Quy định DORA — Đạo luật về Khả năng chống chịu Hoạt động Kỹ thuật số — là luật của EU về khả năng chống chịu mạng cho lĩnh vực tài chính. Quy định này chỉ dẫn các tổ chức tài chính cách xử lý rủi ro an ninh mạng và IT. Nói đơn giản, mọi ngân hàng, công ty thanh toán, công ty đầu tư, doanh nghiệp bảo hiểm và sàn giao dịch crypto tại EU phải có khả năng tiếp tục hoạt động khi bị hack, gián đoạn đám mây hoặc lỗi cập nhật phần mềm, đồng thời phải giám sát các nhà cung cấp IT mà họ phụ thuộc.
Hướng dẫn này dành cho người không có nền tảng pháp lý hoặc IT. Nội dung bao gồm đối tượng áp dụng DORA, các yêu cầu, thời hạn phải báo cáo sự cố, điểm khác biệt với NIS2 và GDPR, các mức phạt, ý nghĩa của yêu cầu DORA đối với công ty fintech và crypto, đồng thời kết thúc bằng danh sách kiểm tra tuân thủ DORA ngắn gọn.
DORA là gì theo cách hiểu đơn giản?
DORA — đôi khi được viết là EU DORA hoặc Đạo luật DORA — là Quy định (EU) 2022/2554 về khả năng chống chịu hoạt động kỹ thuật số cho lĩnh vực tài chính. “Khả năng chống chịu hoạt động kỹ thuật số” nghe có vẻ phức tạp, nhưng chỉ có một ý: công ty bạn có thể tiếp tục phục vụ khách hàng khi IT gặp sự cố không? Hacker xâm nhập, cập nhật thất bại, nhà cung cấp ngừng hoạt động — thanh toán vẫn được xử lý, khách hàng vẫn đăng nhập được, dữ liệu của họ vẫn an toàn chứ? DORA biến câu hỏi này từ thông lệ tốt thành nghĩa vụ pháp lý.
Trước DORA, mỗi quốc gia EU và mỗi bộ phận của lĩnh vực tài chính đều có quy tắc bảo mật IT và biểu mẫu sự cố riêng. DORA thay thế sự chắp vá đó bằng một bộ quy tắc duy nhất cho toàn bộ lĩnh vực tài chính EU. Vì là quy định thay vì chỉ thị, quy định này áp dụng nguyên văn tại mọi Quốc gia Thành viên — không cần luật quốc gia để kích hoạt.
Thời hạn tuân thủ DORA đã qua. Giai đoạn chuẩn bị hai năm sau khi được thông qua đã kết thúc, mọi nghĩa vụ DORA đã có hiệu lực và cơ quan quản lý tài chính quốc gia đang kiểm tra việc tuân thủ. Khung DORA dựa trên năm trụ cột, và phần còn lại của hướng dẫn này trình bày từng trụ cột:
- quản lý rủi ro ICT — kế hoạch bằng văn bản về rủi ro IT, do cơ quan quản lý (hội đồng) chịu trách nhiệm;
- quản lý và báo cáo sự cố liên quan ICT — phát hiện, ghi nhận và báo cáo sự cố IT cho cơ quan giám sát;
- kiểm thử khả năng chống chịu hoạt động kỹ thuật số — từ quét lỗ hổng định kỳ đến mô phỏng tấn công “red team” toàn diện;
- quản lý rủi ro bên thứ ba ICT — kiểm soát các nhà cung cấp IT mà doanh nghiệp phụ thuộc, kèm sổ đăng ký tất cả các bên đó;
- chia sẻ thông tin — trao đổi tự nguyện thông tin tình báo về mối đe doạ giữa các tổ chức tài chính.
Kết quả, không phải công nghệ
DORA không quy định bạn phải dùng phần mềm hay nhà cung cấp nào. Quy định này đặt ra kết quả: có khả năng chống chịu, phát hiện vấn đề, khôi phục nhanh, kiểm soát nhà cung cấp. Hội đồng chịu trách nhiệm chứng minh các kết quả đó đạt được, và các giám đốc phải duy trì kiến thức cập nhật về rủi ro IT (quy định nêu rõ việc đào tạo). Giao toàn bộ cho bộ phận IT rồi quên đi chính là điều DORA cấm.
