Plany ciągłości działania zgodne z DORA – wytyczne rozporządzenia
Ciągłość działania jest podstawowym wyzwaniem, przed którym stoją podmioty finansowe w zakresie korzystania z technologii ICT. Bez zapewnienia odpowiednich warunków, w tym właśnie ciągłości działania, technologie informacyjne, zamiast być wartościowym zasobem, mogą okazać się dużym obciążeniem. Takim przypadkiem może być brak dostępu do baz danych. Z tego powodu rozporządzenie w sprawie operacyjnej odporności cyfrowej sektora finansowego stawia mocny akcent na to zagadnienie.
Ciągłość działania w DORA
DORA ma na celu skuteczne zwalczanie ryzyka związanego ze wszystkimi rodzajami usług ICT. Jest to istotne, ponieważ sektor finansowy korzysta z różnorodnych usług cyfrowych, a zagrożenia z nimi związane mogą pochodzić z wielu źródeł. Unikanie segmentacji i obejmowanie szerokiego zakresu usług ICT jest kluczowe dla holistycznego podejścia do operacyjnej odporności cyfrowej. Definicja usług ICT w kontekście rozporządzenia jest szeroka i obejmuje usługi cyfrowe oraz usługi związane z przetwarzaniem danych. To odnosi się do świadczenia usług w sposób ciągły za pomocą systemów ICT dla użytkowników zarówno wewnętrznych, jak i zewnętrznych. Ta definicja jest elastyczna i dostosowuje się do różnorodności usług świadczonych w sektorze finansowym. Dążenie do zwalczania ryzyka usług ICT uwzględnia także konieczność utrzymywania kroku z dynamicznym rozwojem technologii. Elastyczność tej definicji pozwala na dostosowanie regulacji do ewoluującego krajobrazu cyfrowego, co jest istotne dla efektywnego zarządzania nowymi rodzajami zagrożeń.
Odpowiedzialność podmiotu finansowego
Do zadań zarządu podmiotu finansowego należy określenie i nadzór nad ramami zarządzania ryzykiem oraz ponosi on odpowiedzialność za ich wdrożenie. Jednym z zadań opisanym w artykule 5 ust. 2 jest wdrożenie strategii na rzecz ciągłości działania podmiotu finansowego w zakresie ICT oraz planów reagowania i przywracania sprawności ICT. Musi on również okresowo weryfikować efekty wdrożenia powyższych dokumentów.
Z drugiej strony DORA w artykule 2 ust. 2 wskazuje, że podmioty finansowe opracowują, pozyskują i wdrażają polityki, procedury, protokoły i narzędzia w zakresie bezpieczeństwa ICT, których celem jest zapewnienie odporności, ciągłości działania i dostępności systemów ICT, w szczególności tych, które wspierają krytyczne lub istotne funkcje, oraz utrzymanie wysokich standardów dostępności, autentyczności, integralności i poufności danych, zarówno gdy są przechowywane, jak i wykorzystywane lub przesyłane.
Zapewnienie ciągłości działania w zgodzie z rozporządzeniem DORA może przysporzyć wiele problemów. Z tego powodu omówiliśmy to zagadnienie w naszym webinarze “Jak tworzyć plany ciągłości działania zgodnie z DORA?”
Funkcje krytyczne lub istotne
DORA zwraca szczególną uwagę na zapewnienie ciągłości działania dla krytycznych lub istotnych funkcji. Są to funkcje, których zakłócenie działania mogłoby w znaczący sposób wpłynąć na wyniki finansowe podmiotu finansowego, ale także na jego bezpieczeństwo lub ciągłość świadczonych usług i działalności. Przerwanie lub niewłaściwe, nieudane działanie tych funkcji znacząco wpłynęłoby na dalsze spełnianie przez podmiot finansowy warunków i obowiązków wynikających z udzielonego mu zezwolenia lub innych obowiązków wynikających z obowiązujących przepisów dotyczących usług finansowych.
Omawiane rozporządzenie w wielu miejscach nakazuje poświęcenie szczególnej uwagi dla funkcji krytycznych lub istotnych. Utrzymanie ciągłości działania tych funkcji jest jednym z najważniejszych zadań stojących przed podmiotem finansowym.
Incydenty ICT
Jednym z największych zagrożeń w zakresie ciągłości działania jest możliwość wystąpienia incydentu ICT. W kontekście skutecznego zarządzania incydentami związanymi z usługami ICT kluczową rolę odgrywają mechanizmy wykrywania. Te wielopoziomowe narzędzia nie tylko umożliwiają ścisłą kontrolę nad sytuacją, ale także określają progi alarmowe oraz kryteria, które inicjują procesy reagowania na incydenty związane z ICT. W szczególności, automatyczne mechanizmy ostrzegawcze muszą zostać dostosowane do powiadamiania odpowiednich pracowników odpowiedzialnych za skuteczne reagowanie na tego rodzaju sytuacje.
