مقررات DORA؛ تاب‌آوری عملیاتی دیجیتال بانک‌ها در اروپا

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: EIOPA
مقررات DORA؛ تاب‌آوری عملیاتی دیجیتال بانک‌ها در اروپا

۱مقدمه

مقررات تاب‌آوری عملیاتی دیجیتال (DORA) با شمارهٔ ۲۰۲۲/۲۵۵۴ از ۱۷ ژانویهٔ ۲۰۲۵ در اتحادیهٔ اروپا اجرا می‌شود و بانک‌ها، بیمه‌ها، شرکت‌های پرداخت و بسیاری دیگر از نهادهای مالی را در بر می‌گیرد.

۲بررسی موضوع

محورهای اصلی DORA عبارت‌اند از: مدیریت ریسک فناوری اطلاعات، گزارش حوادث مهم به ناظر، آزمون منظم تاب‌آوری، مدیریت ریسک تأمین‌کنندگان فناوری و تبادل اطلاعات تهدیدهای سایبری.

یکی از نوآوری‌های DORA این است که تأمین‌کنندگان «حیاتی» خدمات فناوری، مثل ارائه‌دهندگان بزرگ ابر، برای نخستین بار مستقیماً زیر نظارت ناظران مالی اروپا قرار می‌گیرند.

از دید فنی، DORA سازمان‌ها را ملزم می‌کند چارچوب مدیریت ریسک فناوری اطلاعات و ارتباطات (ICT) را مستند کنند و مسئولیت نهایی آن را بر عهدهٔ هیئت‌مدیره بگذارند. این یعنی امنیت و تاب‌آوری دیگر صرفاً موضوعی فنی در واحد فناوری نیست، بلکه مسئولیتی حاکمیتی در بالاترین سطح سازمان است.

در بخش گزارش‌دهی، رخدادهای عمدهٔ مرتبط با فناوری باید طبق طبقه‌بندی و مهلت‌های مشخص به ناظر گزارش شوند. همچنین نهادهای بزرگ‌تر باید دوره‌ای آزمون نفوذ مبتنی بر تهدید (TLPT) انجام دهند؛ آزمونی که در آن تیم متخصص، حمله‌ای واقع‌گرایانه را بر روی سامانه‌های حیاتی در محیط عملیاتی شبیه‌سازی می‌کند.

۳جمع‌بندی

برای مؤسسات مالی خارج از اروپا نیز DORA الگوی ارزشمندی است. پیام اصلی آن روشن است: هر نهاد مالی باید بداند کدام خدمات حیاتی‌اند، به کدام تأمین‌کنندگان وابسته‌اند، در صورت قطع هر تأمین‌کننده چه می‌کند، و این برنامه را به‌طور منظم آزموده باشد. این همان چیزی است که تاب‌آوری را از یک شعار به یک توانایی سنجش‌پذیر تبدیل می‌کند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. EIOPA — Digital Operational Resilience Act (DORA) ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.