Zwiększenie ciągłości działania dzięki ustawie o odporności operacyjnej w środowisku cyfrowym (DORA)

Chociaż cyfryzacja przyniosła wiele korzyści, zwiększyła ona również zależność sektora finansowego od technologii informacyjno-komunikacyjnych (ICT), co prowadzi do pojawienia się nowych zagrożeń cyfrowych, takich jak cyberataki, zakłócenia w działaniu systemów ICT, uszkodzenie i utrata danych. Aby przeciwdziałać zagrożeniom bezpieczeństwa i poprawić odporność operacyjną w sektorze finansowym, Unia Europejska ratyfikowała DORA, czyli ustawę o cyfrowej odporności operacyjnej.

W niniejszym wpisie na blogu omówiono, w jaki sposób nowe rozporządzenie UE może pomóc podmiotom finansowym w usprawnieniu zarządzania ryzykiem związanym z ICT, przyczyniając się do większego bezpieczeństwa ekosystemu finansowego. Przedstawiono również, w jaki sposób firma NAKIVO może wspierać instytucje finansowe w osiągnięciu zgodności z wymogami DORA.

Zapewnij dostępność dzięki NAKIVO

Zapewnij dostępność dzięki NAKIVO

Spełnij rygorystyczne wymagania dotyczące dostępności usług w infrastrukturach wirtualnych. Osiągnij cele w zakresie ciągłości działania dzięki niezawodnym funkcjom orkestracji i automatyzacji w zakresie odzyskiwania po awarii.

Czym jest ustawa o cyfrowej odporności operacyjnej (DORA)?

Przegląd i cel ustawy DORA

Ustawa o cyfrowej odporności operacyjnej (DORA) jest to rozporządzenie europejskie nr 2022/2554, formalnie ratyfikowane przez Parlament Europejski i Radę Unii Europejskiej w listopadzie 2022 r. Pierwszy projekt DORA został zaproponowany w 2020 r. w ramach pakietu dotyczącego finansów cyfrowych (DFP), który określał strategię UE, zalecenia i wniosek legislacyjny w sprawie aktywów kryptograficznych, technologii blockchain oraz odporności cyfrowej sektora finansowego.

Rozporządzenie ma na celu ustanowienie ujednoliconych ram prawnych dla unijnych instytucji finansowych i ich zewnętrznych dostawców usług informatycznych w celu wzmocnienia odporności operacyjnej i bezpieczeństwa systemów ICT. Innymi słowy, jednym z głównych celów DORA jest ograniczenie cyberzagrożeń, naruszeń bezpieczeństwa ICT oraz zakłóceń w funkcjonowaniu sektora finansowego.

Instytucje finansowe i ich zewnętrzni dostawcy usług ICT powinni wdrożyć ramy DORA oraz normy techniczne do 17 stycznia 2025 r.

Organy regulacyjne egzekwujące przepisy DORA

Mimo że UE oficjalnie przyjęła DORA w 2022 r., europejskie organy nadzoru (ESA) nadal opracowują regulacyjne standardy techniczne (RTS) na mocy tej ustawy. Trzy europejskie organy nadzoru – Europejski Urząd Nadzoru Bankowego (EBA), Europejski Urząd Nadzoru Ubezpieczeń i Pracowniczych Programów Emerytalnych (EIOPA) oraz Europejski Urząd Nadzoru Giełd i Papierów Wartościowych (ESMA) – przeprowadzili pierwsze wydanie projektu w styczniu 2024 r. i oczekuje się, że sfinalizują RTS do końca roku. Po przedłożeniu przez europejskie organy nadzoru ostatecznej wersji RTS Komisji Europejskiej standardy te zostaną ratyfikowane przez Parlament i Radę.

Nadzór nad egzekwowaniem i zgodnością z RTS spoczywa na odpowiednich krajowych organach właściwych, których składu jeszcze nie ustalono. Egzekwowanie przepisów rozpocznie się po wyznaczeniu organów i upływie terminu wyznaczonego na styczeń 2025 r.

