DORA & IKT-risk
Koncentrationsrisk, motståndskraftstestning, risktolerans (KRI), IKT-tillgångar och den årliga översynen av IKT-riskhanteringsramen.
DORA-modulen täcker de delar av förordningen som handlar om IKT-risk. Koncentrationsrisken beräknas från avtal och IKT-tjänster så att ni ser vilka leverantörer många kritiska funktioner vilar på. Motståndskraftstester planeras och följs upp, risktoleransen uttrycks som nyckelriskindikatorer med limiter, och IKT-tillgångarna kartläggs med ägare och beroenden. Den årliga översynen av IKT-riskhanteringsramen dokumenteras i ett strukturerat flöde.
Det här får ni
- Koncentrationsrisk per leverantör, land och tjänstetyp – beräknad från registret.
- Testprogram för motståndskraft med resultat, brister och åtgärder.
- Nyckelriskindikatorer med limiter, trend och eskalering.
- Årlig översyn av IKT-riskhanteringsramen med underlag till ledningen.
Ingår i modulen
- IKT-koncentrationsrisk
- Motståndskraftstestning
- IKT-risktolerans (KRI)
- IKT-tillgångar
- Översyn av IKT-riskhanteringsramen
Det här kan ni göra
Koncentrationsrisk
Se vilka leverantörer, länder och tjänstetyper som många kritiska funktioner vilar på. Analysen räknas ur informationsregistret, inte ur ett separat kalkylblad.
Motståndskraftstestning
Lägg en årsplan för tester enligt DORA kapitel IV, genomför dem och följ bristerna hela vägen till åtgärd.
Risktolerans som nyckeltal
Uttryck risktoleransen som mätbara indikatorer med limiter, följ utfallet över tid och eskalera när en limit överskrids.
IKT-tillgångsregister
Kartlägg system och tillgångar med ägare, kritikalitet och beroenden till leverantörer och processer.
Översyn av IKT-riskhanteringsramen
Genomför den årliga översynen i ett strukturerat flöde med underlag, beslut och rapport till ledningen.
Underlag som uppdaterar sig
Nyckeltalen i analyserna hämtas ur registren, så en ändrad klassificering syns i koncentrationsbilden utan att någon räknar om.
Så ser det ut
Nyckelriskindikatorer med limit och utfall per månad. Testprogrammet för motståndskraft med resultat per test. IKT-tillgångar fördelade på kritikalitet.
Allt hänger ihop
DORA-arbetet vilar på det ni redan registrerat:
- Avtal och leverantörer ger koncentrationsbilden och de kritiska funktionerna.
- IKT-tillgångarna knyts till processer, så att ett systemavbrott får en verksamhetskonsekvens.
- Testbrister blir avvikelser med ägare och förfallodatum i loggboken.
- Överskridna limiter blir eskaleringar och kan bli risker i riskregistret.
- Översynen av ramverket hämtar sitt underlag ur risker, incidenter och kontroller.