布魯塞爾緊跟在腳步:《數位營運韌性法案》(DORA) 要求金融公司採取更強而有力的資訊科技安全措施。但這標準與 ISO/IEC 27001 和 NIS-2 有何不同?安德烈·薩克爾 (Andre Säckel) 對此進行了採訪。 , DQS資訊安全管理系統專案經理
第三方風險。這個源自於歐盟詞彙表、看似晦澀難懂的術語,如今再次成為熱門話題。一家安全軟體製造商最近造成了史上最嚴重的IT系統故障。故障原因是自動更新程式中的一個程式錯誤。據推測,許多IT團隊依賴這個看似無誤的更新,而沒有進行任何測試——這絕非明智之舉,因為其中存在第三方風險。
屆時即將生效的《數位營運韌性法案》(DORA)要求金融機構考慮第三方風險等因素。 DORA的其他條款包括引入IT風險管理、報告義務以及定期進行安全測試的義務。這些措施旨在提升金融領域的網路安全。
從 2025 年 1 月起,金融領域忽視新版本整合測試等基本工作可能會導致與監管機構發生糾紛。
但是NIS-2中不是也有類似的措施嗎?而且企業不應該無論如何都通過ISO/IEC 27001認證嗎?所以,DORA是不是官僚作風過度了?
這個問題可以理解,因為這三項標準都致力於加強資訊通訊技術安全。將各個主題分開討論是有幫助的。
ISO/IEC 27001、NIS-2 和 DORA:相似之處和不同之處。
首先,ISO/IEC 27001:資訊安全管理系統 (ISMS) 的公認標準為 IT 安全管理提供了一套系統化的方法。這包括風險管理、合規性、資產保護、高效流程和持續改進。 ISO 標準最初是願意性的,但由於市場發展,現在已成為強制性標準。企業將 ISO/IEC 27001 認證視為信任的象徵,也是其在資訊安全領域所做努力的證明。很難想像沒有認證的企業會是什麼樣子;缺乏認證往往是導致企業被淘汰的關鍵因素。在歐洲薩克爾繼續說:「這也是因為網路安全指令 NIS-2(網路和資訊安全指令 2)隱含地要求依照 ISO/IEC 27001 標準進行認證。 “
這是因為NIS-2該定義涵蓋了屬於關鍵基礎設施且適用極高網路安全標準的公司。相關公司必須實施網路安全技術和組織措施,並依照最先進的標準保護網路和系統。這包括引入相應的管理體系,並以報告義務作為核心機制。公司必須在短時間內向其所在國家/地區的相關部門報告重大事件,並受嚴格的時限約束。根據組織類型和事件性質,首次報告必須在 24 小時內甚至立即進行。管理系統、報告義務、最先進的技術——所有這些在DORA中也都有體現。薩克爾評論道。
然而,歐盟安全法該法規專門針對金融業,並引入了比NIS-2更嚴格的額外監管規定。其核心在於確保金融機構及其一級服務提供者能夠抵禦網路攻擊和業務中斷,並迅速從中恢復。為證明這一點,例如,請企業定期檢視其安全狀況,並透過網路危機演練等方式進行。此外,DORA也關注監管機構對第三方風險的干預:在金融業運營的IT服務提供者可能直接接受監管機構的檢查(包括現場檢查)。如果檢查結果不理想,監管機構可以強制金融公司停止與這些服務提供者的合作。
如果情況變得嚴重,德國聯邦資訊安全技術辦公室(BSI)將會介入。
最後一點凸顯了DORA的特殊性:它並非完全基於自我報告或審計。不過,它的架構更類似德國貿易監管機構,後者可以對公司進行現場檢查。在德國,聯邦金融監理局 (BaFin) 和德國聯邦銀行 (Bundesbank) 將承擔 DORA 的這項職責。文章開頭提到的 IT 故障在德國也造成了嚴重後果,這可能正是導致德國聯邦資訊安全局 (BSI) 介入受影響金融業公司的案例。然而,根據薩克爾的說法,“目前還不清楚這樣的審計具體會是什麼樣子——當局也仍然需要適應DORA。”
新的《安全法》表明,許多歐盟法規遵循內在邏輯,並非服務於官僚機構的自我陶醉:產業越是關鍵,規則就越嚴格。但他表示,也有好消息,因為「已經獲得ISO認證的金融公司處於非常有利的起步地位。
他們擁有資訊安全管理系統(ISMS)作為堅實的基礎。 DORA 在此基礎上進行了擴展,納入了提高數位化韌性的具體要求。
與 ISO/IEC 27001 類似,DORA 也高度重視 IT 資產管理。它要求對所有 IT 資源進行詳細的文件記錄和評估,以確定其保護需求。此外,DORA 還要求進行全面的風險管理,以識別和評估威脅。 DORA 也要求外部合作夥伴滿足相關要求。因此,金融公司別無選擇,只能對其服務提供者進行審核,並要求其提供符合性聲明。
抓緊時間,因為網路犯罪者永不眠。
在商業實務中,資料遺失風險評估(DORA)會帶來明確的要求。例如,金融公司需要採取備份和復原的預防措施。為此,他們必須實施相關流程,以確保備份的完整性和可用性。尤其重要的是要確定資料遺失的風險,即IT故障可能造成的損失以及公司恢復正常運作所需的時間。這兩個指標有助於制定災難復原策略。
這是業務連續性管理 (BCM) 中最重要的組成部分。在金融公司中,它涵蓋的內容遠不止於 IT 營運的恢復。因此,BCM 框架內的所有應急計劃都必須切實可行。必須定期審查這些計劃,並在緊急演練中進行測試,以確保它們在緊急情況下能夠有效運作。這也包括對 IT 端的資料備份和復原進行測試。兩者都必須順利運行,並且恢復的資料和系統在備份後必須能夠正常工作。而這一切也只能透過實際測試來實現。然而,公司應該… “不要一步到位地實施 DORA 等標準。歐盟的要求是持續改進。”
在瞬息萬變的IT領域以及網路安全領域時常出現的動盪局勢下,這一點尤其重要。因此,PDCA循環(計劃-執行-檢查-改進)是DORA的核心組成部分。鑑於網路犯罪的動態特性,它促進了安全措施的持續改進。 NIS-2和DORA規定的法律義務確保金融部門作為關鍵基礎設施的一部分,竭盡所能確保自身安全。