Kluczowe wymagania rozporządzenia DORA

Rozporządzenie DORA określa wymagania bezpieczeństwa dotyczące sieci i systemów ICT instytucji finansowych oraz ich zewnętrznych dostawców. Wymagania te obejmują cztery główne aspekty bezpieczeństwa ICT:

  • Zarządzanie ryzykiem ICT (rozdział II). Podkreślenie odpowiedzialności kierownictwa za zakłócenia w funkcjonowaniu systemów ICT oraz ustanowienie wspólnych ram wykrywania, identyfikacji, zarządzania i ograniczania zagrożeń związanych z ICT.
  • Zarządzanie incydentami ICT, ich klasyfikacja i zgłaszanie (rozdział III). Ujednolicenie obowiązków w zakresie zgłaszania incydentów ICT oraz rozszerzenie zakresu incydentów, które należy zgłaszać organom.
  • Testy odporności operacyjnej systemów cyfrowych (rozdział IV). Wprowadzenie obowiązku przeprowadzania co najmniej co 3 lata testów odporności krytycznych systemów ICT opartych na analizie ryzyka, z wykorzystaniem zaawansowanych testów penetracyjnych ukierunkowanych na zagrożenia (TLPT).
  • Zarządzanie ryzykiem związanym z podmiotami zewnętrznymi w obszarze ICT (rozdział V). Wymagania, aby instytucje finansowe ustanowiły zasady monitorowania ryzyka w odniesieniu do swoich dostawców zewnętrznych, w tym wprowadziły do umów postanowienia dotyczące ryzyka, oraz nakładanie kar za nieprzestrzeganie tych zasad.
  • Wymiana informacji (rozdział VI). Wprowadzenie mechanizmów wymiany informacji, w ramach których podmioty finansowe mogą dzielić się informacjami i danymi wywiadowczymi na temat cyberzagrożeń w celu podnoszenia świadomości na temat nowych zagrożeń oraz dzielenia się strategiami ograniczania zagrożeń.

Kto musi przestrzegać ustawy o cyfrowej odporności operacyjnej (DORA)?

Organizacje objęte zakresem DORA

Instytucje finansowe oraz podmioty, których działalność ma kluczowe znaczenie dla infrastruktury sektora finansowego, wchodzą w zakres DORA:

  • Instytucje kredytowe i płatnicze
  • Instytucje pieniądza elektronicznego
  • Dostawcy usług związanych z kryptowalutami
  • Firmy inwestycyjne i zarządzający alternatywnymi funduszami inwestycyjnymi
  • Towarzystwa ubezpieczeniowe i reasekuracyjne oraz pośrednicy
  • Platformy obrotu i repozytoria transakcji
  • Fundusze emerytalne
  • Centralne depozyty papierów wartościowych, kontrahenci centralni i repozytoria sekurytyzacji
  • Dostawcy usług, w tym usług takich jak informacje o rachunkach, raportowanie danych, zarządzanie, finansowanie społecznościowe
  • Agencje ratingowe
  • Administratorzy kluczowych wskaźników referencyjnych
  • Zewnętrzni dostawcy usług ICT, w tym dostawcy usług w chmurze

Ryzyko związane z nieprzestrzeganiem przepisów DORA

DORA upoważnia państwa członkowskie do decydowania o karach administracyjnych lub środkach naprawczych w przypadku nieprzestrzegania przepisów. Ustawa pozwala również państwom członkowskim na stosowanie sankcji karnych w przypadku naruszeń podlegających krajowemu prawu karnemu.

W ten sposób DORA określa możliwe minimalne środki, które państwa członkowskie mogą zastosować w celu zapewnienia skutecznego wdrożenia wytycznych DORA, w tym wydawanie publicznych oświadczeń oraz, w niektórych przypadkach, wezwań do zaprzestania wszelkiej działalności niezgodnej z przepisami, tymczasowo lub na stałe. Rozporządzenie DORA upoważnia również europejskie organy nadzoru (ESA) do wyznaczania zewnętrznych dostawców usług ITC o kluczowym znaczeniu dla sektora finansowego oraz do wyznaczania głównego organu nadzorczego dla każdego z tych kluczowych dostawców. Główne organy nadzorcze posiadają takie same uprawnienia jak właściwe organy i mogą wymagać od dostawców ITC nieprzestrzegających przepisów podjęcia działań naprawczych oraz nałożenia kar. Rozporządzenie DORA upoważnia główne organy nadzorcze do nakładania grzywien w wysokości do 1% średniego dziennego obrotu dostawcy ITC na całym świecie w poprzednim roku. Grzywnę tę można nakładać codziennie przez okres do 6 miesięcy lub do momentu osiągnięcia zgodności z przepisami.

