DIGITAL OPERATIONAL RESILIENCE ACT (DORA)

IKT riska pārvaldības satvars, trešo pušu (IKT pakalpojumu sniedzēju) risku kontrole un operacionālās noturības testi atbilstoši ES DORA prasībām.

Pēdējo reizi pārskatīts: 2026. gada augustā (ENISA & NKI vadlīnijas)

Kam piemērotsBankām, apdrošinātājiem, ieguldījumu un maksājumu uzņēmumiem un citām DORA finanšu vienībām
Galvenais rezultātsDORA prasību, kontroles un pierādījumu matrica
Tvērums1. IKT Riska Pārvaldība: Visaptveroša IKT riska satvara izveide un uzturēšana
Darba ilgumsTermiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi.

Kam tas noder

Kad šis pakalpojums ir piemērots

Bankām, apdrošinātājiem, ieguldījumu un maksājumu uzņēmumiem un citām DORA finanšu vienībāmICT pakalpojumu sniedzējiem, kuriem finanšu klienti pieprasa DORA pierādījumus un līgumu izmaiņasIekšējām audita, riska, IT un drošības komandām, kas vēlas vienotu ieviešanas programmuOrganizācijām, kas gatavojas uzrauga pārbaudei, incidentu ziņošanai vai noturības testam

5 DORA Regulas Pīlāri

  • 1. IKT Riska Pārvaldība: Visaptveroša IKT riska satvara izveide un uzturēšana
  • 2. IKT Incidentu Paziņošana: Incidentu klasifikācija un ziņošanas mehānismi Latvijas Bankai / EBA
  • 3. Operacionālās Noturības Testēšana: Regulāri penetrācijas testi un TLPT (Threat-Led Penetration Testing) gatavība
  • 4. IKT Trešo Pušu Riski: Ārpakalpojumu sniedzēju līgumu audits un riska reģistra uzturēšana
  • 5. Informācijas Kopīgošana: Kiberdraudu izlūkinformācijas apmaiņas mehānismi

Ko saņemsiet

  • DORA prasību, kontroles un pierādījumu matrica
  • Kritisko vai svarīgo funkciju un ICT atkarību karte
  • Incidentu klasifikācijas un paziņošanas playbook ar lēmumu punktiem
  • Noturības testēšanas programma, gada plāns un rezultātu reģistrs
  • Trešo pušu riska, līgumu trūkumu un koncentrācijas reģistrs
  • Informācijas reģistra pārvaldības un kvalitātes kontroles
  • Vadības ziņojums ar atlikušajiem riskiem, resursiem un termiņiem

Darba gaita

Kā notiek darbs

  1. Tvērums un drošības robežas. Apstiprinām mērķi, sistēmas, lomas, vidi, izņēmumus, atļautās darbības un avārijas apturēšanas kontaktu.

  2. Informācijas un piekļuves sagatavošana. Drošā kanālā saņemam tikai darbam nepieciešamo dokumentāciju, kontus, konfigurācijas vai pierādījumus.

  3. DORA regulas atbilstības novērtējums. Auditējam digitālās darbības noturību, IKT piegādātāju riskus un incidentu pārvaldību.

  4. Validācija un ziņošana. Apstiprinām atradumus, novēršam kļūdainus pozitīvus rezultātus un sasaistām risku ar biznesa ietekmi un īpašnieku.

  5. Pārruna un turpinājums. Izskaidrojam prioritātes, atbildam komandām, vienojamies par labošanas termiņiem un, ja paredzēts, veicam retestu.

Pirms sadarbības

Biežāk uzdotie jautājumi

Cik ilgi parasti ilgst darbs?

Termiņu nosaka sistēmu skaits, lomas, vides, pieejamā dokumentācija un saskaņotie ierobežojumi. Pēc sākuma informācijas saņemšanas darba apjomā norādām posmus, klienta iesaisti un konkrētu grafiku.

Ko nepieciešams sagatavot pirms darba sākuma?

Parasti vajadzīgs sistēmas vai procesa īpašnieks, aktuāls tvērums, piekļuves un testa konti, arhitektūras vai procesu apraksts, kritiskie biznesa scenāriji un ārkārtas kontakts. Nekad nesūtiet paroles parastā tīmekļa formā.

Vai rezultātā saņemsim tikai tehnisku ziņojumu?

Nē. Paredzam vadības kopsavilkumu, prioritizētu detalizēto daļu, pierādījumus, labošanas ieteikumus un rezultātu pārrunu. Ja pakalpojumam tas ir piemērots, iekļaujam retestu vai ieviešanas ceļvedi.

Vai DORA attiecas arī uz ICT pakalpojumu sniedzējiem?

Tiešā un netiešā piemērojamība atšķiras. Finanšu vienībām ir konkrēti pienākumi par ICT trešo pušu risku, reģistru un līgumiem, tāpēc piegādātāji saņem prasības un pierādījumu pieprasījumus. Kritisko trešo pušu uzraudzības statuss jāvērtē atsevišķi.

Vai DORA pentests ir tas pats, kas TLPT?

Nē. Parasts pentests ir viena noturības testēšanas programmas daļa. TLPT ir regulēts, uz draudiem balstīts un kontrolēts pilna apjoma tests noteiktām vienībām ar īpašām neatkarības, tvēruma un uzraudzības prasībām.

Saistītie nākamie soļi