Deutsch: această pagină nu e încă tradusă. Textul de mai jos e în Română.
DORA se aplică din 17 ianuarie 2025 băncilor, asigurătorilor, firmelor de investiții și de plată — și, o premieră, furnizorilor lor critici de ICT. Fiind un regulament (direct aplicabil, nu transpus), nu lasă loc de interpretări naționale. Partea pe care firmele o subestimează cel mai des nu e testarea, ci registrul terților ICT: cartografierea completă a furnizorilor, a serviciilor și a clauzelor contractuale cerute — un exercițiu care scoate la iveală dependențe pe care nimeni nu le documentase.
Cei cinci piloni
- Managementul riscului ICT
- Managementul și raportarea incidentelor ICT
- Testarea rezilienței operaționale digitale
- Managementul riscului de terți ICT
- Schimbul de informații
Testarea (Art. 24–27)
Toate firmele din scop au un program de bază de testare (evaluări de vulnerabilități, scanări, teste pe scenarii). Cele mai mari și mai importante sistemic trebuie să facă testare condusă de amenințări (TLPT) — pe modelul TIBER-EU, cel puțin o dată la trei ani, împotriva sistemelor vii de producție, pe funcțiile critice, cu cerințe stricte pentru testeri (reputație, independență, asigurare de răspundere profesională). Rulăm testul și măsurăm nu doar dacă am intrat, ci dacă apărătorii tăi ne-au văzut.
Cum lucrăm și ce primești
Analiză de diferențe pe cei cinci piloni → revizuirea registrului de terți și a clauzelor contractuale → proiectarea programului de testare → pentru TLPT, un raport de red team plus evaluarea detecției (blue team) și foaia de parcurs. Primești analiza de diferențe DORA, revizuirea registrului de terți ICT, programul de testare și, unde e cazul, raportul TLPT cu evaluarea blue team.