Wpływ rozporządzenia DORA na podmioty finansowe i zewnętrznych dostawców usług

Mimo że konkretne standardy nie zostały jeszcze ostatecznie ustalone, rozporządzenie DORA określa ogólne wymagania i zalecenia dotyczące sposobu, w jaki sektor finansowy powinien ujednolicić swoje praktyki w zakresie zarządzania technologiami informacyjno-komunikacyjnymi (ICT) oraz środki bezpieczeństwa.

Jeśli jesteś zewnętrznym dostawcą usług ICT, np. dostawcą usług w chmurze, pierwszym krokiem powinno być ustalenie, czy zgodnie z art. 31 (sekcja II) jesteś uznawany za podmiot o znaczeniu krytycznym. Dostawcy o znaczeniu krytycznym podlegają regulacjom DORA tak samo jak inne podmioty finansowe.

DORA wymaga od instytucji finansowych oceny ryzyka związanego z dostawcami zewnętrznymi oraz określenia procedur zarządzania incydentami w umowach o świadczenie usług. Zatem jako dostawca o znaczeniu niekrytycznym współpracujący z organizacjami finansowymi będziesz zobowiązany do ograniczania ryzyka, które może potencjalnie wpłynąć na organizację finansową.

Dostosowania operacyjne wymagane przez DORA

DORA kładzie nacisk na odpowiedzialność kierownictwa za zakłócenia w działaniu systemów ICT i wymaga od instytucji finansowych opracowania oraz utrzymywania kompleksowych ram ograniczania ryzyka związanego z ICT. Ramy te powinny obejmować:

  • Określone role i obowiązki kierownictwa oraz zaangażowanego personelu
  • Regularną ocenę ryzyka ICT w celu identyfikacji i monitorowania ryzyka w systemach ICT, procesów i zasobów
  • Bieżące monitorowanie systemów ICT pod kątem potencjalnych zagrożeń
  • Ustrukturyzowane i szczegółowe procedury zapobiegania incydentom ICT, zarządzania nimi i reagowania na nie, w tym plany reagowania na incydenty i plany ciągłości działania
  • Ciągła aktualizacja i udoskonalanie praktyk oraz środków w oparciu o analizę incydentów
  • Protokoły komunikacji dotyczące incydentów skierowane do klientów i innych interesariuszy, zarówno zewnętrznych, jak i wewnętrznych, w celu zapewnienia przejrzystości i zaufania podczas zakłóceń w działaniu systemów ICT
  • Jasne protokoły zgłaszania incydentów organom regulacyjnym i innym właściwym podmiotom w zależności od stopnia ich powagi incydent

Wzmocnione praktyki zarządzania ryzykiem

Oprócz ciągłego monitorowania ryzyka związanego z technologiami informacyjno-komunikacyjnymi (ICT) rozporządzenie DORA nakłada obowiązek regularnego testowania systemów i zasobów pod kątem narażenia na ryzyko ICT. Instytucje finansowe ponoszą odpowiedzialność za ryzyko związane z zewnętrznymi dostawcami usług ICT oraz za postępowanie wobec dostawców nieprzestrzegających przepisów. W szczególności rozporządzenie DORA wymaga od podmiotów finansowych uwzględnienia w umowach z dostawcami, z którymi współpracują, postanowień dotyczących zarządzania ryzykiem ICT.

Ustawa podkreśla znaczenie strategii prewencyjnych, które obejmują testowanie istniejących środków zapewniających odporność i bezpieczeństwo w celu identyfikacji słabych punktów systemów i protokołów, a także analizę i raportowanie po wystąpieniu incydentów. DORA zachęca również do organizowania wydarzeń i szkoleń o zasięgu branżowym, podczas których instytucje finansowe mogą dzielić się swoim doświadczeniem i wiedzą.

