Finansiella institutioner och IT-tjänsteleverantörer har bara sex månader på sig att följa tEuropeiska unionens Digital Operational Resilience Act (DORA). DORA kommer att gälla för företag från och med den 17 januari 2025. DORA strävar efter att stärka cybersäkerheten för europeiska banker, försäkringsbolag, värdepappersföretag och andra finansiella institutioner, såväl som tredjepartsleverantörer som förser dem med IKT-tjänster.  

För att säkerställa att den alltmer digitaliserade europeiska finansiella tjänstesektorn kan fungera under en allvarlig cyberattack eller IT-avbrott, täcker DORA:s stränga krav IKT- och tredjepartsriskhantering, digital operativ resilienstestning, rapportering av cyberincidenter, delning av hotintelligens och många andra områden. Det kommer att påverka inte bara EU-baserade företag utan även brittiska företag som tillhandahåller finansiella tjänster eller IKT-tjänster till europeiska kunder. Så, hur kan företag förbereda sig för DORA:s implementering? 

Förbereder för DORA

När företag förbereder sig för DORAs introduktion och ser till att säkerställa efterlevnad, bör de ta tid att förstå dess nyckelkrav och hur dessa kommer att påverka deras dagliga verksamhet och aktiviteter.  

Rayna Stamboliyska, VD för framsynsdrivna strateger RS ​​Strategy, säger att det finns två viktiga aspekter för företag att överväga här. Det första är att uppnå operativ motståndskraft genom att identifiera och åtgärda risker med hjälp av hot-ledd penetrationstestning. För det andra måste företag säkerställa att alla deras kontrakt och partnerskap uppfyller DORA:s krav som en del av en grundlig riskhanteringsprocess för tredje part.  

Hon säger till ISMS.online: "Då kan du lägga fram en rimlig och strukturerad strategi för att anpassa dig till DORA och låta dina kunder och partners veta att du är på väg mot efterlevnad." 

Ett annat viktigt steg är att implementera DORA-efterlevnadspolicyer för varje säkerhetsverktyg som används i hela verksamheten, enligt Crystal Morin, en cybersäkerhetsstrateg på molnsäkerhetsföretaget Sysdig. Att göra det kommer att göra det möjligt för företag att kontrollera sina cybersäkerhets- och IT-stackar för policyfrågor, säger hon.  

Hon rekommenderar också att företag använder Infrastructure-as-code (IaC) och policy-as-code (PaC) för att kodifiera sina hanterings- och efterlevnadskrav, vilket kommer att hjälpa till att effektivisera efterlevnadsprocessen. 

Morin förklarar: "Artefakter som kod är försvarbara och kan användas under regulatoriska, risk- och revisionsgranskningar. Dessutom skalas dessa artefakter lätt och bibehåller konsistens över miljöer." 

Hantera IT-risker

För att uppfylla sina DORA-åtaganden måste företag utveckla och implementera en robust IT-riskhanteringsstrategi. Denna strategi bör omfatta policyer, procedurer och verktyg för att hantera alla riskområden, inklusive styrning, övervakning och rapportering, hävdar Graham Thomson, informationssäkerhetschef på advokatfirman Irwin Mitchell. "Ramverket bör överensstämma med din affärsstrategi och dina mål, och det bör ses över och uppdateras regelbundet", säger han.  

I händelse av en allvarlig incident som påverkar IT-systemets kontinuitet, integritet, säkerhet eller tillgänglighet kommer företag att behöva rapportera det till relevanta myndigheter under DORA. Thompson säger att detta kräver att de upprättar en dedikerad rapporteringsprocess som använder ett "standardiserat format" som överensstämmer med "specifika tidsramar och trösklar" för varje myndighet.  

För att identifiera och mildra tekniska fel, uppmanar Thompson företag att testa sina IT-system regelbundet med hjälp av sårbarhetsskanningar, penetrationstester, kontinuerlig hantering av molnsäkerhetsställning och scenariobaserade röda team. Han tillägger: "Dokumentera resultaten och vidta åtgärder för att åtgärda eventuella svagheter." 

