Szkolimy
i audytujemy od ponad 24 lat.

Strona głównaAudyty › Audyt DORA

Audyt DORA dla instytucji finansowych

Sprawdzamy, czy zarządzanie ryzykiem ICT, obsługa incydentów, testowanie odporności i nadzór nad dostawcami odpowiadają wymaganiom DORA oraz właściwych aktów wykonawczych. Otrzymujesz macierz zgodności, listę luk i priorytetowy plan działań.

 

Audyt DORA dla instytucji finansowych
Od 2002 r.

w IT i cyberbezpieczeństwie

Audyt

organizacyjny, prawny i techniczny

Certyfikowany

SZBI
ISO/IEC 27001

ISO 9001

System zarządzania jakością

DORA już obowiązuje. Liczy się nie tylko dokumentacja, ale działające mechanizmy i dowody

Rozporządzenie DORA stosuje się od 17 stycznia 2025 r. Podmiot finansowy powinien wykazać, że potrafi identyfikować i ograniczać ryzyko ICT, klasyfikować incydenty, utrzymywać ciągłość usług, testować odporność oraz kontrolować ryzyko wynikające z korzystania z zewnętrznych dostawców ICT.

Audyt nie powinien kończyć się stwierdzeniem, że procedura istnieje. Weryfikujemy również, czy odpowiedzialności są przypisane, kontrole są wykonywane, wyniki są raportowane, a niezgodności prowadzą do konkretnych działań naprawczych.

Audyt odpowiada na cztery pytania

  1. Czy wymagania DORA mają właścicieli i są właściwie nadzorowane przez organ zarządzający?

     

  2. Czy organizacja posiada spójne procesy, dowody wykonania kontroli i aktualne rejestry?

  3. Gdzie występują luki regulacyjne, organizacyjne, kontraktowe i techniczne?

  4. Jakie działania należy wykonać najpierw, kto powinien być ich właścicielem i jak potwierdzić zamknięcie luki?

Dla kogo jest audyt DORA?

Audyt kierujemy do podmiotów finansowych objętych zakresem rozporządzenia oraz grup kapitałowych, które muszą uporządkować odpowiedzialności i dowody na poziomie jednostkowym, subskonsolidowanym lub skonsolidowanym.

Banki i instytucje kredytowe

Ocena ram zarządzania ryzykiem ICT, odporności usług krytycznych, raportowania oraz nadzoru nad dostawcami.

Instytucje płatnicze i pieniądza elektronicznego

W tym dostawcy usług dostępu do informacji o rachunku — z uwzględnieniem właściwych wyłączeń i uproszczeń.

Zakłady ubezpieczeń i reasekuracji

Ocena procesów ICT, ciągłości działania, incydentów, testów i zależności od dostawców.

TFI, zarządzający funduszami i firmy inwestycyjne

Ocena wymagań adekwatnych do modelu działalności, skali, licencji i pełnionych funkcji.

Dostawcy usług finansowania społecznościowego i podmioty rynku kryptoaktywów

Ocena ma zastosowanie, jeżeli podmiot należy do kategorii wskazanej w art. 2 DORA.

Inne podmioty rynku finansowego wskazane w DORA

Między innymi infrastruktura rynku, agencje ratingowe, administratorzy kluczowych wskaźników i repozytoria — po potwierdzeniu zakresu podmiotowego

Pięć obszarów DORA, które oceniamy

01.
Zarządzanie ryzykiem ICT

Ład, odpowiedzialności organu zarządzającego, strategia odporności cyfrowej, identyfikacja aktywów i zależności, ochrona, wykrywanie, reagowanie, odtwarzanie, komunikacja oraz mechanizmy uczenia się.

02. .
Incydenty ICT i raportowanie

Rejestracja, klasyfikacja, eskalacja i obsługa incydentów; gotowość do zgłaszania poważnych incydentów oraz dokumentowanie kosztów, strat, przyczyn i działań po incydencie.