Giải thích các thuật ngữ chính của DORA
Một số thuật ngữ được định nghĩa xuất hiện trong mọi điều của quy định DORA, mọi biểu mẫu giám sát và mọi hợp đồng nhà cung cấp. Khi hiểu chúng, phần còn lại sẽ dễ đọc hơn nhiều.
| Tổ chức tài chính | Thuật ngữ của quy định dành cho doanh nghiệp tài chính được cấp phép — bất kỳ loại nào trong hai mươi loại liệt kê tại Điều 2. Nếu bạn có một trong các giấy phép đó, DORA áp dụng cho bạn. |
|---|---|
| Nhà cung cấp dịch vụ bên thứ ba ICT | Bất kỳ công ty nào cung cấp IT cho tổ chức tài chính: lưu trữ đám mây, phần mềm, nguồn cấp dữ liệu, bảo mật được quản lý, xử lý thanh toán. |
| Nhà cung cấp bên thứ ba ICT trọng yếu (CTPP) | Nhà cung cấp rất lớn — như các nền tảng đám mây lớn — được cơ quan EU chọn để chịu giám sát trực tiếp bởi Lead Overseer vì quá nhiều doanh nghiệp phụ thuộc vào họ. |
| Chức năng trọng yếu hoặc quan trọng | Chức năng kinh doanh mà nếu ngừng hoạt động sẽ gây tổn hại nghiêm trọng đến tài chính của doanh nghiệp, vi phạm nghĩa vụ pháp lý hoặc gián đoạn dịch vụ được cấp phép. Thanh toán và tài khoản khách hàng là ví dụ điển hình. |
| Sự cố lớn liên quan ICT | Sự cố IT đủ lớn — xét theo số khách hàng bị ảnh hưởng, thời gian, dữ liệu mất hoặc số tiền liên quan — để kích hoạt nghĩa vụ báo cáo cho cơ quan giám sát. |
| Kiểm thử xâm nhập dựa trên mối đe doạ (TLPT) | Kiểm thử nâng cao khi hacker đạo đức tấn công hệ thống đang vận hành như kẻ tấn công thực sự. Bắt buộc ít nhất ba năm một lần với doanh nghiệp được cơ quan giám sát xác định; cơ quan này có thể yêu cầu thường xuyên hơn. |
| Sổ đăng ký thông tin | Danh sách có cấu trúc của mọi hợp đồng IT doanh nghiệp có, được cập nhật và gửi cho cơ quan giám sát ít nhất mỗi năm một lần. |
| Tiêu chuẩn kỹ thuật quản lý (RTS) | Các quy tắc chi tiết “cách thực hiện” — mẫu biểu, ngưỡng, phương pháp — do cơ quan EU ban hành để hoàn thiện quy định. |
DORA áp dụng cho ai?
Phạm vi DORA được quy định tại Điều 2, liệt kê hai mươi nhóm tổ chức tài chính. Nếu tổ chức tài chính có một trong các giấy phép này ở bất cứ nơi nào tại EU, tổ chức đó thuộc phạm vi áp dụng — bất kể quy mô — trừ khi có miễn trừ cụ thể. Các nhóm chính dưới đây.
| Lĩnh vực | Đối tượng thuộc phạm vi | Điều cần biết |
|---|---|---|
| Ngân hàng và thanh toán | Ngân hàng, tổ chức thanh toán, tổ chức tiền điện tử, nhà cung cấp dịch vụ thông tin tài khoản | Tổ chức phát hành token tiền điện tử theo MiCA thuộc phạm vi vì phải là ngân hàng hoặc tổ chức tiền điện tử |
| Đầu tư và quỹ | Công ty đầu tư, nhà quản lý quỹ (AIFMs và UCITS), địa điểm giao dịch, đối tác trung tâm, tổ chức lưu ký chứng khoán trung tâm | Công ty đầu tư nhỏ và không liên kết áp dụng khung nhẹ hơn |
| Crypto-assets | Nhà cung cấp dịch vụ crypto-asset và tổ chức phát hành token tham chiếu tài sản | Đều được cấp phép theo MiCA; thuộc phạm vi từ ngày được cấp giấy phép |
| Bảo hiểm và hưu trí | Doanh nghiệp bảo hiểm, tái bảo hiểm, trung gian bảo hiểm, quỹ hưu trí nghề nghiệp | Trung gian siêu nhỏ, nhỏ và vừa được miễn trừ |
| Dữ liệu thị trường và hạ tầng | Tổ chức xếp hạng tín nhiệm, nhà cung cấp báo cáo dữ liệu, kho lưu trữ giao dịch và chứng khoán hóa, quản trị viên chỉ số chuẩn trọng yếu | Một số trong các đối tượng này chịu giám sát trực tiếp ở cấp EU |
| Khác | Nền tảng gọi vốn cộng đồng, nhà cung cấp dịch vụ bên thứ ba ICT | Xem dưới đây về cách nhà cung cấp IT thuộc phạm vi |
Còn các công ty IT thì sao? Nền tảng đám mây, trung tâm dữ liệu, nhà cung cấp phần mềm và doanh nghiệp bảo mật được quản lý không phải tổ chức tài chính, nhưng DORA tác động đến họ theo hai cách. Thứ nhất, mọi tổ chức tài chính phải đưa điều khoản theo DORA vào hợp đồng với họ, nên nhà cung cấp từ chối có nguy cơ mất khách hàng. Thứ hai, các nhà cung cấp lớn nhất — nhà cung cấp đám mây, trung tâm dữ liệu, viễn thông và phần mềm tài chính lớn — được chỉ định là nhà cung cấp bên thứ ba ICT trọng yếu và chịu giám sát trực tiếp ở cấp EU; danh sách được cập nhật mỗi năm.