Som ett sista steg i DORA-förberedelserna rekommenderar Thompson att företag utför noggrann due diligence på sina tredjeparts IT-tjänsteleverantörer för att identifiera och hantera externa riskfaktorer. Han tillägger: "Se till att dina kontrakt inkluderar viktiga rättigheter som åtkomst, inspektion och dataskydd." 

Inverkan på brittiska företag

Trots att Storbritannien lämnar EU 2020 kommer många brittiska företag att påverkas av införandet av DORA och måste följaktligen vidta åtgärder för att följa den nya lagen före deadline i januari 2025.  

Stamboliyska från RS Strategy förklarar att alla Storbritannien-baserade företag som erbjuder finansiella eller kritiska informations- och kommunikationsteknologitjänster till kunder i EU kommer att behöva följa DORA-kraven. 

Att ignorera dessa lagstadgade åtaganden kan leda till betydande ekonomisk skada och skada på anseendet för brittiska företag som är verksamma i EU. "Att inte följa DORA kommer att kosta 1% av din dagliga omsättning i upp till sex månader", fortsätter Stamboliyska. "Och som vanligt med sanktioner, om du skulle bli föremål för en sådan, skulle det också hindra din tillgång till EU-marknaden och ditt företags rykte." 

Hon säger att brittiska företag kommer att visa sitt engagemang för "robust säkerhet och operativ motståndskraft" genom att följa DORA. Detta kommer att hjälpa dem att attrahera fler kunder och partners i EU, vilket ökar deras "övergripande konkurrenskraft på marknaden". 

Förutom böter som utdöms för verksamheten som helhet kan även individer som inte följer DORA bli skyldiga. Sean Wright, ansvarig för applikationssäkerhet på Featurespace, förklarar: "Detta är en betydande skillnad från andra sådana regler, där såväl individer som organisationen kan vara ansvariga för bristande efterlevnad." 

I väntan på att ett stort antal brittiska företag kommer att påverkas av DORA under de kommande månaderna, uppmanar Morin från Sysdig dem att börja planera som en brådskande fråga. En stor del av detta är att utvärdera deras kundbaser, leveranskedjor och eventuella andra affärsrelationer för att hitta riskområden inom DORA:s jurisdiktion. Hon tillägger: "Dessutom måste de ha DORAs regler i åtanke när deras affärsverksamhet och kundkrets utvecklas över tiden." 

Ramarnas roll

Även om det kan vara en skrämmande möjlighet för många företag att följa DORA, branschramverk som ISO 27001 ger en baslinje från vilken de kan förstå och hantera cyberrisker. 

Marc Lueck, CISO för EMEA på IT-säkerhetsföretaget Zscaler, förklarar: "Ramar som ISO 27001 är en bra början för att matcha kraven med den nya förordningen, eftersom de visar att några av de grundläggande kontrollerna redan finns på plats, som att tillhandahålla anslutning till kärnan system.” 

Förutom att implementera ett professionellt ramverk för cybersäkerhet som en del av DORA-efterlevnaden, rekommenderar Lueck att man kompletterar det med ett nollförtroendetänk. Han förklarar att detta skulle hjälpa företag att bedöma och mäta tredje parts risker.  

Martin Greenfield, VD för övervakningsplattformen Quod Orbis för kontinuerlig cybersäkerhet, håller med om att ISO 27001 och liknande ramverk ger företag "en solid bas" för att hantera sina IT-risker och följa DORA-kraven.  

Han noterar dock hur DORA "inför ytterligare element" kring tredje parts risk, och han säger att företag bör jämföra ISO-praxis med DORA-krav om de planerar att använda dem tillsammans. "Denna analys bör ägna särskild uppmärksamhet åt tredje parts riskhanteringsaspekter, eftersom det är här betydande skillnader kan ligga", säger han.  

När tiden snabbt rinner ut för att förbereda sig för deadline för DORA januari 2025, är det tydligt att både europeiska och brittiska finansföretag och IKT-leverantörer måste börja förstå och implementera DORA:s stränga krav om de inte redan har gjort det. I ljuset av Crowdstrike-avbrottet som ödelade företagens IT-system globalt, verkar det vara i alla företags bästa intresse att hantera tredjeparts ICT-risker som en del av DORA och inte bara en tick-box-övning.