anonym.legal

By · Last updated 2026-05-14

กลับไปที่บล็อกความปลอดภัยของ SMB

DORA การจัดการผู้ให้บริการ ICT และ ISO 27001

กฎระเบียบ DORA ของสหภาพยุโรปกำหนดให้สถาบันการเงินต้องตรวจสอบผู้ให้บริการเทคโนโลยีหลักทุกปี ISO 27001 ช่วยลดเวลาตรวจสอบจาก 40-80 ชั่วโมงเหลือไม่กี่ชั่วโมง

May 14, 20268 อ่านประมาณ
DORA ICT vendor managementISO 27001 DORA compliancefinancial institution vendor riskannual vendor assessmentMiFID II vendor oversight

ข้อกำหนดของ DORA

DORA มีผลบังคับใช้เป็นกฎหมายสหภาพยุโรปในเดือนมกราคม 2025 ธนาคาร บริษัทประกัน บริษัทการลงทุน และบริษัทชำระเงินต้องบริหารความเสี่ยงจากผู้ให้บริการเทคโนโลยีทุกรายที่ใช้งาน มีสามข้อกำหนดสำคัญที่ต้องให้ความสนใจ

ข้อกำหนดสัญญาบังคับ (มาตรา 30): สัญญาแต่ละฉบับกับผู้ให้บริการเทคโนโลยีต้องครอบคลุมสี่ประเด็น ได้แก่ สิทธิการตรวจสอบ การแจ้งเตือนเหตุการณ์ แผนการยุติความสัมพันธ์ และเป้าหมายประสิทธิภาพ ข้อกำหนดเหล่านี้ไม่ใช่ทางเลือก

การทบทวนประจำปี (มาตรา 28): บริษัทต้องตรวจสอบผู้ให้บริการหลักทุกรายอย่างน้อยปีละครั้ง ผู้ให้บริการถือว่า "หลัก" หากความล้มเหลวของผู้ให้บริการนั้นจะหยุดการดำเนินงานปกติ เครื่องมือยกเลิกการระบุตัวตนที่ใช้ในงานด้านการปฏิบัติตามกฎระเบียบจัดอยู่ในกลุ่มนี้

ทะเบียนผู้ให้บริการ (มาตรา 28(3)): บริษัทต้องดูแลรายการสัญญาคู่ค้าหลักแบบปัจจุบัน โดยรายการนั้นต้องมีบันทึกความปลอดภัยของแต่ละราย

การทบทวนผู้ให้บริการหลายสิบรายต่อปีใช้เวลามาก การทบทวนแบบกำหนดเองครั้งเดียวตั้งแต่เริ่มต้นใช้เวลาประมาณ 40-80 ชั่วโมงต่อผู้ให้บริการ ธนาคารในเนเธอร์แลนด์ที่มีผู้ให้บริการหลัก 50 รายต้องเผชิญกับงานทบทวนสูงถึง 4,000 ชั่วโมงต่อปี นั่นเท่ากับพนักงานเต็มเวลา 2 คนที่ทุ่มเทกับงานทบทวนเพียงอย่างเดียว

ISO 27001 ช่วยลดชั่วโมงการทบทวน

การรับรอง ISO 27001 เปิดทางลัดที่รวดเร็วกว่าสำหรับกฎการทบทวนประจำปีของ DORA หน่วยงานรับรองจะทำการตรวจสอบติดตามผลทุกปีและตรวจสอบเต็มรูปแบบทุกสามปี ใบรับรองมีวันหมดอายุและยังคงมีผลก็ต่อเมื่อผ่านการตรวจสอบประจำปีเท่านั้น

ภายใต้กฎการทบทวนประจำปีของ DORA บริษัทสามารถดึงใบรับรอง ISO 27001 ปัจจุบันของผู้ให้บริการปีละครั้งและตรวจสอบวันที่ วันที่ที่ยังมีผลหมายความว่าหน่วยงานตรวจสอบภายนอกได้ตรวจสอบการควบคุมความปลอดภัย 93 รายการของผู้ให้บริการภายใน 12 เดือนที่ผ่านมา บริษัทบันทึกข้อมูลนี้ในทะเบียนผู้ให้บริการ และการทบทวนก็เสร็จสิ้น

ประโยชน์ด้านเวลานั้นเป็นเรื่องจริง ธนาคารในเนเธอร์แลนด์ที่ตรวจสอบเครื่องมือยกเลิกการระบุตัวตนที่ได้รับการรับรองใช้เวลาเพียงไม่กี่ชั่วโมงสำหรับการทบทวน ในขณะที่การทบทวนแบบเดิมตั้งแต่ต้นใช้เวลาหลายสัปดาห์ สำหรับผู้ให้บริการที่ได้รับการรับรอง 20 ราย การประหยัดเวลาต่อปีอาจสูงถึง 1,200 ชั่วโมง ซึ่งสามารถนำเวลานั้นไปใช้กับงานอื่นได้

เหตุใดเครื่องมือความเป็นส่วนตัวจึงอยู่ในขอบข่าย

เครื่องมือความเป็นส่วนตัวและยกเลิกการระบุตัวตนอยู่ภายใต้ DORA เมื่อบริษัทใช้งานเพื่อจัดการข้อมูลลูกค้า ปฏิบัติตามกฎ GDPR หรือประมวลผลไฟล์ KYC หากเครื่องมือหยุดทำงานและบริษัทไม่สามารถผลิตผลลัพธ์ที่ปลอดภัยตาม GDPR ได้ เครื่องมือนั้นถือเป็นคู่ค้าหลักภายใต้ DORA และต้องได้รับการตรวจสอบทุกปี

คู่มือการปฏิบัติตาม GDPR ของเราอธิบายกฎการลดข้อมูลให้น้อยที่สุด อ่านเพิ่มเติมเกี่ยวกับคุณค่าการปฏิบัติตามกฎระเบียบของ ISO 27001 ในห่วงโซ่อุปทาน และทางลัดการประเมินผู้ให้บริการด้วย ISO 27001

แหล่งข้อมูล

พร้อมที่จะปกป้องข้อมูลของคุณหรือยัง?

เริ่มทำให้ PII เป็นนิรนามด้วยประเภทเอนทิตีมากกว่า 285 ประเภทใน 48 ภาษา.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.