DORA
על מי חלות הדרישות?
גופים פיננסיים שבתחולת התקנה, ובהם בנקים, מבטחים, חברות השקעות וספקי שירותים פיננסיים נוספים. יש גם חובות חוזיות ופיקוחיות ביחס לספקי ICT.
דרישות מרכזיות
מסגרת מתועדת לניהול סיכוני ICT, סיווג ודיווח על אירועים, בדיקות חוסן ורישום הסכמים עם ספקי ICT. בחלק מהגופים נדרשות בדיקות חדירה מבוססות איומים.
משמעויות לאבטחת מידע ולפרטיות
תהליכי הזיהוי וההסלמה צריכים לתמוך במועדי הדיווח הרגולטוריים, לרבות דיווח ראשוני, ביניים וסופי.
שיטת ההערכה
סקר פערים בניהול סיכוני ICT, בניית מרשם ספקים, תכנון סיווג ודיווח על אירועים והגדרת תוכנית בדיקות חוסן.
שלבי היישום
הערכה
ניתוח פערים במסגרת ניהול הסיכונים ובמרשם ספקי ה-ICT.
הקמה
יישום תהליכי סיווג ודיווח על אירועים ותוכנית בדיקות חוסן.
בדיקה
ביצוע בדיקות חוסן, לרבות TLPT כאשר נדרש.
דרישות ראיות ותיעוד
תיעוד מסגרת הסיכונים, מרשם ספקי ICT, דיווחי אירועים ותוצאות בדיקות חוסן.
טעויות נפוצות
העברת מלוא האחריות למחלקת IT ללא מעורבות הנהלה ותיעוד חסר של התקשרויות ותלות בספקי ICT.
