Obtenez une vision complète des dépendances TIC – dans un registre unique
Outil TPRM automatisé pour la gestion et le reporting du registre des fournisseurs TIC.
Qu’est-ce que le DORA Register ?
- Une automatisation qui fait gagner du temps
- Intégrité et cohérence des données
- Conformité complète à DORA
- Gestion des risques liés aux tiers
Une automatisation qui fait gagner du temps
Une plateforme automatisée et intelligente couvrant l’ensemble des informations requises par DORA, incluant : les relations contractuelles avec les fournisseurs TIC, la structure organisationnelle, la cartographie des fonctions métiers. La solution réduit significativement les tâches manuelles liées à la création et à la maintenance du registre.
Le DORA Register élève la gestion du registre à un niveau supérieur grâce à : l’automatisation des dépendances et des flux d’information, la mise à jour centralisée (ex. modification d’un fournisseur → mise à jour automatique dans tous les objets), la propagation des informations contractuelles (dates, contacts) dans l’ensemble des enregistrements liés.
Intégrité et cohérence des données
L’interface du DORA Register permet une visualisation claire des ensembles de données et de leurs relations, facilitant la gestion d’un volume important d’informations réglementaires.
Les données sont intégrées via une source unique (« single source of truth »). L’utilisateur travaille en langage métier lisible, et non en codes techniques. Les rapports sont automatiquement convertis aux formats alphanumériques requis lors de l’export. Le système garantit également la cohérence des données entre les différents rapports.
Conformité complète à DORA
La plateforme guide l’organisation dans son processus de conformité lié aux fournisseurs TIC.
Le DORA Register structure notamment les informations suivantes :
- Structure organisationnelle (entités et relations)
- Actifs financiers et localisation
- Fonctions métiers
- Écosystème de fournisseurs et contrats
- Dépenses associées
- Fonctions critiques / points de vulnérabilité
- Tolérance au risque (seuils par fournisseur et fonction critique)
Gestion des risques liés aux tiers
Narzędzie wzmacnia nadzór nad podmiotami trzecimi, zapewniając kompleksowe i uporządkowane podejście do zarządzania ryzykiem dostawców. Konsoliduje kluczowe dane o dostawcach, w tym informacje rejestrowe i kontaktowe, w jednym, wiarygodnym źródle informacji. Platforma oferuje jasny podgląd aktywów ICT każdego dostawcy, ich znaczenia dla procesów biznesowych oraz maksymalnych akceptowalnych poziomów ryzyka z nimi związanych.
Możliwości TPRM są dodatkowo wzbogacone o moduł Audytu, który pozwala tworzyć własne ankiety z definiowanymi przez użytkownika typami odpowiedzi, służące ocenie dojrzałości i zgodności dostawców. Zintegrowane kontrole danych rejestrowych – zasilane przez CMBD – umożliwiają automatyczne ratingi dostawców na podstawie skanów wielu oficjalnych baz, w tym list sankcyjnych i rejestrów dłużników.
Narzędzie zapewnia również uporządkowany przegląd incydentów związanych z dostawcami, obejmujący ich charakter i wagę w kontekście wymogów DORA. Razem funkcje te tworzą solidne, przejrzyste i zgodne z regulacjami podejście do zarządzania ryzykiem ICT podmiotów trzecich w całej organizacji.
Avis sur le DORA Register
«Les équipes commerciales et le support client sont très flexibles et efficaces. Tout simplement efficace. Une solution pratique et facile à utiliser. »
Alexandros M. – Consultant
«Une application intuitive.
La saisie des données est simple, l’utilisation claire et la génération de rapports complexes pour le régulateur est rapide. Le support client est également un vrai plus. »
Wioleta
Senior IT Support Specialist
«Le DORA Register dans la plus grande compagnie d’assurance en Pologne.
La réglementation DORA n’est pas simple à interpréter ni à mettre en œuvre. »
Robert B.
Expert DORA
Un processus documentaire simplifié et automatisé
Webinaire à télécharger
Maintenir un registre des informations (RoI) à jour. Corriger les erreurs identifiées par l’EBA. Reporter les nouveaux contrats à l’autorité de supervision.
