DORA

DORA a pénzügyi szektorban: az operatív reziliencia pillérei

A DORA a pénzügyi szereplőkre és IKT-beszállítóikra ír elő egységes kibervédelmet. Áttekintjük a öt területet, a határidőket és a NIS2-átfedést.

A pénzügyi szektor működése ma elválaszthatatlan az informatikától: egy banki mag-rendszer, egy fizetési csatorna vagy egy felhőszolgáltató kiesése perceken belül ügyfeleket és piacokat érint. A DORA (Digital Operational Resilience Act) éppen erre ad egységes, közvetlenül hatályos európai választ. Ebben a cikkben végigvesszük, kire vonatkozik, mi a öt fő területe, hogyan érinti a beszállítókat, és mennyi idő reális a felkészüléshez.

Kire vonatkozik a DORA?

A DORA 2025. január 17-től alkalmazandó a rendelet 2. cikkében felsorolt pénzügyi szervezetekre, az ott meghatározott kivételekkel. A kritikusnak kijelölt IKT-szolgáltatókra külön közvetlen felvigyázási rendszer vonatkozik; más beszállítók a pénzügyi ügyfelek szerződéses követelményein keresztül is érintettek lehetnek. Tipikusan érintett szereplők többek között:

  • hitelintézetek, pénzforgalmi és elektronikuspénz-kibocsátó intézmények,
  • befektetési vállalkozások, kereskedési helyszínek, központi szerződő felek,
  • biztosítók és viszontbiztosítók, biztosításközvetítők,
  • alapkezelők, kriptoeszköz-szolgáltatók, közösségi finanszírozási platformok,
  • a fenti szervezeteket kiszolgáló IKT-harmadik felek (pl. felhő-, adatközpont- és szoftverszolgáltatók), különösen a kritikusnak minősített szolgáltatók.

A NIS2-vel szemben, amely irányelv és tagállami átültetést igényel, a DORA rendelet: közvetlenül, egységesen alkalmazandó az EU egészében, és a megfelelő NIS2-kötelezettségekhez képest ágazatspecifikus szabályokat ad. Ez nem jelenti minden további hazai kötelezettség kizárását. Ha bizonytalan az érintettségben, egy gyors hatókör-vizsgálat egyértelműen tisztázza a helyzetet.

Mik a DORA fő pillérei?

A DORA öt fő területet fed le, amelyek együtt biztosítják a digitális működési rezilienciát. A lényeg nem egyetlen technológia, hanem egy zárt, igazolható irányítási kör: kockázatokat azonosítunk, incidenseket kezelünk és jelentünk, rendszeresen tesztelünk, és felügyeljük a beszállítói láncot.

PillérMit követel megGyakorlati fókusz
1. IKT-kockázatkezelésVezetés által felügyelt keretrendszereszközleltár, kontrollok, BCP/DRP
2. Incidenskezelés és jelentésOsztályozás és hatósági bejelentésfolyamat, határidők, sablonok
3. Reziliencia-tesztelésRendszeres, kockázatarányos teszteksérülékenység-vizsgálat, TLPT
4. Harmadik felek kockázatkezeléseBeszállítói kockázat és szerződéseknyilvántartás, kilépési stratégia
5. InformációmegosztásÖnkéntes megállapodások kereteifenyegetési információk biztonságos cseréje

1. IKT-kockázatkezelés

A keretrendszer a megfelelés gerince: dokumentált módszertannal azonosított, értékelt és kezelt IKT-kockázatok, naprakész eszköz- és függőségi leltár, hozzáférés-kontroll, titkosítás, naplózás, valamint üzletmenet-folytonossági és helyreállítási tervek (BCP/DRP). Kulcselem a vezetői felelősség: a felső vezetésnek jóvá kell hagynia és felügyelnie kell a kockázatkezelési stratégiát, ez nem delegálható ki teljesen az IT-re.

2. IKT-incidensek kezelése és jelentése

A szervezetnek egységes folyamattal kell osztályoznia, kezelnie és jelentenie a súlyos IKT-incidenseket. Ide tartozik a felelősök előzetes kijelölése, a detektálás, a hatáselemzés és a hatóság felé történő lépcsőzetes bejelentés. A cél, hogy egy valós incidens ne ad-hoc tűzoltás legyen, hanem begyakorolt forgatókönyv.

3. Digitális működési reziliencia-tesztelés

A DORA rendszeres, kockázatarányos tesztelést ír elő: sérülékenység-vizsgálatokat, forráskód-elemzést, szcenárió-alapú teszteket. Az illetékes hatóság által a rendelet feltételei szerint azonosított szervezeteknek emellett fenyegetés-vezérelt penetrációs tesztet (TLPT, azaz Threat-Led Penetration Testing) is el kell végezniük, amely valós támadói technikákat szimulál az éles termelési rendszereken, az előírt védelmi intézkedésekkel. Ennek mélysége túlmutat a klasszikus pentesten.

4. Harmadik felek (IKT-beszállítók) kockázatkezelése

A pénzügyi szereplő a kiszervezett szolgáltatásokért is felelős marad. A DORA előírja a beszállítói szerződések tartalmi minimumait, a kritikus IKT-szolgáltatók nyilvántartását, a koncentrációs kockázat kezelését és a kidolgozott kilépési stratégiát a kritikus vagy fontos funkciókat támogató szolgáltatásoknál.

