DIGITAL OPERATIONAL RESILIENCE ACT (DORA)
IKT riska pārvaldības satvars, trešo pušu (IKT pakalpojumu sniedzēju) risku kontrole un operacionālās noturības testi atbilstoši ES DORA prasībām.
Pēdējo reizi pārskatīts: 2026. gada augustā (ENISA & NKI vadlīnijas)
Kam tas noder
Kad šis pakalpojums ir piemērots
5 DORA Regulas Pīlāri
- 1. IKT Riska Pārvaldība: Visaptveroša IKT riska satvara izveide un uzturēšana
- 2. IKT Incidentu Paziņošana: Incidentu klasifikācija un ziņošanas mehānismi Latvijas Bankai / EBA
- 3. Operacionālās Noturības Testēšana: Regulāri penetrācijas testi un TLPT (Threat-Led Penetration Testing) gatavība
- 4. IKT Trešo Pušu Riski: Ārpakalpojumu sniedzēju līgumu audits un riska reģistra uzturēšana
- 5. Informācijas Kopīgošana: Kiberdraudu izlūkinformācijas apmaiņas mehānismi
Ko saņemsiet
- DORA prasību, kontroles un pierādījumu matrica
- Kritisko vai svarīgo funkciju un ICT atkarību karte
- Incidentu klasifikācijas un paziņošanas playbook ar lēmumu punktiem
- Noturības testēšanas programma, gada plāns un rezultātu reģistrs
- Trešo pušu riska, līgumu trūkumu un koncentrācijas reģistrs
- Informācijas reģistra pārvaldības un kvalitātes kontroles
- Vadības ziņojums ar atlikušajiem riskiem, resursiem un termiņiem
Darba gaita
Kā notiek darbs
Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.
Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.
DORA regulas atbilstības novērtējums. Auditējam digitālās darbības noturību, IKT piegādātāju riskus un incidentu pārvaldību.
Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.
Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.
Pirms sadarbības
Biežāk uzdotie jautājumi
Cik ilgi parasti ilgst darbs?
Termiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi. Pēc sākuma informācijas saņemšanas darba apjomā norādām posmus, klienta iesaisti un konkrētu grafiku.
Ko nepieciešams sagatavot pirms darba sākuma?
Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.
Vai rezultātā saņemsim tikai tehnisku ziņojumu?
Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.
Vai DORA attiecas arī uz ICT pakalpojumu sniedzējiem?
Tiešā un netiešā piemērojamība atšķiras. Finanšu vienībām ir konkrēti pienākumi par ICT trešo pušu risku, reģistru un līgumiem, tāpēc piegādātāji saņem prasības un pierādījumu pieprasījumus. Kritisko trešo pušu uzraudzības statuss jāvērtē atsevišķi.
Vai DORA pentests ir tas pats, kas TLPT?
Nē. Parasts pentests ir viena noturības testēšanas programmas daļa. TLPT ir regulēts, uz draudiem balstīts un kontrolēts pilna apjoma tests noteiktām vienībām ar īpašām neatkarības, tvēruma un uzraudzības prasībām.
Saistītie nākamie soļi
Finanšu pakalpojumi
Specializēti kiberdrošības pakalpojumi bankām, FinTech, maksājumu iestādēm un apdrošinātājiem.
Kiberdrošības audits
Neatkarīgs pārvaldības, procesu, arhitektūras un tehnisko kontroļu novērtējums pret saskaņotu prasību bāzi.
Incidentu reaģēšana
Sagatavojiet savu komandu kiberincidentiem pirms tie notiek: incidentu vadības plāni, simulācijas un operatīvs atbalsts.
Licences un produkti
Nodrošinām vadošo pasaules kiberdrošības ražotāju (EDR, SIEM, WAF, e-pasta un identitāšu aizsardzības) licences un izdevīgus iepirkuma nosacījumus ar profesionālu ieviešanas atbalstu.