Akt o cyfrowej odporności operacyjnej (DORA) a Alohi

Akt o cyfrowej odporności operacyjnej (DORA), rozporządzenie (UE) 2022/2554, to rozporządzenie UE, które weszło w życie 16 stycznia 2023 r., a w pełni obowiązuje od 17 stycznia 2025 r. Określa ono prawnie wiążące ramy zarządzania ryzykiem ICT, zgłaszania incydentów, testowania odporności oraz nadzoru nad podmiotami zewnętrznymi w całym unijnym sektorze finansowym.

DORA wprowadzono w celu ujednolicenia standardów ryzyka ICT we wszystkich państwach członkowskich UE, tak aby cyfrowa odporność operacyjna podmiotów finansowych oraz dostawców usług ICT, od których one zależą, spełniała jeden spójny standard.

Kogo dotyczy DORA: DORA ma bezpośrednie zastosowanie do około 20 rodzajów unijnych podmiotów finansowych, w tym banków, instytucji płatniczych i instytucji pieniądza elektronicznego, firm inwestycyjnych, zarządzających aktywami, zakładów ubezpieczeń oraz pośredników ubezpieczeniowych. Podmioty te muszą także zarządzać ryzykiem wynikającym z korzystania z zewnętrznych dostawców usług ICT. Niewielka liczba dostawców ICT uznanych przez europejskie urzędy nadzoru za „krytycznych” podlega również bezpośredniemu nadzorowi na podstawie DORA.

Pięć filarów DORA

1. Zarządzanie ryzykiem ICT

Podmioty finansowe muszą utrzymywać kompleksowe ramy zarządzania ryzykiem ICT obejmujące identyfikację, ochronę, wykrywanie, reagowanie i odtwarzanie. Muszą też oceniać, czy ich dostawcy ICT stosują odpowiednie standardy bezpieczeństwa informacji.

2. Zarządzanie incydentami związanymi z ICT i ich zgłaszanie

Poważne incydenty związane z ICT muszą być klasyfikowane, obsługiwane i zgłaszane organom nadzoru w ustandaryzowany sposób. Od dostawców usług oczekuje się wsparcia klientów z sektora finansowego w dotrzymywaniu obowiązkowych terminów zgłoszeń.

3. Testowanie cyfrowej odporności operacyjnej

Systemy ICT muszą być regularnie testowane – od oceny podatności po zaawansowane testy penetracyjne oparte na analizie zagrożeń (TLPT) w przypadku znaczących podmiotów. Dostawcy wspierający funkcje krytyczne mogą zostać poproszeni o udział w testach prowadzonych przez klienta.

4. Zarządzanie ryzykiem związanym z zewnętrznymi dostawcami usług ICT

Podmioty finansowe muszą aktywnie zarządzać swoim łańcuchem dostaw ICT, w tym wymogami umownymi, strategiami wyjścia oraz bieżącym nadzorem nad dostawcami technologii. Od dostawców oczekuje się transparentności i możliwości audytu.

5. Wymiana informacji i danych wywiadowczych

Podmioty finansowe i ich zaufani dostawcy usług są zachęcani do dobrowolnej wymiany informacji o cyberzagrożeniach, aby wzmacniać odporność całego ekosystemu.

Jak DORA ma się do Alohi

Alohi SA nie jest podmiotem finansowym ani nie została uznana za krytycznego zewnętrznego dostawcę usług ICT w ramach nadzorczych DORA, dlatego DORA nie ma do Alohi bezpośredniego zastosowania. Jednak wielu naszych klientów to banki, zakłady ubezpieczeń i firmy świadczące usługi finansowe, które podlegają zakresowi DORA, a Sign.Plus i Fax.Plus wykorzystują w codziennej pracy.

Wobec tych klientów Alohi działa jako zewnętrzny dostawca usług ICT. Zgodnie z DORA nasi klienci z sektora finansowego muszą dopilnować, aby ich dostawcy ICT zapewniali odpowiednią odporność, ład organizacyjny i transparentność. Alohi wspiera to, dostarczając informacje i dokumentację potrzebne klientom do przeprowadzenia oceny z zachowaniem należytej staranności oraz spełnienia wymogów umownych.

Zapytanie o dokumentację do celów należytej staranności

Jeśli Twoja organizacja podlega DORA i potrzebujesz informacji o Alohi w ramach oceny dostawców, skontaktuj się z naszym zespołem wsparcia i podaj:

  • Nazwę Twojej organizacji oraz adres e-mail powiązany z kontem
  • Produkty, z których korzystasz (Sign.Plus, Fax.Plus)
  • Dokumentację lub kwestionariusz, który należy wypełnić

Przegląd naszych praktyk w zakresie bezpieczeństwa i zgodności znajdziesz także w Alohi Trust Center.

Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. W sprawie obowiązków wynikających z DORA skonsultuj się z własnymi doradcami prawnymi lub ds. zgodności.

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Więcej artykułów w tej sekcji