标准简介
《数字运营韧性法案》(DORA,法规(EU)2022/2554)是欧盟于 2025 年 1 月 17 日全面适用的金融行业数字运营韧性法规。该法规为欧盟金融实体建立了统一的 ICT(信息通信技术)风险管理要求,涵盖银行、保险公司、投资公司、支付机构、加密资产服务提供商等 21 类金融实体,以及为其提供服务的关键第三方 ICT 服务提供商。
DORA 建立了五大核心支柱:ICT 风险管理框架、ICT 相关事件报告(重大事件须在 4 小时内初报、72 小时内中间报告、1 个月内最终报告)、数字运营韧性测试(包括每三年一次的威胁导向渗透测试 TLPT)、ICT 第三方风险管理(包括关键 ICT 第三方服务提供商的直接监管框架),以及信息共享安排。欧洲银行管理局(EBA)、欧洲证券和市场管理局(ESMA)和欧洲保险和职业养老金管理局(EIOPA)负责制定监管技术标准。不合规可能导致最高 1000 万欧元或年营业额 2% 的罚款,关键 ICT 提供商可被处以最高 500 万欧元或 1% 全球营业额的日罚款。
韧性五大支柱
构建横跨五大支柱的统一框架:ICT 风险管理、事件报告、数字运营韧性测试、第三方风险管理以及信息共享。
第三方监管
首次在欧盟金融监管中引入由欧洲监管机构对关键 ICT 第三方服务提供商(包括云服务商)进行的直接监管框架。
事件报告
强制要求对重大 ICT 相关事件进行分类并向主管机关报告,须在 4 小时内提交初步通报,72 小时内提交详细报告。
list_alt 五大关键支柱
- ICT 风险管理——全面的框架与治理
- ICT 事件报告——分类、通报与分析
- 数字运营韧性测试——威胁导向渗透测试(TLPT)
- ICT 第三方风险管理——尽职调查与退出策略
- 信息共享——自愿性威胁情报交换
- 由 ESA 对关键第三方 ICT 提供商进行监管
- 基于实体规模与风险状况的比例原则
- 年度审查与董事会层面的问责
谁需要合规?
所有受欧盟监管的金融实体,包括银行、保险公司、投资公司、支付机构、加密资产服务提供商及其关键 ICT 服务提供商。适用于欧盟境内 22,000 多家金融实体及 ICT 提供商。
关键要求
ICT 风险管理框架
建立全面的 ICT 风险管理框架,涵盖识别、保护、检测、响应与恢复能力。董事会承担最终责任。
事件分类与报告
使用规定标准(数据丢失、持续时间、地域范围等)对 ICT 事件进行分类。向主管机关报告重大事件,包括初步通报、中期报告和最终报告。
韧性测试
定期开展数字运营韧性测试,包括漏洞评估、网络安全审查,重要实体还须至少每三年开展一次威胁导向渗透测试(TLPT)。
第三方风险管理
维护所有 ICT 第三方安排的登记册。开展尽职调查,在合同中纳入强制性条款,并为关键服务提供商建立退出策略。
信息共享
参与自愿性安排,与其他金融实体及主管机关共享网络威胁情报和漏洞信息,以增强整体韧性。
实施路线图
准备范围、治理和问责
确认适用的欧盟金融实体、分支机构、ICT 服务和外包供应商。指定管理机构责任,定义 ICT 风险治理模型,并让法务、风险、安全、采购、韧性和供应商管理团队围绕 DORA 项目协同。
按 DORA 支柱做差距分析
评估当前 ICT 风险管理、事件报告、韧性测试、第三方风险管理、信息登记册和信息共享实践是否符合 DORA 及适用技术标准。优先处理影响可执行性、报告期限和关键 ICT 依赖的差距。
实施韧性控制和合同条款
更新 ICT 政策、事件分类、韧性测试、备份恢复、漏洞管理和第三方尽职调查。为关键 ICT 合同加入 DORA 要求的条款、退出权、审计权、位置控制和配合义务。
审计、测试并维护运营韧性
定期运行控制测试、场景演练、供应商审查和管理层报告。维护 ICT 第三方登记册,演练重大事件报告,并在事故、监管指南或重大供应商变化后更新控制。
