DORA
Fra DORA-scoping til et motstandskraftsprogram tilsynet kan lese på ti minutter, tilpasset tier og avhengighetene dine.
DORA leser som en sjekkliste og kjøres som en enterprise-transformasjon. Jeg leder GRC-arkitekturarbeidet der tilsynet forventer en sammenhengende historie på tvers av Kapittel II, hendelsesrapportering og tredjepartsrisiko. Her er formen på et program som leverer den historien uten å gjøre driftsteamet ditt om til revisorer.
Hva vi leverer
-
Scoping mot DORAHvilken klasse finansforetak du er, hvilke artikler som gjelder, og hvilke forholdsmessighetsregler som er tilgjengelige for ditt nivå.
-
Rammeverk for IKT-risikostyringKapittel II i praksis, fra styrets rolle og policy-stack ned til kontroller, kontinuitet og gjenoppretting.
-
Hendelseshåndtering og rapporteringKlassifisering av store IKT-hendelser etter Artikkel 19, varslingsfrister mot Finanstilsynet, og maler som tåler en reell hendelse.
-
Operasjonell motstandskraft-testingTestprogram etter Artikkel 26. Aikido AI Pentest dekker løpende applikasjonssikkerhet. Der Artikkel 26(2) utløser krav om trusselledet penetrasjonstesting for virksomheter i målgruppen, scoper vi engasjementet og koordinerer en kvalifisert leverandør av røde lag.
-
IKT-tredjepartsrisiko og informasjonsregisterLeverandørregisteret etter Artikkel 28, kontraktsklausuler, konsentrasjonsrisiko og avhengighet av kritiske tredjeparter.
-
Styreoppfølging og eierskapDORA gir styret et eksplisitt ansvar. Vi bygger beslutningskadensen, dokumentasjonen og rapporteringen som lar styret eie risikoen i praksis.
Slik leveres tjenesten
- I et prosjekt
Beredskapsanalyse mot DORA, gap-rapport og prioritert tiltaksplan, typisk fire til åtte uker.
- I en rolle hos kunden
DORA-programleder hos kunden i en avgrenset periode, til styret har et reelt rammeverk å rapportere på.
- Som del av en tjeneste
Inkludert i Secured by FM CyberSecurity for finansforetak under terskelen, sammen med ISO 27001 og NIS2.
Nylig innsikt om DORA
- Hva koster ISO 27001, og hva avgjør prisen
Prisen på ISO 27001 er summen av konsulenttimer, verktøy, GRC-system, tiden til egne folk og revisjonshonoraret. Her er det som styrer hver av dem.
- Hvor lang tid tar ISO 27001?
Arbeidet tar uker, ventingen tar måneder. Hva som inngår i et ISO 27001-løp, hva som styrer tempoet, og hvordan dere planlegger bakover fra en anbudsfrist.
- ISO 27001 eller NIS2 først?
En kunde krever ISO 27001, og NIS2 er på vei. Bygg ett styringssystem, la fristen fra kunden styre rekkefølgen, og la det samme arbeidet bære begge.