаме находките и задачите с вашия екип.
Ползи
По-устойчиви критични услуги
По-силен контрол върху доставчици
Практични доказателства
По-нисък риск от прекъсване
Преди да започнете
DORA и NIS2 имат различен обхват и логика, но се припокриват. Кога важи кое, как се прилагат заедно за финансовите организации и какво да направите практически.
Научете повечеЗаплахо-воденото тестване (TLPT) по DORA стъпва на TIBER-EU. Кой подлежи на него, как протича по фази и каква е разликата спрямо обикновения пентест.
Научете повечеКак DORA изисква управление на ИКТ доставчици: регистър на договореностите, задължителни договорни клаузи, критични трети страни и концентрационен риск.
Научете повечеВъпроси
DORA обхваща финансовия сектор в ЕС — банки, застрахователи, инвестиционни посредници, платежни институции, доставчици на крипто услуги и редица други, както и определени критични ИКТ доставчици на трети страни. Прилага се пряко като регламент във всички държави членки.
Регламентът се прилага в ЕС от 17 януари 2025 г. Това означава, че задълженията вече действат и организациите трябва да са в съответствие, а не в подготвителна фаза.
Изисква се рамка за управление на ИКТ риска с ясни роли, политики, идентификация и защита на активи, откриване и реакция при инциденти и възстановяване. Управлението на риска е отговорност на ръководния орган.
Необходима е програма за тестване на цифровата оперативна устойчивост — уязвимости, сценарийни тестове и непрекъснатост. За определени значими субекти се изисква и разширено тестване, базирано на заплахи.
Изисква се регистър на договорите с ИКТ доставчици, оценка на риска от трети страни, конкретни договорни клаузи и план за изход. Концентрационният риск към ключови доставчици трябва да се следи активно.
Значимите ИКТ инциденти се класифицират и докладват на компетентния орган по определена процедура и в зададени срокове. Нужни са вътрешни процеси за откриване, класифициране и ескалация.
Започва се с оценка на пропуски спрямо петте стълба на регламента, последвана от приоритизиран план за съответствие и подреждане на доказателствата. KIBER.bg извършва тази оценка и подпомага внедряването на контролите.
Подпомагаме с практическо разбиране на изискванията, оценка на готовността и внедряване на ИКТ контроли, но не предоставяме правен съвет. Окончателната правна интерпретация е за квалифициран юрист или регулаторен консултант.
Безплатна консултация
Запазете безплатна консултация и ще ви помогнем да определите правилния обхват.