NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
DORA 合规

DORA 已是法律, 罚单上写的是您的名字。

信息登记册、ICT 风险、自动启动的事件计时器和韧性测试:整部欧盟《数字运营韧性法案》(DORA)始终保持随时可供审计的状态。您向国家主管机构(NCA)的报送,以及董事会在第 5 条下承担的个人责任,在任何人问起之前就已妥善覆盖。

ICT 风险管理事件报告韧性测试第三方风险信息共享

DORA 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 27 个同时出现在 NIS2 和 DORA 中。
领域NIS2DORA
加密
Art. 21(2)(h)是否已制定规范密码技术使用的策略和程序,包括静态数据和传输中数据的加密标准?
Art. 9(4)(d)静态数据和传输中的数据是否使用行业标准的密码技术进行加密,并配有书面的密钥管理程序?
访问控制
Art. 21(2)(i)是否有正式的访问控制策略来强制执行最小权限原则,并配有书面的访问权限开通和撤销程序?
Art. 9(4)(c)是否有正式的身份和访问管理策略,强制执行最小权限、关键系统的多因素认证以及定期的访问权限复核?
身份管理
Art. 21(2)(i)是否有正式的访问控制策略来强制执行最小权限原则,并配有书面的访问权限开通和撤销程序?
Art. 9(4)(c)是否有正式的身份和访问管理策略,强制执行最小权限、关键系统的多因素认证以及定期的访问权限复核?
身份认证与 MFA
Art. 21(2)(j)是否已针对关键系统的访问、远程访问和特权账户部署多因素认证或持续认证?
Art. 9(4)(c)是否有正式的身份和访问管理策略,强制执行最小权限、关键系统的多因素认证以及定期的访问权限复核?
网络安全
Art. 21(2)(g)是否已建立并执行基本的网络卫生实践,包括补丁修复、密码策略、设备管理和网络分段?
Art. 9(4)(b)是否已实施网络安全控制措施(网络分段、防火墙、入侵防御)以保护 ICT 系统,并定期进行审查和加固?
漏洞管理
Art. 21(2)(e)是否有漏洞处理和披露流程,确保及时识别、评估和修复漏洞?
Art. 9(4)(a)是否有正式的补丁和漏洞管理流程,确保及时修复所有 ICT 系统中已识别的漏洞?
日志与监控
Art. 21(2)(f)是否已定义和跟踪安全指标和 KPI,并向管理层报告,以衡量网络安全控制措施的有效性?
Art. 10(1)–(4)您是否运行持续的监控和检测能力(SIEM、IDS/IPS、异常检测),以便及时识别 ICT 相关事件和异常活动?
事件管理
Art. 21(2)(b)是否有书面的事件处理程序,涵盖检测、分析、遏制、根除和恢复各阶段?
Art. 17(1)–(2)您是否有书面的 ICT 事件管理流程,涵盖检测、记录、分类、升级、响应和关闭?
事件分类
Art. 23(3)事件分类标准是否已形成书面文件,并根据对服务提供的影响、受影响用户、持续时间和地域范围区分重大事件?
Art. 18(1)是否依据与 DORA 阈值一致的书面标准,将事件分类为重大或非重大事件?
Art. 18(1)(a)–(g)分类是否考虑了 DORA 的全部量化标准:受影响客户数量、交易金额、持续时间、地域范围、数据丢失、受影响服务的关键性以及经济影响?
事件报告
Art. 23(4)(a)–(b)贵组织能否在知悉重大事件后 24 小时内向 CSIRT 提交早期预警,并在 72 小时内提交事件通知?
Art. 19(4)(a)贵组织能否在将 ICT 事件分类为重大事件后 4 小时内,向主管机构提交初始事件通知?
Art. 19(4)(b)–(c)您是否具备针对重大 ICT 事件提交中间报告(72 小时内)和最终报告(1 个月内)的流程和模板?
事件响应团队
Art. 21(2)(b)是否有书面的事件处理程序,涵盖检测、分析、遏制、根除和恢复各阶段?
Art. 17(2)是否已建立专门的事件响应团队,具备明确的角色、升级路径、值班程序以及在 ICT 事件期间采取行动的权限?
事件后审查
Art. 21(2)(b)您是否对重大事件开展事件后审查,并将根本原因分析和经验教训纳入风险管理改进?
Art. 17(3)您是否对所有重大 ICT 事件开展包含根本原因分析的正式事件后审查,并将审查发现反馈至风险管理框架?
