a rack of electronic equipment in a dark room

DORA Tənzimləməsi Nədir? Aİ-nin Rəqəmsal Əməliyyat Dayanıqlılığı Aktının İzahı

MiCA çərçivəsində banklar, ödəniş təşkilatları və kripto-aktiv xidməti təminatçıları üçün Aİ-nin kiberdayanıqlılıq qaydalarına dair sadə təlimat: öhdəliklər, testlər, üçüncü tərəf riski və nəzarət orqanları.

DORA tənzimləməsi — Rəqəmsal Əməliyyat Dayanıqlılığı Aktı — maliyyə sektoru üçün kiberdayanıqlılıq üzrə Aİ qanunudur. O, maliyyə təşkilatlarına kibertəhlükəsizlik və IT riskini necə idarə etməyi göstərir. Sadə dillə desək, Aİ-dəki hər bir bank, ödəniş şirkəti, investisiya firması, sığortaçı və kripto birjası haker hücumu, bulud xidmətinin kəsilməsi və ya nasaz proqram yeniləməsi zamanı fəaliyyətini davam etdirə bilməli, həmçinin etibar etdiyi IT təchizatçılarına nəzarət etməlidir.

Bu təlimat hüquqi və ya IT təcrübəsi olmayan şəxslər üçün yazılmışdır. Burada DORA-nın kimlərə şamil olunduğu, nə tələb etdiyi, insidentin nə qədər tez bildirilməli olduğu, NIS2 və GDPR-dən fərqləri, cərimələr, DORA tələblərinin fintech və kripto şirkətləri üçün mənası izah edilir və sonda qısa DORA uyğunluq yoxlama siyahısı verilir.

Sadə Dillə DORA Nədir?

DORA — bəzən EU DORA və ya DORA Act kimi yazılır — maliyyə sektoru üçün rəqəmsal əməliyyat dayanıqlılığı haqqında Regulation (EU) 2022/2554-dür. “Rəqəmsal əməliyyat dayanıqlılığı” mürəkkəb səslənir, lakin bir məna daşıyır: şirkətinizdə IT nasazlığı olduqda müştərilərinizə xidmət göstərməyə davam edə bilirsinizmi? Haker daxil olur, yeniləmə uğursuz olur, təchizatçı oflayn qalır — ödənişlər yenə həyata keçirilirmi, müştərilər hələ də daxil ola bilirmi, məlumatları təhlükəsizdirmi? DORA bu sualı yaxşı təcrübədən hüquqi vəzifəyə çevirir.

DORA-dan əvvəl hər Aİ ölkəsinin və maliyyə sektorunun hər hissəsinin öz IT təhlükəsizliyi qaydaları və insident formaları var idi. DORA bu parçalanmış sistemi bütün Aİ maliyyə sektoru üçün vahid qaydalar toplusu ilə əvəz edir. Direktiv deyil, tənzimləmə olduğu üçün hər Üzv Dövlətdə sözbəsöz tətbiq edilir — qüvvəyə minməsi üçün milli qanun tələb olunmur.

DORA uyğunluğu üçün son tarix artıq keçib. Qəbuldan sonrakı iki illik hazırlıq dövrü başa çatıb, bütün DORA öhdəlikləri qüvvədədir və milli maliyyə tənzimləyiciləri onları yoxlayır. DORA çərçivəsi beş sütuna əsaslanır və bu təlimatın davamında onların hər biri izah edilir:

  • ICT risk idarəetməsi — idarəetmə orqanına (idarə heyətinə) məxsus IT riski üzrə yazılı plan;
  • ICT ilə əlaqəli insidentlərin idarə edilməsi və bildirilməsi — IT insidentlərinin aşkar edilməsi, qeydiyyatı və nəzarətçiyə bildirilməsi;
  • rəqəmsal əməliyyat dayanıqlılığının test edilməsi — müntəzəm zəiflik skanlarından tam “red team” hücum simulyasiyalarına qədər;
  • ICT üçüncü tərəf riskinin idarə edilməsi — firmanın asılı olduğu IT təchizatçılarının bütününün reyestri ilə nəzarətdə saxlanması;
  • məlumat mübadiləsi — maliyyə subyektləri arasında təhdid kəşfiyyatının könüllü mübadiləsi.

