Czym jest DORA?
DORA to unijne rozporządzenie o odporności cyfrowej. Skrót oznacza Digital Operational Resilience Act. Reguluje bezpieczeństwo IT w sektorze finansowym. Obowiązuje instytucje finansowe i ich dostawców. Weszła w życie w styczniu 2025 roku. Jako specjalista bezpieczeństwa widzę realne wyzwania wdrożeniowe, ponieważ zastosowanie wszystkich wymogów w praktyce może nastręczać firmom wielu problemów organizacyjnych i finansowych związanych z wysokimi kosztami usług w tym zakresie.
Cel regulacji DORA
DORA ma zwiększyć odporność operacyjną instytucji finansowych. Chodzi o odporność na incydenty ICT (ang. Information and Communication Technologies). Regulacja obejmuje banki, ubezpieczycieli i fintechy. Dotyczy też dostawców usług chmurowych. Każdy element łańcucha dostaw podlega nowym wymogom. DORA opiera się na pięciu filarach. Pierwszy to zarządzanie ryzykiem ICT. Drugi dotyczy raportowania incydentów. Trzeci wymaga testów odporności operacyjnej. Czwarty reguluje ryzyko stron trzecich. Piąty promuje wymianę informacji o zagrożeniach.
Najczęstsze problemy wdrożeniowe DORA
Zarządzanie ryzykiem stron trzecich
Wiele firm nie zna swoich dostawców ICT. Rejestr dostawców bywa niekompletny lub nieaktualny. Umowy z dostawcami wymagają nowych klauzul, wymaganych przez nowe przepisy, co sprawia, że renegocjacje kontraktów mogą zająć miesiące. Najczęściej mniejsi i jednocześnie tańsi dostawcy nie spełniają wymogów DORA.
Raportowanie incydentów
DORA wymaga szybkiego zgłaszania poważnych incydentów. Wiele zespołów nie ma gotowych procedur w tym zakresie przez co klasyfikacja incydentów bywa niejednoznaczna co może powodować przekraczanie terminów przewidzianych przez przepisy lub brak zgłoszenia. Dodatkowo terminy raportowania są bardzo krótkie i najczęściej w firmach brakuje zautomatyzowanych narzędzi do zgłaszania incydentów.
Testy odporności operacyjnej
Testy penetracyjne TLPT (Threat-Led Penetration Testing) wymagają specjalistycznej wiedzy. Nie każda firma ma takie kompetencje wewnętrznie a zewnętrzni testerzy są drodzy i trudno dostępni. Harmonogram testów często koliduje z bieżącą pracą i nie ma na nie wystarczającego czasu. Wyniki testów trzeba dokumentować zgodnie z wymogami co może nastręczać wiele problemów.
Przestarzałe systemy legacy
Systemy legacy utrudniają spełnienie wymogów DORA. Trudno je zintegrować z nowymi narzędziami dlatego modernizacja infrastruktury wymaga dużych budżetów. Migracja danych niesie dodatkowe ryzyko a presja czasowa pogłębia te trudności.
Braki kadrowe i kompetencyjne
Specjalistów od bezpieczeństwa ICT wciąż brakuje. Zespoły są przeciążone dodatkowymi obowiązkami a szkolenia z DORA wymagają czasu i budżetu. Rotacja pracowników utrudnia budowanie wiedzy. Outsourcing bywa jedynym realnym rozwiązaniem.
Rozproszona dokumentacja i zgodność
Dokumentacja zgodności bywa rozproszona po działach stąd brakuje jednego źródła prawdy dla audytorów. Ręczne raportowanie zwiększa ryzyko błędów a audyty wewnętrzne trwają dłużej niż zakładano. Automatyzacja dokumentacji wciąż jest rzadkością.
Jak skutecznie wdrożyć DORA
Zacznij od mapowania wszystkich dostawców ICT. Oceń ryzyko każdego kluczowego dostawcy. Zbuduj jeden rejestr zgodności dla całej firmy. Zautomatyzuj proces raportowania incydentów bezpieczeństwa. Zaplanuj testy odporności z wyprzedzeniem. Inwestuj w szkolenia zespołu bezpieczeństwa. Rozważ wsparcie zewnętrznych ekspertów DORA. Jesteśmy wraz z zespołem do Twojej dyspozycji. Sprawdzimy bezpłatnie, czy Twoja firma podlega pod przepisy DORA. Szczegóły naszych usług wsparcia w zakresie DORA znajdziesz tutaj.
DORA podnosi poprzeczkę dla bezpieczeństwa sektora finansowego a wdrożenie wymaga czasu, budżetu i kompetencji. Firmy, które zaczną wcześnie, unikną chaosu. Zgodność z DORA to proces ciągły, nie jednorazowy projekt. Świadczymy w tym zakresie także wsparcie stałe.