03.
Testowanie odporności cyfrowej

Program testów oparty na ryzyku, zarządzanie podatnościami, testy scenariuszowe i ciągłości. Dla wyznaczonych podmiotów także ocena gotowości do TLPT — nie jest to obowiązek każdego podmiotu.

04.
Ryzyko dostawców ICT

Strategia, due diligence, rejestr informacji, wymagane postanowienia umowne, monitorowanie usług wspierających funkcje krytyczne lub istotne, ryzyko koncentracji, podwykonawcy i strategie wyjścia.

05 .
Wymiana informacji

Zasady udziału w zaufanych mechanizmach wymiany informacji o cyberzagrożeniach, ochrona poufności oraz wykorzystanie pozyskanej wiedzy do wzmacniania kontroli.

Zakres audytu DORA

Zakres ustalamy po potwierdzeniu kategorii podmiotu, modelu grupowego, funkcji krytycznych lub istotnych, architektury ICT i sposobu korzystania z dostawców. Poniższy zakres stanowi pełną bazę, z której wybieramy wymagania mające zastosowanie.

Ład i odpowiedzialność organu zarządzającego

  • role, odpowiedzialności i rozdział obowiązków;
  • zatwierdzanie i nadzór nad ramami zarządzania ryzykiem ICT;
  • raportowanie ryzyka ICT do zarządu;
  • wiedza i szkolenia członków organu zarządzającego;
  • zasoby, budżet i kontrola funkcji odpowiedzialnych za ryzyko ICT;
  • niezależny przegląd ram i śledzenie działań naprawczych.
  • strategia operacyjnej odporności cyfrowej;
  • inwentaryzacja aktywów, informacji, systemów i zależności;
  • klasyfikacja funkcji biznesowych i powiązań z ICT;
  • ocena ryzyka, tolerancja ryzyka i kryteria akceptacji;
  • zarządzanie zmianą, konfiguracją, dostępem, podatnościami i poprawkami;
  • logowanie, monitorowanie, wykrywanie anomalii i reagowanie;
  • kopie zapasowe, odtwarzanie, ciągłość i komunikacja kryzysowa;
  • przeglądy po incydentach i mechanizmy doskonalenia.
  • proces wykrywania, rejestracji, klasyfikacji i eskalacji;
  • role decyzyjne oraz integracja IT, bezpieczeństwa, prawnego, compliance i komunikacji;
  • kryteria poważnego incydentu i znaczącego cyberzagrożenia;
  • gotowość do raportowania w wymaganych terminach i formatach;
  • ustalanie przyczyn źródłowych, kosztów i strat;
  • informowanie klientów i działania naprawcze;
  • spójność procedur z rzeczywistymi narzędziami i zapisami.
  • program testów adekwatny do ryzyka i krytyczności;
  • zakres systemów i usług objętych testami;
  • skanowanie podatności, testy penetracyjne i testy scenariuszowe;
  • testy ciągłości, odtwarzania i mechanizmów awaryjnych;
  • niezależność testerów, obsługa ustaleń i retesty;
  • analiza, czy podmiot może podlegać zaawansowanym testom TLPT;
  • gotowość organizacyjna i dowodowa do TLPT, jeżeli ma zastosowanie.
  • polityka i strategia ryzyka dostawców ICT;
  • due diligence, klasyfikacja usług i ocena funkcji krytycznych lub istotnych;
  • kompletność i jakość rejestru informacji;
  • analiza wymaganych klauzul umownych;
  • prawa dostępu, inspekcji i audytu;
  • SLA, bezpieczeństwo, incydenty, lokalizacje danych i podwykonawcy;
  • ryzyko koncentracji i zależności wewnątrz grupy;
  • monitorowanie, plany wyjścia, przenoszalność i testowanie scenariuszy zakończenia współpracy.
  • kompletność polityk, procedur, rejestrów i zapisów;
  • wskaźniki ryzyka i efektywności kontroli;
  • raporty dla organu zarządzającego;
  • śledzenie niezgodności i działań korygujących;
  • powiązanie wymagań DORA z istniejącym SZBI, ciągłością działania i kontrolami sektorowymi;
  • gotowość do przedstawienia dowodów audytowi wewnętrznemu i organowi nadzoru.