业务连续性
Art. 21(2)(c)业务连续性和灾难恢复计划是否已形成书面文件、涵盖所有关键服务、设定明确的 RTO/RPO 目标,并至少每年测试一次?
Art. 11(1)–(11)ICT 业务连续性和灾难恢复计划是否已形成书面文件、至少每年测试一次、经管理层批准,并涵盖所有关键业务职能?
备份与恢复
Art. 21(2)(c)是否已实施备份程序,明确规定范围、频率和安全的异地存储,并定期进行恢复测试?
Art. 12(1)–(7)您是否维护备份与恢复策略,规定范围、频率和安全存储位置,并定期进行恢复测试?
危机管理
Art. 21(2)(c)是否有危机管理框架,并具备明确的升级程序、沟通计划和指定的危机管理团队?
Art. 14(1)–(2)ICT 危机沟通计划是否已形成书面文件,并界定内部和外部通知程序、角色以及负责任的披露策略?
第三方风险管理
Art. 21(2)(d)是否有书面的供应链安全策略,涵盖 ICT 产品和服务采购,并规定对供应商的安全要求?
Art. 28(2)管理机构是否已批准 ICT 第三方风险战略,且该战略与整体 ICT 风险管理框架保持一致并至少每年审查一次?
供应商尽职调查
Art. 21(2)(d)您是否在签订协议之前评估直接供应商和服务提供商的网络安全态势和实践?
Art. 28(4)在订立新的 ICT 第三方安排之前,是否开展全面的尽职调查和风险评估,尤其是针对关键或重要职能?
供应商合同
Art. 21(2)(d)供应商合同是否包含网络安全要求、事件通知义务以及审计/评估权?
Art. 30(2)(a)ICT 第三方合同是否包含明确的服务级别协议(SLA),并规定量化绩效目标、监控措施以及不合规的后果?
Art. 30(3)(e)关键或重要 ICT 服务的合同是否包含不受限制的审计和检查权,包括现场访问以及使用联合审计?
供应商监控
Art. 21(2)(d)是否持续监控供应链风险和供应商的网络安全表现,并定期重新评估?
Art. 28(5)关键或重要 ICT 第三方服务提供商是否受到持续监控,并且至少每年接受一次正式绩效审查?
风险评估
Art. 21(2)(a)是否有正式且成文的风险分析方法论,用于识别和评估网络和信息系统面临的网络安全风险?
Art. 8(2)–(6)是否有正式的 ICT 风险识别与评估流程,且至少每年执行一次,并在发生重大变更后以及重大 ICT 事件后执行?
信息安全策略
Art. 21(2)(a)管理机构是否已批准一项覆盖所有网络和信息系统的全面信息安全策略,并至少每年审查一次?
Art. 9(1)–(2)全面的 ICT 安全策略和标准是否已记录在案、经管理层批准、传达给全体员工并定期审查?
安全意识培训
Art. 20(2), Art. 21(2)(g)是否有面向全体员工(包括管理机构成员)的网络安全意识和培训计划,并定期开展复训?
Art. 13(6)是否有覆盖全体员工(包括管理层)的 ICT 安全意识和培训计划,该计划定期更新并纳入 DORA 特定义务?
变更管理
Art. 21(2)(e)是否有针对网络和信息系统的正式变更管理流程,且该流程包括安全影响评估和测试?
Art. 9(4)(e)是否已建立 ICT 变更管理程序,以确保对 ICT 系统和应用程序的修改受控、经过测试并获得批准?
安全测试
Art. 21(2)(f)是否有明确的策略和程序,用于评估网络安全风险管理措施的有效性,包括定期开展安全测试?
Art. 24(1)–(2)您是否已建立基于风险、覆盖关键 ICT 系统且至少每年审查一次的数字运营韧性测试计划?
渗透测试
Art. 21(2)(f)是否有明确的策略和程序,用于评估网络安全风险管理措施的有效性,包括定期开展安全测试?
Art. 25(1)是否至少每年对关键 ICT 系统开展一次模拟真实攻击场景的渗透测试?
泄露通知
Art. 23(4)(a)–(b)贵组织能否在知悉重大事件后 24 小时内向 CSIRT 提交早期预警,并在 72 小时内提交事件通知?
Art. 19(4)(a)贵组织能否在将 ICT 事件分类为重大事件后 4 小时内,向主管机构提交初始事件通知?
人工监督
Art. 20(1)管理机构是否定期(至少每季度)收到关于网络安全风险态势和处置进展的报告?
Art. 5(1)–(2)管理机构是否已定义并批准具有明确角色、职责和汇报路线的 ICT 风险管理框架,并对其承担最终责任?