合规检查清单
checklist 治理与 ICT 风险管理
checklist 事件、测试与连续性
checklist 第三方 ICT 风险
DORA 与 NIS2、ISO 27001 对比
DORA 是金融行业法规,NIS2 是跨行业网络安全指令,ISO 27001 是可认证的管理体系标准。
| 方面 | DORA | NIS2 | ISO 27001 |
|---|---|---|---|
| 性质 | 直接适用于金融实体的欧盟法规 | 需转化为成员国法律的欧盟指令 | 国际自愿认证标准 |
| 主要关注 | ICT 运营韧性和第三方 ICT 风险 | 重要和关键实体的网络安全风险管理 | 信息安全管理体系 |
| 事件报告 | 金融行业 ICT 事件报告规则 | 24 小时早期预警、72 小时通知和最终报告模式 | 本身不设法定报告时限 |
| 第三方风险 | 详细 ICT 合同、登记册、监督和退出要求 | 供应链网络安全风险措施 | 通过 ISMS 风险处置管理供应商 |
常见误区
DORA 只是 IT 安全法规。
DORA 覆盖治理、风险、法务、采购、外包、连续性、事件报告、测试和技术控制等运营韧性领域。
有 ISO 27001 认证就足够满足 DORA。
ISO 27001 有助于许多控制,但 DORA 增加了事件报告、ICT 登记册、合同条款和第三方监督等具体监管义务。
只有银行需要关注 DORA。
DORA 适用于广泛的欧盟金融实体,并影响为这些实体服务的 ICT 提供商。
处罚与执行
金融实体面临最高相当于全球年营业总额 2% 或全球日均营业额 1% 的罚款。关键第三方 ICT 提供商面临最高 500 万欧元的罚款(个人为 50 万欧元)。成员国可对严重违规行为处以刑事处罚。
常见问题解答
DORA 何时适用?
expand_more
DORA 于 2023 年 1 月生效,并在两年实施期后于 2025 年 1 月 17 日开始适用。从该日期起,范围内金融实体必须遵守法规及相关技术标准。
哪些组织在 DORA 范围内?
expand_more
DORA 广泛适用于欧盟金融实体,包括银行、保险公司、投资公司、支付机构、交易场所、中央证券存管机构、加密资产服务提供商等。它还为关键 ICT 第三方服务提供商建立监督框架。
DORA 的主要支柱是什么?
expand_more
核心支柱包括 ICT 风险管理、ICT 相关事件报告、数字运营韧性测试、ICT 第三方风险管理以及自愿信息共享。关键 ICT 提供商的第三方监督框架尤其重要。
信息登记册是什么?
expand_more
信息登记册是 ICT 第三方安排的清单,记录供应商、服务、支持的职能、合同细节、位置、分包和重要性,帮助监管机构和管理层理解依赖关系和集中风险。
DORA 如何影响 ICT 合同?
expand_more
ICT 服务合同必须包含 DORA 要求的条款,尤其是支持关键或重要职能的服务。常见条款包括服务水平、审计和访问权、数据位置、事件配合、终止权、退出支持和分包控制。
DORA 下的 TLPT 是什么?
expand_more
威胁主导渗透测试是一种基于真实威胁场景的高级韧性测试。只有被指定的金融实体需要执行,通常每三年一次,并由主管机关协调范围和整改要求。
DORA 与 NIS2 有什么关系?
expand_more
DORA 是金融实体的行业特定运营韧性法规。在 DORA 和 NIS2 都可能适用时,DORA 通常作为金融行业 ICT 风险事项的更具体规则,但 NIS2 仍可能覆盖未完全涵盖的领域。
ICT 提供商会被 DORA 直接监管吗?
expand_more
关键 ICT 第三方提供商可被指定接受欧盟层面直接监督。其他 ICT 提供商虽不以同样方式监管,但金融客户会向其施加 DORA 合同、证据、事件、审计和退出要求。