กลับไปที่บล็อกความปลอดภัยของ SMB

DORA การจัดการผู้ให้บริการ ICT และ ISO 27001

กฎระเบียบ DORA ของสหภาพยุโรปกำหนดให้สถาบันการเงินต้องตรวจสอบผู้ให้บริการเทคโนโลยีหลักทุกปี ISO 27001 ช่วยลดเวลาตรวจสอบจาก 40-80 ชั่วโมงเหลือไม่กี่ชั่วโมง

May 14, 20268 อ่านประมาณ
DORA ICT vendor managementISO 27001 DORA compliancefinancial institution vendor riskannual vendor assessmentMiFID II vendor oversight

ข้อกำหนดของ DORA

DORA มีผลบังคับใช้เป็นกฎหมายสหภาพยุโรปในเดือนมกราคม 2025 ธนาคาร บริษัทประกัน บริษัทการลงทุน และบริษัทชำระเงินต้องบริหารความเสี่ยงจากผู้ให้บริการเทคโนโลยีทุกรายที่ใช้งาน มีสามข้อกำหนดสำคัญที่ต้องให้ความสนใจ

ข้อกำหนดสัญญาบังคับ (มาตรา 30): สัญญาแต่ละฉบับกับผู้ให้บริการเทคโนโลยีต้องครอบคลุมสี่ประเด็น ได้แก่ สิทธิการตรวจสอบ การแจ้งเตือนเหตุการณ์ แผนการยุติความสัมพันธ์ และเป้าหมายประสิทธิภาพ ข้อกำหนดเหล่านี้ไม่ใช่ทางเลือก

การทบทวนประจำปี (มาตรา 28): บริษัทต้องตรวจสอบผู้ให้บริการหลักทุกรายอย่างน้อยปีละครั้ง ผู้ให้บริการถือว่า "หลัก" หากความล้มเหลวของผู้ให้บริการนั้นจะหยุดการดำเนินงานปกติ เครื่องมือยกเลิกการระบุตัวตนที่ใช้ในงานด้านการปฏิบัติตามกฎระเบียบจัดอยู่ในกลุ่มนี้

ทะเบียนผู้ให้บริการ (มาตรา 28(3)): บริษัทต้องดูแลรายการสัญญาคู่ค้าหลักแบบปัจจุบัน โดยรายการนั้นต้องมีบันทึกความปลอดภัยของแต่ละราย

การทบทวนผู้ให้บริการหลายสิบรายต่อปีใช้เวลามาก การทบทวนแบบกำหนดเองครั้งเดียวตั้งแต่เริ่มต้นใช้เวลาประมาณ 40-80 ชั่วโมงต่อผู้ให้บริการ ธนาคารในเนเธอร์แลนด์ที่มีผู้ให้บริการหลัก 50 รายต้องเผชิญกับงานทบทวนสูงถึง 4,000 ชั่วโมงต่อปี นั่นเท่ากับพนักงานเต็มเวลา 2 คนที่ทุ่มเทกับงานทบทวนเพียงอย่างเดียว

ISO 27001 ช่วยลดชั่วโมงการทบทวน

การรับรอง ISO 27001 เปิดทางลัดที่รวดเร็วกว่าสำหรับกฎการทบทวนประจำปีของ DORA หน่วยงานรับรองจะทำการตรวจสอบติดตามผลทุกปีและตรวจสอบเต็มรูปแบบทุกสามปี ใบรับรองมีวันหมดอายุและยังคงมีผลก็ต่อเมื่อผ่านการตรวจสอบประจำปีเท่านั้น

ภายใต้กฎการทบทวนประจำปีของ DORA บริษัทสามารถดึงใบรับรอง ISO 27001 ปัจจุบันของผู้ให้บริการปีละครั้งและตรวจสอบวันที่ วันที่ที่ยังมีผลหมายความว่าหน่วยงานตรวจสอบภายนอกได้ตรวจสอบการควบคุมความปลอดภัย 93 รายการของผู้ให้บริการภายใน 12 เดือนที่ผ่านมา บริษัทบันทึกข้อมูลนี้ในทะเบียนผู้ให้บริการ และการทบทวนก็เสร็จสิ้น