5. Önkéntes információmegosztás

A rendelet keretet ad a kiberfenyegetési információk önkéntes cseréjéhez, az üzleti titok, az adatvédelem és a versenyjogi követelmények figyelembevételével.

A digitális reziliencia nem projekt, hanem fenntartott képesség: a fő követelmények csak együtt, rendszeresen tesztelve és a vezetés által felügyelve nyújt valódi védelmet.

Mi a különbség a DORA és a NIS2 között?

A legfontosabb különbség a jogi forma és a hatály. A DORA rendelet, amely kifejezetten a pénzügyi szektorra szabott és közvetlenül hatályos; a NIS2 ezzel szemben irányelv, amely széles ágazati körre vonatkozik és tagállami átültetést igényel. Sok pénzügyi szervezet mindkettő hatálya alá tartozhat, de a DORA lex specialis jellege miatt a pénzügyi IKT-rezilienciára nézve a DORA előírásai az irányadók.

SzempontDORANIS2
Jogi formarendelet (közvetlen hatály)irányelv (átültetendő)
Fókuszpénzügyi szektor IKT-rezilienciájaszéles, kritikus ágazatok
Beszállítókkritikus IKT-szolgáltatók EU-felügyeleteellátási lánc biztonsága
Teszteléskötelező, TLPT a kijelölt szervezeteknekkockázatarányos elvárás
Bírságnemzeti hatóság szabja kibesorolás és nemzeti szabályok szerint

A két szabályozás kontrolljai jelentősen átfednek: aki a NIS2 felkészítés során már kiépítette a kockázatkezelési és incidenskezelési alapokat, annál a DORA nagyrészt ráépíthető, bár a tesztelési és beszállítói követelmények szigorúbbak.

Hogyan érinti a DORA a beszállítókat?

A DORA a pénzügyi szereplőn keresztül közvetve a teljes IKT-ellátási láncot eléri. A szerződéseknek tartalmazniuk kell az elvárt szolgáltatási szinteket, az audit- és hozzáférési jogokat, az adatok kezelésére és a szolgáltatás megszüntetésére vonatkozó rendelkezéseket. A kritikusnak minősített IKT-szolgáltatók fölött ráadásul közvetlen, európai szintű felügyelet jön létre.

A gyakorlatban ez azt jelenti, hogy:

  • a pénzügyi ügyfelek szerződésmódosítást és bizonyítékot várnak a beszállítóktól,
  • a koncentrációs kockázatot (egyetlen szolgáltatótól való függés) aktívan kezelni kell,
  • minden kritikus kiszervezésnél kötelező a működőképes kilépési stratégia.

Ha Önök beszállítóként szolgálnak ki pénzügyi ügyfelet, a felkészültség immár piaci belépő: a megfelelés hiánya szerződéseket veszélyeztet.

Mennyi idő a felkészülés?

A reális felkészülési idő a szervezet méretétől és érettségétől függ, de tapasztalataink szerint egy strukturált DORA-projekt jellemzően 3–6 hónap, a TLPT-kötelezett nagy szereplőknél ennél hosszabb. A jól ütemezett megközelítés a kockázat csökkentésére és a költség kiszámíthatóságára optimalizál:

  1. Hatókör és érintettség tisztázása: pontosan mire terjed ki a kötelezettség.
  2. Gap-analízis: hol állnak ma a kontrollok a rendelet elvárásaihoz képest.
  3. Priorizált akcióterv: a legnagyobb kockázatú hiányosságok először.
  4. Kontrollok és dokumentáció: keretrendszer, incidensfolyamat, beszállítói register.
  5. Tesztelési program: sérülékenység-vizsgálat, szükség esetén TLPT.
  6. Folyamatos fenntartás: felülvizsgálat, jelentési készültség, oktatás.

A meglévő ISO/IEC 27001 irányítási rendszer komoly előnyt jelent: a már működő ISMS kontrolljainak jó része felhasználható a DORA-követelmények teljesítéséhez, külön megfeleltetéssel. Erről részletesebben az ISO/IEC 27001 tanúsítás lépésről lépésre cikkünkben írunk.

Hogyan segít a zemITis?

A Zemitis Advisory Kft. Budapesten székelő információbiztonsági tanácsadóként a hatókör-tisztázástól a tesztelési programig végigviszi a DORA-felkészülést: CISA, CISM és ISO 27001 / 42001 Lead Auditor minősítésű szakértőkkel, négy-szem-elv alapú minőségbiztosítással. Ha folyamatos szakértői támogatásra van szüksége, a kiszervezett IBF szolgáltatás keretében az operatív rezilienciát is gondozzuk. Kérjen díjmentes konzultációt, és átbeszéljük a következő lépéseket.

Következő lépés

Erősítse a digitális ellenálló képességét.

Tegye átláthatóvá az IKT-kockázatokat, az incidenskezelést és a beszállítói követelményeket. Beszéljük át a DORA-felkészülés feladatait.