Podľa odvetvia
Finančný sektor
DORA presunula ťažisko z vlastnej infraštruktúry na dodávateľov. Register informácií je len zápis — otázka je, čo z neho vyplynie o kritických funkciách, koncentračnom riziku a stratégii odchodu.
Finančné inštitúcie mali riadenie rizík zavedené skôr, než sa začalo hovoriť o NIS2. DORA im ho však prekreslila na tú časť, ktorá bola dovtedy roztrúsená po zmluvách — na dodávateľov informačných a komunikačných technológií. Otázka už neznie len či viete obnoviť prevádzku, ale či viete, od koho pri tom závisíte a čo sa stane, keď vypadne on.
Ktoré režimy sa vás spravidla týkajú
Spravidla ide o kombináciu troch vecí. Ktorá z nich je ťažisková, závisí od typu subjektu a od povolenia, na základe ktorého pôsobíte.
DORA. Nariadenie platí priamo, bez transpozície. Vzťahuje sa na vymedzený okruh finančných subjektov a rozsah povinností sa vnútri neho líši podľa veľkosti a rizikového profilu — nie každá povinnosť dopadá na každého rovnako. Podrobnejšie to rozoberá stránka k digitálnej odolnosti.
Zákon o kybernetickej bezpečnosti (NIS2). Pre finančné subjekty má v oblastiach, ktoré upravuje DORA, prednosť osobitná úprava. Neznamená to však automaticky, že zákon o kybernetickej bezpečnosti sa vás netýka vôbec — závisí to od toho, aké služby poskytujete a či časť z nich stojí mimo rozsahu DORA. Zákon dopadá na vybrané sektory, ak subjekt dosahuje veľkostné kritérium (spravidla 50 zamestnancov alebo ročný obrat či bilančná suma nad 10 mil. €), a časť subjektov spadá pod zákon bez ohľadu na veľkosť. Preverte si to v kvalifikátore na stránke k zákonu.
GDPR. Finančné údaje sú citlivé v bežnom zmysle slova, aj keď nie sú osobitnou kategóriou podľa nariadenia. Ťažiskom býva rozsah prístupov, profilovanie pri posudzovaní klienta a reťazec sprostredkovateľov — teda tie isté zmluvy, ktoré si pýta aj DORA, len z druhej strany.
Register informácií je najviditeľnejšia povinnosť
Register zmluvných dojednaní s poskytovateľmi služieb informačných a komunikačných technológií sa vedie priebežne, ale opisuje stav k referenčnému dátumu — 31. december. Býva to prvá vec, na ktorej sa ukáže, že zoznam dodávateľov v účtovníctve a zoznam dodávateľov v informačných technológiách nie sú tá istá množina — a že o subdodávateľoch svojich dodávateľov viete najmenej.
Register je pritom len zápis. Zmysel má až to, čo z neho vyplynie: ktoré funkcie sú kritické, kde vzniká koncentračné riziko, čo hovoria zmluvy o práve na audit a ukončení a či existuje použiteľná stratégia odchodu od dodávateľa. Toto sú otázky, ktoré dohľad kladie pri zisteniach.
Kde je naša hranica: register predkladá subjekt sám a zodpovedá zaň. Dohľad nad finančným trhom na Slovensku vykonáva Národná banka Slovenska a to, či ste povinnosť splnili, posudzuje ona. Potvrdenie o súlade s DORA neexistuje ako dokument, ktorý by vydával poradca — vieme register zostaviť, udržiavať a obhájiť jeho obsah, nie ho odobriť.
Čo pre finančný sektor robíme
Zostavíme alebo prečistíme register informácií a prejdeme zmluvy s dodávateľmi informačných a komunikačných technológií voči tomu, čo v nich má byť. Urobíme analýzu rizík vrátane koncentračného rizika a stratégií odchodu, pripravíme dokumentáciu riadenia rizík tretích strán a nastavíme ohlasovanie incidentov tak, aby sedelo na lehoty. Ak sa vás týka pokročilé penetračné testovanie vedené hrozbami, povieme to — vykonávajú ho testeri, ktorí spĺňajú osobitné požiadavky, a v tom prípade odporučíme, nie predstierame, že to robíme my.
Čo pre toto odvetvie robíme
Súvisiace služby
Digitálna odolnosť (DORA)
Register informácií predkladáte raz ročne Národnej banke Slovenska, zostavuje sa však k skoršiemu dátumu — 31. december.
Analýza a riadenie rizík
Analýza rizík nie je príloha k auditu — je jeho vstupom. Údaj o jej vykonaní patrí medzi podklady, ktoré odovzdávate ešt
Systém riadenia bezpečnosti (ISO 27001)
Zavedenie systému riadenia informačnej bezpečnosti a príprava na certifikáciu. Certifikát vydáva certifikačný orgán — po
Povedzte nám, čo riešite.
Tridsať minút s konzultantom, ktorý pozná vaše odvetvie. Výstupom je jednostranové zhrnutie s odporúčaným postupom a orientačným rozsahom — pošleme vám ho, aj keď sa nedohodneme.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto