Закон о цифровой операционной устойчивости (DORA) и Alohi

Закон о цифровой операционной устойчивости (DORA), Регламент (ЕС) 2022/2554, — это регламент ЕС, вступивший в силу 16 января 2023 года и полностью применимый с 17 января 2025 года. Он закрепляет юридически обязательные требования к управлению ИКТ-рисками, уведомлению об инцидентах, тестированию устойчивости и надзору за сторонними поставщиками во всём финансовом секторе ЕС.

DORA был принят, чтобы унифицировать стандарты управления ИКТ-рисками во всех государствах — членах ЕС. Цифровая операционная устойчивость финансовых организаций и ИКТ-поставщиков, от которых они зависят, должна соответствовать единому стандарту.

Кому адресован DORA. DORA напрямую применяется примерно к 20 типам финансовых организаций ЕС, включая банки, платёжные организации и организации электронных денег, инвестиционные компании, управляющие активами, страховщиков и страховых посредников. Эти организации также обязаны управлять рисками, связанными со сторонними поставщиками ИКТ-услуг, к которым они обращаются. Небольшое число ИКТ-поставщиков, которых европейские надзорные органы признали «критически важными», также находится под прямым надзором в рамках DORA.

Пять основных направлений DORA

1. Управление ИКТ-рисками

Финансовые организации обязаны поддерживать комплексную систему управления ИКТ-рисками, охватывающую выявление, защиту, обнаружение, реагирование и восстановление. Они также должны оценивать, применяют ли их ИКТ-поставщики надлежащие стандарты информационной безопасности.

2. Управление ИКТ-инцидентами и уведомление о них

Серьёзные ИКТ-инциденты необходимо классифицировать, обрабатывать и сообщать о них регуляторам в стандартизированном порядке. От поставщиков услуг ожидается содействие финансовым клиентам в соблюдении обязательных сроков уведомления.

3. Тестирование цифровой операционной устойчивости

ИКТ-системы необходимо регулярно тестировать: от оценки уязвимостей до углублённого тестирования на проникновение на основе анализа угроз (TLPT) для значимых организаций. Поставщиков, поддерживающих критически важные функции, могут привлекать к тестированию, которое проводят клиенты.

4. Управление рисками, связанными с ИКТ-услугами сторонних поставщиков

Финансовые организации обязаны активно управлять своей цепочкой поставок ИКТ. Это включает договорные требования, стратегии выхода и постоянный надзор за технологическими поставщиками. От поставщиков ожидаются прозрачность и возможность проведения аудита.

5. Обмен информацией и аналитическими данными

Финансовым организациям и их доверенным поставщикам услуг рекомендуется на добровольной основе обмениваться данными о киберугрозах, чтобы повысить устойчивость всей экосистемы.

Как DORA применяется к Alohi

Alohi SA не является финансовой организацией и не признана критически важным сторонним поставщиком ИКТ-услуг в рамках надзорной системы DORA. Поэтому DORA не применяется к Alohi напрямую. Однако многие наши клиенты — банки, страховые компании и финансовые организации — подпадают под действие DORA и используют Sign.Plus и Fax.Plus в повседневной работе.

Для этих клиентов Alohi выступает сторонним поставщиком ИКТ-услуг. В соответствии с DORA клиенты из финансового сектора должны убедиться, что их ИКТ-поставщики обеспечивают надлежащие устойчивость, управление и прозрачность. Alohi содействует этому: мы предоставляем информацию и документацию, которые клиентам нужны для проверки контрагента и выполнения договорных требований.

Запрос документации для проверки контрагента

Если ваша организация подпадает под действие DORA и вам нужна информация об Alohi для оценки поставщика, обратитесь в нашу службу поддержки и укажите:

  • название вашей организации и адрес электронной почты, привязанный к аккаунту;
  • используемые продукты (Sign.Plus, Fax.Plus);
  • документацию или опросник, которые необходимо заполнить.

Обзор наших практик в области безопасности и соответствия требованиям также доступен в Центре Безопасности Alohi.

Статья носит исключительно информационный характер и не является юридической консультацией. По вопросам ваших обязанностей в соответствии с DORA обратитесь к собственным юридическим консультантам или специалистам по комплаенсу.

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Другие статьи в этом разделе