Pourquoi est-ce important ?
Conformez-vous pleinement aux exigences du registre des informations sur les accords contractuels DORA !
FAQ
-
Le DORA Register prend-il en charge le reporting au format XBRL-CSV ?
Oui, les rapports sont automatiquement exportés dans un format conforme aux exigences du standard XBRL.
Nous utilisons le format XBRL-CSV (et non XML), plus simple et largement utilisé pour la gestion et le traitement de grands volumes de données.
Les fichiers sont générés sous forme de fichiers CSV plats, complétés par des métadonnées en CSV et JSON, et regroupés dans une archive ZIP prête à être soumise.
-
Czy „powiązane” instytucje finansowe (np. grupy) powinny dostarczać raporty dotyczące ustaleń umownych z dostawcami ICT na poziomie skonsolidowanym, czy też powinny generować raporty indywidualne?
Instytucje finansowe powinny przygotować rejestr informacji na poziomie jednostkowym, subskonsolidowanym lub skonsolidowanym zgodnie z przepisami DORA (Digital Operational Resilience Act).
Aby zapewnić wyniki nadzorcze spójne z istniejącymi ramami nadzorczymi, jednostka dominująca podmiotów finansowych wchodzących w skład grupy zdefiniowanej w rozporządzeniu (UE) 2022/2554 powinna określić podmioty, które należy uwzględnić w rejestrze informacji na poziomie subskonsolidowanym i skonsolidowanym zgodnie z unijnymi przepisami dotyczącymi usług finansowych. Aby zmniejszyć koszty administracyjne grup, grupy powinny mieć możliwość opracowania jednego rejestru informacji na poziomie podmiotu, subskonsolidowanym i skonsolidowanym w odniesieniu do wszystkich ustaleń umownych dotyczących korzystania z usług ICT świadczonych przez zewnętrznych dostawców usług ICT na rzecz wszystkich podmiotów finansowych wchodzących w skład tej grupy. W takich przypadkach pojedynczy rejestr informacji powinien umożliwiać każdemu podmiotowi finansowemu wywiązanie się z obowiązku prowadzenia i aktualizowania rejestru informacji na poziomie podmiotowym i subskonsolidowanym, w stosownych przypadkach, w tym składania sprawozdań właściwemu organowi. -
Comment le DORA Register facilite-t-il la conformité aux RTS et ITS dans le cadre de DORA ?
Narzędzie DORA Register znacznie ułatwia zachowanie zgodności z regulacyjnymi standardami technicznymi (RTS) i wykonawczymi standardami technicznymi (ITS) zgodnie z ustawą o cyfrowej odporności operacyjnej (DORA) na kilka kluczowych sposobów:
Kompleksowe zarządzanie informacjami:
Narzędzie zapewnia ustrukturyzowane ramy do prowadzenia rejestru informacji wymaganych przez DORA. Jest ono zgodne z ITS, który ustanawia szablony rejestru informacji, obejmujące ustalenia umowne z dostawcami zewnętrznymi ICT na różnych poziomach. Gwarantuje to, że podmioty finansowe mogą skutecznie zarządzać swoimi dostawcami usług ICT i raportować na ich temat, wspierając zgodność z art. 28 ust. 9 DORA.Dostosowanie ram zarządzania ryzykiem ICT:
Rejestr DORA uwzględnia wymogi określone w RTS w sprawie ram zarządzania ryzykiem ICT. Pomaga podmiotom finansowym wdrożyć i utrzymać solidny system zarządzania ryzykiem ICT, obejmujący aspekty ochrony, zapobiegania, wykrywania i reagowania. To dostosowanie zapewnia, że użytkownicy narzędzia są dobrze przygotowani do spełnienia obowiązków DORA w zakresie zarządzania ryzykiem ICT.Klasyfikacja i raportowanie incydentów:
Narzędzie integruje kryteria klasyfikacji incydentów związanych z ICT określone w RTS. Wspiera podmioty finansowe w identyfikowaniu i zgłaszaniu poważnych incydentów i istotnych zagrożeń cybernetycznych, zapewniając zgodność z wymogami DORA w zakresie zgłaszania incydentów. Funkcja ta jest zgodna z RTS i ITS w zakresie zgłaszania poważnych incydentów, pomagając instytucjom w skutecznym wypełnianiu ich obowiązków.Zarządzanie ryzykiem stron trzecich:
Rejestr DORA ułatwia zachowanie zgodności z RTS określającymi politykę dotyczącą usług ICT wspierających krytyczne lub ważne funkcje wykonywane przez dostawców ICT. Pomaga podmiotom finansowym zarządzać cyklem życia umów z podmiotami zewnętrznymi, koncentrując się na krytycznych lub ważnych funkcjach. Ta funkcja ma kluczowe znaczenie dla spełnienia wymogów DORA w zakresie zarządzania ryzykiem stron trzecich.Zautomatyzowane procesy zgodności:
Narzędzie automatyzuje wiele aspektów zgodności z DORA, w tym generowanie raportów i prowadzenie rejestru informacji. Automatyzacja ta pomaga podmiotom finansowym spełnić szczegółowe wymagania ITS dotyczące standardowych szablonów rejestru informacji, zapewniając dokładność i kompletność raportowania zgodności.Możliwość dostosowania do aktualizacji przepisów:
Jako dedykowane narzędzie zgodności z DORA, DORA Register został zaprojektowany tak, aby był aktualizowany zgodnie ze zmieniającymi się wymogami regulacyjnymi. Gwarantuje to, że podmioty finansowe korzystające z narzędzia mogą dostosować się do wszelkich zmian w RTS lub ITS bez znaczących zakłóceń w ich procesach zgodności.Wsparcie dla działań nadzorczych:
Narzędzie pomaga podmiotom finansowym w przygotowaniu się do działań nadzorczych i reagowaniu na nie. Jest ono zgodne z RTS w sprawie harmonizacji warunków umożliwiających prowadzenie działań nadzorczych, pomagając instytucjom w utrzymaniu niezbędnej dokumentacji i procesów na potrzeby inspekcji regulacyjnych.Uproszczona zgodność dla mniejszych podmiotów:
Dla mniejszych podmiotów finansowych DORA Register oferuje funkcje, które są zgodne z uproszczonymi ramami zarządzania ryzykiem ICT określonymi w RTS. Gwarantuje to, że instytucje finansowe każdej wielkości mogą skutecznie korzystać z narzędzia w celu wypełnienia swoich obowiązków wynikających z DORA. -
Quelles sont les similitudes et différences entre le DORA Register et le modèle Excel de l’ESA ?
Podobieństwa:
Cel: Oba narzędzia mają na celu pomóc podmiotom finansowym w prowadzeniu i aktualizowaniu rejestrów informacji związanych z ich ustaleniami umownymi z zewnętrznymi dostawcami usług ICT, zgodnie z wymogami DORA.
Zgodność z przepisami: Oba narzędzia odnoszą się do wymogów DORA w zakresie zarządzania ryzykiem związanym z zewnętrznymi dostawcami usług teleinformatycznych, w szczególności do potrzeby kompleksowego prowadzenia rejestrów dostawców usług teleinformatycznych.
Zgodność z przepisami: Oba narzędzia zostały zaprojektowane w celu spełnienia wymogów określonych przez europejskie organy nadzoru (ESA) w zakresie zgodności z DORA.
Różnice:
Format i funkcjonalność:
Szablon ESA Excel: Standardowy format arkusza kalkulacyjnego dostarczany przez organy regulacyjne do podstawowego wprowadzania danych i raportowania.
Narzędzie DORA Register: Bardziej zaawansowana aplikacja internetowa oferująca rozszerzoną funkcjonalność wykraczającą poza podstawowe wprowadzanie danych.Interfejs użytkownika:
Szablon ESA Excel: Wykorzystuje znany interfejs arkusza kalkulacyjnego, który może być mniej intuicyjny w przypadku złożonych relacji danych.
Narzędzie DORA Register: Posiada intuicyjny interfejs zaprojektowany specjalnie do poruszania się po złożonych zależnościach między dostawcami ICT.Wizualizacja danych:
Szablon ESA Excel: Ograniczone do standardowych wykresów i tabel przestawnych programu Excel.
Narzędzie DORA Register: Oferuje zaawansowaną wizualizację zależności, umożliwiając użytkownikom bardziej efektywną eksplorację sieci relacji dostawców ICT.Automatyzacja:
Szablon ESA Excel: Wymaga ręcznego wprowadzania i aktualizacji danych.
Narzędzie DORA Register: Zapewnia wbudowaną automatyzację aktualizacji danych i generowania raportów, zmniejszając ryzyko błędów ręcznych.Funkcje współpracy:
Szablon ESA Excel: Ograniczone funkcje współpracy charakterystyczne dla oprogramowania arkusza kalkulacyjnego.
Narzędzie DORA Register: Zawiera moduł zarządzania zadaniami do rozdzielania obowiązków między członków zespołu, zwiększając współpracę w zakresie zgodności.Kontrole zgodności:
Szablon ESA Excel: Ręczna weryfikacja kompletności i zgodności danych.
Narzędzie DORA Register: Zautomatyzowane sprawdzanie kompletności raportów i zgodności z wymogami prawnymi.Skalowalność:
Szablon ESA Excel: Może stać się nieporęczny dla dużych organizacji ze złożonymi sieciami dostawców ICT.
Narzędzie DORA Register: Zaprojektowane do bardziej wydajnej obsługi złożonych ekosystemów dostawców ICT na dużą skalę.Generowanie raportów:
Szablon ESA Excel: Wymaga ręcznego formatowania i wyodrębniania odpowiednich danych do raportowania.
Narzędzie DORA Register: Oferuje generowanie raportów w wymaganych formatach jednym kliknięciem, wstępnie zweryfikowanych pod kątem dokładności i zgodności.Aktualizacje przepisów:
Szablon ESA Excel: Może wymagać ręcznych aktualizacji w miarę zmian wymogów prawnych.
Narzędzie DORA Register: Będzie regularnie aktualizowany w celu dostosowania do zmieniających się przepisów, zapewniając stałą zgodność. -
Comment le DORA Register soutient-il le cadre DORA (DORA Framework) ?
Narzędzie DORA Register znacząco wspiera DORA Framework poprzez kilka kluczowych cech i funkcjonalności:
- Kompleksowe zarządzanie informacjami
Narzędzie służy jako zautomatyzowana, samosterująca platforma, która obejmuje wszystkie informacje wymagane przez rejestr informacji DORA. Obejmuje to ustalenia umowne z dostawcami ICT, strukturę organizacyjną i mapowanie funkcji biznesowych. Skutecznie minimalizuje ręczne nakłady pracy związane z tworzeniem i utrzymywaniem rejestru. - Integralność danych i automatyzacja
Interfejs DORA Register reprezentuje zbiory danych i relacje między nimi, zapewniając zgodność z szerokim zakresem informacji podlegających raportowaniu. Automatyzuje relacje i transfer informacji, umożliwiając jednorazowe zmiany w słownikach w celu wypełnienia wszystkich obiektów. Automatyzacja ta obejmuje szczegóły umowy, daty i informacje kontaktowe, które są przenoszone z rekordów nadrzędnych do wszystkich powiązanych rekordów. - Wskazówki dotyczące zgodności z przepisami DORA
Narzędzie prowadzi użytkowników przez proces zgodności DORA związany z dostawcami usług ICT. Organizuje krytyczne informacje, takie jak:
– Struktura organizacyjna (podmioty i ich relacje)
– Aktywa finansowe i ich lokalizacje
– Działalność biznesowa (funkcje biznesowe)
– Sieć wsparcia (dostawcy i umowy)
– Wydatki na to wsparcie
– Potencjalne słabe punkty (funkcje krytyczne)
– Tolerancja ryzyka (parametry progowe dla funkcji krytycznych) - Raportowanie do władz
