02 · Audyt
Cyfrowa odporność operacyjna dla banków, instytucji płatniczych, ubezpieczycieli, dostawców usług w zakresie kryptoaktywów i ich dostawców usług ICT — analiza luk, polityki, ryzyko stron trzecich, testy odporności i raportowanie incydentów.
Szczegóły usługi
DORA (Digital Operational Resilience Act, rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które wymaga od podmiotów finansowych, by potrafiły wytrzymać zakłócenia ICT i cyberataki, reagować na nie i się po nich odbudować. Obowiązuje od 17 stycznia 2025 r. banki, instytucje płatnicze i instytucje pieniądza elektronicznego, firmy inwestycyjne, ubezpieczycieli, dostawców usług w zakresie kryptoaktywów i wiele innych podmiotów finansowych — a pośrednio także obsługujących je dostawców usług ICT.
Zdalny Admin audytuje Twoją organizację pod kątem DORA, przygotowuje brakujące polityki i procedury, praktycznie testuje Twoją odporność i pomaga zarządzać ryzykiem ICT związanym z zewnętrznymi dostawcami. Wspieramy także dostawców usług ICT w odpowiadaniu na kwestionariusze due diligence banków i spełnianiu wymagań umownych.
Zakres przedmiotowy
Udokumentowane ramy zarządzania ryzykiem ICT zatwierdzone i nadzorowane przez organ zarządzający: identyfikacja, ochrona, wykrywanie, reagowanie, odtwarzanie, backup i wyciąganie wniosków.
Klasyfikacja incydentów ICT i zgłaszanie poważnych incydentów do organu nadzoru: wstępne powiadomienie w ciągu kilku godzin, raport pośredni w ciągu 72 godzin i raport końcowy w ciągu miesiąca.
Program testów obejmujący co najmniej coroczne testy systemów wspierających funkcje krytyczne lub istotne oraz testy penetracyjne ukierunkowane na zagrożenia (TLPT) co najmniej raz na trzy lata w przypadku podmiotów wskazanych przez organ nadzoru.
Rejestr informacji o wszystkich umowach ICT, due diligence dostawców, obowiązkowe klauzule umowne, strategie wyjścia oraz nadzór nad krytycznymi zewnętrznymi dostawcami usług ICT.
Dobrowolna wymiana informacji i danych wywiadowczych o cyberzagrożeniach między podmiotami finansowymi w ramach zaufanych społeczności.
Nasza analiza luk pokazuje Twój poziom dojrzałości w każdym filarze, wraz z priorytetami i szacunkiem nakładu pracy.
Zamów analizę luk DORANasze usługi
Szczegółowy przegląd Twojej infrastruktury ICT, polityk bezpieczeństwa i procedur operacyjnych wraz z planem działań, który zamyka każdą lukę.
Ramy zarządzania ryzykiem ICT, procedury reagowania na incydenty, ciągłości działania i odtwarzania, których wymaga DORA.
Ocena ryzyka dostawców usług ICT, rejestr informacji, klauzule umowne DORA i strategie wyjścia — także dla usług chmurowych.
Oceny podatności, testy penetracyjne, testy scenariuszowe i symulacje incydentów — oraz TLPT dla podmiotów istotnych.
Szkolenia dopasowane do potrzeb pracowników i organu zarządzającego z zakresu ryzyka ICT, bezpieczeństwa danych, testowania i reagowania na incydenty.
Bieżące śledzenie poziomu zgodności i wsparcie w zgłaszaniu poważnych incydentów ICT do organu nadzoru.
Jak pracujemy
30-minutowa rozmowa z inżynierem — określimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.
Pytania i odpowiedzi
DORA obejmuje około dwudziestu rodzajów podmiotów finansowych, w tym instytucje kredytowe, instytucje płatnicze i instytucje pieniądza elektronicznego, firmy inwestycyjne, dostawców usług w zakresie kryptoaktywów, zakłady ubezpieczeń i reasekuracji, fundusze emerytalne, systemy obrotu i zarządzających funduszami. Krytyczni zewnętrzni dostawcy usług ICT podlegają bezpośredniemu nadzorowi europejskich urzędów nadzoru, a wszyscy dostawcy usług ICT są objęci regulacją pośrednio — przez umowy ze swoimi klientami finansowymi.
DORA obowiązuje od 17 stycznia 2025 r. Od tego czasu podmioty finansowe muszą mieć wdrożone wymagane ramy, rejestr informacji, raportowanie incydentów i program testów oraz być w stanie przedstawić je organowi nadzoru.
Podmioty finansowe muszą testować wszystkie systemy i aplikacje ICT wspierające funkcje krytyczne lub istotne co najmniej raz w roku. Podmioty wskazane przez organ nadzoru jako istotne muszą ponadto co najmniej raz na trzy lata przeprowadzać testy penetracyjne ukierunkowane na zagrożenia (TLPT) — zobacz naszą usługę TLPT.
Zgodnie ze standardami technicznymi wstępne powiadomienie należy złożyć w ciągu 4 godzin od zaklasyfikowania incydentu jako poważny (i nie później niż 24 godziny od uzyskania o nim wiedzy), raport pośredni w ciągu 72 godzin od wstępnego powiadomienia, a raport końcowy w ciągu miesiąca.
To ustrukturyzowany rejestr wszystkich ustaleń umownych z zewnętrznymi dostawcami usług ICT, prowadzony na poziomie podmiotu i grupy oraz przekazywany organowi nadzoru. Pokazuje, którzy dostawcy wspierają które funkcje i jak bardzo są krytyczni.
Tak. Banki muszą zawierać w umowach ICT określone klauzule i oceniać swoich dostawców, więc otrzymasz kwestionariusze bezpieczeństwa, prawa do audytu oraz wymagania dotyczące zgłaszania incydentów, testów i planów wyjścia. Pomagamy dostawcom usług ICT przygotować polityki, dowody i odpowiedzi na te kwestionariusze.
Dla podmiotów finansowych DORA jest przepisem szczególnym, więc jej wymagania dotyczące zarządzania ryzykiem ICT i zgłaszania incydentów stosuje się zamiast odpowiednich przepisów NIS2. Podmioty spoza sektora finansowego stosują NIS2 / KSC 2.0.
Typowa realizacja trwa około 12 tygodni, w zależności od wielkości organizacji oraz liczby funkcji krytycznych i dostawców usług ICT. Nasz największy audyt DORA zajął ponad 460 godzin. Harmonogram potwierdzamy w ofercie.
Kary określają państwa członkowskie, a egzekwują je krajowe organy nadzoru — w Polsce KNF. Mogą obejmować administracyjne kary pieniężne, nakazy usunięcia naruszeń oraz środki wobec członków organu zarządzającego, który ponosi ostateczną odpowiedzialność za zarządzanie ryzykiem ICT.
Powiązane usługi
Pierwszy krok
30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.
Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.
Przejdź do kontaktu