Wzmocnione standardy cyberbezpieczeństwa i ochrony danych

DORA uznaje cyberbezpieczeństwo i ochronę danych za główne czynniki wpływające na odporność operacyjną organizacji i wymaga od podmiotów finansowych:

  • wdrażania środków bezpieczeństwa, takich jak kontrola dostępu i szyfrowanie
  • opracowywania planów ciągłości działania i odzyskiwania awaryjnego
  • korzystania z narzędzi do ciągłego monitorowania zagrożeń ICT i wykrywania złośliwego oprogramowania w czasie rzeczywistym
  • zapewniania terminowych aktualizacji oprogramowania i sprzętu w celu ograniczenia podatności na zagrożenia
  • przeprowadzania regularnych ocen podatności, obejmujących testy penetracyjne i testy scenariuszowe

    W przypadku środowisk krytycznych i obszarów wysokiego ryzyka oczekuje się od podmiotów przeprowadzania okresowych zaawansowanych testów, takich jak testy typu „red team”, a nawet może być wymagany udział w branżowych ćwiczeniach testowych.

  • należy niezwłocznie zgłaszać incydenty interesariuszom i organom w celu zapewnienia przejrzystości podczas incydentów oraz umożliwienia innym organizacjom wyciągania wniosków z tych zdarzeń

Opinie ekspertów na temat ustawy o cyfrowej odporności operacyjnej (DORA)

Spostrzeżenia specjalistów ds. cyberbezpieczeństwa

„Ustawa DORA wymaga od instytucji finansowych opracowania odpowiedniej polityki bezpieczeństwa danych oraz solidnej sieci opartej na podejściu opartym na ryzyku. Czy praktyki określone w ustawie DORA są nowością w branży? Nie, istnieją już od dziesięcioleci. Jednak pomimo stale rosnącego ryzyka cyberataków, takich jak oprogramowanie wymuszające okup, niektóre organizacje nie wdrożyły jeszcze lub wdrożyły tylko częściowo najbardziej podstawowe środki bezpieczeństwa”, mówi Siergiej Serdiuk, wiceprezes w NAKIVO.

Prognozy dotyczące przyszłości DORA

„DORA toruje drogę do wzmocnienia cyberbezpieczeństwa w branży finansowej. Miejmy nadzieję, że z czasem regulacja ta obejmie również inne sektory. Wraz z globalną cyfryzacją i postępem w dziedzinie sztucznej inteligencji coraz więcej branż i organizacji narażonych jest na zagrożenia związane z cyberbezpieczeństwem. W wielu przypadkach nie oznacza to indywidualnej straty dla danej organizacji – czy to finansowej, czy wizerunkowej – ale zwiększone ryzyko zakłóceń w obrębie branży oraz międzybranżowych z powodu wzajemnych zależności między organizacjami.” —Sergei Serdyuk, wiceprezes firmy NAKIVO.

Kroki zapewniające zgodność z DORA przy użyciu NAKIVO

DORA zwraca szczególną uwagę na procedury tworzenia kopii zapasowych i replikacji (art. 11–12), ponieważ mają one bezpośredni wpływ na dostępność usług firmy, ciągłość działania i bezpieczeństwo danych. DORA nakłada na podmioty obowiązek zapewnienia bezpieczeństwa transferu danych oraz zminimalizowania ryzyka uszkodzenia i utraty danych, a także nieodpowiednich praktyk w zakresie zarządzania danymi i błędów ludzkich.

NAKIVO Backup & Replication to kompleksowe rozwiązanie do ochrony danych, które umożliwia wykonanie kopii zapasowej, replikację, konfigurację i automatyzację procesów odzyskiwania awaryjnego oraz monitorowanie obciążeń za pomocą jednego interfejsu internetowego.

Rozwiązanie obsługuje środowiska wirtualne, chmurowe, fizyczne, NAS, SaaS i hybrydowe, dzięki czemu doskonale nadaje się do pomocy podmiotom finansowym różnej wielkości w zapewnieniu najwyższej klasy ochrony danych. Rozwiązanie płynnie współpracuje z różne rodzaje magazynów, w tym z urządzeniami do deduplikacji i urządzeniami NAS, chmurami publicznymi, platformami chmurowymi zgodnymi ze standardem S3 oraz taśmami, zapewniając poziom elastyczności wymagany dla różnych potrzeb biznesowych i zgodności z przepisami.

