Vad det är
En bindande EU-förordning som standardiserar hur finansiella aktörer hanterar IKT-risk, incidenter, resiliensprovning och beroenden till externa IKT-leverantörer.
Nyckelpunkter
- Gäller många finansiella aktörer i EU och inför tillsyn på EU-nivå för kritiska tredjepartsleverantörer av IKT-tjänster.
- Kräver ett ramverk för IKT-riskhantering som omfattar förebyggande, detektion, respons, återhämtning och kommunikation.
- Kräver rapportering av större IKT-relaterade incidenter till behöriga myndigheter och uppmuntrar strukturerat lärande efter incidenter.
- Kräver tester av digital operativ resiliens, inklusive avancerad hotdriven penetrationstestning för vissa verksamheter.
- Skärper tredjepartsriskhantering för IKT genom due diligence, avtalskrav, löpande uppföljning och exitplanering.
Konkret exempel
Ett betalningsbolag migrerar centrala arbetslaster till en molnleverantör. Under DORA behöver bolaget bedöma koncentrationsrisk, stärka identitet och loggning, avtala incidentstöd, testa återställning med realistiska övningar och ha en faktisk exitväg om leverantören blir en kritisk beroendepunkt.