מסגרות ותקנים /  EU

DORA

DORA היא תקנת האיחוד האירופי ההופכת את החוסן התפעולי הדיגיטלי לחובה מפוקחת עבור המגזר הפיננסי. היא מגיעה ישירות לספקי הטכנולוגיה שהגופים הפיננסיים תלויים בהם, לרבות אלה שמחוץ לאיחוד האירופי.

מה זה דורש

DORA חלה מאז 17 בינואר 2025 ונשענת על חמישה עמודי תווך. ראשית, ניהול סיכוני ICT: מסגרת מתועדת שבבעלות ובאישור גוף ההנהלה, האחראי במפורש. שנית, ניהול אירועים הקשורים ל-ICT: סיווג אירועים מול קריטריונים מוגדרים ודיווח אירועים מרכזיים לרשות המוסמכת בלוח זמנים מדורג (הודעה ראשונית, דוח ביניים ודוח סופי). שלישית, בדיקות חוסן תפעולי דיגיטלי: תוכנית בדיקות פרופורציונלית לגוף, עם בדיקות חדירה מתקדמות מונחות-איום (TLPT, המבוססות על מסגרת TIBER-EU) הנדרשות עבור גופים המזוהים כמשמעותיים. רביעית, ניהול סיכוני צד-שלישי ב-ICT: דרישות חוזיות לחוזי שירות ICT, מרשם מתוחזק של מידע על כל ההסדרים החוזיים עם ספקי ICT צד-שלישי, ומשטר פיקוח ברמת האיחוד האירופי עבור אלה המוגדרים כספקי ICT צד-שלישי קריטיים. חמישית, שיתוף מידע ומודיעין על איומי סייבר, שהוא וולונטרי. DORA מתווספת בתקנים טכניים רגולטוריים ומיישמים שפותחו על ידי הרשויות המפקחות האירופיות, הנושאים חלק ניכר מהפירוט התפעולי.

DORA חלה על רשימה רחבה של גופים פיננסיים באיחוד האירופי (בנקים, מוסדות תשלום וכסף אלקטרוני, חברות השקעה, מבטחים ומתווכים, ספקי שירותי נכסים קריפטוגרפיים, זירות מסחר, מנהלי קרנות ועוד) ועל ספקי שירותי ICT צד-שלישי המשרתים אותם. עבור חברות ישראליות החשיפה היא כמעט תמיד כספק: אם אתם מספקים תוכנה, ענן, נתונים או שירותים מנוהלים לגוף פיננסי באיחוד האירופי, חובות DORA מגיעות דרך החוזה שלכם, שחייב כעת להכיל תנאים ספציפיים על גישה, זכויות ביקורת, קבלנות משנה, אסטרטגיות יציאה ושיתוף פעולה באירועים. הטריגר הוא בנק או מבטח אירופי השולח תוספת חוזית של DORA ושאלון ספקים שצוות המכירות שלכם אינו יכול לענות עליו.

הבקרות שאנשים באמת נכשלים בהן

  • מרשם המידע על הסדרי ICT צד-שלישי אינו שלם או נבנה כגיליון אלקטרוני חד-פעמי: חסרים קבלני משנה, חסר אילו חוזים תומכים בפונקציות קריטיות או חשובות, והוא מיושן מיד.
  • לחוזים עם ספקי ICT חסרים תנאי DORA המחייבים: אין זכויות ביקורת וגישה, אין תוכנית יציאה ומעבר מוגדרת, אין בהירות על קבלנות משנה של פונקציות קריטיות.
  • אין מיפוי של אילו שירותי ICT באמת תומכים בפונקציות קריטיות או חשובות, מה שהופך כל דרישה במורד הזרם (בדיקות, דיווח, תכנון יציאה) לבלתי ניתנת להיקוף.
  • קריטריוני סיווג אירועים אינם מיושמים תפעולית, כך שאיש אינו יכול להחליט בתוך שעות האם אירוע הוא "מרכזי" ושעון הדיווח מפוספס.
  • תוכנית בדיקות החוסן היא בדיקת חדירה שנתית ללא קשר לפונקציות הקריטיות של הגוף, וללא בדיקות מבוססות-תרחיש או מונחות-איום היכן שנדרש.
  • גוף ההנהלה אישר רשמית את מסגרת סיכוני ה-ICT אך אינו מקבל דיווח שוטף, ואינו יכול להדגים את הפיקוח הפעיל ש-DORA דורשת ממנו.
  • אסטרטגיות היציאה קיימות כפסקה במדיניות, ללא תוכנית נבדקת למעבר בפועל מספק קריטי.
DORA היא במפורש משטר פיקוח רציף: אין לה ביקורת שאתם עוברים ושוכחים. מרשם המידע, מיפוי הפונקציות הקריטיות ותנאי חוזי הצד-השלישי מתארים שרשרת אספקה המשתנה בכל רבעון, וקבלן משנה חדש אחד תחת ספק קריטי יכול להוציא אתכם מציות מבלי שאיש בתוך החברה נוגע במערכת. זוהי סחיפה הכתובה בתקנה עצמה: החובה היא להמשיך לדעת, לא לדעת פעם אחת.