The NAKIVO solution’s advanced dashboard to monitor all data protection activities

Przeprowadzenie wstępnej oceny zgodności

Przeprowadź analizę luk, aby zidentyfikować obszary, w których mogą być potrzebne ulepszenia w celu zapewnienia zgodności z rozporządzeniem DORA. Należy skupić się na 4 kluczowych obszarach, o których wspomnieliśmy powyżej:

  • Zarządzanie ryzykiem ICT
  • Zarządzanie incydentami ICT, ich klasyfikacja i raportowanie
  • Testy odporności operacyjnej w środowisku cyfrowym
  • Zarządzanie ryzykiem związanym z podmiotami zewnętrznymi w obszarze ICT

Opracowanie strategii zgodności z rozporządzeniem DORA

Podczas opracowywania strategii zgodności z rozporządzeniem DORA należy stworzyć roczny plan działania z określonymi krokami, celami i priorytetami. Strategia ta będzie się różnić w zależności od złożoności infrastruktury IT organizacji oraz jej aktualnego poziomu odporności na zagrożenia cyfrowe. DORA wymaga od organizacji finansowych posiadania odpowiednich planów ciągłości działania, planów reagowania i odzyskiwania sprawności systemów informatycznych oraz przeprowadzenia ocena wpływu na działalność (BIA) oceny narażenia na poważne zakłócenia.

DORA wymaga również od organizacji posiadania co najmniej jednej zdalnej lokalizacji zapasowej (ośrodka odzyskiwania awaryjnego) w celu zapewnienia ciągłości krytycznych operacji biznesowych w przypadku awarii lokalizacji głównej. Aby zminimalizować przestoje oraz ograniczyć zakłócenia lub straty, organizacja powinna opracować plan odzyskiwania awaryjnego obejmujący następujące elementy:

  • Zakres tworzenia kopii zapasowych i odzyskiwania danych w przypadku awarii w oparciu o znaczenie komponentów oprogramowania i sprzętu oraz przechowywanych danych;
  • Zależności między komponentami IT oraz kolejność odzyskiwania maszyn wirtualnych;
  • Cele związane z odzyskiwaniem (czas odzyskiwania i punkt odzyskiwania) dla każdej funkcji w zależności od jej znaczenia i ogólnego wpływu na działalność biznesową (oznacza to również, że należy posiadać schemat rotacji punktów odzyskiwania oparty na częstotliwości aktualizacji danych i ich znaczeniu);
  • Przypisane role i obowiązki personelu;
  • Ustalone wymagania sprzętowe dla dodatkowej lokalizacji DR w celu zapewnienia wystarczającej mocy obliczeniowej Procesora, pamięci, pojemności dyskowej i przepustowości sieciowej, niezbędnych do płynnego przejścia.

Zgodność z DORA dzięki NAKIVO

Zaawansowana funkcja rozwiązania NAKIVO może pomóc zminimalizować nakłady związane z zapewnieniem zgodności z DORA oraz zautomatyzować większość procesów związanych z cyberbezpieczeństwem. Aby pomóc Ci lepiej zorientować się we wszystkich przypadkach użycia, poniżej ilustrujemy, w jaki sposób można spełnić konkretne wymagania bezpieczeństwa DORA, korzystając z rozwiązania NAKIVO:

