verified_user
Standardful
首頁chevron_right標準chevron_rightDORA
現行有效國際標準update 標準更新:2025年1月fact_check 事實核查:2026年6月28日

DORA

數位營運韌性法案——歐盟法規(EU)2022/2554

apartment發布組織:歐盟

標準簡介

數位營運韌性法案(DORA)是一項歐盟法規,旨在加強金融實體的 IT 安全和營運韌性。該法案自 2025 年 1 月 17 日起全面適用,為整個歐盟金融部門的 ICT 風險管理、事件報告、韌性測試和第三方風險管理建立了統一要求。

DORA 代表了歐盟金融監管的典範轉移,直接監管關鍵 ICT 服務供應商並強制執行統一的韌性標準。它涵蓋超過 22,000 家金融實體及其技術供應商,確保金融系統能夠承受、應對和恢復嚴重的營運中斷和網路威脅。

resilience

韌性五大支柱

建構橫跨五大支柱的統一框架:ICT 風險管理、事件通報、數位營運韌性測試、第三方風險管理以及資訊共享。

hub

第三方監管

首次在歐盟金融監管中導入由歐洲監理機關對關鍵 ICT 第三方服務提供者(包括雲端服務商)進行的直接監管框架。

notifications_active

事件通報

強制要求對重大 ICT 相關事件進行分類並向主管機關通報,須在 4 小時內提交初步通報,72 小時內提交詳細報告。

list_alt 五大關鍵支柱

  • ICT 風險管理——全面的框架與治理
  • ICT 事件通報——分類、通報與分析
  • 數位營運韌性測試——威脅導向滲透測試(TLPT)
  • ICT 第三方風險管理——盡職調查與退出策略
  • 資訊共享——自願性威脅情資交換
  • 由 ESA 對關鍵第三方 ICT 提供者進行監管
  • 基於實體規模與風險狀況的比例原則
  • 年度審查與董事會層級的問責

誰需要合規?

groups

所有受歐盟監管的金融實體,包括銀行、保險公司、投資公司、支付機構、加密資產服務提供者及其關鍵 ICT 服務提供者。適用於歐盟境內 22,000 多家金融實體及 ICT 提供者。

關鍵要求

1

ICT 風險管理框架

建立全面的 ICT 風險管理框架,涵蓋辨識、保護、偵測、回應與復原能力。董事會承擔最終責任。

2

事件分類與通報

使用規定標準(資料遺失、持續時間、地域範圍等)對 ICT 事件進行分類。向主管機關通報重大事件,包括初步通報、中期報告和最終報告。

3

韌性測試

定期開展數位營運韌性測試,包括弱點評估、網路安全審查,重要實體還須至少每三年開展一次威脅導向滲透測試(TLPT)。

4

第三方風險管理

維護所有 ICT 第三方安排的登記冊。開展盡職調查,在合約中納入強制性條款,並為關鍵服務提供者建立退出策略。

5

資訊共享

參與自願性安排,與其他金融實體及主管機關共享網路威脅情資和弱點資訊,以增強整體韌性。

實施路線圖

1
階段 1schedule 預計週期: 3-6 周

准备範圍、治理和問責

確認適用的歐盟金融實體、分支機構、ICT 服務和外包供應商。指定管理機構責任,定義 ICT 風險治理模型,并让法務、風險、安全、採購、韌性和供應商管理团队围绕 DORA 專案協同。

2
階段 2schedule 預計週期: 6-10 周

按 DORA 支柱做差距分析

評估目前 ICT 風險管理、事件報告、韌性測試、第三方風險管理、資訊登記冊和資訊共享實務是否符合 DORA 及適用技術標準。優先處理影響可執行性、報告期限和關鍵 ICT 依賴的差距。

