ICT Risk Management Framework (Čl. 5-16)
DORA vyžaduje komplexní ICT risk management framework schválený vedením organizace.
Požadavky na governance
| Požadavek | Popis | Článek |
|---|
| Board odpovědnost | Vedení nese konečnou odpovědnost za ICT risk management | Čl. 5 |
| ICT strategie | Dokumentovaná Digital Operational Resilience Strategy | Čl. 6 |
| Risk tolerance | Definovaná a schválená boardem | Čl. 6 |
| Roční review | Minimálně každoroční přezkoumání | Čl. 6 |
Komponenty frameworku
ICT Asset Management (Čl. 8)
Požadavky na inventář
Kategorie aktiv
| Kategorie | Příklady |
|---|
| Hardware | Servery, síťová zařízení, endpoints |
| Software | Aplikace, OS, middleware |
| Data | Databáze, úložiště, zálohy |
| Služby | Cloud services, SaaS, outsourcing |
Bezpečnostní opatření (Čl. 9)
Technická opatření
- Šifrování dat v klidu a při přenosu
- Network segmentation
- Multi-factor authentication
- Patch management
- Vulnerability management
Organizační opatření
- Security awareness training
- Incident response procedures
- Change management
- Access control policies
Business Continuity (Čl. 11-12)
Požadavky
| Oblast | Požadavek |
|---|
| BCP | Dokumentovaný Business Continuity Plan |
| DRP | Disaster Recovery Plan pro kritické systémy |
| RTO/RPO | Definované a testované |
| Testování | Minimálně roční testy BCP/DRP |
ICT Business Impact Analysis
Pro každý kritický proces:
- Identifikace závislých ICT systémů
- Stanovení RTO/RPO
- Identifikace single points of failure
- Definice recovery priorit
Další kroky
- Zpět na DORA přehled
- DORA Scope
- DORA Checklist
Zdroje