Jak przebiega audyt DORA?

Krok 1 — Kwalifikacja zakresu

Potwierdzamy kategorię podmiotu, reżim pełny lub uproszczony, strukturę grupy, funkcje krytyczne lub istotne, lokalizacje, systemy oraz oczekiwany rezultat audytu.

Krok 2 — Plan i lista dowodów

Przygotowujemy plan audytu, harmonogram rozmów i uporządkowaną listę dokumentów, rejestrów, raportów, konfiguracji oraz próbek operacyjnych.

Krok 3 — Przegląd dokumentacji i wywiady

Analizujemy polityki i zapisy oraz prowadzimy rozmowy z zarządem, compliance, ryzykiem, IT, cyberbezpieczeństwem, ciągłością działania, zakupami i właścicielami usług.

Krok 4 — Testowanie próbek i dowodów

Sprawdzamy, czy kontrole działają w praktyce. Weryfikujemy wybrane incydenty, testy, przeglądy dostępów, kopie i odtworzenia, działania naprawcze, umowy oraz monitoring dostawców.

Krok 5 — Uzgodnienie ustaleń

Przed raportem omawiamy ustalenia z właścicielami procesów, weryfikujemy dowody uzupełniające i rozróżniamy niezgodność, częściową zgodność, obserwację oraz element niemający zastosowania.

Krok 6 — Raport i warsztat dla kierownictwa

Przekazujemy raport zarządczy, macierz zgodności i roadmapę. Na warsztacie ustalamy priorytety, właścicieli działań, zależności oraz sposób potwierdzania zamknięcia luk.

Co otrzymuje klient po audycie DORA?

Dokumentacja jest przygotowana tak, aby wspierała decyzje zarządu, pracę compliance i ryzyka oraz realizację zadań przez IT, bezpieczeństwo, zakupy i właścicieli procesów.

Raport zarządczy

Najważniejsze ryzyka, wpływ na funkcje biznesowe, ustalenia o najwyższym priorytecie i decyzje wymagane od organu zarządzającego.

Macierz zgodności DORA

Wymaganie, status, dowód, właściciel, ustalenie i rekomendowane działanie. Zakres obejmuje przepisy mające zastosowanie do danego podmiotu i uzgodnione akty wykonawcze.

Rejestr luk i ryzyk

Niezgodności i częściowe zgodności ocenione według wpływu, prawdopodobieństwa, pilności oraz zależności od innych działań.

Roadmapa działań naprawczych

Priorytety, sugerowani właściciele, kolejność, zależności, sposób weryfikacji wykonania i podział na działania szybkie, średnioterminowe i strategiczne.

Ocena dostawców ICT i umów

Lista braków w rejestrze informacji, procesie due diligence, monitoringu, wymaganych klauzulach, ryzyku koncentracji oraz strategiach wyjścia — w zakresie objętym umową audytową.

Ocena gotowości do incydentów i testów

Wnioski dotyczące klasyfikacji, eskalacji, raportowania, programu testów, obsługi ustaleń i — jeśli ma zastosowanie — gotowości do TLPT.

Warsztat podsumowujący

Omówienie ustaleń z zarządem i właścicielami obszarów, odpowiedzi na pytania oraz uzgodnienie sposobu dalszej pracy.

Zaufaj nam, tak jak zaufali nam inni!

Zamów konsultacje DORA

Chcesz mieć pewność, że Twoja organizacja spełnia wymagania DORA i jest przygotowana na kontrole regulatorów? Umów bezpłatną konsultację audytu DORA i otrzymaj jasną ocenę zgodności oraz rekomendacje działań.

Zamów bezpłatną konsultację