Texnologiyalar deyil, nəticələr

DORA Sizə hansı proqram təminatından və ya təchizatçıdan istifadə etməyi demir. O, nəticələri müəyyən edir: dayanıqlı olun, problemləri aşkar edin, tez bərpa olun, təchizatçılarınıza nəzarət edin. Bu nəticələrin əldə edildiyini sübut etmək üçün idarə heyəti cavabdehdir və direktorlar IT riski barədə biliklərini aktual saxlamalıdırlar (tənzimləmə təlimi açıq şəkildə qeyd edir). Hər şeyi IT şöbəsinə həvalə edib unutmaq DORA-nın qadağan etdiyi məhz budur.

DORA-nın Əsas Terminlərinin İzahı

Bir sıra müəyyən edilmiş termin DORA tənzimləməsinin hər maddəsində, hər nəzarət formasında və hər təchizatçı müqaviləsində rast gəlinir. Onları bildikdən sonra qalan mətn daha asan oxunur.

Maliyyə subyekti Tənzimləmənin lisenziyalı maliyyə firması üçün termini — Maddə 2-də göstərilən iyirmi növdən hər hansı biri. Bu lisenziyalardan birinə maliksinizsə, DORA Sizə aiddir.
ICT üçüncü tərəf xidməti təminatçısı Maliyyə subyektinə IT təqdim edən istənilən şirkət: bulud hostinqi, proqram təminatı, məlumat ötürmələri, idarə olunan təhlükəsizlik, ödəniş emalı.
Kritik ICT üçüncü tərəf təminatçısı (CTPP) Çox böyük təminatçı — əsas bulud platformaları kimi — çox sayda firma ondan asılı olduğu üçün Aİ orqanlarının Lead Overseer tərəfindən birbaşa nəzarət üçün seçdiyi təminatçı.
Kritik və ya vacib funksiya Dayandığı halda firmanın maliyyəsinə ciddi zərər vuran, hüquqi vəzifələrini pozan və ya lisenziyalı xidmətlərini kəsən biznes funksiyası. Ödənişlər və müştəri hesabları tipik nümunələrdir.
Əhəmiyyətli ICT ilə əlaqəli insident Təsirlənmiş müştərilərin sayı, müddəti, itirilmiş məlumatlar və ya risk altındakı məbləğ baxımından nəzarətçiyə məcburi bildirişi tələb edəcək qədər böyük IT insidenti.
Təhdid əsaslı nüfuzetmə testi (TLPT) Etik hakerlərin real hücumçu kimi işlək sistemlərə hücum etdiyi qabaqcıl test. Nəzarətçinin müəyyən etdiyi firmalar üçün ən azı hər üç ildən bir tələb olunur; nəzarətçi bunu daha tez-tez tələb edə bilər.
Məlumat reyestri Firmanın bütün IT müqavilələrinin strukturlaşdırılmış siyahısı; aktual saxlanılır və ən azı ildə bir dəfə nəzarətçiyə təqdim edilir.
Tənzimləyici texniki standartlar (RTS) Tənzimləməni tamamlayan Aİ orqanlarının qəbul etdiyi ətraflı “necə etməli” qaydaları — şablonlar, hədlər, metodlar.

DORA Kimlərə Şamil Olunur?

DORA-nın əhatə dairəsi iyirmi maliyyə subyekti kateqoriyasını sadalayan Maddə 2 ilə müəyyən edilir. Maliyyə təşkilatı Aİ-nin istənilən yerində bu lisenziyalardan birinə sahibdirsə, xüsusi istisna tətbiq edilmədiyi halda, ölçüsündən asılı olmayaraq əhatə olunur. Əsas qruplar aşağıdadır.

