数字运营韧性法案
韧性曾是一种姿态。如今它是一项义务。
DORA 自 2025 年 1 月 17 日起适用。过去属于内部 IT 治理的事项,如今是受监管的义务:有明确的期限,有监管机构可以索取的登记册,还有一套延伸到机构之外、直达其所依赖的供应商的监督机制。
- 生效
- 2023 年 1 月 16 日
- 适用起始
- 2025 年 1 月 17 日
- 约束对象
- 21 类金融机构
- 延伸至
- 其信息通信技术第三方供应商
约束谁
二十一类金融机构,以及它们背后的供应商。
银行、保险公司与中介、投资公司、支付与电子货币机构、加密资产服务提供者、交易场所、基金管理人等。义务由机构承担,但条例并未止步于机构的边界:它延伸至机构所依赖的信息通信技术供应商,并为被认定为关键的供应商设立欧盟层面的监督框架。
它要求什么
第二章
由管理机构负责的信息通信技术风险框架
责任由管理机构承担,不得转授。该框架必须形成文件、接受审查,并针对机构自身的依赖关系进行测试,而不是照搬模板。
第 19 条
重大事件按时钟报告
重大信息通信技术相关事件须予分类并向主管机构报告。技术标准规定了期限:自被认定为重大之时起四小时内、且不迟于知悉后 24 小时提交初次通知,自该通知起 72 小时内提交中期报告,一个月内提交最终报告。
第 26 条
以威胁为导向的渗透测试,至少每三年一次
由主管机构确定的机构须对生产系统开展高级测试。重要机构须使用外部红队测试人员;以自有人员测试的机构,每第三次测试须引入外部测试人员。
第 27 条
测试人员本身必须投保
测试人员须取得认证、具备必要的专业能力与适任性,并持有职业责任保险。这是欧洲条例中少数将保险列为「能否承接该项工作」之前提条件的地方之一。
第 28 条第 3 款
每一份信息通信技术合约的登记册
就与信息通信技术第三方供应商的全部合约安排建立信息登记册,在机构层面、次合并层面与合并层面分别保存,格式依第 (EU) 2024/2956 号实施条例。正是这份文件,把「我们使用了某家云服务商」变成可供监管核查的事实。
第 31 条
关键供应商受到直接监督
被认定为关键的信息通信技术第三方供应商,须接受设有牵头监督者的欧盟监督框架,与对使用它们的机构的监管并行。供应商集中于少数几家,从此成为监管议题,而非市场观察。
保险出现在条文本身的何处
第 27 条把保险变成前提条件,而非事后缓释。
第 27 条
多数法规把保险视为企业可以持有的东西。DORA 在对测试人员的要求中,把它视为测试人员在承接工作之前必须持有的东西。对于向欧洲金融机构提供渗透测试的一方而言,职业责任保险自 2025 年 1 月 17 日起不再是商业上的审慎,而成为一项资格。
来源
欧洲议会和理事会 2022 年 12 月 14 日关于金融部门数字运营韧性的第 (EU) 2022/2554 号条例。所引条款以《官方公报》公布的文本为准;上文所述报告期限由据此通过的监管技术标准规定。本页内容不构成法律意见。