Apakah itu DORA (Digital Operational Resilience Act)

Lihat Kategori

Apakah itu DORA (Digital Operational Resilience Act)

Baca min 6

Akta Ketahanan Operasi Digital (DORA) ialah sebahagian daripada Pakej Kewangan Digital EU dan mewajibkan entiti kewangan beroperasi dengan infrastruktur keselamatan siber yang teguh. DORA memerlukan institusi kewangan untuk memastikan mereka dapat bertahan, menyesuaikan diri dan pulih daripada gangguan berkaitan IT yang mungkin menjejaskan operasi mereka atau sistem kewangan yang lebih luas. Peraturan ini bertujuan untuk meningkatkan pengurusan risiko, memastikan akauntabiliti dan memperkemas piawaian keselamatan siber merentas entiti kewangan EU, penyedia pihak ketiga dan infrastruktur kewangan kritikal.

Objektif Utama DORA #

1. Kuatkan Keselamatan Siber: Menguatkuasakan piawaian keselamatan siber yang tinggi dalam entiti kewangan untuk melindungi daripada ancaman siber yang muncul.
2. Seragamkan Langkah-langkah Ketahanan: Selaraskan keperluan untuk daya tahan IT merentas perkhidmatan kewangan, membolehkan konsistensi dan perpaduan.
3. Tingkatkan Pengawasan Kawal Selia: Berikan penekanan yang lebih besar pada pemantauan penyedia perkhidmatan pihak ketiga, terutamanya yang kritikal kepada operasi IT.

Siapa yang Mesti Mematuhi DORA? #

DORA terpakai kepada pelbagai entiti merentas sektor perkhidmatan kewangan dalam EU, termasuk tetapi tidak terhad kepada:

  • Bank, institusi kredit dan firma insurans
  • Institusi pembayaran dan wang elektronik
  • Firma pelaburan, pengurus dana dan penyedia perkhidmatan aset kripto
  • Penyedia infrastruktur pasaran kewangan, seperti depositori sekuriti pusat
  • Penyedia teknologi maklumat dan komunikasi (ICT) yang melayani entiti ini

Keperluan Teknikal DORA #

Rangka Kerja Pengurusan Risiko ICT #

Objektif : Mewujudkan dan menyelenggara rangka kerja untuk mengenal pasti, menilai dan mengurangkan risiko ICT di seluruh organisasi.

Keperluan :

  • Membangun dan melaksanakan dasar pengurusan risiko ICT sejajar dengan keseluruhan strategi pengurusan risiko entiti.
  • Wujudkan kawalan untuk keselamatan data, pengurusan akses dan pengurusan perubahan.
  • Pastikan ketersediaan, ketulenan, integriti dan kerahsiaan data.

Pelaporan dan Pengurusan Insiden ICT #

Objektif : Menyediakan proses berstruktur untuk memantau dan mengurus insiden berkaitan ICT.

Keperluan :

  • Melaksanakan sistem pemantauan masa nyata untuk mengesan dan melaporkan insiden berkaitan ICT.
  • Wujudkan skala klasifikasi insiden untuk memastikan insiden ditangani mengikut keterukan dan kesannya.
  • Membangunkan pelan tindak balas dan pemulihan untuk meminimumkan gangguan semasa insiden ICT.
  • Laporkan insiden besar kepada pihak berkuasa kawal selia dalam jangka masa yang ditetapkan.

Ujian Ketahanan Operasi Digital (DORT) #

Objektif : Menilai dan mengesahkan keberkesanan sistem dan protokol ICT secara berkala.

Keperluan :

  • Menjalankan ujian tekanan, ujian penembusan, dan penilaian kelemahan untuk mengenal pasti dan mengurangkan potensi kelemahan dalam sistem ICT.
  • Lakukan ujian penembusan yang diterajui ancaman (TLPT), yang melibatkan simulasi senario serangan kehidupan sebenar untuk menilai daya tahan sistem.
  • Mewujudkan dan melaksanakan jadual ujian untuk memastikan penilaian yang konsisten terhadap daya tahan sistem.