Sektor Əhatə dairəsinə daxil olanlar Bilmək faydalıdır
Bankçılıq və ödənişlər Banklar, ödəniş təşkilatları, elektron pul təşkilatları, hesab məlumatı xidməti təminatçıları MiCA üzrə elektron pul tokeni emitentləri bank və ya elektron pul təşkilatı olmalı olduqları üçün əhatə olunur
İnvestisiya və fondlar İnvestisiya firmaları, fond menecerləri (AIFMs və UCITS), ticarət platformaları, mərkəzi kontragentlər, mərkəzi qiymətli kağız depozitariləri Kiçik və qarşılıqlı əlaqəsi olmayan investisiya firmaları daha yüngül çərçivəyə tabedir
Kripto-aktivlər Kripto-aktiv xidməti təminatçıları və aktivə istinadlı token emitentləri Hər ikisi MiCA üzrə səlahiyyətlidir; lisenziyanın verildiyi gündən əhatə olunur
Sığorta və pensiyalar Sığortaçılar, təkrar sığortaçılar, sığorta vasitəçiləri, peşə pensiya fondları Mikro, kiçik və orta ölçülü vasitəçilər istisna edilir
Bazar məlumatları və infrastrukturu Kredit reytinqi agentlikləri, məlumat hesabatı təminatçıları, ticarət və sekuritizasiya repozitoriyaları, kritik etalon inzibatçıları Bunlardan bir neçəsinə Aİ səviyyəsində birbaşa nəzarət edilir
Digər Kraudfandinq platformaları, ICT üçüncü tərəf xidməti təminatçıları IT təminatçılarının necə əhatə olunduğu üçün aşağıya baxın

Bəs IT şirkətlərinin özləri necə? Bulud platformaları, məlumat mərkəzləri, proqram təminatı təchizatçıları və idarə olunan təhlükəsizlik firmaları maliyyə subyekti deyil, lakin DORA onlara iki yolla çatır. Birincisi, hər maliyyə subyekti onlarla bağladığı müqavilələrə DORA tipli şərtlər daxil etməlidir; buna etiraz edən təchizatçı müştərini itirmək riski daşıyır. İkincisi, ən böyük təminatçılar — əsas bulud, məlumat mərkəzi, telekommunikasiya və maliyyə proqram təminatı təchizatçıları — kritik ICT üçüncü tərəf təminatçısı adlandırılır və Aİ səviyyəsində birbaşa nəzarət edilir; siyahı hər il yenilənir.

DORA Aİ xaricindəki şirkətlərə şamil olunurmu? Birbaşa yalnız Aİ-də lisenziyalı firmalara — buraya UK, US və ya Asiya qruplarının Aİ törəmə müəssisələri və filialları daxildir. Dolayı olaraq, Aİ maliyyə firmasına xidmət göstərən hər xarici təchizatçıya şamil edilir, çünki məcburi müqavilə şərtləri təchizatçının yerləşdiyi yerdən asılı olmayaraq tətbiq edilir. Kritik təyin olunan Aİ-dən kənar təminatçı on iki ay ərzində Aİ törəmə müəssisəsi yaratmalıdır.

Nəhayət, DORA mütənasibdir: öhdəliklər maliyyə təşkilatının ölçüsü və mürəkkəbliyi ilə artır. Mikro müəssisələr — on nəfərdən az işçisi və dövriyyəsi və ya balansı iki milyon avrodan aşağı olanlar — təhdid əsaslı nüfuzetmə testi, bəzi idarəetmə və hesabat vəzifələri daxil olmaqla bir neçə tələbi yerinə yetirmir. Kiçik və qarşılıqlı əlaqəsi olmayan investisiya firmaları, habelə müəyyən istisna edilmiş ödəniş və elektron pul təşkilatları kimi kiçik firmaların müəyyən edilmiş qrupu Maddə 16 əsasında sadələşdirilmiş ICT risk idarəetmə çərçivəsinə tabedir. Kiçik olmaq lisenziyalı firmanı DORA-dan çıxarmır; yalnız yükü yüngülləşdirir.

DORA Tələbləri: Beş Sütunun İzahı

DORA uyğunluğu tələbləri beş qrupa bölünür. Birlikdə onlar vahid dövr yaradır — qarşısını al, aşkar et, cavab ver, bərpa et, öyrən — və tənzimləyici hər mərhələ üçün sübut gözləyir.

