ZRP
Tuca Zbarcea & Asociatii

UE a adoptat DORA, un fel de GDPR al siguranței cibernetice pentru organizațiile din sectorul financiar. Ce presupune noul cadru de reglementare pentru echipele de management?

28 Februarie 2023   |   Sergiu Zaharia, Director, Mihai Olteanu, Director și Adrian Ifrim, Director - Cyber Risk Services, Deloitte România

DORA are în vedere patru piloni pe care companiile din sectorul financiar trebuie să îi ia în considerare pentru a înțelege maniera în care practicile lor privind tehnologia informației și comunicațiilor, reziliența operațională și cibernetică, dar și managementul riscurilor rezultate în urma colaborării cu terți asigură continuitatea funcțiilor lor critice.

 
 
La finalul anului 2022, actul de reglementare privind reziliența operațională digitală (DORA) a fost publicat în monitorul oficial al Uniunii Europene, întrând în vigoare începând cu 16 ianuarie 2023. Complexitatea efectelor DORA asupra domeniului siguranței cibernetice pentru organizațiile din sectorul financiar este comparabilă cu ceea ce a însemnat GDPR pentru domeniul protecției datelor personale. DORA creează primul cadru legislativ care armonizează măsurile de securitate cibernetică și de risc pentru toate entitățile din sectorul financiar, nu doar pentru bănci, la nivel european.


Cei patru piloni prezentați în DORA

DORA are în vedere patru piloni pe care companiile din sectorul financiar trebuie să îi ia în considerare pentru a înțelege maniera în care practicile lor privind tehnologia informației și comunicațiilor, reziliența operațională și cibernetică, dar și managementul riscurilor rezultate în urma colaborării cu terți asigură continuitatea funcțiilor lor critice.

Primul pilon presupune crearea unui cadru de management al riscului în jurul unui set de principii și cerințe cheie în vederea gestionării riscului privind tehnologia informației și comunicațiilor.

Al doilea pilon vizează modalitatea de raportare a incidentelor, entitățile financiare fiind nevoite să notifice astfel de cazuri în 24 de ore de la producere. În decurs de o lună, organizația compromisă este nevoită să identifice cauza primară a atacului folosind instrumente de detecție și răspuns implementate cu ajutorul echipelor operaționale care trebuie să dea dovadă de o serie de abilități speciale în domeniu. Tehnologiile care pot sprijini procesele de detecție și răspuns sunt soluții cu care principalii jucătorii din sistemul bancar sunt cel mai probabil la zi, activând într-un sector deja puternic reglementat.

Testarea rezilienței operaționale reprezintă al treilea pilon pe care DORA îl reglementează, stabilind standarde la nivelul UE în vederea realizării acestor exerciții. Companiile care au depășit un anumit prag de maturitate – prag care va fi specificat într-un standard tehnic de reglementare ce nu a fost încă adoptat - trebuie să efectueze teste de securitate bazate pe informații despre amenințări cibernetice actuale (Threat-Led Penetration Testing) la fiecare trei ani, excepție făcând cazurile în care aceste dispoziții sunt modificate de autoritățile naționale. În țara noastră, Banca Națională a României a adoptat cadrul TIBER-RO în mai 2022, care se aplică instituțiilor financiare pe care le supraveghează. Acesta presupune testarea rezilienței cibernetice a companiilor din sectorul financiar la fiecare trei ani, iar cele care în prezent se pregătesc pentru implementarea regulamentului nr. 6/2022 privind cadrul de desfășurare a testelor de reziliență cibernetică TIBER-RO pot avea încredere că această activitate le va fi utilă în vederea respectării cerințelor avansate de testare specificate de DORA.

În final, al patrulea pilon precizează necesitatea adoptării unei strategii holistice în ceea ce privește gestionarea relației cu terții, care să permită o monitorizare completă din partea companiei.

Implicații pentru echipele de conducere executivă

Odată cu DORA, un cadru de reglementare mult mai strict decât alte inițiative similare din zona de securitate cibernetică și care va beneficia de o vizibilitate mai mare la nivel european, se observă o schimbare de paradigmă în ceea ce privește implementarea cerințelor, membrii echipelor de conducere executivă din sectorul financiar având un rol mult mai specific în acest sens. Astfel, aceștia vor fi nevoiți să aprobe un set de planuri cheie, cum ar fi strategia de reziliență operațională digitală a companiei și politica acesteia privind terții.

De asemenea, echipele de conducere trebuie să fie instruite și pregătite astfel încât să înțeleagă gradul de maturitate a organizației din perspectiva capacității de a face față potențialelor crize cibernetice și întreruperi majore care țin de tehnologia informației și comunicațiilor. Directorii executivi mai trebuie să știe și în ce măsură compania poate asigura continuitatea serviciilor critice în fața acestor provocări. În acest sens, companiile pot opta pentru organizarea periodică a exercițiilor de simulare a unor potențiale atacuri cibernetice, care ajută la exersarea capacității de răspuns la criză din perspectiva comunicării cu angajații, presa, autoritățile sau din cea juridică.

