Prawidłowa ochrona sektora finansów, zarówno publicznych jak i prywatnych to niezwykłe wyzwanie zarówno dla kierownictwa tych instytucji, jak i dla osób odpowiedzialnych za cyberbezpieczeństwo. Ale czy w DORA chodzi tylko o banki? A co z komponentami składającymi się na usługi? Kto tak naprawdę powinien spełniać wymagania rozporządzenia?

Czym jest DORA?

Rozporządzenie DORA to prawo Unii Europejskiej, którego głównym celem jest zwiększenie odporności operacyjnej. Oznacza to, że firmy z sektora finansowego muszą być przygotowane na ataki cyfrowe, awarie technologiczne czy inne sytuacje kryzysowe, które mogłyby wpłynąć na bezpieczeństwo usług finansowych. 

Cele regulacji DORA

Cel regulacji jest prosty – DORA ma zapewnić, że firma jest przygotowana na najgorsze, aby w razie jakiejkolwiek awarii mogła szybko przywrócić swoje usługi do działania. Przyjmij, że DORA jest dla twojej firmy ‘’Planem awaryjnym’’ na wypadek katastrofy cybernetycznej.
Oznacza to, że instytucje finansowe muszą dokładnie testować swoje systemy na podatności cyfrowe, sprawdzać, czy są przygotowane na różne scenariusze kryzysowe, w sposób holistyczny traktować swoje aktywa informacyjne i odpowiednio je chronić.

Dodajmy, że rozporządzenie wymaga raportowania wszystkich cyberataków i incydentów a także kontrolowania bezpieczeństwa dostawców technologicznych sektora finansowego.

Google news

Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google

Jakie są realne korzyści z wdrożenia rozporządzenia DORA

Możemy powiedzieć, że DORA jest ’’ubezpieczeniem” systemów IT sektora finansowego, która ma na celu zapobiegania poważnym konsekwencjom dla klientów, takich jak brak dostępu do kont bankowych, trudności z płatnościami, jak również ma za zadanie chronić dane klienta końcowego.

Każdy obywatel w dobie cyfryzacji chce mieć poczucie, że jego dane są bezpieczne i nigdy nie trafią do cyberprzestępców. W tym założeniu rozporządzenie DORA przynosi szereg realnych korzyści dla instytucji finansowych oraz całego sektora.

  • Zwiększenie odporności na zagrożenia cyfrowe – wprowadza obowiązki dotyczące zarządzania ryzykiem technologicznym.
  • Standaryzacja praktyk – czyli wprowadzenie wspólnych standardów bezpieczeństwa.
  • Ochrona interesów klientów – ochrona danych klientów oraz zapewnienia ciągłości usług finansowych.

Czytaj więcej: Najważniejsze zmiany w regulacjach dotyczących cyberbezpieczeństwa w 2025 r.

Skorzystaj z naszych usług z zakresu: Cyberbezpieczeństwo i outsourcing IT
Dowiedz się więcej

Jakie sektory obejmuje rozporządzenie DORA?

Rozporządzenie DORA obejmuje wszystkie instytucje finansowe, takie jak banki, firmy ubezpieczeniowe, fundusze inwestycyjne oraz inne podmioty świadczące usługi finansowe, są zobowiązane do przestrzegania przepisów tego rozporządzenia.

Ale czy na pewno DORA obejmuje tylko firmy? Powinniśmy na to popatrzeć nieco szerzej, według tego co pisaliśmy wcześniej DORA obejmuje wszystkich obywateli Unii Europejskiej. W naszej opinii najważniejszym założeniem tego rozporządzenia jest zapewnienie, że instytucje, którym zawierzamy nasze dane spełniając wszystkie wymagania rozporządzenia, aby zminimalizować ryzyko incydentu cyberatakówInstytucje finansowe nie są jedynymi podmiotami jakie obowiązuje rozporządzanie DORA, dotyczy to wszystkich dostawców usług technologicznych, którzy wspierają te instytucje:

  • Dostawcy usług w chmurze
  • Dostawcy usług analitycznych
  • Dostawcy usług centrów danych
  • Dostawcy usług oprogramowania
  • Dostawcy usług sieciowych

Jak możemy pomóc?

