UE a adoptat DORA, un fel de GDPR al siguranței cibernetice pentru organizațiile din sectorul financiar. Ce presupune noul cadru de reglementare pentru echipele de management?
28 Februarie 2023
Sergiu Zaharia, Director, Mihai Olteanu, Director și Adrian Ifrim, Director - Cyber Risk Services, Deloitte RomâniaDORA are în vedere patru piloni pe care companiile din sectorul financiar trebuie să îi ia în considerare pentru a înțelege maniera în care practicile lor privind tehnologia informației și comunicațiilor, reziliența operațională și cibernetică, dar și managementul riscurilor rezultate în urma colaborării cu terți asigură continuitatea funcțiilor lor critice.
Cei patru piloni prezentați în DORA
DORA are în vedere patru piloni pe care companiile din sectorul financiar trebuie să îi ia în considerare pentru a înțelege maniera în care practicile lor privind tehnologia informației și comunicațiilor, reziliența operațională și cibernetică, dar și managementul riscurilor rezultate în urma colaborării cu terți asigură continuitatea funcțiilor lor critice.
Primul pilon presupune crearea unui cadru de management al riscului în jurul unui set de principii și cerințe cheie în vederea gestionării riscului privind tehnologia informației și comunicațiilor.
Al doilea pilon vizează modalitatea de raportare a incidentelor, entitățile financiare fiind nevoite să notifice astfel de cazuri în 24 de ore de la producere. În decurs de o lună, organizația compromisă este nevoită să identifice cauza primară a atacului folosind instrumente de detecție și răspuns implementate cu ajutorul echipelor operaționale care trebuie să dea dovadă de o serie de abilități speciale în domeniu. Tehnologiile care pot sprijini procesele de detecție și răspuns sunt soluții cu care principalii jucătorii din sistemul bancar sunt cel mai probabil la zi, activând într-un sector deja puternic reglementat.
Testarea rezilienței operaționale reprezintă al treilea pilon pe care DORA îl reglementează, stabilind standarde la nivelul UE în vederea realizării acestor exerciții. Companiile care au depășit un anumit prag de maturitate – prag care va fi specificat într-un standard tehnic de reglementare ce nu a fost încă adoptat - trebuie să efectueze teste de securitate bazate pe informații despre amenințări cibernetice actuale (Threat-Led Penetration Testing) la fiecare trei ani, excepție făcând cazurile în care aceste dispoziții sunt modificate de autoritățile naționale. În țara noastră, Banca Națională a României a adoptat cadrul TIBER-RO în mai 2022, care se aplică instituțiilor financiare pe care le supraveghează. Acesta presupune testarea rezilienței cibernetice a companiilor din sectorul financiar la fiecare trei ani, iar cele care în prezent se pregătesc pentru implementarea regulamentului nr. 6/2022 privind cadrul de desfășurare a testelor de reziliență cibernetică TIBER-RO pot avea încredere că această activitate le va fi utilă în vederea respectării cerințelor avansate de testare specificate de DORA.
În final, al patrulea pilon precizează necesitatea adoptării unei strategii holistice în ceea ce privește gestionarea relației cu terții, care să permită o monitorizare completă din partea companiei.
Implicații pentru echipele de conducere executivă
Odată cu DORA, un cadru de reglementare mult mai strict decât alte inițiative similare din zona de securitate cibernetică și care va beneficia de o vizibilitate mai mare la nivel european, se observă o schimbare de paradigmă în ceea ce privește implementarea cerințelor, membrii echipelor de conducere executivă din sectorul financiar având un rol mult mai specific în acest sens. Astfel, aceștia vor fi nevoiți să aprobe un set de planuri cheie, cum ar fi strategia de reziliență operațională digitală a companiei și politica acesteia privind terții.
De asemenea, echipele de conducere trebuie să fie instruite și pregătite astfel încât să înțeleagă gradul de maturitate a organizației din perspectiva capacității de a face față potențialelor crize cibernetice și întreruperi majore care țin de tehnologia informației și comunicațiilor. Directorii executivi mai trebuie să știe și în ce măsură compania poate asigura continuitatea serviciilor critice în fața acestor provocări. În acest sens, companiile pot opta pentru organizarea periodică a exercițiilor de simulare a unor potențiale atacuri cibernetice, care ajută la exersarea capacității de răspuns la criză din perspectiva comunicării cu angajații, presa, autoritățile sau din cea juridică.
Un alt aspect de care managementul unei companii trebuie să țină cont este modalitatea în care DORA va afecta colaborarea cu terții. Astfel, este probabil ca directorii executivi să fie nevoiți să regândească deciziile strategice în privința partenerilor și să revizuiască rolul departamentelor de risc și achiziții.
Pe scurt, DORA va obliga managementul să devină un actor activ în procesul decizional care asigură reziliența cibernetică a organizației.
