디지털 운영 복원력법(DORA)과 Alohi

디지털 운영 복원력법(DORA), 즉 규정(EU) 2022/2554는 2023년 1월 16일에 발효되어 2025년 1월 17일부터 전면 적용된 EU 규정입니다. 이 규정은 EU 금융 부문 전반의 ICT 위험 관리, 사고 보고, 복원력 테스트, 제3자 감독에 대한 법적 구속력이 있는 프레임워크를 정합니다.

DORA는 모든 EU 회원국의 ICT 위험 기준을 통일하여, 금융 기관과 이들이 의존하는 ICT 제공업체의 디지털 운영 복원력이 단일하고 일관된 기준을 충족하도록 하기 위해 도입되었습니다.

DORA 적용 대상: DORA는 은행, 결제 및 전자화폐 기관, 투자 회사, 자산 운용사, 보험사, 보험 중개인을 포함하여 약 20가지 유형의 EU 금융 기관에 직접 적용됩니다. 이러한 기관은 의존하는 ICT 제3자 서비스 제공업체에서 발생하는 위험도 관리해야 합니다. 유럽 감독 당국(European Supervisory Authorities)이 "핵심"으로 지정한 소수의 ICT 제공업체 역시 DORA에 따라 직접 감독을 받습니다.

DORA의 5가지 축

1. ICT 위험 관리

금융 기관은 식별, 보호, 탐지, 대응, 복구를 아우르는 포괄적인 ICT 위험 관리 프레임워크를 유지해야 합니다. 또한 ICT 제공업체가 적절한 정보 보안 기준을 적용하는지 평가해야 합니다.

2. ICT 관련 사고 관리 및 보고

중대한 ICT 관련 사고는 표준화된 방식으로 분류, 관리하고 규제 당국에 보고해야 합니다. 서비스 제공업체는 금융 고객이 의무 보고 기한을 준수할 수 있도록 지원해야 합니다.

3. 디지털 운영 복원력 테스트

ICT 시스템은 취약점 평가부터 중요 기관 대상의 고급 위협 기반 침투 테스트(TLPT)까지 정기적으로 테스트해야 합니다. 핵심 기능을 지원하는 제공업체는 고객이 주도하는 테스트에 참여하도록 요청받을 수 있습니다.

4. ICT 제3자 위험 관리

금융 기관은 계약 요건, 종료 전략, 기술 제공업체에 대한 지속적인 감독을 포함하여 ICT 공급망을 능동적으로 관리해야 합니다. 제공업체는 투명하고 감사 가능해야 합니다.

5. 정보 및 인텔리전스 공유

금융 기관과 신뢰할 수 있는 서비스 제공업체는 생태계 전반의 복원력을 강화하기 위해 사이버 위협 인텔리전스를 자발적으로 공유하도록 권장됩니다.

DORA가 Alohi에 적용되는 방식

Alohi SA는 금융 기관이 아니며 DORA 감독 프레임워크에 따라 핵심 ICT 제3자 서비스 제공업체로 지정되지도 않았으므로, DORA는 Alohi에 직접 적용되지 않습니다. 하지만 많은 고객이 DORA 적용 범위에 속하는 은행, 보험사, 금융 서비스 회사이며, 이들은 일상 업무 흐름에서 Sign.Plus와 Fax.Plus를 사용합니다.

이러한 고객에게 Alohi는 ICT 제3자 서비스 제공업체의 역할을 합니다. DORA에 따라 금융 부문 고객은 ICT 제공업체가 적절한 복원력, 거버넌스, 투명성을 유지하도록 해야 합니다. Alohi는 고객의 실사 및 계약 요건에 필요한 정보와 문서를 제공하여 이를 지원합니다.

실사를 위한 문서 요청

조직이 DORA의 적용을 받으며 공급업체 평가를 위해 Alohi에 대한 정보가 필요한 경우, 지원팀에 문의하시고 다음 내용을 포함해 주세요.

  • 조직 이름과 계정 이메일 주소
  • 사용 중인 제품(Sign.Plus, Fax.Plus)
  • 작성이 필요한 문서 또는 설문지

보안 및 규정 준수 관행에 대한 개요는 Alohi Trust Center에서도 확인할 수 있습니다.

이 문서는 일반적인 정보 제공만을 목적으로 하며 법률 자문에 해당하지 않습니다. DORA에 따른 의무에 대해서는 자체 법률 또는 규정 준수 자문가와 상담하시기 바랍니다.

도움이 되었습니까?
0명 중 0명이 도움이 되었다고 했습니다.
이 섹션의 다른 문서