ליווי מקצועי בהטמעה וציות לסטנדרט DORA
ה-Digital Operational Resilience Act היא רגולציית סייבר למוסדות פיננסים – בנקים, חברות ביטוח, בתי השקעות ונותני שירותי נכסי קריפטו (CASPs).
הרגולציה חלה על חברות ב-EU, אך בדומה לרגולציות אחרות באיחוד, חלה בשרשור גם על חברות שפועלות בגבולות האיחוד האירופי או אפילו משרתות לקוחות אירופים. הרפורמה נכנסה לתחולה (אכיפה) בראשית 2025, והיא נושאת עמה קנסות כבדים להפרות -עד 2% מהמחזור השנתי העולמי. מנגד, עמידה בכללי הרגולציה תאפשר לא רק ציות אלא הגברת חוסן הסייבר של הארגון והמוניטין בפני הלקוחות.

רגולציות DORA מחייבת:
ניהול סיכונים (Risk Management) – הטמעה של כלי מניעה, זיהוי ותגובה – לאירועי סייבר ולרוחב כל מערך ה-IT.
שרשרת האספקה (TPRM) – בקרה וניהול סיכונים לספקים מצד ג' לשירותי ה-ICT, על מנת לוודא שהם לא מהווים את נקודת הכשל ברשת.
בדיקות חדירות (Resilience Testing) – בדיקות תקופתיות של עמידות המערכת, כולל תשתית On premise ושירות הענן – וזאת באמצעות חברות מתמחות מצד שלישי.
אירועים ודיווח (Incident Management) – דיווח על אירועי סייבר משמעותיים לרגולטורים והרשויות המוסמכות.
ממשל ומדיניות (Internal Governance & Control) – הרגולציה מחילה אחריות על ההנהלה הבכירה והבורד על החוסן הדיגיטלי של הארגון, ועליהם לוודא הקצאת משאבים וביסוס מודעות ותרבות אבטחת מידע בארגון.
אז איך מתחילים בתהליך?
מהותי לבצע ניתוח פערים (DORA Gap Analysis) לפני הערכה מלאה של DORA. זהו שלב חשוב משום שהוא מספק קו בסיס ברור ליכולות החוסן התפעולי הנוכחיות של הארגון, מדגיש את הפערים הקריטיים ביותר, ומסייע בקביעת סדרי עדיפויות לטיפול לפני הכניסה להערכה המלאה. סקירה מוקדמת זו מייעלת את כל התהליך, מפחיתה זמן ועלויות, מצמצמת סיכון רגולטורי, ומבטיחה שההערכה המלאה תהיה ממוקדת, יעילה, ומגובה בתיעוד הנכון ובהתאמה בין כלל הגורמים הרלוונטיים.
למה אנחנו
בשנים האחרונות צברנו ב-EY ניסיון עשיר בהטמעה וציות למסגרת DORA. במקביל, אנו יודעים גם לסייע בשירותים הקשורים למימוש DORA כגון ביצוע מבחני חוסן (Penetration Testing) ו-TLPT המותאמים לדרישות התקן, ניהול סיכונים, מיפוי סיכוני צד ג' (TPRM) ובקרות חיצוניות. באפשרותנו לספק מענה מקצה לקצה לאורך כל תהליך ההטמעה.