DORA có áp dụng cho công ty ngoài EU không? Trực tiếp, chỉ áp dụng cho doanh nghiệp được cấp phép tại EU — bao gồm công ty con và chi nhánh EU của tập đoàn UK, US hoặc châu Á. Gián tiếp, DORA áp dụng cho mọi nhà cung cấp nước ngoài phục vụ doanh nghiệp tài chính EU, vì các điều khoản hợp đồng bắt buộc áp dụng bất kể nhà cung cấp đặt ở đâu. Nhà cung cấp ngoài EU bị chỉ định là trọng yếu phải thành lập công ty con EU trong vòng mười hai tháng.
Cuối cùng, DORA có tính tương xứng: nghĩa vụ tăng theo quy mô và mức độ phức tạp của tổ chức tài chính. Doanh nghiệp siêu nhỏ — dưới mười nhân sự và doanh thu hoặc tổng tài sản dưới hai triệu euro — được miễn một số yêu cầu, gồm kiểm thử xâm nhập dựa trên mối đe doạ và một số nghĩa vụ quản trị, báo cáo. Một nhóm doanh nghiệp nhỏ được xác định, như công ty đầu tư nhỏ và không liên kết cùng một số tổ chức thanh toán và tiền điện tử được miễn, áp dụng khung quản lý rủi ro ICT đơn giản hóa theo Điều 16. Quy mô nhỏ không đưa doanh nghiệp được cấp phép ra khỏi DORA; chỉ giảm bớt gánh nặng.
Yêu cầu DORA: Giải thích năm trụ cột
Các yêu cầu tuân thủ DORA thuộc năm nhóm. Kết hợp lại, chúng tạo thành một chu trình — phòng ngừa, phát hiện, ứng phó, khôi phục, rút kinh nghiệm — và cơ quan quản lý kỳ vọng bằng chứng cho từng bước.
Khung quản lý rủi ro ICT (Điều 5–16)
Nói đơn giản: biết bạn có những gì về IT, biết điều gì có thể xảy ra và có kế hoạch bằng văn bản để bảo vệ, khôi phục chúng. Khung phải liệt kê tài sản IT và các mối phụ thuộc, nêu cách doanh nghiệp phòng ngừa, phát hiện vấn đề, ứng phó, khôi phục và rút kinh nghiệm từ sự cố. Khung được xem xét ít nhất mỗi năm một lần và sau mọi sự cố lớn. Cơ quan quản lý phê duyệt, quyết định mức rủi ro chấp nhận được và cấp ngân sách. Chức năng trọng yếu phải được lập bản đồ, bản sao lưu phải được kiểm thử thực tế và phải có kế hoạch liên tục IT cùng với kế hoạch liên tục chung của doanh nghiệp.
