۱مقدمه
مقررات تابآوری عملیاتی دیجیتال (DORA) با شمارهٔ ۲۰۲۲/۲۵۵۴ از ۱۷ ژانویهٔ ۲۰۲۵ در اتحادیهٔ اروپا اجرا میشود و بانکها، بیمهها، شرکتهای پرداخت و بسیاری دیگر از نهادهای مالی را در بر میگیرد.
۲بررسی موضوع
محورهای اصلی DORA عبارتاند از: مدیریت ریسک فناوری اطلاعات، گزارش حوادث مهم به ناظر، آزمون منظم تابآوری، مدیریت ریسک تأمینکنندگان فناوری و تبادل اطلاعات تهدیدهای سایبری.
یکی از نوآوریهای DORA این است که تأمینکنندگان «حیاتی» خدمات فناوری، مثل ارائهدهندگان بزرگ ابر، برای نخستین بار مستقیماً زیر نظارت ناظران مالی اروپا قرار میگیرند.
از دید فنی، DORA سازمانها را ملزم میکند چارچوب مدیریت ریسک فناوری اطلاعات و ارتباطات (ICT) را مستند کنند و مسئولیت نهایی آن را بر عهدهٔ هیئتمدیره بگذارند. این یعنی امنیت و تابآوری دیگر صرفاً موضوعی فنی در واحد فناوری نیست، بلکه مسئولیتی حاکمیتی در بالاترین سطح سازمان است.
در بخش گزارشدهی، رخدادهای عمدهٔ مرتبط با فناوری باید طبق طبقهبندی و مهلتهای مشخص به ناظر گزارش شوند. همچنین نهادهای بزرگتر باید دورهای آزمون نفوذ مبتنی بر تهدید (TLPT) انجام دهند؛ آزمونی که در آن تیم متخصص، حملهای واقعگرایانه را بر روی سامانههای حیاتی در محیط عملیاتی شبیهسازی میکند.
۳جمعبندی
برای مؤسسات مالی خارج از اروپا نیز DORA الگوی ارزشمندی است. پیام اصلی آن روشن است: هر نهاد مالی باید بداند کدام خدمات حیاتیاند، به کدام تأمینکنندگان وابستهاند، در صورت قطع هر تأمینکننده چه میکند، و این برنامه را بهطور منظم آزموده باشد. این همان چیزی است که تابآوری را از یک شعار به یک توانایی سنجشپذیر تبدیل میکند.
همفکران فناوری شریف

