Hvað DORA krefst
DORA varð ESB-lög í janúar 2025. Bankar, tryggingafyrirtæki, fjárfestingarfyrirtæki og greiðslufyrirtæki verða nú að stjórna áhættu frá hverjum tæknilánardrottni sem þeir nota. Þrjár reglur standa upp úr.
Skyldubundið samningsákvæði (grein 30). Sérhver samningur við tæknilánardrottin verður að ná yfir fjóra þætti: endurskoðunarrétt, viðvöranir um atvik, úrsagnáætlanir og frammistöðumarkmið. Þessar ákvæður eru ekki valfrjálsar.
Árlegar yfirferðir (grein 28). Fyrirtæki verða að kanna hvern lykillánardrottin að minnsta kosti einu sinni á ári. Lánardrottin er "lykill" ef bilun hans myndi stöðva venjulegt starf. Nafnleysingatæki sem notuð eru í fylgnistörfum falla í þennan flokk.
Lánardrottnaskrá (grein 28(3)). Fyrirtæki verða að viðhalda lifandi lista yfir alla lykillþriðja aðila samninga. Listinn verður að innihalda öryggisfærslur fyrir hvern.
Aðrlar yfirferðir fyrir tugina af lánardrottnum tekur tíma. Ein sérsniðin yfirferð - gerð frá grunni - tekur áætlaðar 40-80 klukkustundir á lánardrottin. Hollenskur banki með 50 lykillánardrottna stendur frammi fyrir allt að 4.000 klukkustunda yfirferðarvinnu á ári. Það eru tveir fullorðnaðir starfsmenn sem vinna eingöngu að yfirferðum.
ISO 27001 dregur úr yfirferðarklukkustundum
ISO 27001 vottun gefur fyrirtækjum hraðari leið í gegnum árlegu yfirferðarreglu DORA. Vottunarskilyrðin sjá um kannaendurskoðun á hverju ári og fulla endurskoðun á þriggja ára fresti. Vottorðið hefur lokadagsetningu. Það er gilt eingöngu meðan árlegar kannanir standast.
Undir árlegri yfirferðarreglu DORA getur fyrirtæki sótt gildandi ISO 27001 vottorð lánardrottins einu sinni á ári og athugað dagsetninguna. Gild dagsetning þýðir að utanaðkomandi endurskoðunarfyrirtæki kannaði 93 öryggiseftirlit lánardrottinsins á síðustu tólf mánuðum. Fyrirtækið skráir þetta í lánardrottnaskrána. Yfirferðin er lokið.
Tímavinningurinn er raunverulegur. Hollenskur banki sem kannar vottaðan nafnleysingatæki eyðir nokkrum klukkustundum í yfirferðina. Sömu yfirferð gerð frá grunni tekur vikur. Yfir 20 vottaðar þriðjaðilar getur árlegur sparnaður náð 1.200 klukkustundum. Þann tíma er hægt að nota til annarra verka.
Hvers vegna persónuverndarverkfæri eru í gildissviðinu
Persónuverndar- og nafnleysingatæki falla undir DORA þegar fyrirtæki notar þau til að meðhöndla viðskiptavinaupplýsingar, uppfylla GDPR-reglur eða vinna KYC-skrár. Ef tækið fer niður og fyrirtækið getur ekki framleitt GDPR-örugga úttaksgögn er tækið lykil þriðji aðili undir DORA. Það verður að yfirfara á hverju ári.
GDPR-fylgnihandbók okkar útskýrir gagnahamlunareglur. Sjá einnig ISO 27001 niðurstreymis fylgnigildið og ISO 27001 flýtileiðir í lánardrottnamat til að fá frekari upplýsingar um hvernig vottuning dregur úr fylgnivinnu.