Guide

DORA-checklista för finansiella entiteter

DORA (Digital Operational Resilience Act) ställer krav på styrning, IKT-riskhantering, incidentrapportering, testning och styrning av IKT-leverantörer. Checklistan nedan följer förordningens struktur och anger vilket underlag tillsynen typiskt efterfrågar för varje område.

Styrning och ansvar

DORA artikel 5–6

Ledningsorganet är ytterst ansvarigt för den digitala operativa motståndskraften och ska kunna visa att ansvaret utövas aktivt.

  • Ramverk för IKT-riskhantering är beslutat av styrelsen och omprövas minst årligen.
  • Roller och ansvar för IKT-risk, informationssäkerhet och kontinuitet är dokumenterade och bemannade.
  • Ledningen får återkommande rapportering om IKT-risker, incidenter och leverantörsberoenden.
  • Kompetensutveckling om IKT-risk för styrelse och ledning är planerad och genomförd.

Underlag: Styrelseprotokoll, beslutade styrdokument, rapporteringspaket och utbildningslogg.

IKT-riskhantering

DORA artikel 6–16

Identifiering, skydd, upptäckt, hantering och återställning ska hänga ihop i en kedja som går att följa från tillgång till åtgärd.

  • Register över IKT-tillgångar och de verksamhetsfunktioner de stödjer är aktuellt.
  • Kritiska eller viktiga funktioner är klassificerade med dokumenterad motivering.
  • Riskbedömningar täcker konfidentialitet, riktighet, tillgänglighet och beroenden.
  • Kontroller är kopplade till risker och testas enligt en fastställd plan.
  • Sårbarhets- och patchhantering, loggning och behörighetsstyrning är dokumenterade.

Underlag: Tillgångsregister, riskregister med bedömningsdatum, kontrolltester och åtgärdsplaner.

Incidenthantering och rapportering

DORA artikel 17–23

IKT-incidenter ska klassificeras enhetligt och allvarliga incidenter rapporteras inom fastställda tidsramar.

  • Process för upptäckt, klassificering och eskalering av IKT-incidenter är beslutad.
  • Kriterier för allvarlig incident är operationaliserade så att beslut kan fattas snabbt.
  • Tidsramar för initial anmälan, delrapport och slutrapport är inövade.
  • Incidentregistret innehåller orsak, påverkan, berörda leverantörer och vidtagna åtgärder.
  • Erfarenheter från incidenter återförs till risker, kontroller och kontinuitetsplaner.

Underlag: Incidentregister, klassificeringsbeslut, rapportmallar och uppföljda åtgärder.

Kontinuitet och återställning

DORA artikel 11–12

Kontinuitetsplanerna ska vara knutna till funktionerna och till mätbara återställningsmål.

  • Konsekvensanalys per kritisk funktion med RTO, RPO och MTPD är genomförd.
  • Kontinuitets- och krisplaner är dokumenterade, kända och testade.
  • Backup- och återställningsrutiner testas och resultaten dokumenteras.
  • Kommunikationsplan mot kunder, myndigheter och leverantörer finns.

Underlag: Konsekvensanalyser, testrapporter, återställningstester och övningsprotokoll.

IKT-tredjepartsrisk

DORA artikel 28–30

Hela livscykeln för IKT-leverantörer ska styras: från förhandsbedömning och avtal till uppföljning och exit.

  • Strategi för IKT-tredjepartsrisk är beslutad och omfattar koncentrationsrisk.
  • Förhandsbedömning och due diligence görs innan avtal om kritiska tjänster tecknas.
  • Avtalen innehåller DORA:s obligatoriska villkor: revisionsrätt, tillgång, incidentstöd, underleverantörer, uppsägning och exit.
  • Underleverantörskedjor för kritiska funktioner är kartlagda i flera led.
  • Exitplaner finns för kritiska tjänster och är realistiska att genomföra.
  • Löpande uppföljning av prestanda, certifikat och incidenter hos leverantören.

Underlag: Leverantörsregister, due diligence-underlag, avtalsanalyser, exitplaner och uppföljningsprotokoll.

Informationsregistret

DORA artikel 28.3

Registret över alla avtal om IKT-tjänster lämnas i fastställt format och ska hållas aktuellt löpande.

  • Alla avtal om IKT-tjänster finns i registret, inte bara de kritiska.
  • LEI-koder och identifierare för leverantörer är kompletta och giltiga.
  • Funktioner, tjänster, avtal och leverantörer är korrekt sammanlänkade.
  • Kodade fältvärden följer rapporteringsformatet.
  • Registret valideras före inlämning och avvikelser åtgärdas i källdata.

Underlag: Exporterat register, valideringsrapport och spårbarhet till avtal och leverantör.

Testning av motståndskraft

DORA artikel 24–27

Testprogrammet ska vara riskbaserat och omfatta både återkommande tester och, för vissa entiteter, hotbildsstyrd penetrationstestning.

  • Årligt testprogram för kritiska system är beslutat och genomfört.
  • Brister från tester prioriteras och följs upp till stängning.
  • Behovet av hotbildsstyrd penetrationstestning (TLPT) är bedömt och dokumenterat.
  • Leverantörernas medverkan i tester är säkerställd i avtal.

Underlag: Testplan, testrapporter, åtgärdslogg och avtalsklausuler om testmedverkan.

Så använder ni checklistan

  1. Gå igenom checklistan område för område och sätt status: uppfyllt, delvis uppfyllt eller saknas.
  2. Notera var underlaget finns – saknat underlag är lika mycket en brist som saknad rutin.
  3. Prioritera bristerna efter påverkan på kritiska funktioner, inte efter hur enkla de är att åtgärda.
  4. Lägg åtgärderna i en plan med ansvarig och datum, och följ upp dem som vilken annan åtgärd som helst.
  5. Uppdatera registret och riskbilden när avtal och leverantörer ändras, inte en gång per år.

Så gör Tolera GRC

I Tolera GRC blir checklistan löpande arbete: funktioner, risker, kontroller, incidenter, leverantörer och avtal registreras en gång och återanvänds i gapanalys, årsplan och DORA-informationsregistret.

Vill ni se checklistan mot er egen data?

Boka en genomgång så visar vi hur gapanalys, åtgärder och register hänger ihop.

Boka demo