3
階段 3schedule 預計週期: 3-6 个月

實施韌性控制和合約條款

更新 ICT 政策、事件分類、韌性測試、備份復原、弱點管理和第三方盡職調查。为關鍵 ICT 合約加入 DORA 要求的條款、退出權、稽核權、位置控制和配合義務。

4
階段 4schedule 預計週期: 持續進行

稽核、測試并維護營運韌性

定期執行控制測試、場景演練、供應商審查和管理层報告。維護 ICT 第三方登記冊,演練重大事件報告,并在事故、监管指南或重大供應商变化后更新控制。

合規檢查清單

0 / 12

checklist 治理与 ICT 風險管理

checklist 事件、測試与連續性

checklist 第三方 ICT 風險

DORA 与 NIS2、ISO 27001 对比

DORA 是金融產業法規,NIS2 是跨產業網路安全指令,ISO 27001 是可認證的管理體系標準。

方面DORANIS2ISO 27001
性質直接適用于金融實體的歐盟法規需转化为成员国法律的歐盟指令國際自願認證標準
主要關注ICT 營運韌性和第三方 ICT 風險重要和關鍵實體的網路安全風險管理資訊安全管理體系
事件報告金融產業 ICT 事件報告規則24 小时早期预警、72 小时通知和最终報告模式本身不设法定報告期限
第三方風險详细 ICT 合約、登記冊、監督和退出要求供應鏈網路安全風險措施通过 ISMS 風險處置管理供應商

常見誤區

cancel
誤區

DORA 只是 IT 安全法規。

check_circle
事實

DORA 涵蓋治理、風險、法務、採購、外包、連續性、事件報告、測試和技術控制等營運韌性領域。

cancel
誤區

有 ISO 27001 認證就足夠满足 DORA。

check_circle
事實

ISO 27001 有助于许多控制,但 DORA 增加了事件報告、ICT 登記冊、合約條款和第三方監督等具體监管義務。

cancel
誤區

只有銀行需要關注 DORA。

check_circle
事實

DORA 適用于廣泛的歐盟金融實體,并影響为这些實體服務的 ICT 提供者。

處罰與執行

warning

金融實體面臨最高相當於全球年營業總額 2% 或全球日均營業額 1% 的罰款。關鍵第三方 ICT 提供者面臨最高 500 萬歐元的罰款(個人為 50 萬歐元)。會員國可對嚴重違規行為處以刑事處罰。

常見問題解答

DORA 何時適用?

expand_more

DORA 于 2023 年 1 月生效,并在两年實施期后于 2025 年 1 月 17 日开始適用。从该日期起,範圍内金融實體必须遵守法規及相關技術標準。

哪些組織在 DORA 範圍内?

expand_more

DORA 廣泛適用于歐盟金融實體,包括銀行、保險公司、投資公司、支付机构、交易场所、中央證券存管机构、加密資產服務提供者等。它还为關鍵 ICT 第三方服務提供者建立監督框架。

DORA 的主要支柱是什么?

expand_more

核心支柱包括 ICT 風險管理、ICT 相關事件報告、數位營運韌性測試、ICT 第三方風險管理以及自願資訊共享。關鍵 ICT 提供者的第三方監督框架尤其重要。

資訊登記冊是什么?

expand_more

資訊登記冊是 ICT 第三方安排的清單,記錄供應商、服務、支援的職能、合約细节、位置、分包和重要性,帮助監管機構和管理层理解依賴關係和集中風險。

DORA 如何影響 ICT 合約?

expand_more

ICT 服務合約必须包含 DORA 要求的條款,尤其是支援關鍵或重要職能的服務。常见條款包括服務水平、稽核和存取权、資料位置、事件配合、終止權、退出支援和分包控制。

DORA 下的 TLPT 是什么?

expand_more

威脅主导滲透測試是一种基于真實威脅場景的高階韌性測試。只有被指定的金融實體需要執行,通常每三年一次,并由主管機關協調範圍和整改要求。

DORA 与 NIS2 有什么關係?

expand_more

DORA 是金融實體的產業特定營運韌性法規。在 DORA 和 NIS2 都可能適用时,DORA 通常作为金融產業 ICT 風險事项的更具體規則,但 NIS2 仍可能涵蓋未完全涵盖的領域。

ICT 提供者会被 DORA 直接监管吗?

expand_more

關鍵 ICT 第三方提供者可被指定接受歐盟層面直接監督。其他 ICT 提供者虽不以同样方式监管,但金融客戶会向其施加 DORA 合約、證據、事件、稽核和退出要求。

官方文件

查看全部

實施時間線

drafts
2020年9月
European Commission proposes DORA
gavel
2022年11月
DORA adopted by European Parliament and Council
description
2022年12月
DORA published in EU Official Journal
event
2023年1月
DORA enters into force, 2-year implementation period
check_circle
2025年1月
DORA becomes fully applicable and enforceable
rule
2025年
ESAs publish regulatory technical standards and guidelines

相關分類