Finansinstitusjoner og IT-tjenesteleverandører har bare seks måneder på seg til å overholde EUs lov om digital operasjonell robusthet (DORA). DORA skal gjelde for bedrifter fra 17. januar 2025, og har som mål å styrke cybersikkerheten til europeiske banker, forsikringsselskaper, investeringsselskaper og andre finansinstitusjoner, samt tredjepartsleverandører som tilbyr dem IKT-tjenester.
For å sikre at den stadig mer digitaliserte europeiske finansielle tjenestesektoren kan fungere under et alvorlig cyberangrep eller IT-brudd, dekker DORAs strenge krav IKT og tredjeparts risikostyring, digital operasjonell motstandsdyktighetstesting, rapportering av cyberhendelser, deling av trusselinformasjon og mange andre områder. Det vil påvirke ikke bare EU-baserte firmaer, men også britiske bedrifter som leverer finansielle eller IKT-tjenester til europeiske kunder. Så hvordan kan bedrifter forberede seg på DORAs implementering?
Forbereder for DORA
Når virksomheter forbereder seg på DORAs introduksjon og ser etter å sikre overholdelse, bør de ta seg tid til å forstå hovedkravene og hvordan disse vil påvirke deres daglige drift og aktiviteter.
Rayna Stamboliyska, administrerende direktør for fremsynsdrevne strateger RS Strategy, sier det er to viktige aspekter for virksomheter å vurdere her. Den første er å oppnå operativ motstandskraft ved å identifisere og adressere risikoer ved å bruke trusseldrevet penetrasjonstesting. For det andre må virksomheter sikre at alle deres kontrakter og partnerskap oppfyller DORAs krav som en del av en grundig tredjeparts risikostyringsprosess.
Hun sier til ISMS.online: "Da kan du legge frem en fornuftig og strukturert tilnærming til å samkjøre med DORA og la dine kunder og partnere få vite at du er på vei mot samsvar."
Et annet viktig skritt er å implementere DORA-samsvarspolicyer for hvert sikkerhetsverktøy som brukes på tvers av virksomheten, ifølge Crystal Morin, en cybersikkerhetsstrateg hos skysikkerhetsfirmaet Sysdig. Å gjøre det vil gjøre det mulig for firmaer å sjekke cybersikkerheten og IT-stabler for politiske problemer, sier hun.
Hun anbefaler også at virksomheter tar i bruk Infrastructure-as-code (IaC) og policy-as-code (PaC) for å kodifisere sine administrasjons- og samsvarskrav, noe som vil bidra til å strømlinjeforme samsvarsprosessen.
Morin forklarer: "Artefakter som kode er forsvarlige og kan brukes under regulatoriske, risiko- og revisjonsgjennomganger. Videre skalerer disse gjenstandene lett og opprettholder konsistens på tvers av miljøer."
Håndtering av IT-risiko
For å oppfylle sine DORA-forpliktelser må virksomheter utvikle og implementere en robust IT-risikostyringsstrategi. Denne strategien bør omfatte retningslinjer, prosedyrer og verktøy for å håndtere alle risikoområder, inkludert styring, overvåking og rapportering, hevder Graham Thomson, sjef for informasjonssikkerhet i advokatfirmaet Irwin Mitchell. "Rammeverket bør samsvare med forretningsstrategien og målene dine, og det bør regelmessig gjennomgås og oppdateres," sier han.
I tilfelle en alvorlig hendelse som påvirker IT-systemets kontinuitet, integritet, sikkerhet eller tilgjengelighet, vil virksomheter måtte rapportere det til relevante myndigheter under DORA. Thompson sier at dette krever at de etablerer en dedikert rapporteringsprosess ved å bruke et "standardisert format" som overholder "spesifikke tidsrammer og terskler" for hver myndighet.
For å identifisere og redusere tekniske feil, oppfordrer Thompson bedrifter til å teste IT-systemene sine regelmessig ved hjelp av sårbarhetsskanninger, penetrasjonstester, kontinuerlig styring av skysikkerhetsstillinger og scenariobaserte røde team. Han legger til: "Dokumenter resultatene og iverksett tiltak for å fikse eventuelle svakheter."
