Že velja
DORA
Uredba o digitalni operativni odpornosti velja od 17. januarja 2025 za skoraj vsak finančni subjekt v EU. Je najstrožji od treh režimov in edini, ki penetracijsko testiranje zapiše v zakon.
Koga zajema
Banke, zavarovalnice in pozavarovalnice, investicijska podjetja, borznoposredniške hiše, plačilne institucije in institucije za izdajo elektronskega denarja, ponudniki storitev v zvezi s kriptosredstvi, upravljavci skladov, revizijske družbe in ponudniki IKT, ki jim strežejo. Za razliko od NIS2 ni udobnega velikostnega praga, za katerega bi se skrili — majhna plačilna institucija je zavezanec. Če katerikoli od njih dobavljate programsko opremo ali gostovanje, vas DORA doseže prek registra informacij vaše stranke, ne glede na to, ali se imate za finančno družbo.
DATUMI
Kje to stoji danes
-
DORA se začne uporabljati v celoti
-
Prvi register informacij za nadzornike
Kaj dejansko zahteva
- Okvir obvladovanja tveganj IKT, za katerega je poimensko odgovoren upravljalni organ
- Razvrščanje in poročanje o večjih incidentih IKT, na uri, merjeni v urah
- Testiranje digitalne operativne odpornosti in penetracijsko testiranje, vodeno po grožnjah, vsaj vsaka tri leta za pomembne subjekte
- Register informacij z vsakim dogovorom s tretjimi osebami na področju IKT, predložen nadzorniku
- Pogodbena določila s ponudniki IKT, ki urejajo pravice do presoje, izstop in podizvajanje
- Sodelovanje pri izmenjavi obveščevalnih podatkov o grožnjah
Koliko stane, če ni urejeno
Nadzorniki lahko opravijo pregled, odredijo odpravo pomanjkljivosti in izrečejo globo do 2 % svetovnega letnega prometa; kritičnim tretjim ponudnikom IKT grozi do 5 milijonov evrov. V praksi je za manjšo družbo ostrejše komercialno tveganje kot regulatorno — banka, ki vaših dogovorov ne more izkazati v svojem registru, ima preprost razlog, da vas zamenja.
KAJ NAREDIMO
Storitve, ki to vrzel zaprejo
Ne cel katalog — to so tiste, ki se ujemajo z zgornjimi obveznostmi. Če je kaj od tega že pokrito interno, povejte in obseg prilagodimo.
Vodja informacijske varnosti
Vodja varnosti na naročnino: politike, register tveganj, poročanje upravi in dokazila, ki jih zahteva presojevalec — brez zaposlitve za šestmestno vsoto.
Več PenTestPenetracijski testi
Pravi napad, ki ga izvedejo ljudje s takšno kilometrino, s poročilom, po katerem lahko vaši inženirji ukrepajo in ki ga presojevalec sprejme.
Več TPRMaaSObvladovanje tveganj dobaviteljev
Vaši dobavitelji so vaša napadalna površina, po NIS2 pa tudi vaša pravna odgovornost. Popišemo jih, ocenimo in jih spremljamo naprej.
VečNiste prepričani, ali DORA velja za vas?
Povejte nam panogo, število zaposlenih in kaj prodajate. Povemo vam, kateri režimi vas zavezujejo in katere so prve tri stvari, ki jih je treba storiti — pisno in brezplačno, saj se pri polovici tistih, ki vprašajo, izkaže, da niso zavezanci, in to raje povemo.