Hva DORA krever
DORA ble EU-lov i januar 2025. Banker, forsikringsselskaper, investeringsfirmaer og betalingsforetak ma na handtere risiko fra alle teknologileverandorene de bruker. Tre regler skiller seg ut.
Obligatoriske kontraktsvilkar (artikkel 30). Hver kontrakt med en teknologileverandor ma dekke fire punkter: revisjonsrettigheter, varsling ved hendelser, exitplaner og ytelsesmal. Disse klausulene er ikke frivillige.
Arlige gjennomganger (artikkel 28). Foretak ma kontrollere alle nokkelleverandorer minst en gang i aret. En leverandor er "nokkel" hvis svikt ville stanse normal drift. Anonymiseringsverktoy brukt i etterlevelsesoppgaver faller i denne kategorien.
Leverandorregister (artikkel 28(3)). Foretak ma vedlikeholde en oppdatert liste over alle nokkeltredjepartskontrakter. Listen ma inkludere sikkerhetsregistreringer for hver enkelt.
A gjennomfore arlige gjennomganger for dusinvis av leverandorer tar tid. En tilpasset gjennomgang -- utfort fra bunnen av -- estimeres til 40-80 timer per leverandor. En nederlandsk bank med 50 nokkelleverandorer star overfor opptil 4 000 timers gjennomgangsarbeid per ar. Det tilsvarer to heltidsansatte som kun arbeider med gjennomganger.
ISO 27001 reduserer gjennomgangstimer
ISO 27001-sertifisering gir foretak en raskere vei gjennom DORAs arlige gjennomgangsregel. Sertifiseringsorganet gjennomforer en overvakingsrevisjon hvert ar og en full revisjon hvert tredje ar. Sertifikatet har en utlopsdato. Det forblir gyldig bare sa lenge de arlige kontrollene bestases.
Under DORAs arlige gjennomgangsregel kan et foretak hente leverandorens gjeldende ISO 27001-sertifikat en gang i aret og kontrollere datoen. En gyldig dato betyr at et eksternt revisjonsorgan har kontrollert leverandorens 93 sikkerhetskontroller i de siste tolv manedene. Foretaket registrerer dette i leverandorregisteret. Gjennomgangen er ferdig.
Tidsbesparelsen er real. En nederlandsk bank som kontrollerer et sertifisert anonymiseringsverktoy bruker noen timer pa gjennomgangen. Den samme gjennomgangen utfort fra bunnen av tar uker. Pa tvers av 20 sertifiserte tredjeparter kan den arlige besparelsen narm 1 200 timer. Den tiden kan ga til annet arbeid.
Hvorfor personvernverktoy er i omfang
Personvern- og anonymiseringsverktoy faller under DORA nar et foretak bruker dem til a handtere klientdata, oppfylle GDPR-regler eller behandle KYC-filer. Hvis verktyet ga ned og foretaket ikke kan produsere GDPR-sikkert resultat, er verktyet en nokkeltredjepartsleverandor under DORA. Det ma gjennomgas hvert ar.
Var GDPR-samsvarsguide forklarer reglene om dataminimering. Se ogsa ISO 27001 nedstroms samsvarsverdi og ISO 27001-snarveger for leverandorvurdering for mer om hvordan sertifisering reduserer etterlevelsesarbeid.