ICT Risk İdarəetmə Çərçivəsi (Maddələr 5–16)

Sadə dillə: hansı IT-yə malik olduğunuzu, onda nəyin səhv gedə biləcəyini bilin və onu qorumaq və bərpa etmək üçün yazılı planınız olsun. Çərçivə IT aktivlərini və asılılıqları sadalamalı, firmanın problemlərin qarşısını necə aldığını və onları necə aşkar etdiyini, necə cavab verdiyini və bərpa olunduğunu, insidentlərdən necə öyrəndiyini müəyyən etməlidir. O, ən azı ildə bir dəfə və hər əhəmiyyətli insidentdən sonra nəzərdən keçirilir. İdarəetmə orqanı onu təsdiqləyir, məqbul risk səviyyəsini müəyyən edir və büdcəni ayırır. Kritik funksiyalar xəritələnməli, ehtiyat nüsxələr faktiki olaraq test edilməli və firmanın ümumi fasiləsizlik planı ilə yanaşı IT fasiləsizlik planı olmalıdır.

İnsident Bildirişi: 4 Saat, 72 Saat və Bir Ay Müddətləri

Hər ICT ilə əlaqəli insident bütün Aİ-də eyni meyarlarla qeyd edilməli və dərəcələndirilməlidir: neçə müştərinin təsirləndiyi, firmanın nüfuzuna nə qədər zərər dəydiyi, nə qədər davam etdiyi, nə qədər yayıldığı, hansı məlumatların itirildiyi, xidmətin nə qədər kritik olduğu və risk altında olan pul məbləği. Hədləri keçən insident “əhəmiyyətli” sayılır və üç mərhələdə nəzarətçiyə bildirilməlidir: əhəmiyyətli olduğuna qərar verildikdən sonra dörd saat ərzində ilk bildiriş (və firmanın xəbərdar olmasından 24 saatdan gec olmayaraq), ilk bildirişdən sonra 72 saat ərzində aralıq hesabat və aralıq hesabatdan sonra bir ay ərzində yekun hesabat. Pulu və ya məlumatları təsirlənən müştərilərə gecikmədən məlumat verilməlidir. İnsidentə çevrilməmiş ciddi kibertəhdidlər könüllü olaraq bildirilə bilər.

Dayanıqlılıq Testi və Təhdid Əsaslı Nüfuzetmə Testi (TLPT)

Rəqəmsal əməliyyat dayanıqlılığı testi illik proqramdır: kritik və ya vacib funksiyanı dəstəkləyən hər sistem zəiflik skanlarından, boşluq təhlillərindən, mənbə kodu yoxlamalarından, ssenari testlərindən, məhsuldarlıq testlərindən və nüfuzetmə testlərindən keçməlidir. Nəzarətçinin əhəmiyyətli hesab etdiyi firmalar — ölçüsü və ya uğursuzluğunun təsiri səbəbilə — əlavə olaraq ən azı hər üç ildən bir təhdid əsaslı nüfuzetmə testi keçirməlidir. Bu, tanınmış çərçivəyə uyğun olaraq ixtisaslı etik hakerlərin işlək sistemlərə nəzarətli hücumudur. Mikro müəssisələr və sadələşdirilmiş çərçivə üzrə firmalar TLPT-dən istisna edilir və daha yüngül, risk əsaslı qrafiklə test edilir.

Üçüncü Tərəf Riski, Autсорсинг və Məlumat Reyestri

IT-nin — bulud xidməti təminatçısına və ya digər şəxsə — autsorsinqi məsuliyyəti autsorsinq etmir. ICT üçüncü tərəf riskinin idarə edilməsi təchizatçı riski üzrə yazılı strategiya ilə başlayır; firma müqavilə bağlamazdan əvvəl təchizatçıları yoxlamalı, bir təminatçıdan həddindən artıq asılılıqdan çəkinməli və bütün IT müqavilələrinin strukturlaşdırılmış siyahısı olan, ən azı ildə bir dəfə nəzarətçiyə təqdim edilən məlumat reyestrini saxlamalıdır. Müqavilələrin özündə sabit müddəalar toplusu olmalıdır: xidmətin nə olduğu və vəd edilən səviyyə, məlumatların saxlandığı yer, yoxlama və audit hüququ, insidentlər zamanı yardım vəzifəsi, müqavilənin necə xitam edilə biləcəyi və tələb olunduqda firmanın başqa təminatçıya necə keçəcəyi. Təchizatçı Aİ səviyyəsində nəzarət olunan kritik təminatçı olduqda belə, firma tam məsuliyyət daşıyır.