DORA Register ułatwia przegląd i dystrybucję umów z zewnętrznymi dostawcami usług. Integruje się z istniejącymi systemami zarządzania ryzykiem w przedsiębiorstwie i cyberbezpieczeństwa, a także z kanałami regulacyjnymi. Narzędzie może obsłużyć dużą liczbę relacji z podmiotami zewnętrznymi w instytucjach finansowych i generować raporty końcowe o wymaganej strukturze i treści za pomocą jednego kliknięcia. - Zarządzanie ryzykiem stron trzecich
Narzędzie automatyzuje procesy zarządzania ryzykiem stron trzecich, począwszy od kwestionariuszy zgodnych z DORA, poprzez klasyfikację dostawców za pomocą specjalnych kodów, aż po generowanie raportów dla organu nadzoru. - Środki bezpieczeństwa
DORA Register wdraża solidne środki bezpieczeństwa, w tym:
– Indywidualne instancje dla klientów z oddzielnymi bazami danych
– Uwierzytelnianie dwuskładnikowe
– Konfigurowalne zasady dotyczące haseł
– Automatyczne wygasanie nieaktywnych sesji użytkowników
– Migawki danych i kopie zapasowe
– Regularne pentesty i przeglądy kodu źródłowego
– Dostęp SSO Azure AD. - Klasyfikacja dostawców ICT
Narzędzie obsługuje klasyfikację dostawców ICT zgodnie z wytycznymi DORA, w tym kategorie takie jak dostawcy wspierający funkcje krytyczne lub podstawowe oraz 19 konkretnych kategorii usług ICT określonych w załączniku 3 do RTS 85. - Zarządzanie łańcuchem dostaw
Użytkownicy mogą rozszerzyć początkowy łańcuch dostaw zdefiniowany przez głównego dostawcę umowy, dodając drugorzędnych i dalszych dostawców, zajmując się zarządzaniem dostawcami czwartej i dziewiątej strony.
Zapewniając te funkcje, narzędzie DORA Register skutecznie wspiera podmioty finansowe w spełnianiu wymogów DORA Framework, zapewniając zgodność, zwiększając odporność operacyjną i usprawniając zarządzanie ryzykiem związanym z ICT i relacjami z dostawcami.
- Kompleksowe zarządzanie informacjami
-
Quelles informations doivent figurer dans le DORA Register ?
Spotkaliśmy się z opiniami, że rejestr informacji o postanowieniach umownych powinien zawierać ograniczoną liczbę szczegółów związanych z dostawcami usług ICT:
- Suppliers and their supply chain
- Entities within the group
- Business functions
- Contracts, bounding the above-mentioned information.
Wymaganych jest jednak znacznie więcej informacji związanych z:
- Pełna lista podmiotów i ich relacji w ramach grupy.
- Szczegółowego mapowania umów, w tym podmiotów zaangażowanych w podpisywanie, dystrybucję i korzystanie z usług, skategoryzowanych według dostawcy, rodzaju usługi i funkcji biznesowej.
- Obszerne mapowanie łańcuchów dostaw dostawcy.
- Ocena krytyczności funkcji biznesowych każdego podmiotu i walidacja adekwatności dostawcy ICT.
-
Quelles sont les capacités de reporting du DORA Register ?
Le DORA Register automatise l’ensemble des processus de reporting.
Chaque rapport contenant des données métiers est automatiquement extrait dans un fichier CSV distinct, enrichi des fichiers de métadonnées requis. L’ensemble du rapport est structuré selon une arborescence de dossiers conforme aux exigences réglementaires, puis compressé dans une archive ZIP en respectant des conventions de nommage prédéfinies.
-
Le DORA Register s’intègre-t-il aux systèmes existants ?
Lorsque les autorités de supervision proposeront des interfaces dédiées, le DORA Register permettra l’intégration directe avec les plateformes de soumission des rapports.
À partir de début 2025, la solution sera enrichie de nouvelles fonctionnalités, notamment la reconstitution du registre directement dans l’application à partir des rapports réglementaires conformes aux spécifications du régulateur, l’import automatisé de données (contrats, fournisseurs) depuis des systèmes ou référentiels existants, l’utilisation de modèles standards téléchargeables depuis l’application pour faciliter l’intégration des données.
-
Quelles sont les mesures de sécurité du DORA Register ?
- Indywidualne instancje dla poszczególnych klientów (w tym oddzielne bazy danych dla klientów).
- Indywidualny użytkownik i hasło użytkownika aplikacji, opcjonalna dodatkowa ochrona instancji aplikacji.
- Dwuskładnikowe logowanie użytkownika aplikacji.
- Możliwość zdefiniowania polityki haseł (w tym długości hasła, wymagań dotyczących typów znaków, okresów ważności, liczby dozwolonych prób logowania).
- Automatyczne wygasanie nieaktywnych sesji użytkowników.
- Zarządzanie uprawnieniami użytkowników aplikacji przez grupy uprawnień.
- Migawki danych wykonywane na żądanie autoryzowanego użytkownika.
- Automatyczne testy kodu źródłowego.
- Proces przeglądu i optymalizacji kodu źródłowego.
- Monitorowanie aktualności używanych bibliotek i komponentów.
- Pentesty aplikacji wykonywane okresowo przez wyspecjalizowane podmioty zewnętrzne.
- Wieloskładnikowe logowanie do panelu hostingu aplikacji.
- Kopie zapasowe na poziomie hostingu aplikacji.
- Oparcie o infrastrukturę GCP, dostarczaną przez Operatora Chmury Krajowej, zlokalizowanego na terenie UE.
- Dostęp SSO Azure AD.
-
Comment classifier les fournisseurs TIC conformément à DORA ?
Dostawców należy klasyfikować zgodnie ze szczegółowymi wytycznymi zawartymi w JC 2023 85, które obejmują pełną dokumentację rejestru informacji. Ten wykonawczy standard techniczny wskazuje kilka kategorii, według których należy klasyfikować dostawców ICT. Obejmują one kategorie takie jak dostawcy wspierający funkcje krytyczne lub podstawowe oraz 19 konkretnych kategorii usług ICT określonych w załączniku 3 do RTS 85. Dostawcy wewnątrzgrupowi, którzy są wymienieni w tabeli RT.02.03, obejmującej umowy wewnątrzgrupowe i relacje z dostawcami spoza grupy, również muszą zostać uwzględnieni w procesie klasyfikacji.
-
Comment le DORA Register prend-il en charge les fournisseurs de quatrième et de neuvième niveau ?
Les utilisateurs peuvent étendre la chaîne d’approvisionnement initiale définie par le fournisseur principal en y ajoutant des fournisseurs secondaires et sous-traitants à plusieurs niveaux.
-
Comment migrer un registre Excel vers le DORA Register ?
Jeśli rozpoczęto tworzenie rejestru w programie Excel, przeniesienie go do narzędzia Rejestr DORA wymaga ręcznego wprowadzenia danych dotyczących ustaleń umownych z dostawcami. Ręczne wprowadzanie jest jednak znacznie szybsze, ponieważ wprowadzone dane o dostawcach ICT są automatycznie uzupełniane we wszystkich zestawach danych, np. w danych dotyczących umów, łańcuchów dostaw, sygnatariuszy i wielu innych miejscach.
Przeniesienie rekordu informacji do narzędzia pozwala na sprawdzenie błędów. Wreszcie, zyskujesz czas dzięki automatycznemu generowaniu raportów. -
Puis-je acquérir le DORA Register en version on-premise ?
Oui, cette option est disponible. Nous vous invitons à prendre rendez-vous avec l’un de nos consultants afin de discuter des modalités adaptées à votre environnement.
-
Les prix indiqués sont-ils HT ou TTC ?
Tous les prix indiqués dans le tarif sont exprimés hors taxes (HT), aussi bien pour les abonnements mensuels que pour les abonnements annuels. Ils doivent donc être majorés de la TVA applicable.