DORA-ի Պահանջները
DORA-ն ԵՄ-ի օրենք դարձավ 2025 թվականի հունվարին: Բանկերը, ապահովագրողները, ներդրումային ընկերությունները և վճարային ընկերությունները այժմ պետք է կառավարեն ռիսկը իրենց օգտագործած բոլոր տեխնոլոգիական մատակարարներից: Երեք կանոն առանձնանում է:
Պարտադիր պայմանագրային կետեր (Հոդված 30): Տեխնոլոգիական մատակարարի հետ յուրաքանչյուր պայմանագիր պետք է ընդգրկի չորս կետ. աուդիտի իրավունքներ, միջադեպերի ծանուցումներ, ելքի պլաններ և կատարողականի թիրախներ: Այդ կետերը պարտադիր են:
Տարեկան ստուգումներ (Հոդված 28): Ֆիրմաները պետք է ստուգեն բոլոր հիմնական մատակարարներին տարին գոնե մեկ անգամ: Մատակարարն "հիմնական" է, եթե դրա խափանումը կանգնեցներ սովորական աշխատանքը: Համապատասխանության առաջադրանքներում օգտագործվող անանունացման գործիքները ընդգրկվում են այս կատեգորիայում:
Մատակարարների ռեեստր (Հոդված 28(3)): Ֆիրմաները պետք է վարեն բոլոր հիմնական երրորդ կողմի պայմանագրերի ակտիվ ցուցակ: Ցուցակը պետք է ներառի յուրաքանչյուրի անվտանգության գրառումները:
Տասնյակ մատակարարների համար տարեկան ստուգումներ անցկացնելն ժամանակ է խլում: Մեկ հատուկ ստուգում, կատարված զրոյից, մատակարարի հաշվով պահանջում է 40-80 ժամ թիմի ժամանակ: Հոլանդական բանկ, որն ունի 50 հիմնական մատակարար, բախվում է տարեկան մինչև 4,000 ժամ ստուգողական աշխատանքի: Սա երկու լրիվ դրույքով անձնակազմ է, ովքեր զբաղված են բացառապես ստուգումներով:
ISO 27001-ն Կրճատում է Ստուգման Ժամերը
ISO 27001-ի հավաստագրումը ֆիրմաներին ավելի արագ ճանապարհ է տալիս DORA-ի տարեկան ստուգման կանոնով: Հավաստագրման մարմինն ամեն տարի անցկացնում է հսկողության աուդիտ, իսկ ամեն երեք տարին մեկ՝ լրիվ աուդիտ: Հավաստագիրն ունի ավարտաժամկետ: Այն ուժի մեջ է մնում միայն այն դեպքում, երբ տարեկան ստուգումները հաջողությամբ են անցնում:
DORA-ի տարեկան ստուգման կանոնի համաձայն, ֆիրման կարող է տարին մեկ անգամ ստանալ մատակարարի ընթացիկ ISO 27001 հավաստագիրն ու ստուգել ամսաթիվը: Ուժի մեջ գտնվող ամսաթիվը նշանակում է, որ արտաքին աուդիտ մարմինն անցած տասներկու ամիսների ընթացքում ստուգել է մատակարարի 93 անվտանգության վերահսկիչ միջոցները: Ֆիրման գրանցում է սա մատակարարների ռեեստրում: Ստուգումն ավարտված է:
Ժամանակի խնայողությունն իրական է: Հոլանդական բանկ, ստուգելով հավաստագրված անանունացման գործիք, ստուգման վրա ծախսում է մի քանի ժամ: Նույն ստուգումն զրոյից կատարելն շաբաթներ կպահանջի: 20 հավաստագրված երրորդ կողմի ստուգումներ կատարելիս տարեկան խնայողությունը կարող է հասնել 1,200 ժամի: Այդ ժամանակն կարող է ուղղվել այլ աշխատանքի:
Ինչու են Գաղտնիության Գործիքները Ընդգրկման ենթակա
Գաղտնիության և անանունացման գործիքները ընդգրկվում են DORA-ի ներքո, երբ ֆիրման դրանք օգտագործում է հաճախորդների տվյալները կարգավորելու, GDPR-ի կանոնները կատարելու կամ KYC ֆայլերը մշակելու համար: Եթե գործիքն անջատվի և ֆիրման չկարողանա GDPR-ին համապատասխան արդյունք արտադրել, ապա գործիքը DORA-ի ներքո հանդիսանում է հիմնական երրորդ կողմ: Այն պետք է ամեն տարի ստուգվի:
Մեր GDPR-ի համապատասխանության ուղեցույցը բացատրում է տվյալների նվազագույնեցման կանոնները: Տե՛ս նաև ISO 27001-ի հետհոսային համապատասխանության արժեքը և ISO 27001-ի մատակարարների գնահատման կարճ ուղիները: