Case study · Audyt

Audyt zgodności z DORA dla instytucji o znaczeniu krajowym

Ponad 460 godzin pracy audytowej obejmującej wszystkie pięć filarów rozporządzenia DORA — od planu, przez wywiady i przegląd dowodów, po raport końcowy dla zarządu i regulatora.

DORAInfrastruktura krytycznaSektor publicznyTPRMTLPT

Klient i wyzwanie

Instytucja o znaczeniu krajowym działająca w obszarze infrastruktury krytycznej i świadcząca usługi na rzecz sektora finansowego. Jako dostawca usług dla podmiotów objętych DORA musiała wykazać zgodność własnej odporności operacyjnej — przed audytem zewnętrznym i pytaniami ze strony klientów z sektora finansowego.

Wyzwaniem była skala: dziesiątki systemów ICT, wielu zewnętrznych dostawców, rozproszona dokumentacja i reżim poufności ograniczający dostęp do środowiska. Klient potrzebował partnera, który poprowadzi audyt od planu do raportu jednym zespołem, bez przekazywania wiedzy między firmami.

Zakres audytu

  • Zarządzanie ryzykiem ICT (art. 5–16) — ramy zarządzania, role organu zarządzającego, polityki, ciągłość działania i odtwarzanie.
  • Zarządzanie incydentami ICT (art. 17–23) — klasyfikacja, procedury zgłaszania, terminy raportowania.
  • Testowanie operacyjnej odporności cyfrowej (art. 24–27) — program testów, gotowość do TLPT.
  • Ryzyko ze strony podmiotów trzecich (art. 28–30) — rejestr informacji, klauzule umowne, ocena koncentracji dostawców.
  • Wymiana informacji (art. 45) — ustalenia dotyczące wymiany informacji o cyberzagrożeniach.

Przebieg

Tygodnie 1–2 · Plan audytuMapowanie wymogów DORA na organizację, lista dowodów, harmonogram wywiadów, uzgodnienie zasad poufności i dostępu.
Tygodnie 3–8 · Wywiady i przegląd dowodówWywiady z właścicielami procesów, przegląd polityk, umów z dostawcami usług ICT, wyników testów i rejestrów incydentów.
Tygodnie 9–10 · Testy i weryfikacjaTechniczna weryfikacja wybranych kontroli, ocena programu testów odporności, analiza luk względem wymogów TLPT.
Tygodnie 11–12 · Raport i plan naprawczyRaport z oceną dojrzałości dla każdego filaru, priorytetyzowana lista niezgodności oraz plan działań z harmonogramem i szacunkiem pracochłonności — językiem zarządu.

Efekt

Zarząd otrzymał jeden dokument odpowiadający na pytanie „gdzie jesteśmy i co robić najpierw”, a zespoły techniczne — konkretną listę zadań. Klient może teraz odpowiedzieć na ankietę każdego klienta finansowego dowodami, a nie zapewnieniami. Rejestr informacji ICT i klauzule umowne zostały ujednolicone do poziomu wymaganego przez art. 28–30.

Jeden zespół od planu do raportu końcowego. Nie musieliśmy trzy razy tłumaczyć naszej organizacji trzem różnym firmom.

Dyrektor ds. bezpieczeństwa, instytucja infrastruktury krytycznej — referencje dostępne po podpisaniu NDA

Co dalej

Po audycie klient kontynuował współpracę z nami w obszarze Bezpieczeństwa IT (program testów odporności) i Cloud Computing (utrzymanie środowiska zgodnie z wymogami DORA). To typowa ścieżka: audyt ujawnia luki, a pozostałe dwa obszary je zamykają i utrzymują.

Inne realizacje

Zobacz więcej realizacji

Wszystkie realizacje →
AudytFinTech · Kanga Exchange

Kanga Exchange: od intensywnych pentestów do 3-letniego partnerstwa strategicznego

Bezpieczeństwo kryptoaktywów i zgodność z MiCA i DORA: pentesty aplikacji giełdy, Pentest as a Service, Hybrid Vulnerability Scanner i audyt MiCA RTS.

3 miesiąceintensywnych testów w Fazie I
3 latakontrakt PtaaS + audyt MiCA
Przeczytaj case study →
Bezpieczeństwo ITBankowość · ING Bank Śląski S.A.

12-miesięczny program testów penetracyjnych dla ING Banku Śląskiego

Roczny cykl testów penetracyjnych infrastruktury krytycznej i aplikacji webowych w modelu sprintów, zgodny z DORA i OWASP, zakończony oficjalnymi referencjami.

12 miesięcyciągły program
OWASPASVS · black-box
Przeczytaj case study →
Bezpieczeństwo ITBankowość spółdzielcza

Coroczny audyt bezpieczeństwa infrastruktury i systemów Banku Spółdzielczego

Kompleksowy coroczny audyt bezpieczeństwa infrastruktury krytycznej, aplikacji bankowej i systemów poczty e-mail banku spółdzielczego w świetle wymogów DORA.

3 miesiącecykl testów
100%skuteczności poprawek w retestach
Przeczytaj case study →