Съответствие с DORA

Готовност по DORA за банки, платежни институции, застрахователи и инвестиционни посредници. Рамка, регистър, инциденти и тестване.

DORA (Регламент ЕС 2022/2554)NIS 2ISO 27001TIBER-EU
Запазете консултация
Съответствие с DORA - Atlant Security
Работим по DORA от позицията на практик, а не на автор на шаблони
Картографираме DORA спрямо NIS 2 и ISO 27001, за да не правите една и съща работа три пъти
Регистърът на информацията се съгласува с реалните договори, а не се попълва по памет
Можем да поемем самата контролна функция по член 6(4), без да поемаме оперативна отговорност за ИТ, което е и условието функцията да остане независима
Фиксирана цена, договорена преди започване на работата
Преглеждате доклада, преди да платите

Какво е Съответствие с DORA?

DORA (Регламент (ЕС) 2022/2554) се прилага от 17 януари 2025 г. Той обхваща около 22 000 финансови субекта в 20 категории в целия ЕС, както и ИКТ доставчиците, които ги обслужват. В България надзорът се разделя между БНБ и КФН според вида на субекта, така че първата работа е да се установи под кой надзорник попадате и каква пропорционалност ви се полага. Регламентът стои на пет стълба: управление на ИКТ риска, докладване на свързани с ИКТ инциденти, тестване на цифровата оперативна устойчивост, управление на риска от трети страни доставчици на ИКТ и обмен на информация. На практика повечето субекти се спъват в три от тях. Първото е член 6(4). Той изисква от финансовите субекти, различни от микропредприятия, да възложат управлението на ИКТ риска на контролна функция с достатъчна независимост, за да оспори бизнеса. Презентация за готовност не отговаря на този въпрос. Отговаря конкретно назначен човек, с описан обхват, независимост и път на ескалация. Второто е регистърът на информацията. Всяко договорно отношение с ИКТ доставчик трябва да е вписано, поддържано актуално и представимо на надзорника при поискване, включително дали услугата поддържа критична или важна функция, веригата от подизпълнители, договорните условия и клаузите за изход. При повечето средни по големина субекти регистърът е наполовина направен в таблица, която никой не е отварял след първото подаване. Третото е докладването на инциденти. Значимите инциденти се класифицират по критериите на DORA и се докладват с първоначално уведомление, междинен и окончателен доклад в определените срокове. Класификацията трябва да се направи в рамките на часове, което означава, че матрицата, шаблоните и правомощието кой решава трябва да са договорени предварително, а не в самия ден. Тестването е отделна тема. Всеки субект има нужда от пропорционална програма за тестване на устойчивостта всяка година. TLPT (тестване, базирано на заплахи, по рамката TIBER-EU) се дължи само от субекти, определени от компетентния орган, и то най-малко веднъж на три години. В България режимът за атестация на TLPT е в сила от юли 2025 г.

За кого е Съответствие с DORA?

Банки и клонове на банки под надзора на БНБ

Платежни институции и дружества за електронни пари

Инвестиционни посредници и управляващи дружества под надзора на КФН

Застрахователи и презастрахователи, включително застрахователни посредници в обхвата

Доставчици на услуги за криптоактиви и финтех дружества с лиценз в ЕС

ИКТ доставчици, които обслужват финансови субекти и получават въпросници по член 30

Готови ли сте да започнете?

Насрочете безплатен разговор за обхват с нашите бивши специалисти по сигурността от Microsoft. Оферта с фиксирана цена до 24 часа.

Безплатна консултация

Нашата методология

Стъпка 01

Определяне на обхвата

Вид субект, размер, надзорник и дали ви се полагат опростени или пълни изисквания. В България това означава разделението БНБ или КФН.

Стъпка 02

Рамка и регистър

Изграждане или коригиране на рамката и политиките за ИКТ риск, попълване на регистъра на информацията и съгласуването му с реалните договори.

Стъпка 03

Инциденти и тестване

Матрица за класификация, шаблони за докладване, правомощия и учения. Календар за тестване на устойчивостта и обхват на TLPT, където сте определени.

Стъпка 04

Текуща функция

Тримесечно отчитане пред управленския орган, поддръжка на регистъра, надзор на тестването и отношенията с надзорника.

Какво получавате с Съответствие с DORA

  • Определяне на вида субект, надзорник и приложима пропорционалност
  • Рамка и политики за управление на ИКТ риска по член 6
  • Назначаване на контролната функция по член 6(4) с описан обхват и независимост
  • Изграждане и съгласуване на регистъра на информацията с реалните договори
  • Матрица за класификация на инциденти и шаблони за трите доклада
  • Договорни клаузи с ИКТ доставчици по член 30
  • Годишна програма за тестване на устойчивостта и обхват на TLPT при определяне
  • Тримесечно отчитане пред управленския орган и подготовка за надзорен диалог

Цени за Съответствие с DORA

Оценка на готовността

Определяне на обхвата, анализ на пропуските по петте стълба и приоритизирана пътна карта.

От €3 000*на ангажимент
  • Вид субект, надзорник и пропорционалност
  • Анализ на пропуските по членове 5 до 30
  • Преглед на текущия регистър на информацията
  • Приоритизирана пътна карта с отговорници
Започнете сега →

Проект за готовност

Рамка, регистър, режим за инциденти и календар за тестване за един субект.

От €14 000*фиксирана цена
  • Рамка и политики за ИКТ риск
  • Попълнен и съгласуван регистър на информацията
  • Матрица за класификация и шаблони за докладване
  • Годишна програма за тестване на устойчивостта
Започнете сега →

Текуща функция по чл. 6(4)

Държим контролната функция: тримесечно отчитане, поддръжка на регистъра, надзор на тестването.

От €4 200*на месец
  • Назначен човек с писмен обхват и независимост
  • Тримесечен доклад до управленския орган
  • Поддръжка на регистъра и надзор на тестването
  • Присъствие в надзорния диалог
Започнете сега →

Групи и многосубектни структури се оферират писмено преди започване на работа.

Често задавани въпроси

Запазете безплатна консултация

Изберете удобно за вас време - 30 минути, без задължения.