Deși direcțiile și conceptele pe care DORA le propune nu sunt noi, ele fiind deja introduse în unele directive și ghiduri de specialitate, implementarea cadrului va aduce în prim plan o serie de provocări pentru directorii executivi din sectorul financiar care, până în acest moment, se aflau preponderent pe lista de priorități a directorilor de securitate a informațiilor (chief information security officer - CISO) sau a directorilor de tehnologie (chief technology officers - CTO). Companiile trebuie să aplice prevederile DORA din 17 ianuarie 2025, așadar au la dispoziție o perioadă generoasă pentru a se pregăti, dar este important să aibă în vedere că aceste cerințe nu fac parte dintr-un exercițiu unic de conformare, ci dintr-un proces continuu, care le va ajuta să rămână în siguranță într-un peisaj al amenințărilor cibernetice aflat în plină evoluție.
Publicitate pe BizLawyer? |
Articol 2171 / 9060 | Următorul articol |
Publicitate pe BizLawyer? |
Țuca Zbârcea & Asociații și britanicii de la Legal500 au lansat ediția 2024 a GC Powerlist Romania
LegiTeam: Lawyer - Corporate M&A | Reff & Associates
LegiTeam: Zamfirescu Racoţi Vasile & Partners recrutează avocat definitiv | Litigii
Frații Micula obțin în SUA încă un verdict în defavoarea României, care ar trebui să plătească penalitați de 14 mil. USD, după ce un judecător american a aprobat sancțiuni de pană la 100.000 USD ̸ săptămână, considerând că reclamanții nu au primit întreaga sumă din hotărârea ICSID pronunțată în 2013 | Curtea de Justiție a Uniunii Europene a confirmat luna trecută decizia de a interzice României să plătească sumele din sentința arbitrală, invocând încălcări ale normelor privind ajutoarele de stat
Reff & Asociații | Deloitte Legal lansează o nouă ediție a proiectului educațional „Law Is Awesome!”, dedicat studenților care vor să devină avocați de business
Cum văd coordonatorii departamentelor juridice din companiile mari industriile în care activează și provocările anului 2025 | Alexandru Dinuță, Legal and Administrative Manager la Amromco Energy: ”În următoarea perioadă ne așteptăm la majorări de taxe și impozite, dar și la liberalizarea prețului energiei. O creștere a prețurilor la energie în Europa nu poate aduce decât un val imediat de scumpiri resimțit local”
Insolvență ̸ Restructurare | Bulboacă & Asociații reprezintă atât debitori aflați în insolvență sau pre-insolvență, în mandate ce implică atragere de fresh money, parteneri equity noi, negocieri cu creditori existenți pentru reașezarea creditelor și a garanțiilor actuale, cât și investitori și finanțatori dispuși să investească în companii aflate în astfel de proceduri. Cătălin Petrea, Deputy Managing Partner: “Ne implicăm total în proiecte în care credem că există o șansă reală de restructurare. Preferăm să nu folosim elemente inovative, ci strategii testate, care să reechilibreze raportul de încredere dintre participanții la proceduri”
INTERVIU | Transferul echipei de Tax and Finance de la Noerr către Kinstellar s-a finalizat cu succes. Iulian Sorescu, partener și unul dintre coordonatorii practicii: ”Mesajul nostru este unul de continuitate și de încredere. Pentru clienți, tranziția aduce accesul la o echipă și mai mare, cu o combinație de expertiză juridică și financiară care acoperă toate nevoile companiilor nu doar la nivel local, dar și la nivel internațional”
(VIDEO) INTERVIURI ESENȚIALE | Horea Popescu, Managing Partner CMS România: ”Am avut privilegiul de a fi implicați în câteva dintre tranzacțiile esențiale din economie. Cifrele arată foarte bine, am învățat ce trebuie să facem pentru a merge odată cu curentul, dar și împotriva acestuia, când este cazul”
RTPR, alături de Autonom Services la o nouă emisiune de obligațiuni corelate cu obiective de sustenabilitate. Echipa, coordonată de Mihai Ristici (Partener) și Vlad Stamatescu (Counsel)
Cine sunt și cum gândesc profesioniștii evidențiați de Legal 500 în GC Powerlist Romania | De vorbă cu Laura Rudnyanszky, Global Regulatory Lead – Accenture, profesionist al Dreptului antrenat în proiecte complexe, care coordonează azi o echipă de avocați în reglementări globale: ”În carieră, îmi respect clienții și echipa, tratând fiecare provocare cu profesionalism și empatie. Aspirația mea este să ocup o poziție de conducere în cadrul unei organizații care valorizează inovația și responsabilitatea socială, unde să pot influența pozitiv modul în care se practică dreptul și cum se integrează tehnologia în procesele juridice”
Meet the Professionals | Din vorbă în vorbă cu Andreea Zvâc, proaspăt promovată Partner în cadrul firmei Wolf Theiss, despre mediul în care s-a împlinit profesional, implicare și valori: “În avocatură ai posibilitatea de a fi creativ și nu te plictisești niciodată. Pentru o evoluție sustenabilă și coerentă a unui avocat, munca și pasiunea ar trebui să fie pe primul loc”
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...