Celem tych działań jest zapewnienie szybkiego, właściwego i skutecznego reagowania na wszystkie incydenty związane z ICT. Priorytetem jest nie tylko rozwiązanie problemów w sposób ograniczający potencjalne szkody, lecz także wznowienie działań systemów, przywrócenie ich do pełnej sprawności oraz podjęcie działań mających na celu minimalizację skutków incydentów. Bez zapewnienia monitoringu środowiska ICT pod względem możliwości wystąpienia incydentów trudne jest szybkie wdrożenie planów ciągłości działania.
Ciągłość działania
Niezależnie od tego, czy incydent dotyczy środowiska ICT podmiotu finansowego, czy zewnętrznego, którego właścicielem jest dostawca ICT, organizacja musi być gotowa jak najszybciej przywrócić ciągłość działania. W planach ciągłości działania należy priorytetyzować wznowienie działalności i działania naprawcze. Oznacza to, że po wystąpieniu incydentu, istotne jest przywrócenie możliwie szybko funkcji krytycznych oraz istotnych dla działalności podmiotu finansowego. Wznowienie działalności nie powinno zagrażać integralności i bezpieczeństwu sieci oraz systemów informatycznych. Plany ciągłości działania muszą być dostosowane tak, aby przywracanie funkcji biznesowych odbywało się w sposób kontrolowany i bezpieczny
Podmiot finansowy musi przygotować plany ciągłości działania oraz plany przywracania sprawności. Celem jest umożliwienie podmiotom finansowym szybkiego i sprawnego rozwiązywania incydentów związanych z ICT, w szczególności cyberataków. Skuteczne plany ciągłości działania oraz plany przywracania sprawności są podstawowym narzędziem dla ograniczenia szkód i przywrócenia działalności podmiotu do normalnego trybu jak najszybciej po wystąpieniu incydentu. Wszelkie działania podejmowane w ramach planów ciągłości działania muszą uwzględniać zachowanie dostępności, autentyczności, integralności i poufności danych. W ramach kompleksowego zarządzania ryzykiem związanym z ICT, podmioty finansowe są zobowiązane do regularnego testowania planów ciągłości działania. Dodatkowo, muszą również testować plany reagowania w przypadku sytuacji kryzysowej. Obejmuje to testowanie planów działań informacyjnych oraz planów reagowania i przywracania sprawności.
Podmioty finansowe muszą przeprowadzać analizę wpływu zerwania ciągłości działania na ich działalność. Analiza ocenia potencjalny wpływ poważnych zakłóceń w działalności gospodarczej, uwzględniając krytyczność funkcji biznesowych, zależności od dostawców usług oraz współzależności między różnymi elementami systemów.
Kopie zapasowe
Planowanie ciągłości działania i przywracania sprawności powinno być zgodne z politykami tworzenia kopii zapasowych. Regularne tworzenie kopii danych i zabezpieczanie ich jest kluczowe dla skutecznego przywracania informacji po incydentach. Do zadań podmiotu finansowego w tym zakresie należy ustalenie procedur i metod przywracania i odzyskiwania danych. W ramach tego powinien zostać określony zakres danych objętych kopią zapasową oraz częstotliwości tworzenia kopii, zależnej od krytyczności informacji lub poziomu poufności danych.
Podmiot finansowy konfigurując systemy kopii zapasowych powinien kierować się poszanowaniem bezpieczeństwa sieci i systemów informatycznych oraz ochrony dostępności, autentyczności, integralności i poufności danych. Ważne jest regularne testowanie procedur tworzenia kopii zapasowych, a także procedur i metod przywracania oraz odzyskiwania danych.
Podmioty finansowe (poza mikroprzedsiębiorstwami) muszą utrzymywać nadmiarowe zdolności ICT dostosowane do potrzeb biznesowych. Mikroprzedsiębiorstwa powinny ocenić konieczność posiadania nadmiarowych zdolności ICT na podstawie własnego profilu ryzyka.
Przywrócenie działania podmiotu finansowego
Nie jest możliwe całkowite zabezpieczenie środowiska ICT przed zagrożeniami cyfrowymi i fizycznymi. Każde środowisko posiada własne podatności, które mogą zostać wykorzystane umyślnie lub mogą się zrealizować nieoczekiwanie. Plany ciągłości działania i przywrócenia sprawności są ostatnią linią obrony w ramach zapewnienia cyfrowej odporności operacyjnej podmiotu finansowego. Dzięki nim może zostać zachowana dostępność, autentyczność, integralność i poufność danych pomimo różnego rodzaju awarii.