Pengurusan Risiko Pihak Ketiga #

Objektif : Melaksanakan prosedur yang mantap untuk memantau dan mengurus penyedia perkhidmatan pihak ketiga berkaitan ICT.

Keperluan :

  • Pastikan perjanjian kontrak dengan penyedia ICT termasuk peruntukan untuk perlindungan data, langkah keselamatan siber dan pengurusan insiden.
  • Menjalankan usaha wajar yang kerap ke atas penyedia pihak ketiga untuk menilai daya tahan operasi dan amalan keselamatan siber mereka.
  • Laksanakan rangka kerja penilaian risiko yang menilai pergantungan pihak ketiga dan kesannya terhadap kesinambungan perniagaan.

Perancangan Ketahanan dan Kesinambungan #

Objektif : Membangunkan pelan komprehensif bagi memastikan kesinambungan perniagaan sekiranya berlaku gangguan ICT.

Keperluan :

  • Mewujudkan dan mengekalkan pelan kesinambungan perniagaan (BCP) yang menangani gangguan berkaitan ICT.
  • Membangunkan dan melaksanakan pelan pemulihan bencana (DRP) dengan protokol untuk pemulihan data dan pemulihan sistem.
  • Menjalankan latihan simulasi secara berkala untuk memastikan keberkesanan pelan kesinambungan.

Pelaporan dan Komunikasi #

Objektif : Memastikan komunikasi maklumat berkaitan daya tahan yang jelas dan tepat pada masanya dengan pihak berkepentingan yang berkaitan.

Keperluan :

  • Melaksanakan mekanisme pelaporan dalaman tentang risiko dan insiden ICT kepada pihak pengurusan dan jabatan yang berkaitan.
  • Memudahkan pelaporan luaran kepada pengawal selia dan pihak berkuasa lain, terutamanya untuk insiden yang boleh menjejaskan kestabilan pasaran.
  • Mengekalkan dokumentasi yang jelas tentang langkah-langkah daya tahan ICT, keputusan ujian, dan laporan insiden untuk semakan peraturan.

Cabaran dan Pertimbangan Pelaksanaan DORA #

Mematuhi keperluan teknikal ketat DORA boleh memberikan cabaran kepada institusi kewangan, terutamanya dalam mengurus kos, mendapatkan kakitangan yang berkelayakan, dan mewujudkan kerjasama merentas fungsi yang berkesan. Berikut adalah pertimbangan utama untuk pelaksanaan DORA yang berkesan:

  • Peruntukan sumber: Institusi mesti memastikan sumber kewangan dan teknikal yang mencukupi diperuntukkan untuk ujian daya tahan, pengawasan pihak ketiga dan pengurusan insiden.
  • Latihan staf: Latihan tetap adalah penting untuk memastikan kakitangan dikemas kini tentang protokol ketahanan, amalan terbaik keselamatan siber dan aspek teknikal pelaporan dan pengurusan insiden.
  • Penyelarasan dengan Penyedia ICT: Memandangkan DORA meluaskan penelitian kawal selia kepada penyedia ICT pihak ketiga, institusi harus bekerjasama rapat dengan penyedia mereka untuk mengekalkan pematuhan dan memastikan kesinambungan perkhidmatan.
  • Penambahbaikan Berterusan: Pematuhan DORA bukan tugas sekali sahaja. Institusi mesti sentiasa mengemas kini langkah daya tahan, menyesuaikan diri dengan ancaman yang muncul, dan menambah baik infrastruktur ICT mereka berdasarkan maklum balas ujian dan pandangan kawal selia baharu.