מתי נכנסה DORA לתוקף?

Regulation (EU) 2022/2554 נכנסה לתוקף בינואר 2023 וחלה מאז 17 בינואר 2025. מכיוון שהיא תקנה ולא הנחיה, היא חלה ישירות בכל מדינות החברות באיחוד האירופי מבלי צורך בהתאמה לאומית, והדרישות התפעוליות המפורטות שלה מוגדרות בתקנים טכניים רגולטוריים ומיישמים נלווים מהרשויות המפקחות האירופיות.

האם DORA חלה עלינו אם אנחנו רק ספק תוכנה לבנק אירופי?

למעשה, כן: דרך החוזה. DORA מטילה חובות על גופים פיננסיים לגבי ספקי ה-ICT צד-שלישי שלהם, מה שאומר שהלקוח שלכם חייב כעת לכלול תנאים חוזיים ספציפיים (זכויות ביקורת וגישה, תנאי קבלנות משנה, הוראות יציאה וסיום, שיתוף פעולה באירועים, דרישות רמת שירות עבור פונקציות קריטיות או חשובות) וחייב לרשום אתכם במרשם המידע שלו. בנפרד, ספקים המוגדרים כספקי ICT צד-שלישי קריטיים נופלים תחת פיקוח ישיר ברמת האיחוד האירופי על ידי הרשויות המפקחות האירופיות: הגדרה זו חלה על מספר קטן של ספקים גדולים, אך המעבר החוזי מגיע לכל ספק.

מהן דרישות הדיווח על אירועים של DORA?

גופים פיננסיים חייבים לסווג אירועים הקשורים ל-ICT מול קריטריונים המפורטים בתקנה ובתקנים הטכניים שלה, וחייבים לדווח על אירועים מרכזיים לרשות המוסמכת שלהם בשלבים: הודעה ראשונית, דוח ביניים ככל שהמצב מתפתח, ודוח סופי לאחר שנקבעו שורש הבעיה והתיקון. המועדים הספציפיים לכל שלב קבועים בתקנים הטכניים. ההשלכה המעשית היא שהסיווג חייב להיות יכולת תפעולית: החלטה שאתם יכולים לקבל במהירות, עם ראיות, לא שיפוט הנעשה בדיעבד.

מהן בדיקות חדירה מונחות-איום (TLPT) לפי DORA?

TLPT הן פעילות red teaming מתקדמת ומונחית-מודיעין כנגד מערכות הייצור החיות של הגוף, המבוססת על מסגרת TIBER-EU: מודיעין איומים משמש לבניית תרחישי יריב מציאותיים, שצוות בדיקות מבצע לאחר מכן כנגד הפונקציות הקריטיות או החשובות של הגוף. DORA דורשת זאת רק מגופים פיננסיים המזוהים על ידי הרשויות המוסמכות שלהם כמשמעותיים, במחזור מוגדר, וזה שונה מהותית מבדיקת חדירה שנתית סטנדרטית: היא מכוונת לפונקציות העסקיות החשובות, משתמשת במודיעין איומים אמיתי, ומבוצעת תחת פיקוח.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.