Kibertəhdidlər üzrə Məlumat Mübadiləsi

Maliyyə subyektləri etibarlı qruplar daxilində təhdid kəşfiyyatını — hücum nümunələrini, komprometləşmə indikatorlarını — mübadilə edə bilər. Heç kim qoşulmağa məcbur edilmir, lakin qoşulan firma nəzarətçisinə məlumat verməli və mübadilə məxfilik və məlumatların qorunması qaydalarına riayət etməlidir.

DORA, NIS2 və GDPR: Qaydalar Birlikdə Necə Tətbiq Olunur

Üç Aİ qanunu kiberdayanıqlılıq və insident bildirişində üst-üstə düşür və bir çox maliyyə təşkilatı birdən çoxunun əhatəsindədir. Cədvəl hər birinin kimləri əhatə etdiyini və bildiriş müddətlərinin necə fərqləndiyini göstərir.

Aspekt DORA NIS2 Direktivi GDPR
Kimləri əhatə edir Maliyyə firmaları və onların IT təminatçıları Bankçılıq da daxil olmaqla on səkkiz kritik sektordakı əsas və vacib subyektlər Şəxsi məlumatları emal edən hər kəs
Nəyi qoruyur Maliyyə xidmətlərinin və onların IT-sinin fasiləsizliyini Kritik sektorların şəbəkə və informasiya təhlükəsizliyini Fiziki şəxslərin şəxsi məlumatlarını
İlk hesabatın müddəti Təsnifatdan sonra 4 saat ərzində, xəbərdarlıqdan etibarən maksimum 24 saat 24 saat ərzində erkən xəbərdarlıq Məlumatların qorunması orqanına 72 saat ərzində
Sonrakı hesabatlar 72 saatda aralıq; bir ay ərzində yekun 72 saatda bildiriş; bir ay ərzində yekun Faktlar məlum olduqca mərhələli şəkildə
Hüquqi forma Tənzimləmə — birbaşa tətbiq edilir Direktiv — hər ölkə öz qanununu qəbul edir Tənzimləmə — birbaşa tətbiq edilir
Əlaqələri Xüsusi qanun: maliyyə firmaları üçün NIS2 üzərində üstünlük təşkil edir Yalnız DORA-nın susduğu hallarda maliyyə firmalarına tətbiq edilir Paralel tətbiq edilir; bir insident hər ikisini aktivləşdirə bilər

Praktikada maliyyə firması IT insidentlərini milli kibertəhlükəsizlik agentliyinə deyil, maliyyə nəzarətçisinə bildirir. GDPR paralel tətbiq edilir: kiberhücum müştəri məlumatlarını sızdırarsa, firma iki ayrı müddət üzrə iki dəfə — DORA çərçivəsində maliyyə nəzarətçisinə və GDPR çərçivəsində məlumatların qorunması orqanına — hesabat verir.

DORA və Kripto: CASP-lər və Token Emitentləri üçün Mənası

Kripto biznesləri üçün DORA tənzimləməsi və MiCA çərçivəsi birlikdə işləyir. MiCA Aİ-də kimin kripto xidmətləri göstərə və ya token buraxa biləcəyini, DORA isə bu xidmətlərin arxasındakı texnologiyanın necə idarə edilməli olduğunu müəyyən edir. MiCA üzrə səlahiyyətli kripto-aktiv xidməti təminatçısı lisenziyası verilən andan DORA çərçivəsində maliyyə subyektidir; aktivə istinadlı tokenlərin hər bir emitenti də belədir. MiCA IT və təhlükəsizlik tələbləri üçün DORA-ya istinad edir, buna görə hər nəzarətçi bu ikisini birlikdə şərh edir.