Posiadając bardzo szerokie kompetencje i doświadczenie w zakresie wdrażania istniejących wymagań regulacyjnych, jako Grant Thornton pomożemy zrozumieć nowe obowiązki wynikające z powstających regulacji, a także zapewnić wsparcie wdrożeniowe oraz w transformacji obszaru ICT w Państwa organizacji. W standardowym planie mającym na celu przygotowanie Państwa niemalże „pod klucz” na nowe wymagania, stawiamy przede wszystkim na:

  1. Prawidłowe rozpoznania państwa obecnego stanu bezpieczeństwa poprzez tzw. „analizę luki”
  2. Wsparcie w tworzeniu wewnętrznych procesów, prawidłowo opisanych i przygotowanych w formie procedur i polityk, w szczególności tych, które są związane z zarządzaniem ryzykiem ICT i reagowaniem na incydenty ICT
  3. Wsparcie w procesie testowania odporności

Dzięki tym trzem krokom jesteśmy w stanie w sposób profesjonalny zapewnić naszym Klientom uzyskanie zgodności z regulacjami, jak również zapewnić wysoką odporność operacyjną.

Podsumowując, rozporządzenie DORA pozwala użytkownikom usług finansowym ograniczyć ryzyko wystąpienia cyberataku tym samym zapewnić ciągłość pracy w przypadku incydentu czy innych technicznych awarii. Tym samym niweluje ryzyko strat finansowych, moralnych czy wizerunkowych. 

AUTOR: Hubert Bekasiewicz, Specjalista ds. cyberbezpieczeństwa, Outsourcing IT 

Sprawdź, czy podlegasz pod rozporządzenie DORA

Uwaga, ankieta opiera się o uproszczone założenia. Jeśli chcesz poznać szerszy kontekst i upewnić się o zakresie nowych wymagań, skontaktuj się z naszym ekspertem, Adamem Woźniakiem.

1

Ankieta

2

Wynik

Czy Twoja firma funkcjonuje w sektorze usług bankowych lub finansowych?

Czy Twoja firma jest dostawcą usług ICT?

Czy Twoja firma dostarcza usługi ICT do firm sektora bankowego lub finansowego?

Twój wynik: Twoja firma NAJPRAWDOPODOBNIEJ NIE podlega pod wytyczne rozporządzenia DORA. Twoja firma NAJPRAWDOPODOBNIEJ podlega pod wytyczne rozporządzenia DORA!

Na podstawie otrzymanych informacji Twoja firma prawdopodobnie nie będzie zobowiązana do stosowania wymagań regulacji DORA.
Na podstawie otrzymanych informacji Twoja firma prawdopodobnie może pośrednio lub bezpośrednio być zobowiązana do stosowania wymagań regulacji DORA.
Twoje odpowiedzi
Czy Twoja firma funkcjonuje w sektorze usług bankowych lub finansowych? - Zmień
Czy Twoja firma jest dostawcą usług ICT? - Zmień
Czy Twoja firma dostarcza usługi ICT do firm sektora bankowego lub finansowego? - Zmień

Adam Woźniak

Executive Director

Skontaktuj się z Adam Woźniak, by skonsultować swój wynik.

*Zgoda obowiązkowa
Informacje o sposobach przetwarzania danych osobowych znajdziesz w Polityce prywatności i Klauzuli informacyjnej.

Porozmawiajmy o Twoich wyzwaniach

Świadczymy usługi w zakresie Cyberbezpieczeństwo i outsourcing IT

Skontaktujemy się z Tobą w najbliższym dniu roboczym aby porozmawiać o Twoich potrzebach i dopasować do nich naszą ofertę.

Pole zawiera niedozwolone znaki

Nieprawidłowy format. Wprowadź twojadres@twojadomena.pl lub nr telefonu: XXXXXXXXX.

Poproś o kontakt

Niniejsza publikacja została sporządzona z najwyższą starannością, jednak niektóre informacje zostały podane w formie skróconej. W związku z tym artykuły i komentarze zawarte w „Newsletterze” mają charakter poglądowy, a zawarte w nich informacje nie powinny zastąpić szczegółowej analizy zagadnienia. Wobec powyższego Grant Thornton nie ponosi odpowiedzialności za jakiekolwiek straty powstałe w wyniku czynności podjętych lub zaniechanych na podstawie niniejszej publikacji. Jeżeli są Państwo zainteresowani dokładniejszym omówieniem niektórych kwestii poruszonych w bieżącym numerze „Newslettera”, zachęcamy do kontaktu i nawiązania współpracy. Wszelkie uwagi i sugestie prosimy kierować na adres jacek.kowalczyk@pl.gt.com.

Artykuły z kategorii:

Zobacz wszystkie