ประโยชน์ด้านเวลานั้นเป็นเรื่องจริง ธนาคารในเนเธอร์แลนด์ที่ตรวจสอบเครื่องมือยกเลิกการระบุตัวตนที่ได้รับการรับรองใช้เวลาเพียงไม่กี่ชั่วโมงสำหรับการทบทวน ในขณะที่การทบทวนแบบเดิมตั้งแต่ต้นใช้เวลาหลายสัปดาห์ สำหรับผู้ให้บริการที่ได้รับการรับรอง 20 ราย การประหยัดเวลาต่อปีอาจสูงถึง 1,200 ชั่วโมง ซึ่งสามารถนำเวลานั้นไปใช้กับงานอื่นได้

เหตุใดเครื่องมือความเป็นส่วนตัวจึงอยู่ในขอบข่าย

เครื่องมือความเป็นส่วนตัวและยกเลิกการระบุตัวตนอยู่ภายใต้ DORA เมื่อบริษัทใช้งานเพื่อจัดการข้อมูลลูกค้า ปฏิบัติตามกฎ GDPR หรือประมวลผลไฟล์ KYC หากเครื่องมือหยุดทำงานและบริษัทไม่สามารถผลิตผลลัพธ์ที่ปลอดภัยตาม GDPR ได้ เครื่องมือนั้นถือเป็นคู่ค้าหลักภายใต้ DORA และต้องได้รับการตรวจสอบทุกปี

คู่มือการปฏิบัติตาม GDPR ของเราอธิบายกฎการลดข้อมูลให้น้อยที่สุด อ่านเพิ่มเติมเกี่ยวกับคุณค่าการปฏิบัติตามกฎระเบียบของ ISO 27001 ในห่วงโซ่อุปทาน และทางลัดการประเมินผู้ให้บริการด้วย ISO 27001

แหล่งข้อมูล

บทความที่เกี่ยวข้อง

ความปลอดภัยของ SMB

ลดเวลาฝึกอบรมความเป็นส่วนตัว: จากสัปดาห์เหลือชั่วโมง

การอบรมเครื่องมือความเป็นส่วนตัวโดยทั่วไปใช้เวลา 2-4 สัปดาห์ พร้อมอัตราข้อผิดพลาดในการตั้งค่าสัปดาห์แรก 22% การใช้ Preset ที่แชร์ได้ช่วยลดเวลาอบรมเหลือเพียง 1 วัน

ความปลอดภัยของ SMB

MSPs: มาตรฐานการทำให้ไม่ระบุตัวตนสำหรับลูกค้า GDPR

MSPs และที่ปรึกษาด้านการปฏิบัติตามกฎระเบียบที่ให้บริการองค์กรลูกค้าหลายแห่งไม่สามารถกำหนดค่าเครื่องมือ PII ใหม่สำหรับแต่ละลูกค้าด้วยตนเองในระดับขนาดใหญ่ได้

ความปลอดภัยของ SMB

การกำหนดราคาที่โปร่งใสสร้างความไว้วางใจในซอฟต์แวร์ความเป็นส่วนตัวอย่างไร

67% ของผู้ซื้อ B2B ต้องการผู้ขายที่กำหนดราคาโปร่งใส 43% ตัดผู้ขายที่ต้องการการติดต่อฝ่ายขายเพื่อขอข้อมูลราคาพื้นฐานออกจากรายการพิจารณา

พร้อมที่จะปกป้องข้อมูลของคุณหรือยัง?

เริ่มทำให้ PII เป็นนิรนามด้วยประเภทเอนทิตีมากกว่า 267 ประเภทใน 48 ภาษา.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022, held by our hosting provider.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our company HQ is in Saarbrücken, Germany. Our servers run in Hetzner's Falkenstein datacenter.

Hetzner holds ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

Automated checks run on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We test detection against sample documents before each release.

A failing unit or integration run stops the release.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

Paid plans can buy top-up credits.

Credits reset at the end of each cycle.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.