Praktikada dayanıqlılıq yalnız sonradan deyil, lisenziyalaşdırma prosesinin özündə yoxlanılır. Nəzarətçi CASP ərizəsini nəzərdən keçirərkən IT risk çərçivəsi, biznesin fasiləsizliyi planı, insident prosedurları və autsorsinq tədbirləri sənədlərin tərkib hissəsidir və DORA onların ölçüldüyü meyardır. Kripto birjası və ya kastodian yalnız kağız üzərində mövcud olan dayanıqlılıq planı ilə lisenziya ala və ya saxlaya bilməz.

Kripto firmalarının banklarda olmayan IT asılılıqları da var: şəxsi açarların saxlanması, blokçeyn node təminatçıları, üçüncü tərəf pul kisəsi infrastrukturu, smart müqavilə komponentləri və texniki xidmət pəncərəsi olmadan gecə-gündüz ticarət edilən bazarlar. DORA çərçivəsində bunların hər biri sadalanmalı, dərəcələndirilməli, müqavilələşdirilməli və test edilməli IT aktivi və ya təchizatçı münasibətidir. Hostinq, açar idarəetməsi və ya blokçeyn infrastrukturu üzrə lisenziyasız təchizatçıların DORA tələblərinə cavab verməsi də müştərilərinin müqavilələri vasitəsilə baş verir.

DORA Uyğunsuzluğuna görə Cəzalar, Cərimələr və Sanksiyalar

DORA sanksiyalarının Aİ üzrə vahid cədvəli yoxdur. Əvəzində Maddə 50 hər Üzv Dövlətə “effektiv, mütənasib və çəkindirici” cəzalar təyin etməyi tapşırır və nəzarətçilərə sənəd tələb etmək, yoxlama aparmaq, düzəliş əmr etmək və xəbərdarlıqları dərc etmək səlahiyyəti verir. Hər Üzv Dövlətin milli səlahiyyətli orqanı bunları sektorun öz lisenziyalaşdırma qanununa əsasən tətbiq edir; bu səbəbdən bank, ödəniş şirkəti və kripto birjası hər biri öz sektorunun sanksiya pillələri ilə üzləşir.

Orta gündəlik dünya üzrə dövriyyənin bir faizi həcmində “DORA cəriməsi” barədə eşitmiş ola bilərsiniz. Bu rəqəm realdır, lakin başqa şəxs üçün nəzərdə tutulub: bu, European Supervisory Authorities-in nəzarət qərarına məhəl qoymayan kritik ICT üçüncü tərəf təminatçısından altı aya qədər ala biləcəyi gündəlik cəzadır. Bu, banklar və ya kripto şirkətləri üçün cərimə deyil. Bəzən onunla yanaşı göstərilən “illik dövriyyənin 2%-i” də DORA-da deyil: o, NIS2-dən qaynaqlanır və ölkələrin əsas subyektlər üçün müəyyən etməli olduğu minimum hədddir. Maliyyə firması üçün real nəticələr bunlardır:

  • nəzarət tədbirləri — problemləri aradan qaldırmaq əmrləri, fəaliyyətlərə məhdudiyyətlər və ciddi hallarda lisenziyanın dayandırılması və ya itirilməsi;
  • sektorun milli qanunvericiliyi üzrə inzibati cərimələr;
  • idarə heyəti üzvlərinin şəxsi məsuliyyəti, çünki DORA IT çərçivəsi üçün idarə heyətini cavabdeh edir;
  • Maddə 52-nin icazə verdiyi, əlavə etməyi seçmiş ölkələrdə cinayət məsuliyyəti;
  • nüfuz və kommersiya zərəri — müştərilərin, bank tərəfdaşlarının və investorların itirilməsi.

MiCA üzrə Səlahiyyətli Firmalar üçün Lisenziya Riski

Kripto-aktiv xidməti təminatçısı üçün ən böyük risk lisenziyanın özüdür. Etibarlı IT idarəetməsi MiCA lisenziyasını almağın şərtidir, buna görə təkrarlanan DORA pozuntuları birdəfəlik uyğunluq pozuntusu kimi deyil, artıq səlahiyyət şərtlərinə cavab verməmək kimi qiymətləndirilə bilər.

