Co DORA vyžaduje
DORA vstoupila v platnost jako právní předpis EU v lednu 2025. Banky, pojišťovny, investiční firmy a platební instituce musí nyní řídit rizika od každého technologického dodavatele, kterého využívají. Vynikají tři pravidla.
Povinné smluvní podmínky (článek 30). Každá smlouva s poskytovatelem technologií musí pokrývat čtyři body: práva na audit, hlášení incidentů, plány ukončení spolupráce a výkonnostní cíle. Tyto klauzule nejsou volitelné.
Roční přezkumy (článek 28). Firmy musí kontrolovat každého klíčového dodavatele alespoň jednou ročně. Poskytovatel je „klíčový”, pokud by jeho selhání zastavilo běžný provoz. Nástroje pro anonymizaci používané při plnění povinností souladu do této skupiny spadají.
Registr dodavatelů (článek 28 odst. 3). Firmy musí vést živý seznam všech klíčových smluv se třetími stranami. Seznam musí obsahovat bezpečnostní záznamy pro každého z nich.
Provádění ročních přezkumů pro desítky poskytovatelů je časově náročné. Jeden vlastní přezkum — provedený od základů — trvá odhadem 40–80 hodin na poskytovatele. Nizozemská banka s 50 klíčovými dodavateli čelí až 4 000 hodinám přezkumné práce ročně. To jsou dva pracovníci na plný úvazek, kteří se věnují pouze přezkumům.
ISO 27001 snižuje počet hodin přezkumu
Certifikace ISO 27001 dává firmám rychlejší cestu skrze pravidlo ročního přezkumu DORA. Certifikační orgán provádí kontrolní audit každý rok a úplný audit každé tři roky. Certifikát má datum ukončení platnosti. Zůstává platný pouze po dobu, kdy roční kontroly procházejí.
V rámci pravidla ročního přezkumu DORA může firma jednou ročně stáhnout aktuální certifikát ISO 27001 poskytovatele a zkontrolovat datum. Platné datum znamená, že externí auditní orgán zkontroloval 93 bezpečnostních kontrol poskytovatele za posledních dvanáct měsíců. Firma to zaeviduje do registru dodavatelů. Přezkum je hotový.
Úspora času je reálná. Nizozemská banka kontrolující certifikovaný nástroj pro anonymizaci stráví přezkumem pár hodin. Stejný přezkum provedený od základů trvá týdny. Při 20 certifikovaných třetích stranách může roční úspora dosáhnout 1 200 hodin. Tento čas lze věnovat jiné práci.
Proč jsou nástroje pro ochranu soukromí v rozsahu
Nástroje pro ochranu soukromí a anonymizaci spadají pod DORA, pokud je firma používá ke zpracování klientských dat, plnění pravidel GDPR nebo zpracování souborů KYC. Pokud nástroj přestane fungovat a firma nemůže produkovat výstup bezpečný z hlediska GDPR, je nástroj klíčovou třetí stranou podle DORA. Musí být přezkoumáván každý rok.
Náš průvodce souladem s GDPR vysvětluje pravidla minimalizace dat. Viz také hodnota souladu ISO 27001 v dodavatelském řetězci a zkratky hodnocení dodavatelů ISO 27001, kde se dozvíte více o tom, jak certifikace snižuje zátěž plnění povinností.