Mit követel a DORA
A DORA 2025 januárjában lépett hatályba uniós jogszabályként. A bankoknak, biztosítóknak, befektetési vállalkozásoknak és pénzforgalmi intézményeknek mostantól kezelniük kell az általuk igénybe vett valamennyi technológiai szállítótól eredő kockázatot. Három követelmény különösen fontos.
Kötelező szerződéses rendelkezések (30. cikk). Minden IKT-szállítóval kötött szerződésnek négy területre kell kiterjednie: audit-jogosultságok, incidensértesítések, kilépési tervek és teljesítménycélok. Ezek a záradékok nem opcionálisak.
Éves értékelések (28. cikk). A vállalkozásoknak minden kritikus szállítót legalább évente ellenőrizniük kell. Egy szállító „kritikus”, ha meghibásodása megakadályozná a normál működést. A megfelelőségi feladatokban használt anonimizáló eszközök ebbe a kategóriába tartoznak.
Szállítói nyilvántartás (28(3). cikk). A vállalkozásoknak naprakész listát kell vezetniük valamennyi kritikus harmadik féllel kötött szerződésről. A listának tartalmaznia kell az egyes szállítók biztonsági adatait.
Néhány tucatnyi szállítóra kiterjedő éves értékelések elvégzése időigényes. Egy egyedi, nulláról felépített értékelés becsült időszükséglete szállítónként 40–80 óra. Egy 50 kritikus szállítóval rendelkező holland banknak évente akár 4 000 órányi értékelési munkával kell szembenéznie — ez két teljes munkaidős alkalmazott egyenértéke, akik kizárólag értékelésekkel foglalkoznak.
Az ISO 27001 csökkenti az értékelési órákat
Az ISO 27001-tanúsítás a DORA éves értékelési kötelezettségének gyorsabb teljesítési útját kínálja. A tanúsító szerv évente felügyeleti auditot, háromévente teljes körű auditot végez. A tanúsítvány lejárati dátumot tartalmaz, és csak az éves ellenőrzések sikeres teljesítése esetén marad érvényes.
A DORA éves értékelési kötelezettsége keretében a vállalkozás évente egyszer bekérheti a szállító aktuális ISO 27001-tanúsítványát, és ellenőrizheti annak érvényességi dátumát. Az érvényes dátum azt jelenti, hogy egy külső auditszerv az elmúlt tizenkét hónapban ellenőrizte a szállító 93 biztonsági kontrollját. A vállalkozás ezt az adatot rögzíti a szállítói nyilvántartásban. Az értékelés ezzel teljesítettnek minősül.
Az időmegtakarítás valós. Egy holland bank egy tanúsított anonimizáló eszköz ellenőrzésére csupán néhány órát fordít. Ugyanez az ellenőrzés nulláról elvégezve heteket vesz igénybe. 20 tanúsított harmadik fél esetén az éves megtakarítás elérheti az 1 200 órát — ez az idő más feladatokra fordítható.
Miért tartoznak az adatvédelmi eszközök a hatályba
Az adatvédelmi és anonimizáló eszközök a DORA hatálya alá tartoznak, ha egy vállalkozás ezekkel kezeli ügyféladatait, teljesíti GDPR-kötelezettségeit vagy dolgozza fel KYC-dokumentumait. Ha az eszköz nem működik, és a vállalkozás nem képes GDPR-megfelelő kimenetet előállítani, az eszköz kritikus harmadik félnek minősül a DORA értelmében, és évente értékelni kell.
A GDPR-megfelelőségi útmutatónk ismerteti az adatminimalizálási szabályokat. Az ISO 27001 downstream megfelelőségi értékéről és a tanúsítás szállítóértékelésekre gyakorolt előnyeiről szóló cikkeink részletesebben tárgyalják, hogyan csökkenti a tanúsítás a megfelelőségi terhet.