DORA-ya Kim Nəzarət Edir? Milli və Aİ Səviyyəsində Tənzimləyicilər

Gündəlik DORA nəzarəti firmanı artıq lisenziyalaşdıran tənzimləyicidə — onun əsas Üzv Dövlətinin mərkəzi bankında və ya maliyyə nəzarəti orqanında qalır. Həmin səlahiyyətli orqan insident hesabatlarını və məlumat reyestrlərini qəbul edir, kimin TLPT keçirməli olduğunu müəyyən edir və adi nəzarətin bir hissəsi kimi IT risk çərçivəsini yoxlayır. Əksəriyyəti vebsaytlarında DORA təlimatları, şablonları və son tarixləri dərc edir.

Aİ səviyyəsində üç orqan işi bölüşür: European Securities and Markets Authority, European Banking Authority və sığorta və pensiyalar orqanı olan EIOPA. Onlar təfərrüatları tamamlayan texniki standartları yazır və kritik ICT üçüncü tərəf təminatçılarını birgə təyin edirlər; onların hər birinə daha sonra üç orqandan biri Lead Overseer kimi nəzarət edir.

DORA Uyğunluq Yoxlama Siyahısı: Necə Uyğunlaşmalı

Firma lisenziya üçün müraciət etsə də və ya artıq nəzarət altında olsa da, eyni sənədlər audit zamanı DORA uyğunluğunu sübut edir. DORA tətbiq planı və ya boşluq təhlili üçün praktik başlanğıc nöqtəsi:

  • Əhatə dairənizi təsdiq edin: hansı Maddə 2 kateqoriyasına daxil olduğunuzu və sadələşdirilmiş çərçivə və ya mikro müəssisə istisnasının tətbiq olunub-olunmadığını müəyyən edin.
  • Kritik və ya vacib funksiyanı dəstəkləyən hər IT aktivini, sistemi və məlumat axınını xəritələndirin.
  • İdarə heyəti tərəfindən təsdiqlənmiş, təyin edilmiş məsul şəxsləri və illik nəzərdən keçirilməsi olan ICT risk idarəetmə siyasətini qəbul edin.
  • Qanunla müəyyən edilmiş müddətlərə uyğun insident dərəcələndirilməsi, insident jurnalı və hesabat şablonları yaradın.
  • İllik test təqvimi hazırlayın və nəzarətçinin Sizi TLPT siyahısına daxil edib-etmədiyini yoxlayın.
  • Bütün IT təminatçıları üzrə məlumat reyestrini tərtib edin və müqavilələrini məcburi müddəalarla yeniləyin.
  • Konsentrasiya riskini yoxlayın və kritik funksiyaları dəstəkləyən təminatçılar üçün çıxış planları hazırlayın.
  • Ehtiyat nüsxələri, bərpanı və IT fasiləsizlik planını ən azı ildə bir dəfə test edin.
  • İdarə heyətinə təlim keçin və təlimin baş tutduğuna dair sübutları saxlayın.

Eesti Firma fintech və kripto şirkətlərinə DORA-nın hüquqi tərəfi üzrə məsləhət verir: hansı öhdəliklərin tətbiq olunduğunu müəyyənləşdirmək, IT çərçivəsini MiCA lisenziyalaşdırma tələbləri ilə uyğunlaşdırmaq, təchizatçı müqavilələrini nəzərdən keçirmək və nəzarətçinin görmək istədiyi sənədləri hazırlamaq. Tənzimləmənin biznesinizə necə tətbiq olunduğunu müzakirə etmək üçün bizimlə əlaqə saxlayın.

DORA Haqqında Tez-Tez Verilən Suallar

Bu bələdçi Eesti Firma komandası tərəfindən, o cümlədən Həmtəsisçi və baş hüquq direktoru Ilja Nikiforov tərəfindən hazırlanıb və yalnız məlumat məqsədi daşıyır. Təqdim olunan məzmunun heç biri hüquqi, vergi və ya investisiya məsləhəti deyil. Dərc zamanı dəqiqliyi təmin etmək üçün bütün səylər göstərilsə də, qanunlar və qaydalar dəyişə bilər. Fərdi hüquqi yardım üçün birbaşa Eesti Firma ilə əlaqə saxlayın.