什么是数字运营弹性法案 (DORA)?
DORA是欧盟的一项立法提案,旨在制定规则,以加强金融行业应对网络威胁和事件的弹性与处理能力。该倡议是欧盟为确保金融业安全稳定数字基础设施而做出的总体努力的一部分。
DORA适用于谁?
DORA适用于欧盟所有成员国,预计也将通过EEA协议在挪威实施。被视为属于金融行业的企业将受到DORA的约束,同样,受直接监管的关键ICT分包商也适用。
- 信贷机构,包括银行和信贷公司
- 支付机构
- 信息代理机构
- 电子货币机构
- 证券公司
- 受MiCA监管的加密服务提供商
- 交易登记处
- 中央对手方
- 交易场所(即受监管市场、多边交易设施和中介机构)
- 中央证券存管机构
- 另类投资基金经理
- 基金管理公司
- 数据报告服务提供商
- 保险和再保险企业
- 保险中介、再保险中介及附属保险中介
- 职业养老金服务机构
- 信用评级机构
- 关键基准的管理机构
- 众筹服务提供商
- 托管机构
DORA对企业提出了哪些要求?
-
事件报告 实施健全的机制以预防、检测和处理数字事件,包括建立有效的响应程序。重大ICT事件必须报告给监管机构,企业需提交初步预警报告和最终报告。
-
ICT风险管理 DORA要求公司管理层对ICT风险管理承担"完全和最终责任"。这包括批准数字运营弹性策略,以及审查和批准公司关于使用ICT第三方供应商的政策。
-
第三方供应商风险 企业必须对涉及关键服务的第三方供应商实施风险管理,以确保整个供应链的安全。此外,企业必须在DORA实施截止日期前,在与关键供应商的合同中包含一系列条款。
-
弹性测试 所有企业必须每年对其关键ICT系统和应用程序进行适当的安全和弹性测试。对于被认定为足够重要的企业,还需每三年进行一次高级渗透测试。测试必须由认证专家执行以确保足够的能力,测试中发现的任何弱点必须根据法规"完全解决"。
-
合作与信息共享 应在行业内建立合作机制,确保数字威胁和事件信息得以共享,从而加强行业的整体抵御能力。
DORA将如何影响挪威公司?
目前正努力使DORA在欧盟和欧洲经济区同时生效,但该法规在引入挪威法律之前,必须作为EEA协议的一部分获得临时批准。预计遵循欧洲银行管理局和欧洲保险和职业养老金管理局指导方针的挪威银行和保险公司已经为实施DORA做好了充分准备。对于那些受DORA约束但未遵守EBA或EIOPA指导方针的企业,预计将需要进行重大的调整和适应以满足要求。
如何在2025年前为DORA做好准备
内部明确谁负责企业内DORA的实施以及要求是什么。要成功实施,需要跨部门协作和明确的管理责任。
对现有的ICT基础设施和流程进行深入分析。一个好的分析可以揭示弱点、漏洞以及需要改进以满足DORA要求的领域。
识别并确定对企业运营弹性至关重要的关键ICT流程和系统。通过记录关键流程,企业内部的责任分配也会更加清晰。
所有参与关键ICT服务的第三方供应商都必须被识别出来。必须审查与供应商相关的合同和文件,以确保供应商满足DORA的要求。
网络研讨会:关于数字运营弹性法案 (DORA) 您需要了解的一切
在网络研讨会中,您将获得更多信息:
- 什么是DORA,它对您的企业意味着什么?
- 您是否受到DORA的影响
- 如何在2025年前为DORA做好准备
我们如何帮助您的企业
我们的专家可以协助您找到数据安全、IT安全和事件处理的良好解决方案。联系我们,了解更多关于我们如何与Rubrik合作,帮助企业适应DORA核心原则的信息。
我们的合作伙伴Rubrik如何协助您满足DORA要求
Rubrik 协助企业适应以下要求:
- 事件处理
- ICT风险管理
- 弹性测试
- 第三方供应商风险
- 合作与信息共享
如果您想了解更多关于Rubrik如何满足DORA要求的信息,请下载产品资料。
有问题吗?
如果您对《数字运营弹性法案》(DORA)有任何疑问,请联系我们。我们很乐意与您沟通,帮助您走上满足DORA合规要求的道路。
直接联系我们或通过表格发送消息。