Báo cáo sự cố: Thời hạn 4 giờ, 72 giờ và một tháng
Mọi sự cố liên quan ICT phải được ghi nhật ký và phân loại theo cùng tiêu chí trên toàn EU: số khách hàng bị ảnh hưởng, mức thiệt hại danh tiếng doanh nghiệp, thời gian kéo dài, phạm vi lan rộng, dữ liệu mất, mức độ trọng yếu của dịch vụ và số tiền liên quan. Sự cố vượt ngưỡng là “lớn” và phải báo cáo cơ quan giám sát theo ba bước: thông báo đầu tiên trong bốn giờ kể từ khi xác định là lớn (và không muộn hơn 24 giờ sau khi doanh nghiệp biết sự cố), báo cáo tạm thời trong 72 giờ từ thông báo đầu tiên, và báo cáo cuối cùng trong một tháng từ báo cáo tạm thời. Khách hàng có tiền hoặc dữ liệu bị ảnh hưởng phải được thông báo không chậm trễ. Các mối đe doạ mạng nghiêm trọng chưa thành sự cố có thể được báo cáo tự nguyện.
Kiểm thử khả năng chống chịu và kiểm thử xâm nhập dựa trên mối đe doạ (TLPT)
Kiểm thử khả năng chống chịu hoạt động kỹ thuật số là chương trình hằng năm: mọi hệ thống hỗ trợ chức năng trọng yếu hoặc quan trọng phải trải qua quét lỗ hổng, phân tích khoảng trống, rà soát mã nguồn, kiểm thử kịch bản, kiểm thử hiệu năng và kiểm thử xâm nhập. Doanh nghiệp mà cơ quan giám sát xem là đáng kể — do quy mô hoặc tác động khi thất bại — phải thực hiện thêm kiểm thử xâm nhập dựa trên mối đe doạ ít nhất ba năm một lần. Đây là cuộc tấn công có kiểm soát vào hệ thống đang hoạt động bởi hacker đạo đức đủ năng lực, theo khung được công nhận. Doanh nghiệp siêu nhỏ và doanh nghiệp theo khung đơn giản hóa được miễn TLPT và kiểm thử theo lịch nhẹ hơn, dựa trên rủi ro.
Rủi ro bên thứ ba, thuê ngoài và Sổ đăng ký thông tin
Thuê ngoài IT — cho nhà cung cấp dịch vụ đám mây hay bất kỳ ai khác — không đồng nghĩa thuê ngoài trách nhiệm. Quản lý rủi ro bên thứ ba ICT bắt đầu bằng chiến lược bằng văn bản về rủi ro nhà cung cấp; doanh nghiệp phải kiểm tra nhà cung cấp trước khi ký, tránh phụ thuộc quá mức vào một nhà cung cấp duy nhất và duy trì sổ đăng ký thông tin — danh sách có cấu trúc của mọi hợp đồng IT — gửi cơ quan giám sát ít nhất mỗi năm một lần. Hợp đồng phải có bộ điều khoản cố định: dịch vụ là gì và mức độ được cam kết, nơi lưu trữ dữ liệu, quyền kiểm tra và kiểm toán, nghĩa vụ hỗ trợ khi có sự cố, cách chấm dứt hợp đồng và cách doanh nghiệp chuyển sang nhà cung cấp khác nếu cần. Doanh nghiệp vẫn chịu hoàn toàn trách nhiệm ngay cả khi nhà cung cấp là bên trọng yếu chịu giám sát cấp EU.
Chia sẻ thông tin về mối đe doạ mạng
Các tổ chức tài chính có thể trao đổi thông tin tình báo về mối đe doạ — mẫu tấn công, chỉ dấu xâm phạm — trong các nhóm tin cậy. Không ai bị buộc tham gia, nhưng doanh nghiệp tham gia phải thông báo cho cơ quan giám sát, và việc trao đổi phải tuân thủ quy tắc bảo mật và bảo vệ dữ liệu.
DORA so với NIS2 so với GDPR: Các quy tắc phối hợp thế nào
Ba luật EU chồng lấn về khả năng chống chịu mạng và báo cáo sự cố, và nhiều tổ chức tài chính chịu hơn một luật. Bảng cho biết đối tượng mỗi luật bao phủ và sự khác biệt về thời hạn báo cáo.
