Que exigeix DORA
DORA va entrar en vigor com a llei de la UE el gener del 2025. Els bancs, les asseguradores, les empreses d'inversio i les empreses de pagament han de gestionar ara el risc de cada prove tecnologica que utilitzen. Tres normes destaquen.
Clausules contractuals obligatories (Article 30). Cada contracte amb un prove tecnologic ha de cobrir quatre punts: drets d'auditoria, alertes d'incidents, plans de sortida i objectius de rendiment. Aquestes clausules no son opcionals.
Revisions anuals (Article 28). Les empreses han de verificar cada prove clau almenys una vegada a l'any. Un prove es 'clau' si la seva fallada aturaria el treball normal. Les eines d'anonimitzacio utilitzades en tasques de compliment pertanyen a aquest grup.
Registre de proves (Article 28(3)). Les empreses han de mantenir una llista actualitzada de tots els contractes clau amb tercers. La llista ha d'incloure els registres de seguretat de cadascun.
Realitzar revisions anuals per a dotzenes de proves requereix molt de temps. Una revisio personalitzada, feta des de zero, s'estima en 40-80 hores per prove. Un banc neerlandes amb 50 proves clau s'enfronta a fins a 4.000 hores de treball de revisio cada any. Aixo equival a dos empleats a temps complet dedicats exclusivament a les revisions.
La ISO 27001 redueix les hores de revisio
La certificacio ISO 27001 ofereix a les empreses una via mes rapida a traves de la norma de revisio anual de DORA. L'organisme de certificacio realitza una auditoria de seguiment cada any i una auditoria completa cada tres anys. El certificat te una data de caducitat. Segueix sent valid nomes mentre les verificacions anuals superin el control.
Amb la norma de revisio anual de DORA, una empresa pot obtenir el certificat ISO 27001 vigent del prove una vegada a l'any i verificar la data. Una data valida significa que un organisme d'auditoria extern ha comprovat els 93 controls de seguretat del prove durant els darrers dotze mesos. L'empresa ho registra al registre de proves. La revisio queda completada.
El guany de temps es real. Un banc neerlandes que verifica una eina d'anonimitzacio certificada inverteix unes poques hores en la revisio. La mateixa revisio feta des de zero pren setmanes. En 20 tercers certificats, l'estalvi anual pot arribar a 1.200 hores. Aquest temps es pot dedicar a altres tasques.
Per que les eines de privadesa estan dins de l'abast
Les eines de privadesa i anonimitzacio entren dins de l'abast de DORA quan una empresa les utilitza per gestionar dades de clients, complir les normes del GDPR o processar fitxers KYC. Si l'eina deixa de funcionar i l'empresa no pot produir resultats conformes amb el GDPR, l'eina es un tercer clau sota DORA. S'ha de revisar cada any.
La nostra guia de compliment GDPR explica les normes de minimitzacio de dades. Consulteu tambe el valor del compliment derivat de la ISO 27001 i els atallers de l'avaluacio de proves ISO 27001 per saber mes sobre com la certificacio redueix la feina de compliment.