  • Odporność danych (art. 9). Rozwiązanie NAKIVO pozwala w łatwy sposób spełnić zasadę tworzenia kopii zapasowych 3-2-1, zapewniającą lepszą odporność danych. Zgodnie z tą zasadą należy przechowywać co najmniej 3 kopie danych kopii zapasowych w 3 różnych lokalizacjach; 2 kopie powinny znajdować się zdalnie, a 1 w chmurze.
  • Integralność danych (art. 12). Dzięki kopiom zapasowym spójnym z aplikacją i replikom dostosowanym do aplikacji masz pewność, że dane aplikacji są spójne, nawet gdy wykonujesz kopię zapasową podczas działania aplikacji. Rozwiązanie obsługuje również kopie zapasowe baz danych Oracle, aplikacji Microsoft, takich jak Active Directory i Exchange Server, a także aplikacji i usług Microsoft 365 (Teams, Exchange Online, SharePoint Online, OneDrive dla Firm).
  • Odporność na oprogramowanie wymuszające okup i inne cyberzagrożenia (art. 9). Rozwiązanie firmy NAKIVO pozwala tworzyć niezmienne kopie zapasowe lokalnie, w chmurze lub na urządzeniach HYDRAstor, co gwarantuje, że nikt nie będzie mógł zmienić ani usunąć Twoich danych. Możesz również skorzystać z funkcji „ izolacja fizyczna ”, wysyłając kopie zapasowe na taśmę lub dowolny inny wymienny nośnik, do którego cyberprzestępcy nie mają dostępu przez sieć. Rozwiązanie umożliwia również skanowanie kopii zapasowej pod kątem złośliwego oprogramowania przed odzyskiwaniem danych, dzięki czemu można mieć pewność, że dane kopii zapasowej nie są zainfekowane.
  • Szyfrowanie typu end-to-end (art. 9). Dzięki rozwiązaniu NAKIVO można szyfrować dane kopii zapasowej, zanim opuszczą one komputer źródłowy, a także szyfrować sieć i repozytoria kopii zapasowych, aby zapewnić bezpieczeństwo danych zarówno podczas przesyłania, jak i w stanie spoczynku.
  • Zapobieganie nieautoryzowanemu dostępowi i silne mechanizmy uwierzytelniania (art. 9). Wszystkie kopie zapasowe i procesy ochrony danych można zabezpieczyć za pomocą kontroli dostępu na podstawie ról oraz uwierzytelniania wieloskładnikowego.
  • Monitorowanie zagrożeń w czasie rzeczywistym (art. 10). Najlepszym sposobem na zapewnienie wykrywania anomalii w czasie rzeczywistym jest stosowanie kompleksowego oprogramowania antywirusowego. Rozwiązanie firmy NAKIVO posiada jednak funkcje, które mogą pomóc w usprawnieniu monitorowania zagrożeń. Na przykład dzięki funkcji Funkcja monitorowania IT dla VMwaremożna wykrywać problemy i podejrzaną aktywność, zanim przerodzą się one w poważniejszy problem. Funkcja ta umożliwia monitorowanie w czasie rzeczywistym wszystkich wskaźników wydajności, w tym wykorzystania procesora, pamięci RAM i dysku, dzięki czemu można szybko zauważyć wszelkie nietypowe zużycie.
  • Odporność operacyjna na zagrożenia związane z technologiami informacyjno-komunikacyjnymi oraz minimalny czas przestoju w przypadku zakłóceń (art. 11–12). Zaawansowana funkcja Odzyskiwania lokacji firmy NAKIVO pozwala na zautomatyzować i przetestować procedury odzyskiwania lokacji. Można skonfigurować zautomatyzowane sekwencje i uruchomić je jednym kliknięciem w przypadku awarii, aby natychmiast przełączyć się na repliki znajdujące się w lokalizacji zapasowej.
  • Regularne testowanie procedur i protokołów odzyskiwania po awarii (art. 12). Aby zapewnić płynne odzyskiwanie działania i osiągnięcie celów w sytuacji awarii, można zaplanować regularne testy procedur w Trybie failover i powrotu po awarii w trybie testowym, który nie zakłóca działalności produkcyjnej. Testy te pozwalają sprawdzić sekwencję działań i zweryfikować łączność sieciową.

Podsumowanie

Ustawa o cyfrowej odporności operacyjnej stanowi strategiczny krok w kierunku bardziej odpornego sektora finansowego i bezpiecznych operacji finansowych. Poprzez egzekwowanie stosowania najlepszych rozwiązań w zakresie cyberbezpieczeństwa oraz promowanie edukacji i świadomości ustawa ta pomaga instytucjom finansowym stawić czoła obecnym zagrożeniom i przyszłym wyzwaniom, wyznaczając jednocześnie standardy dla innych branż.

Włącz NAKIVO do swojej drogi ku bardziej odpornemu systemowi ICT.

Zobacz, jak działa to rozwiązanie

Zobacz, jak działa to rozwiązanie

Skorzystaj z spersonalizowanej prezentacji dowolnej funkcji, aby błyskawicznie rozpocząć pracę. Nasi inżynierowie chętnie służą pomocą i odpowiedzą na wszelkie pytania.

People also read