02 · Audyt

Audyt i wdrożenie DORA

Cyfrowa odporność operacyjna dla banków, instytucji płatniczych, ubezpieczycieli, dostawców usług w zakresie kryptoaktywów i ich dostawców usług ICT — analiza luk, polityki, ryzyko stron trzecich, testy odporności i raportowanie incydentów.

460+godzin w naszym największym audycie
5 filarówobjętych jednym audytem
12 tygodnitypowy czas realizacji

Szczegóły usługi

Czym jest DORA?

DORA (Digital Operational Resilience Act, rozporządzenie (UE) 2022/2554) to unijne rozporządzenie, które wymaga od podmiotów finansowych, by potrafiły wytrzymać zakłócenia ICT i cyberataki, reagować na nie i się po nich odbudować. Obowiązuje od 17 stycznia 2025 r. banki, instytucje płatnicze i instytucje pieniądza elektronicznego, firmy inwestycyjne, ubezpieczycieli, dostawców usług w zakresie kryptoaktywów i wiele innych podmiotów finansowych — a pośrednio także obsługujących je dostawców usług ICT.

Zdalny Admin audytuje Twoją organizację pod kątem DORA, przygotowuje brakujące polityki i procedury, praktycznie testuje Twoją odporność i pomaga zarządzać ryzykiem ICT związanym z zewnętrznymi dostawcami. Wspieramy także dostawców usług ICT w odpowiadaniu na kwestionariusze due diligence banków i spełnianiu wymagań umownych.

  • Analiza luk we wszystkich pięciu filarach DORA
  • Dokumentacja, testy i dowody dla organu nadzoru
  • Wsparcie dla dostawców usług ICT instytucji finansowych
Audyt

Zakres przedmiotowy

Pięć filarów DORA

1

Zarządzanie ryzykiem ICT

Udokumentowane ramy zarządzania ryzykiem ICT zatwierdzone i nadzorowane przez organ zarządzający: identyfikacja, ochrona, wykrywanie, reagowanie, odtwarzanie, backup i wyciąganie wniosków.

2

Zarządzanie incydentami ICT i ich zgłaszanie

Klasyfikacja incydentów ICT i zgłaszanie poważnych incydentów do organu nadzoru: wstępne powiadomienie w ciągu kilku godzin, raport pośredni w ciągu 72 godzin i raport końcowy w ciągu miesiąca.

3

Testowanie cyfrowej odporności operacyjnej

Program testów obejmujący co najmniej coroczne testy systemów wspierających funkcje krytyczne lub istotne oraz testy penetracyjne ukierunkowane na zagrożenia (TLPT) co najmniej raz na trzy lata w przypadku podmiotów wskazanych przez organ nadzoru.

4

Ryzyko ICT związane z zewnętrznymi dostawcami

Rejestr informacji o wszystkich umowach ICT, due diligence dostawców, obowiązkowe klauzule umowne, strategie wyjścia oraz nadzór nad krytycznymi zewnętrznymi dostawcami usług ICT.

5

Wymiana informacji

Dobrowolna wymiana informacji i danych wywiadowczych o cyberzagrożeniach między podmiotami finansowymi w ramach zaufanych społeczności.

Nie wiesz, na jakim etapie jesteś?

Nasza analiza luk pokazuje Twój poziom dojrzałości w każdym filarze, wraz z priorytetami i szacunkiem nakładu pracy.

Zamów analizę luk DORA

Nasze usługi

Jak wspieramy podmioty finansowe we wdrażaniu DORA

Audyt zgodności z DORA

Szczegółowy przegląd Twojej infrastruktury ICT, polityk bezpieczeństwa i procedur operacyjnych wraz z planem działań, który zamyka każdą lukę.

Polityki odporności operacyjnej

Ramy zarządzania ryzykiem ICT, procedury reagowania na incydenty, ciągłości działania i odtwarzania, których wymaga DORA.

Ryzyko stron trzecich i umowy

Ocena ryzyka dostawców usług ICT, rejestr informacji, klauzule umowne DORA i strategie wyjścia — także dla usług chmurowych.

Testy odporności

Oceny podatności, testy penetracyjne, testy scenariuszowe i symulacje incydentów — oraz TLPT dla podmiotów istotnych.

Szkolenia

Szkolenia dopasowane do potrzeb pracowników i organu zarządzającego z zakresu ryzyka ICT, bezpieczeństwa danych, testowania i reagowania na incydenty.

Monitorowanie i raportowanie

Bieżące śledzenie poziomu zgodności i wsparcie w zgłaszaniu poważnych incydentów ICT do organu nadzoru.

