DORA کیا تقاضا کرتا ہے
DORA جنوری 2025 میں EU قانون بن گیا۔ بینک، بیمہ کمپنیاں، سرمایہ کاری فرمیں اور ادائیگی فرمیں اب ہر استعمال شدہ ٹیک سپلائر سے خطرے کا انتظام کرنا لازمی ہے۔ تین قوانین نمایاں ہیں۔
لازمی معاہدہ شرائط (Article 30)۔ ہر ٹیک فراہم کنندہ کے ساتھ معاہدے میں چار نکات شامل ہونے چاہئیں: آڈٹ کے حقوق، واقعہ الرٹ، خروج کے منصوبے اور کارکردگی کے اہداف۔ یہ شقیں اختیاری نہیں ہیں۔
سالانہ جائزے (Article 28)۔ فرموں کو ہر اہم سپلائر کو سال میں کم از کم ایک بار جانچنا ہوگا۔ کوئی فراہم کنندہ "اہم" ہوتا ہے اگر اس کی ناکامی معمول کے کام کو روک دے۔ تعمیلی کاموں میں استعمال ہونے والے گمنام سازی کے اوزار اس گروہ میں آتے ہیں۔
سپلائر رجسٹر (Article 28(3))۔ فرموں کو تمام اہم تھرڈ پارٹی معاہدوں کی ایک فعال فہرست رکھنی ہوگی۔ فہرست میں ہر ایک کے سیکیورٹی ریکارڈ شامل ہونے چاہئیں۔
درجنوں فراہم کنندگان کے سالانہ جائزے چلانے میں وقت لگتا ہے۔ ایک کسٹم جائزہ — سے شروع سے کیا گیا — فی فراہم کنندہ ایک اندازے کے مطابق 40–80 گھنٹے لیتا ہے۔ 50 اہم سپلائرز والا ایک ڈچ بینک ہر سال 4,000 گھنٹے کا جائزہ کام کا سامنا کرتا ہے۔ یہ دو پوری وقتی ملازمین کے برابر ہے جو صرف جائزوں پر کام کریں۔
ISO 27001 جائزے کے گھنٹے کم کرتی ہے
ISO 27001 سرٹیفیکیشن فرموں کو DORA کے سالانہ جائزے کے قانون سے گزرنے کا تیز راستہ دیتی ہے۔ سرٹیفیکیشن باڈی ہر سال چیک آڈٹ اور ہر تین سال میں مکمل آڈٹ چلاتی ہے۔ سرٹیفکیٹ کی میعاد ختم ہونے کی تاریخ ہوتی ہے۔ یہ صرف اس وقت تک درست رہتا ہے جب تک سالانہ جانچ پاس ہوتی رہے۔
DORA کے سالانہ جائزے کے قانون کے تحت، ایک فرم فراہم کنندہ کا موجودہ ISO 27001 سرٹیفکیٹ سال میں ایک بار لے سکتی ہے اور تاریخ جانچ سکتی ہے۔ درست تاریخ کا مطلب ہے کہ ایک خارجی آڈٹ باڈی نے پچھلے بارہ مہینوں میں فراہم کنندہ کے 93 سیکیورٹی کنٹرولز جانچے۔ فرم اسے سپلائر رجسٹر میں درج کرتی ہے۔ جائزہ مکمل ہوا۔
وقت کا فائدہ حقیقی ہے۔ ایک سرٹیفائیڈ گمنام سازی کے اوزار کو جانچنے والا ڈچ بینک چند گھنٹے صرف کرتا ہے۔ یہی جائزہ شروع سے کرنے میں ہفتے لگتے ہیں۔ 20 سرٹیفائیڈ تھرڈ پارٹیز میں، سالانہ بچت 1,200 گھنٹے تک پہنچ سکتی ہے۔ وہ وقت دوسرے کاموں کے لیے استعمال ہو سکتا ہے۔
پرائیویسی ٹولز کیوں اسکوپ میں ہیں
پرائیویسی اور گمنام سازی کے اوزار DORA کے دائرے میں آتے ہیں جب کوئی فرم انہیں کلائنٹ ڈیٹا سنبھالنے، GDPR قوانین پورے کرنے یا KYC فائلیں پروسیس کرنے کے لیے استعمال کرے۔ اگر ٹول بند ہو جائے اور فرم GDPR محفوظ آؤٹ پٹ نہ دے سکے تو وہ ٹول DORA کے تحت ایک اہم تھرڈ پارٹی ہے۔ اسے ہر سال جانچنا ہوگا۔
ہماری GDPR تعمیل گائیڈ ڈیٹا کمی کے قوانین کی وضاحت کرتی ہے۔ مزید معلومات کے لیے ISO 27001 downstream compliance value اور ISO 27001 وینڈر اسسمنٹ شارٹ کٹس بھی دیکھیں۔