Grundlæggende set betyder DORA-compliance at opfylde standarder fastsat af Digital Operational Resilience Act (DORA). Dette er en EU-forordning, der er designet til at forbedre digital modstandsdygtighed og cybersikkerhed hos finansielle institutioner og deres teknologiudbydere. Den blev håndhævet den 17. januar 2025: DORA skaber klare og standard Regler, der hjælper organisationer med at håndtere risici knyttet til deres informations- og kommunikationsteknologier (IKT fremover). Se DORA-compliance-tjeklisten nedenfor!
I modsætning til ældre regler, der primært fokuserede på finansielle risici, sætter DORA IKT-sikkerhed i forgrunden. Det gælder også for en bred vifte af virksomheder: fra banker og forsikringsselskaber til softwarevirksomheder, cloud-udbydere og IT-konsulentvirksomheder, der arbejder med den finansielle sektor. Kort sagt betyder opnåelse af DORA-compliance, at du kan bevise, at din organisation er i stand til at opdage digitale risici tidligt, reagere effektivt på cybertrusler og holde tjenester kørende under forstyrrelser.
Kernekrav til DORA-overholdelse #
For at opfylde DORA-kravene skal virksomheder fokusere på fem væsentlige områder:
Du skal bruge en klar proces for:
- Identifikation og klassificering af centrale teknologiske aktiver
- Løbende overvågning af dine systemer for at kontrollere for sårbarheder
- Udarbejdelse af detaljerede respons- og genopretningsplaner for hændelser, der kan opstå
- Regelmæssige vurderinger af dine cybersikkerhedsforanstaltninger
2. IKT-relateret hændelsesrapportering
IKT-hændelser, især de alvorlige, skal rapporteres til myndighederne under overholdelse af strenge tidsfrister. Dette fremmer gennemsigtighed og giver myndighederne mulighed for at føre tilsyn med og vejlede genopretningsindsatsen.
3. Test af digital operationel robusthed (DORT)
Din organisation skal regelmæssigt teste, hvor godt dine systemer kan modstå cybertrusler. Dette omfatter:
- Kørsel af sårbarhedsscanninger
- Udførelse af penetrationstests
- Udførelse af mere avancerede, simulerede angreb i den virkelige verden (TLPT)
4. Risikostyring for tredjeparter inden for IKT
Da mange tjenester er afhængige af eksterne leverandører, kræver DORA streng overvågning af tredjepartsrisici. Det betyder:
- Evaluer udbydere grundigt inden underskrivelse af kontrakter.
- Definition af sikkerhedsforpligtelser i kontrakter.
- Løbende overvågning af udbydere for risici.
- Udarbejdelse af exitplaner i tilfælde af, at tjenesterne skal udskiftes hurtigt.
5. Informationsdelingsordninger
DORA opfordrer altid til at dele information om cybertrusler med ligesindede for at opbygge kollektiv modstandsdygtighed på tværs af finanssektoren.
DORA-overholdelsestjekliste #
Hvis du har en trin-for-trin DORA-compliance-tjekliste, kan det hjælpe dig med at forenkle processen. Her har du alt, hvad din DORA-compliance-tjekliste bør indeholde:
Krisekommunikation og genopretning: Du skal have en plan for, hvordan du kommunikerer og genopretter processen under mulige IKT-hændelser
Kortlægning af aktiver og tjenester: Du skal føre en opdateret oversigt over kritiske IKT-systemer og -tjenester
Risikovurderingsramme: Implementeringen af klare metoder til vurdering og håndtering af IKT-risici anbefales kraftigt.
Kontinuerlig overvågning: For at opdage sårbarheder og hændelser kan du bruge realtidsovervågning
Protokoller for rapportering af hændelser: Definer, hvordan hændelser skal klassificeres og rapporteres til myndighederne
Sikkerhedstest: Planlæg periodiske sårbarhedsscanninger, penetrationstest og robusthedsvurderinger
Risikotjek fra tredjepart: Og sidst men ikke mindst, så tjek dine udbydere regelmæssigt og sæt klare forventninger til cybersikkerheden
Sårbarhedsscanning og DORA-overholdelse: Hvad du behøver at vide #
Sårbarhedsscanning spiller en central rolle i at opfylde DORA-overholdelse og -krav. Som en del af din test af operationel robusthed skal du:
- Definer omfang: Sørg for, at alle kritiske systemer og applikationer er dækket af scanninger.
- Automatiser scanninger: Automatiser så meget som muligt for at sikre ensartede og regelmæssige evalueringer.
- Prioriter rettelser: Føj resultaterne til dine sikkerhedsworkflows, og prioritér rettelser baseret på alvorlighedsgrad.
- Inkluder tredjepartssystemer: Scanningssystemer, der også administreres af nøgleleverandører.
- Holde regnskab: Dokumentér dine scanninger, resultater og handlinger til brug for revisioner og compliance-rapportering.
Hvis dette område ignoreres, kan det føre til manglende compliance og gøre din organisation sårbar over for angreb.
Hvorfor er compliance vigtig for sikkerhedschefer og DevSecOps-teams? #
For sikkerhedschefer tilbyder DORA mere end et compliance-rammeværkDet tilbyder en struktureret og strategisk tilgang, der kan hjælpe dem med at styrke deres cybersikkerhedsmodstandsdygtighed.
Og for DevSecOps-teams er DORA i overensstemmelse med moderne udviklingspraksisser som:
- Integrering af sikkerhedstest tidligt (shift-venstre).
- Brug af sikre softwareudviklingsprocesser (SDLC).
- Automatisering af sårbarhedsscanninger og afhjælpningsworkflows.
- Overvågning af infrastruktur og applikationer i realtid.
Ved at implementere DORA-principperne bliver din udvikling og drift mere sikker og effektiv. Se vores ikke-kontrollerede SafeDev-foredrag på DORA – Forståelse af, hvad der står på spil fra et cybersikkerhedssynspunkt for at lære mere fra cybersikkerhedseksperter!
Styrkelse af digital modstandsdygtighed med DORA #
#
DORA Compliance er ment som et must-have for finansielle virksomheder og deres udbydere i hele Europa, da det opfordrer organisationer til at forbedre cybersikkerheden, håndtere tredjepartsrisici og opbygge modstandsdygtighed over for IKT-forstyrrelser. Hvis du vil forenkle din compliance-indsats, så tag et hurtigt kig på Xygeni, alt-i-et AppSec-værktøjet, der hjælper dig med at sikre din softwareforsyningskæde, automatisere scanning af sårbarheder og strømline rapportering. Dit sikkerhedsteam vil altid være opmærksom på trusler og lovgivningsmæssige krav! Tag en produktrundvisning or Få en gratis prøveperiode!

Opfyldelse af EU's DORA-krav til håndtering af IKT-risici, rapportering af hændelser, udførelse af sikkerhedstest og overvågning af tredjepartsudbydere.
Finansielle enheder som banker og forsikringsselskaber, samt IKT-udbydere, der støtter dem.
Det er en praktisk liste, der dækker risikovurderinger, aktivopgørelser, løbende overvågning, sårbarhedsscanning og meget mere.
Ja. Regelmæssige sårbarhedsscanninger er udtrykkeligt påkrævet.
Ved at indbygge sikkerhedstjek og overvågning i softwareleveringen pipelineog infrastrukturforvaltning.
