標準簡介
數位營運韌性法案(DORA)是一項歐盟法規,旨在加強金融實體的 IT 安全和營運韌性。該法案自 2025 年 1 月 17 日起全面適用,為整個歐盟金融部門的 ICT 風險管理、事件報告、韌性測試和第三方風險管理建立了統一要求。
DORA 代表了歐盟金融監管的典範轉移,直接監管關鍵 ICT 服務供應商並強制執行統一的韌性標準。它涵蓋超過 22,000 家金融實體及其技術供應商,確保金融系統能夠承受、應對和恢復嚴重的營運中斷和網路威脅。
韌性五大支柱
建構橫跨五大支柱的統一框架:ICT 風險管理、事件通報、數位營運韌性測試、第三方風險管理以及資訊共享。
第三方監管
首次在歐盟金融監管中導入由歐洲監理機關對關鍵 ICT 第三方服務提供者(包括雲端服務商)進行的直接監管框架。
事件通報
強制要求對重大 ICT 相關事件進行分類並向主管機關通報,須在 4 小時內提交初步通報,72 小時內提交詳細報告。
list_alt 五大關鍵支柱
- ICT 風險管理——全面的框架與治理
- ICT 事件通報——分類、通報與分析
- 數位營運韌性測試——威脅導向滲透測試(TLPT)
- ICT 第三方風險管理——盡職調查與退出策略
- 資訊共享——自願性威脅情資交換
- 由 ESA 對關鍵第三方 ICT 提供者進行監管
- 基於實體規模與風險狀況的比例原則
- 年度審查與董事會層級的問責
誰需要合規?
所有受歐盟監管的金融實體,包括銀行、保險公司、投資公司、支付機構、加密資產服務提供者及其關鍵 ICT 服務提供者。適用於歐盟境內 22,000 多家金融實體及 ICT 提供者。
關鍵要求
ICT 風險管理框架
建立全面的 ICT 風險管理框架,涵蓋辨識、保護、偵測、回應與復原能力。董事會承擔最終責任。
事件分類與通報
使用規定標準(資料遺失、持續時間、地域範圍等)對 ICT 事件進行分類。向主管機關通報重大事件,包括初步通報、中期報告和最終報告。
韌性測試
定期開展數位營運韌性測試,包括弱點評估、網路安全審查,重要實體還須至少每三年開展一次威脅導向滲透測試(TLPT)。
第三方風險管理
維護所有 ICT 第三方安排的登記冊。開展盡職調查,在合約中納入強制性條款,並為關鍵服務提供者建立退出策略。
資訊共享
參與自願性安排,與其他金融實體及主管機關共享網路威脅情資和弱點資訊,以增強整體韌性。
實施路線圖
准备範圍、治理和問責
確認適用的歐盟金融實體、分支機構、ICT 服務和外包供應商。指定管理機構責任,定義 ICT 風險治理模型,并让法務、風險、安全、採購、韌性和供應商管理团队围绕 DORA 專案協同。
按 DORA 支柱做差距分析
評估目前 ICT 風險管理、事件報告、韌性測試、第三方風險管理、資訊登記冊和資訊共享實務是否符合 DORA 及適用技術標準。優先處理影響可執行性、報告期限和關鍵 ICT 依賴的差距。
實施韌性控制和合約條款
更新 ICT 政策、事件分類、韌性測試、備份復原、弱點管理和第三方盡職調查。为關鍵 ICT 合約加入 DORA 要求的條款、退出權、稽核權、位置控制和配合義務。
稽核、測試并維護營運韌性
定期執行控制測試、場景演練、供應商審查和管理层報告。維護 ICT 第三方登記冊,演練重大事件報告,并在事故、监管指南或重大供應商变化后更新控制。
合規檢查清單
checklist 治理与 ICT 風險管理
checklist 事件、測試与連續性
checklist 第三方 ICT 風險
DORA 与 NIS2、ISO 27001 对比
DORA 是金融產業法規,NIS2 是跨產業網路安全指令,ISO 27001 是可認證的管理體系標準。
| 方面 | DORA | NIS2 | ISO 27001 |
|---|---|---|---|
| 性質 | 直接適用于金融實體的歐盟法規 | 需转化为成员国法律的歐盟指令 | 國際自願認證標準 |
| 主要關注 | ICT 營運韌性和第三方 ICT 風險 | 重要和關鍵實體的網路安全風險管理 | 資訊安全管理體系 |
| 事件報告 | 金融產業 ICT 事件報告規則 | 24 小时早期预警、72 小时通知和最终報告模式 | 本身不设法定報告期限 |
| 第三方風險 | 详细 ICT 合約、登記冊、監督和退出要求 | 供應鏈網路安全風險措施 | 通过 ISMS 風險處置管理供應商 |
常見誤區
DORA 只是 IT 安全法規。
DORA 涵蓋治理、風險、法務、採購、外包、連續性、事件報告、測試和技術控制等營運韌性領域。
有 ISO 27001 認證就足夠满足 DORA。
ISO 27001 有助于许多控制,但 DORA 增加了事件報告、ICT 登記冊、合約條款和第三方監督等具體监管義務。
只有銀行需要關注 DORA。
DORA 適用于廣泛的歐盟金融實體,并影響为这些實體服務的 ICT 提供者。
處罰與執行
金融實體面臨最高相當於全球年營業總額 2% 或全球日均營業額 1% 的罰款。關鍵第三方 ICT 提供者面臨最高 500 萬歐元的罰款(個人為 50 萬歐元)。會員國可對嚴重違規行為處以刑事處罰。
常見問題解答
DORA 何時適用?
expand_more
DORA 于 2023 年 1 月生效,并在两年實施期后于 2025 年 1 月 17 日开始適用。从该日期起,範圍内金融實體必须遵守法規及相關技術標準。
哪些組織在 DORA 範圍内?
expand_more
DORA 廣泛適用于歐盟金融實體,包括銀行、保險公司、投資公司、支付机构、交易场所、中央證券存管机构、加密資產服務提供者等。它还为關鍵 ICT 第三方服務提供者建立監督框架。
DORA 的主要支柱是什么?
expand_more
核心支柱包括 ICT 風險管理、ICT 相關事件報告、數位營運韌性測試、ICT 第三方風險管理以及自願資訊共享。關鍵 ICT 提供者的第三方監督框架尤其重要。
資訊登記冊是什么?
expand_more
資訊登記冊是 ICT 第三方安排的清單,記錄供應商、服務、支援的職能、合約细节、位置、分包和重要性,帮助監管機構和管理层理解依賴關係和集中風險。
DORA 如何影響 ICT 合約?
expand_more
ICT 服務合約必须包含 DORA 要求的條款,尤其是支援關鍵或重要職能的服務。常见條款包括服務水平、稽核和存取权、資料位置、事件配合、終止權、退出支援和分包控制。
DORA 下的 TLPT 是什么?
expand_more
威脅主导滲透測試是一种基于真實威脅場景的高階韌性測試。只有被指定的金融實體需要執行,通常每三年一次,并由主管機關協調範圍和整改要求。
DORA 与 NIS2 有什么關係?
expand_more
DORA 是金融實體的產業特定營運韌性法規。在 DORA 和 NIS2 都可能適用时,DORA 通常作为金融產業 ICT 風險事项的更具體規則,但 NIS2 仍可能涵蓋未完全涵盖的領域。
ICT 提供者会被 DORA 直接监管吗?
expand_more
關鍵 ICT 第三方提供者可被指定接受歐盟層面直接監督。其他 ICT 提供者虽不以同样方式监管,但金融客戶会向其施加 DORA 合約、證據、事件、稽核和退出要求。