| Khía cạnh | DORA | Chỉ thị NIS2 | GDPR |
|---|---|---|---|
| Đối tượng áp dụng | Doanh nghiệp tài chính và nhà cung cấp IT của họ | Tổ chức thiết yếu và quan trọng trong mười tám lĩnh vực trọng yếu, gồm ngân hàng | Bất kỳ ai xử lý dữ liệu cá nhân |
| Đối tượng được bảo vệ | Tính liên tục của dịch vụ tài chính và IT của chúng | An ninh mạng và thông tin của các lĩnh vực trọng yếu | Dữ liệu cá nhân của cá nhân |
| Hạn báo cáo đầu tiên | Trong 4 giờ từ khi phân loại, tối đa 24 giờ từ khi biết | Cảnh báo sớm trong 24 giờ | Trong 72 giờ cho cơ quan bảo vệ dữ liệu |
| Báo cáo tiếp theo | Tạm thời sau 72 giờ; cuối cùng trong một tháng | Thông báo sau 72 giờ; cuối cùng trong một tháng | Theo từng giai đoạn, khi biết thêm tình tiết |
| Hình thức pháp lý | Quy định — áp dụng trực tiếp | Chỉ thị — mỗi quốc gia ban hành luật riêng | Quy định — áp dụng trực tiếp |
| Mối quan hệ | Luật chuyên ngành: ưu tiên hơn NIS2 với doanh nghiệp tài chính | Chỉ áp dụng với doanh nghiệp tài chính khi DORA không quy định | Áp dụng song song; một sự cố có thể kích hoạt cả hai |
Trên thực tế, doanh nghiệp tài chính báo cáo sự cố IT cho cơ quan giám sát tài chính, không phải cơ quan an ninh mạng quốc gia. GDPR áp dụng song song: nếu tấn công mạng làm lộ dữ liệu khách hàng, doanh nghiệp báo cáo hai lần — theo DORA cho cơ quan giám sát tài chính và theo GDPR cho cơ quan bảo vệ dữ liệu — theo hai thời hạn riêng.
DORA và crypto: Ý nghĩa đối với CASP và tổ chức phát hành token
Đối với doanh nghiệp crypto, quy định DORA và khung MiCA hoạt động thành một cặp. MiCA quyết định ai được cung cấp dịch vụ crypto hoặc phát hành token tại EU; DORA quyết định công nghệ phía sau các dịch vụ đó phải vận hành thế nào. Nhà cung cấp dịch vụ crypto-asset được cấp phép theo MiCA là tổ chức tài chính theo DORA ngay khi được cấp giấy phép, cũng như mọi tổ chức phát hành token tham chiếu tài sản. Bản thân MiCA dẫn chiếu DORA về yêu cầu IT và bảo mật, nên mọi cơ quan giám sát đều đọc hai quy định cùng nhau.
Trên thực tế, khả năng chống chịu được kiểm tra ngay trong quy trình cấp phép, không chỉ sau đó. Khi cơ quan giám sát xem xét hồ sơ CASP, khung rủi ro IT, kế hoạch liên tục kinh doanh, quy trình sự cố và thỏa thuận thuê ngoài đều là một phần hồ sơ, và DORA là thước đo đánh giá. Sàn giao dịch hoặc đơn vị lưu ký crypto không thể được cấp — hoặc duy trì — giấy phép với kế hoạch chống chịu chỉ tồn tại trên giấy.
Doanh nghiệp crypto còn có các phụ thuộc IT mà ngân hàng không có: lưu ký khóa riêng, nhà cung cấp node blockchain, hạ tầng ví bên thứ ba, thành phần smart contract và thị trường giao dịch suốt ngày đêm không có khung thời gian bảo trì. Theo DORA, mỗi yếu tố này là tài sản IT hoặc quan hệ nhà cung cấp phải được liệt kê, phân loại, ký hợp đồng và kiểm thử. Đây cũng là cách nhà cung cấp không được cấp phép về lưu trữ, quản lý khóa hoặc hạ tầng blockchain đáp ứng DORA: thông qua hợp đồng của khách hàng.
Hình phạt, tiền phạt và chế tài DORA khi không tuân thủ
Không có bảng chế tài DORA thống nhất toàn EU. Thay vào đó, Điều 50 yêu cầu mỗi Quốc gia Thành viên quy định hình phạt “hiệu quả, tương xứng và có tính răn đe”, đồng thời trao cho cơ quan giám sát quyền yêu cầu tài liệu, kiểm tra, ra lệnh khắc phục và công bố cảnh báo. Cơ quan có thẩm quyền quốc gia của mỗi Quốc gia Thành viên áp dụng theo luật cấp phép riêng của lĩnh vực, nên ngân hàng, công ty thanh toán và sàn giao dịch crypto đều đối mặt thang chế tài của chính lĩnh vực mình.