Pematuhan DORA terhadap RELIANOID Load Balancer #

Dalam konteks Akta Ketahanan Operasi Digital (DORA), yang memfokuskan kepada keselamatan siber dan daya tahan dalam perkhidmatan kewangan dan kritikal, pengimbang beban seperti RELIANOID boleh memainkan peranan penting dalam memastikan pematuhan dengan menyediakan fungsi utama yang meningkatkan daya tahan rangkaian, ketersediaan dan pengendalian data yang selamat.

Begini cara pengimbang beban suka RELIANOID boleh membantu menyelaraskan dengan prinsip DORA:

1. Ketahanan dan Redundansi: RELIANOID pengimbang beban mengedarkan trafik merentas berbilang pelayan, memastikan tiada satu pun titik kegagalan yang mengganggu perkhidmatan. Lebihan ini meningkatkan kebolehpercayaan perkhidmatan, komponen teras keperluan daya tahan operasi DORA.

2. Protokol Keselamatan: Dengan ciri keselamatan terbina dalam seperti penamatan SSL, pengurangan DDoS dan modul WAF (Web Application Firewall), RELIANOID membantu melindungi daripada ancaman siber, yang sejajar dengan mandat keselamatan siber DORA. Selain itu, lapisan keselamatan ini menghalang akses tanpa kebenaran, mengesan pencerobohan dan melindungi integriti data semasa transit.

3. Pemantauan dan Pelaporan masa nyata: RELIANOID menyediakan pemantauan dan makluman masa nyata, membantu dalam pengurusan proaktif trafik rangkaian dan pengesanan ancaman. Di bawah DORA, pemantauan berterusan adalah penting untuk menguruskan risiko dengan berkesan. RELIANOID boleh merekodkan corak trafik terperinci, menyedarkan pentadbir tentang anomali dan kemungkinan insiden keselamatan, dan memudahkan respons pantas.

4. Tindak Balas Insiden dan Pemulihan: Dengan menyokong failover automatik dan laluan semula trafik, RELIANOID membantu memastikan kesinambungan semasa gangguan, yang sejajar dengan penekanan DORA terhadap pemulihan daripada insiden. Ia juga memudahkan penyusunan proses pemulihan bencana dengan mengubah laluan lalu lintas dan memastikan perkhidmatan penting dalam talian sekiranya berlaku gangguan separa.

5. Pematuhan dan Tadbir Urus Data: RELIANOID membantu pematuhan dengan aspek tadbir urus data DORA dengan membolehkan trafik data yang disulitkan antara pelanggan dan pelayan, memelihara integriti dan kerahsiaan data.

Dengan menangani daya tahan, keselamatan dan pemantauan pematuhan, RELIANOID pengimbang beban menyumbang secara langsung kepada keupayaan organisasi untuk memenuhi piawaian DORA, terutamanya dalam sektor kewangan dan kritikal di mana daya tahan dan keselamatan adalah yang terpenting.

Kesimpulan #

Akta Ketahanan Operasi Digital (DORA) menandakan kemajuan ketara dalam komitmen EU untuk memperkukuh keselamatan siber dan daya tahan operasi dalam sektor kewangan. Dengan menetapkan keperluan teknikal yang ketat untuk pengurusan risiko ICT, pelaporan insiden, ujian daya tahan, pemantauan pihak ketiga dan perancangan kesinambungan, DORA menyasarkan untuk mewujudkan landskap digital yang lebih selamat dan berdaya tahan untuk perkhidmatan kewangan. Pematuhan dengan DORA bukan sahaja keperluan kawal selia tetapi langkah penting dalam memupuk kepercayaan, kestabilan dan keselamatan dalam ekosistem kewangan.

Apabila tarikh akhir pematuhan DORA semakin hampir, institusi kewangan di seluruh EU harus mengutamakan membina rangka kerja daya tahan operasi yang kukuh untuk memenuhi keperluan ini dan menyesuaikan diri dengan dunia kewangan yang semakin digital dan saling berkaitan.

📄 Muat turun dokumen ini dalam format PDF #

    E-MEL: *

    Dikuasakan oleh BetterDocs