Jak pracujemy

Audyt DORA w czterech krokach

Zakres i proporcjonalnośćOkreślamy typ Twojego podmiotu, funkcje krytyczne lub istotne oraz wspierające je systemy i dostawców usług ICT.
Analiza lukOcena dojrzałości w pięciu filarach i powiązanych standardach technicznych — raport z priorytetami i szacunkiem nakładu pracy.
Działania naprawczePolityki i procedury, rejestr informacji, aktualizacje umów, program testów i szkolenia.
Dowody i utrzymanieDokumentacja gotowa na inspekcje nadzorcze, okresowe przeglądy i testy odporności rok po roku.
Nie wiesz, którą opcję wybrać?

30-minutowa rozmowa z inżynierem — określimy zakres i orientacyjny budżet, bez sprzedażowej prezentacji.

Umów konsultację

Pytania i odpowiedzi

FAQ: DORA

Kogo dotyczy DORA?

DORA obejmuje około dwudziestu rodzajów podmiotów finansowych, w tym instytucje kredytowe, instytucje płatnicze i instytucje pieniądza elektronicznego, firmy inwestycyjne, dostawców usług w zakresie kryptoaktywów, zakłady ubezpieczeń i reasekuracji, fundusze emerytalne, systemy obrotu i zarządzających funduszami. Krytyczni zewnętrzni dostawcy usług ICT podlegają bezpośredniemu nadzorowi europejskich urzędów nadzoru, a wszyscy dostawcy usług ICT są objęci regulacją pośrednio — przez umowy ze swoimi klientami finansowymi.

Od kiedy obowiązuje DORA?

DORA obowiązuje od 17 stycznia 2025 r. Od tego czasu podmioty finansowe muszą mieć wdrożone wymagane ramy, rejestr informacji, raportowanie incydentów i program testów oraz być w stanie przedstawić je organowi nadzoru.

Jak często trzeba przeprowadzać testy odporności?

Podmioty finansowe muszą testować wszystkie systemy i aplikacje ICT wspierające funkcje krytyczne lub istotne co najmniej raz w roku. Podmioty wskazane przez organ nadzoru jako istotne muszą ponadto co najmniej raz na trzy lata przeprowadzać testy penetracyjne ukierunkowane na zagrożenia (TLPT) — zobacz naszą usługę TLPT.

Jakie są terminy zgłaszania poważnych incydentów ICT?

Zgodnie ze standardami technicznymi wstępne powiadomienie należy złożyć w ciągu 4 godzin od zaklasyfikowania incydentu jako poważny (i nie później niż 24 godziny od uzyskania o nim wiedzy), raport pośredni w ciągu 72 godzin od wstępnego powiadomienia, a raport końcowy w ciągu miesiąca.

Czym jest rejestr informacji?

To ustrukturyzowany rejestr wszystkich ustaleń umownych z zewnętrznymi dostawcami usług ICT, prowadzony na poziomie podmiotu i grupy oraz przekazywany organowi nadzoru. Pokazuje, którzy dostawcy wspierają które funkcje i jak bardzo są krytyczni.

Jesteśmy dostawcą usług ICT dla banku. Czy DORA nas dotyczy?

Tak. Banki muszą zawierać w umowach ICT określone klauzule i oceniać swoich dostawców, więc otrzymasz kwestionariusze bezpieczeństwa, prawa do audytu oraz wymagania dotyczące zgłaszania incydentów, testów i planów wyjścia. Pomagamy dostawcom usług ICT przygotować polityki, dowody i odpowiedzi na te kwestionariusze.

Jak DORA ma się do NIS2?

Dla podmiotów finansowych DORA jest przepisem szczególnym, więc jej wymagania dotyczące zarządzania ryzykiem ICT i zgłaszania incydentów stosuje się zamiast odpowiednich przepisów NIS2. Podmioty spoza sektora finansowego stosują NIS2 / KSC 2.0.

Ile trwa audyt DORA?

Typowa realizacja trwa około 12 tygodni, w zależności od wielkości organizacji oraz liczby funkcji krytycznych i dostawców usług ICT. Nasz największy audyt DORA zajął ponad 460 godzin. Harmonogram potwierdzamy w ofercie.

Jakie są kary za brak zgodności?

Kary określają państwa członkowskie, a egzekwują je krajowe organy nadzoru — w Polsce KNF. Mogą obejmować administracyjne kary pieniężne, nakazy usunięcia naruszeń oraz środki wobec członków organu zarządzającego, który ponosi ostateczną odpowiedzialność za zarządzanie ryzykiem ICT.

Pierwszy krok

Porozmawiajmy o audycie DORA.

30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.

Umów konsultację

Oferta z zakresem i wyceną w ciągu 48 godzin od rozmowy.

Przejdź do kontaktu