Bạn có thể đã thấy “tiền phạt DORA” bằng một phần trăm doanh thu bình quân hằng ngày trên toàn cầu. Con số này có thật, nhưng dành cho đối tượng khác: đó là khoản phạt hằng ngày mà European Supervisory Authorities có thể áp dụng với nhà cung cấp bên thứ ba ICT trọng yếu phớt lờ quyết định giám sát, tối đa sáu tháng. Đây không phải tiền phạt dành cho ngân hàng hoặc công ty crypto. Mức “2% doanh thu hằng năm” đôi khi được nêu cùng cũng không thuộc DORA: nó đến từ NIS2, là mức trần tối thiểu các quốc gia phải quy định cho tổ chức thiết yếu. Với doanh nghiệp tài chính, hậu quả thực tế là:
- biện pháp giám sát — lệnh khắc phục, hạn chế hoạt động và, trong trường hợp nghiêm trọng, đình chỉ hoặc mất giấy phép;
- phạt hành chính theo luật quốc gia của lĩnh vực;
- trách nhiệm cá nhân của thành viên hội đồng, vì DORA quy định hội đồng chịu trách nhiệm về khung IT;
- trách nhiệm hình sự tại các quốc gia chọn bổ sung, điều mà Điều 52 cho phép;
- thiệt hại uy tín và thương mại — mất khách hàng, đối tác ngân hàng và nhà đầu tư.
Rủi ro giấy phép với doanh nghiệp được MiCA cấp phép
Đối với nhà cung cấp dịch vụ crypto-asset, rủi ro lớn nhất là chính giấy phép. Quản trị IT vững chắc là điều kiện để có giấy phép MiCA, nên việc liên tục không đáp ứng DORA có thể bị coi là không còn đáp ứng điều kiện cấp phép — không chỉ là vi phạm tuân thủ đơn lẻ.
Ai giám sát DORA? Cơ quan quản lý cấp quốc gia và EU
Việc giám sát DORA hằng ngày vẫn do cơ quan quản lý đã cấp phép cho doanh nghiệp thực hiện — ngân hàng trung ương hoặc cơ quan giám sát tài chính của Quốc gia Thành viên quê nhà. Cơ quan có thẩm quyền đó nhận báo cáo sự cố và sổ đăng ký thông tin, quyết định ai phải thực hiện TLPT và kiểm tra khung rủi ro IT trong giám sát thông thường. Đa số công bố hướng dẫn, mẫu biểu và thời hạn DORA trên website.
Ở cấp EU, ba cơ quan cùng chia sẻ nhiệm vụ: European Securities and Markets Authority, European Banking Authority và EIOPA, cơ quan bảo hiểm và hưu trí. Họ soạn các tiêu chuẩn kỹ thuật để hoàn thiện chi tiết và cùng chỉ định các nhà cung cấp bên thứ ba ICT trọng yếu; mỗi bên sau đó được một trong ba cơ quan giám sát với vai trò Lead Overseer.
Danh sách kiểm tra tuân thủ DORA: Cách tuân thủ
Dù doanh nghiệp đang xin giấy phép hay đã chịu giám sát, cùng một bộ tài liệu sẽ chứng minh tuân thủ DORA trong quá trình kiểm toán. Điểm khởi đầu thực tế cho kế hoạch triển khai DORA hoặc phân tích khoảng trống:
- Xác nhận phạm vi: bạn thuộc nhóm nào theo Điều 2 và có áp dụng khung đơn giản hóa hoặc miễn trừ doanh nghiệp siêu nhỏ không.
- Lập bản đồ mọi tài sản IT, hệ thống và luồng dữ liệu hỗ trợ chức năng trọng yếu hoặc quan trọng.
- Thông qua chính sách quản lý rủi ro ICT do hội đồng phê duyệt, có người phụ trách được chỉ định và rà soát hằng năm.
- Thiết lập phân loại sự cố, nhật ký sự cố và mẫu báo cáo phù hợp thời hạn luật định.
- Xây dựng lịch kiểm thử hằng năm và kiểm tra liệu cơ quan giám sát có đưa bạn vào danh sách TLPT không.
- Lập sổ đăng ký thông tin về tất cả nhà cung cấp IT và cập nhật hợp đồng của họ bằng các điều khoản bắt buộc.
- Kiểm tra rủi ro tập trung và lập kế hoạch thoát cho các nhà cung cấp hỗ trợ chức năng trọng yếu.