Som et siste trinn i DORA-forberedelsen anbefaler Thompson at virksomheter utfører grundig due diligence på sine tredjeparts IT-tjenesteleverandører for å identifisere og håndtere eksterne risikofaktorer. Han legger til: "Sørg for at kontraktene dine inkluderer viktige rettigheter som tilgang, inspeksjon og databeskyttelse."
Innvirkningen på britiske virksomheter
Til tross for at Storbritannia forlater EU i 2020, vil mange britiske virksomheter bli påvirket av introduksjonen av DORA og må følgelig ta skritt for å overholde den nye loven før fristen i januar 2025.
Stamboliyska fra RS Strategy forklarer at alle Storbritannia-baserte virksomheter som tilbyr finansielle eller kritiske informasjons- og kommunikasjonsteknologitjenester til kunder lokalisert i EU, må overholde DORA-kravene.
Å ignorere disse regulatoriske forpliktelsene kan føre til betydelig økonomisk og omdømmeskade for britiske virksomheter som opererer i EU. «Hvis du ikke overholder DORA, vil det koste 1 % av din daglige omsetning i opptil seks måneder,» fortsetter Stamboliyska. "Og som vanlig med sanksjoner, hvis du blir underlagt en, vil det også hemme tilgangen din til EU-markedet og ditt forretningsomdømme."
Hun sier britiske virksomheter vil demonstrere sin forpliktelse til "robust sikkerhet og operasjonell motstandskraft" ved å følge DORA. Dette vil hjelpe dem å tiltrekke seg flere kunder og partnere i EU, og øke deres "overordnede markedskonkurranseevne".
I tillegg til bøter pålagt virksomheten som helhet, kan personer som ikke overholder DORA også bli funnet ansvarlige. Sean Wright, leder for applikasjonssikkerhet i Featurespace, forklarer: "Dette er en betydelig forskjell fra andre slike forskrifter, der enkeltpersoner så vel som organisasjonen kan stå til ansvar for manglende overholdelse."
I påvente av at et stort antall britiske virksomheter blir berørt av DORA i de kommende månedene, ber Morin fra Sysdig dem om å begynne planleggingen så raskt som mulig. En stor del av dette er å evaluere deres kundebaser, forsyningskjeder og andre forretningsrelasjoner for å finne risikoområder innenfor DORAs jurisdiksjon. Hun legger til: "Videre må de ha DORAs regelverk i tankene ettersom deres forretningsdrift og klientell utvikler seg over tid."
Rammenes rolle
Selv om det å overholde DORA kan være en skremmende mulighet for mange bedrifter, gir bransjerammeverk som ISO 27001 et grunnlag for å forstå og håndtere cyberrisiko.
Marc Lueck, CISO i EMEA hos IT-sikkerhetsfirmaet Zscaler, forklarer: «Rammer som ISO 27001 er en god start for å matche kravene med den nye forskriften, ettersom de viser at noen av de grunnleggende kontrollene allerede er på plass, som å tilby tilkobling til kjernen. systemer."
I tillegg til å implementere et profesjonelt cybersikkerhetsrammeverk som en del av DORA-samsvar, anbefaler Lueck å komplettere det med en null-tillit-tilnærming. Han forklarer at dette vil hjelpe bedrifter med å vurdere og måle tredjepartsrisiko.
Martin Greenfield, administrerende direktør for overvåkingsplattformen Quod Orbis for kontinuerlige cybersikkerhetskontroller, er enig i at ISO 27001 og lignende rammeverk gir virksomheter "en solid base" for å håndtere deres IT-risikoer og følge DORA-kravene.
Han bemerker imidlertid hvordan DORA «introduserer tilleggselementer» rundt tredjepartsrisiko, og han sier at virksomheter bør sammenligne ISO-praksis med DORA-krav hvis de planlegger å bruke dem sammen. "Denne analysen bør være spesielt oppmerksom på tredjeparts risikostyringsaspekter, siden det er her betydelige forskjeller kan ligge," sier han.
Ettersom tiden raskt renner ut for å forberede seg på DORA-fristen fra januar 2025, er det klart at både europeiske og britiske finansfirmaer og IKT-leverandører må begynne å forstå og implementere DORAs strenge krav hvis de ikke allerede har gjort det. I lys av Crowdstrike-bruddet som ødela bedrifters IT-systemer globalt, ser det ut til at håndtering av tredjeparts IKT-risiko som en del av DORA er i beste interesse for alle selskaper og ikke bare en avkryssingsøvelse.







