《数字运营弹性法案》(DORA),即欧盟法规 (EU) 2022/2554,于 2023 年 1 月 16 日生效,并自 2025 年 1 月 17 日起全面适用。该法规为整个欧盟金融行业的 ICT 风险管理、事件报告、弹性测试和第三方监督制定了具有法律约束力的框架。
DORA 的出台旨在统一所有欧盟成员国的 ICT 风险标准,使金融实体及其所依赖的 ICT 服务提供商的数字运营弹性符合单一、一致的标准。
DORA 的适用对象:DORA 直接适用于约 20 类欧盟金融实体,包括银行、支付机构和电子货币机构、投资公司、资产管理人、保险公司以及保险中介。这些实体还必须管理其所依赖的 ICT 第三方服务提供商所带来的风险。少数被欧洲监管机构指定为“关键”的 ICT 服务提供商,也将依据 DORA 受到直接监督。
DORA 的五大支柱
1. ICT 风险管理
金融实体必须建立全面的 ICT 风险管理框架,涵盖识别、防护、检测、响应和恢复。金融实体必须评估其 ICT 服务提供商是否采用了适当的信息安全标准。
2. ICT 相关事件管理与报告
重大 ICT 相关事件必须以标准化方式进行分类、管理并向监管机构报告。服务提供商应协助其金融客户满足强制性的报告时限要求。
3. 数字运营弹性测试
ICT 系统必须定期测试,范围从漏洞评估到针对重要实体的高级威胁导向渗透测试 (TLPT)。为关键职能提供支持的服务提供商可能会被要求参与客户主导的测试。
4. ICT 第三方风险管理
金融实体必须积极管理其 ICT 供应链,包括合同要求、退出策略以及对技术服务提供商的持续监督。服务提供商应做到透明且可审计。
5. 信息与情报共享
鼓励金融实体及其可信服务提供商自愿共享网络威胁情报,以增强整个生态系统的弹性。
DORA 如何适用于 Alohi
Alohi SA 并非金融实体,也未被指定为 DORA 监督框架下的关键 ICT 第三方服务提供商,因此 DORA 并不直接适用于 Alohi。然而,我们的许多客户是属于 DORA 适用范围的银行、保险公司和金融服务企业,他们在日常工作流程中使用 Sign.Plus 和 Fax.Plus。
对于这些客户,Alohi 是 ICT 第三方服务提供商。根据 DORA,我们的金融行业客户必须确保其 ICT 服务提供商具备适当的弹性、治理和透明度。Alohi 通过提供客户进行尽职调查和满足合同要求所需的信息和文档,为此提供支持。
申请尽职调查文档
如果您的组织受 DORA 约束,并且需要了解 Alohi 的相关信息以进行供应商评估,请联系我们的支持团队,并提供以下内容:
- 您的组织名称和账户电子邮箱地址
- 您使用的产品(Sign.Plus、Fax.Plus)
- 您需要的文档或需要填写的问卷
您也可以在 Alohi Trust Center 上查看我们的安全与合规实践概览。
本文仅供一般参考,不构成法律建议。关于您在 DORA 下的义务,请咨询您自己的法律或合规顾问。