- Kiểm thử sao lưu, khôi phục và kế hoạch liên tục IT ít nhất mỗi năm một lần.
- Đào tạo hội đồng và lưu bằng chứng việc đào tạo đã diễn ra.
Eesti Firma tư vấn cho công ty fintech và crypto về khía cạnh pháp lý của DORA: xác định nghĩa vụ áp dụng, điều chỉnh khung IT theo yêu cầu cấp phép MiCA, rà soát hợp đồng nhà cung cấp và chuẩn bị tài liệu mà cơ quan giám sát kỳ vọng. Liên hệ chúng tôi để trao đổi cách quy định áp dụng với doanh nghiệp của bạn.
Câu hỏi thường gặp về DORA
DORA là viết tắt của Digital Operational Resilience Act, một quy định EU với các quy tắc thống nhất về quản lý rủi ro ICT, báo cáo sự cố, kiểm thử khả năng chống chịu và rủi ro bên thứ ba cho lĩnh vực tài chính. Quy định này áp dụng trực tiếp tại mọi Quốc gia Thành viên và đã có hiệu lực đầy đủ.
Áp dụng cho hai mươi nhóm tổ chức tài chính được EU cấp phép — ngân hàng, tổ chức thanh toán và tiền điện tử, công ty đầu tư, nhà quản lý quỹ, doanh nghiệp bảo hiểm, nhà cung cấp dịch vụ crypto-asset và hạ tầng thị trường — cũng như, thông qua hợp đồng và giám sát EU, các nhà cung cấp IT phục vụ họ.
Rồi. Giai đoạn chuẩn bị sau khi thông qua đã kết thúc và mọi nghĩa vụ áp dụng đầy đủ. Cơ quan giám sát hiện coi DORA là một phần của cấp phép và kiểm tra thông thường, không phải dự án sắp tới.
Chỉ áp dụng cho công ty con và chi nhánh được EU cấp phép của họ. Nhà cung cấp ngoài EU phục vụ doanh nghiệp tài chính EU bị ràng buộc gián tiếp qua điều khoản hợp đồng bắt buộc, và nhà cung cấp ngoài EU được chỉ định là trọng yếu phải thành lập công ty con EU trong vòng mười hai tháng.
NIS2 là chỉ thị an ninh mạng chung cho các lĩnh vực trọng yếu; DORA là quy định chuyên ngành cho tài chính. Khi cả hai có thể áp dụng, DORA được ưu tiên về quản lý rủi ro IT và báo cáo sự cố, và doanh nghiệp tài chính báo cáo cho cơ quan giám sát tài chính thay vì cơ quan an ninh mạng quốc gia.
Có. Nhà cung cấp dịch vụ crypto-asset và tổ chức phát hành token tham chiếu tài sản được cấp phép theo MiCA là tổ chức tài chính theo DORA. Tổ chức phát hành token tiền điện tử thuộc phạm vi với tư cách ngân hàng hoặc tổ chức tiền điện tử. Nhà cung cấp không được cấp phép cho các doanh nghiệp này đáp ứng DORA gián tiếp qua điều khoản hợp đồng.
Theo ba bước: thông báo đầu tiên trong bốn giờ kể từ khi phân loại sự cố là lớn và không muộn hơn 24 giờ sau khi biết sự cố, báo cáo tạm thời trong 72 giờ từ thông báo đầu tiên, và báo cáo cuối cùng trong một tháng từ báo cáo tạm thời.
Hình phạt với doanh nghiệp tài chính do luật quốc gia quy định theo Điều 50 và cơ quan giám sát quốc gia thực thi, từ lệnh khắc phục vấn đề, tiền phạt đến mất giấy phép. Mức một phần trăm doanh thu bình quân hằng ngày toàn cầu là hình phạt cho nhà cung cấp bên thứ ba ICT trọng yếu chịu giám sát EU, không phải doanh nghiệp tài chính.
Có, nhưng theo nguyên tắc tương xứng. Doanh nghiệp siêu nhỏ được miễn kiểm thử xâm nhập dựa trên mối đe doạ, yêu cầu kiểm thử hằng năm cố định và một số nghĩa vụ quản trị; một nhóm doanh nghiệp nhỏ được xác định áp dụng khung quản lý rủi ro ICT đơn giản hóa. Quy mô nhỏ không đưa doanh nghiệp được cấp phép ra khỏi phạm vi.