ما يشترطه نظام DORA
دخل نظام DORA حيز التنفيذ كتشريع أوروبي في يناير 2025. يتعين على البنوك وشركات التأمين وشركات الاستثمار ومزودي خدمات الدفع إدارة المخاطر الناجمة عن كل مورد تقني يتعاملون معه. وتبرز ثلاثة اشتراطات محورية:
بنود عقدية إلزامية (المادة 30). يجب أن يتضمن كل عقد مع مزود تقني أربعة عناصر: حقوق التدقيق، وإشعارات الحوادث، وخطط الخروج، ومستهدفات الأداء. هذه البنود غير اختيارية.
مراجعات سنوية (المادة 28). يتعين على المؤسسات مراجعة كل مورد رئيسي مرة واحدة على الأقل كل عام. يُصنَّف المورد "رئيسيًا" إذا كان إخفاقه سيُعطّل العمليات الاعتيادية. وتندرج أدوات إخفاء الهوية المستخدمة في مهام الامتثال ضمن هذه الفئة.
سجل الموردين (المادة 28(3)). يجب على المؤسسات الاحتفاظ بقائمة محدَّثة لجميع عقود الطرف الثالث الرئيسية، تشمل السجلات الأمنية لكل مورد.
يستهلك إجراء المراجعات السنوية لعشرات الموردين وقتًا طويلًا. تستغرق مراجعة واحدة مُعدَّة من الصفر ما يتراوح بين 40 و80 ساعة عمل لكل مورد. وبنك هولندي يتعامل مع 50 موردًا رئيسيًا قد يواجه ما يصل إلى 4,000 ساعة من أعمال المراجعة سنويًا، أي ما يعادل عمل موظفَين بدوام كامل مخصصَين حصريًا للمراجعات.
كيف يُقلّص ISO 27001 ساعات المراجعة
تُتيح شهادة ISO 27001 للمؤسسات مسارًا أسرع للوفاء بمتطلبات المراجعة السنوية في DORA. تُجري جهة الاعتماد تدقيقًا للمراقبة كل عام وتدقيقًا شاملًا كل ثلاث سنوات، وللشهادة تاريخ انتهاء صلاحية لا تظل سارية إلا ما دامت عمليات التدقيق السنوية ناجحة.
وفق قاعدة المراجعة السنوية لـ DORA، يكفي أن تسحب المؤسسة شهادة ISO 27001 السارية للمورد مرة في العام وتتحقق من تاريخها. تاريخ ساري الصلاحية يعني أن جهة تدقيق خارجية راجعت 93 ضابطة أمنية لدى المورد خلال الاثني عشر شهرًا المنصرمة. تُسجّل المؤسسة ذلك في سجل الموردين، وتكون المراجعة قد اكتملت.
الوفر الزمني ملموس. يُنفق بنك هولندي بضع ساعات فحسب لمراجعة أداة إخفاء هوية معتمدة، في حين قد تمتد المراجعة الشاملة من الصفر لأسابيع. وعلى مدار 20 جهة خارجية معتمدة، قد يبلغ الوفر السنوي 1,200 ساعة يمكن توظيفها في أولويات أخرى.
لماذا تقع أدوات الخصوصية ضمن النطاق
تخضع أدوات الخصوصية وإخفاء الهوية لنظام DORA حين تستخدمها المؤسسة للتعامل مع بيانات العملاء، أو الامتثال للوائح GDPR، أو معالجة ملفات التحقق من الهوية (KYC). فإذا تعطّل الأداة وعجزت المؤسسة عن إنتاج مخرجات آمنة وفق GDPR، صار الأداة طرفًا ثالثًا رئيسيًا بموجب DORA ويستلزم مراجعة سنوية.
يوضح دليل الامتثال لـ GDPR الخاص بنا قواعد تقليل البيانات. راجع أيضًا قيمة ISO 27001 في الامتثال التسلسلي واختصارات تقييم الموردين وفق ISO 27001 لمزيد من التفاصيل حول كيفية خفض الشهادة لأعباء الامتثال.