Un alt aspect de care managementul unei companii trebuie să țină cont este modalitatea în care DORA va afecta colaborarea cu terții. Astfel, este probabil ca directorii executivi să fie nevoiți să regândească deciziile strategice în privința partenerilor și să revizuiască rolul departamentelor de risc și achiziții.

Pe scurt, DORA va obliga managementul să devină un actor activ în procesul decizional care asigură reziliența cibernetică a organizației.

Deși direcțiile și conceptele pe care DORA le propune nu sunt noi, ele fiind deja introduse în unele directive și ghiduri de specialitate, implementarea cadrului va aduce în prim plan o serie de provocări pentru directorii executivi din sectorul financiar care, până în acest moment, se aflau preponderent pe lista de priorități a directorilor de securitate a informațiilor (chief information security officer - CISO) sau a directorilor de tehnologie (chief technology officers - CTO). Companiile trebuie să aplice prevederile DORA din 17 ianuarie 2025, așadar au la dispoziție o perioadă generoasă pentru a se pregăti, dar este important să aibă în vedere că aceste cerințe nu fac parte dintr-un exercițiu unic de conformare, ci dintr-un proces continuu, care le va ajuta să rămână în siguranță într-un peisaj al amenințărilor cibernetice aflat în plină evoluție.

 
 

PNSA

 
 

ARTICOLE PE ACEEASI TEMA

ARTICOLE DE ACELASI AUTOR


     

    Ascunde Reclama
     
     

    POSTEAZA UN COMENTARIU


    Nume *
    Email (nu va fi publicat) *
    Comentariu *
    Cod de securitate*







    * campuri obligatorii


    Articol 1798 / 8687
     

    Ascunde Reclama
     
    BREAKING NEWS
    ESENTIAL
    LegiTeam: Alătură-te echipei de avocați Mitel & Asociații!
    Schoenherr a asistat Piraeus Bank în legătură cu vânzarea participației sale într-un portofoliu de credite neperformante de 400 mil. € către APS. Partenerul Matei Florea a coordonat echipa implicată în Proiectul Delta, cel mai mare portofoliu de NPL tranzacţionat în România în ultimii 4 ani
    Senior Lawyer Employment | Reff & Associates
    BACIU PARTNERS: Rafinarea serviciilor juridice oferite într-o manieră integrată pentru o realitate în continuă schimbare | Ana-Maria Baciu, Managing Partner: “Am coordonat mereu echipe de avocați atipice, și acum am decis să creștem tempo-ul: suntem pregătiți să facem modul nostru de a gândi și de a pune în practică lucrurile să se reflecte clar, fără obstacole, în toate inițiativele în care suntem implicați”
    Filip & Company a asistat grupul Digi la contractarea unui două împrumuturi în valoare peste 117 mil. € și, respectiv, de 50 mil. €
    Proiectul parcului fotovoltaic de la Ovidiu face un pas înainte. MPR|Partners a fost alături de EnPower Energy pentru coordonarea procedurii de obținere a acordului de construire, cu o echipă de avocați coordonată de Gelu Maravela (partener fondator) și Dana Rădulescu (partener)
    Finanțele au demarat procedura de selecție a firmelor de avocați pentru un proiect ce presupune asistență consistentă în baza dreptului englez. Contract pe 3 ani, tarife orare de cca. 1.900 lei
    Cine sunt și cum gândesc profesioniștii evidențiați de Legal 500 în GC Powerlist Romania | De vorbă cu Alexandru Berea, General counsel la BCR: ”Prin colaborare putem genera schimbări semnificative nu doar în interiorul profesiei noastre, ci și în societate in general. Prin natura muncii noastre, nu numai că răspundem la nevoile imediate ale societății, dar suntem și arhitecți ai viitorului acesteia, contribuind la definirea și modelarea unui cadru normativ care să orienteze comportamentul și deciziile individuale și colective pe termen lung”
    Rebecca Marina, counsel în cadrul firmei Filip & Company după ultima rundă de promovări: “Am găsit aici oameni care îmi împărtășesc principiile și valorile de viață și care mi-au devenit prieteni și mentori sau pentru care eu am devenit mentor mai târziu. Orice promovare vine cu responsabilități și noi roluri în echipă”
    Patru case locale de avocați rămân în topul global al celor mai bune 100 de firme implicate în arbitraje internaționale | Cum sunt prezentate în GAR 100 (2024), ce mandate au avut și ce spun clienții despre avocați și prestațiile acestora. TZA, ZRVP, LDDP și SP asistă clienți în arbitraje cu pretenții de 15,7 miliarde de dolari
    Kinstellar a asistat BIG Mega Renewable Energy cu privire la finanțarea de 92 mil. € cu BERD și OTP Bank pentru construcția și operarea Parcului Eolian Urleasca
    Răzvan Gheorghiu-Testa, fondator al Țuca Zbârcea & Asociații, inclus în „Top 50 Cei Mai Influenți Oameni de pe Piața Imobiliară din România”
     
    Citeste pe SeeNews Digital Network
    • BizBanker

    • BizLeader

        in curand...
    • SeeNews

      in curand...