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

DORA 合规软件:从 ICT 风险到信息登记册

Venvera 是面向 Regulation (EU) 2022/2554 适用范围内金融实体的 DORA 合规软件,这些实体包括银行、保险公司、投资公司、支付机构、加密资产服务提供商,以及它们所依赖的 ICT 第三方服务提供商。它包含 21 项受跟踪的控制措施,覆盖 ICT 风险管理、事件报告、韧性测试和第三方风险;按照国家主管机构要求的 ESA xBRL-CSV 格式维护信息登记册;在事件完成分类时启动报告计时;并列明每项控制措施所需的证据。第 5 条规定的董事会监督也在同一处留存证据。

什么是 DORA,为什么您不能忽视它?

欧盟《数字运营韧性法案》(DORA,Regulation 2022/2554)是欧盟法律,自 2025 年 1 月 17 日起生效,对超过 22,000 家金融实体具有约束力,包括银行、保险公司、投资公司、支付机构和加密资产服务提供商。它不是一项您可以自行选择是否申请的认证:您的国家主管机构要求您以 ESA xBRL-CSV 格式报送信息登记册,而根据第 5 条,您的管理机构须对 ICT 风险框架承担个人责任。一旦错过报送或事件报告的截止期限,责任将落到具名的个人身上,而不仅仅是公司。

 app.venvera.com
/ DORA · 每个支柱,一屏随时可审计
/ DORA · 每个支柱,一屏随时可审计
15
自动生成的 xBRL-CSV 表格
4h
受跟踪的事件分类截止期限
5(2)
有据可查的董事会责任条款
5 分钟
完成差距评估所需时间
Article 28 · 独家

一键导出 xBRL-CSV。其他平台都做不到。

这正是美国开发的合规平台所缺少的一环。它们把 DORA 映射到现有的控制措施库上便止步于此,没有一家能够生成您的国家主管机构实际要求的 EBA xBRL-CSV 文件。Venvera 可以做到。您的登记册直接由您已在跟踪的服务提供商和合同构建而成:每一个 ICT 第三方服务提供商、合同安排、支持职能和分包链都以结构化字段保存,并直接映射到 EBA 的 15 张表格。报送窗口一开启,您即可在几秒钟内导出全部 15 张表格,交叉引用均已校验,格式与监管机构接收的格式完全一致。无需手工拼装 CSV,不会出现外键断裂,也不必在最后一刻手忙脚乱。

  • 原生支持 EBA 格式的 xBRL-CSV 导出:Venvera 独有,美国开发的工具均不提供
  • 根据您的平台数据自动生成全部 15 张 EBA 表格
  • 跨表校验,在报送前发现错误
  • 实体级、次级合并级和合并级登记册
  • 跟踪分包链,可视范围延伸至第 N 方
 app.venvera.com
/ xBRL-CSV 导出 · 15 张经校验的表格,一键导出,仅 Venvera 提供
/ xBRL-CSV 导出 · 15 张经校验的表格,一键导出,仅 Venvera 提供
Article 6

一份替您落实第 6 条的 ICT 风险登记册。

专为 DORA 第 6 条打造的集中式风险登记册。每项 ICT 风险都在 5x5 的可能性与影响矩阵上评分,并自动划分为从“低”到“严重”的等级。您可以指定负责人、设定审查日期、跟踪处置决策,并一键生成可直接提交董事会的报告;每一次变更都留有完整的审计追踪,满足监管对证据的要求。

  • 自动化 5x5 风险评分,跟踪固有风险和剩余风险
  • 与 DORA 分类体系一致的 9 类 ICT 风险
  • 设定风险偏好阈值,自动触发升级
  • 跨框架将控制措施映射到 NIS2、ISO 27001 和 GDPR
  • 按季度生成风险快照,用于趋势分析和审计证据
 app.venvera.com
/ ICT 风险 · 5x5 评分,完整审计追踪
/ ICT 风险 · 5x5 评分,完整审计追踪
Article 19

自动启动的事件计时器。

DORA 只给您 4 小时时间对重大 ICT 相关事件进行分类并启动报告。Venvera 通过内置的分类标准、自动截止期限跟踪,以及覆盖全部三个报告阶段(初始通知、中期报告和最终报告)的预设格式模板,确保这一时间表得到执行。事件一发生,计时即开始,因此监管截止期限从来不需要靠人去记。

  • 依据 DORA 严重程度标准自动对事件分类
  • 针对 4 小时、72 小时和 1 个月截止期限的倒计时器
  • 初始报告、中期报告和最终报告的预设格式模板
  • 截止期限临近时触发升级工作流
  • 完整的事件时间线及审计追踪,供监管审查
 app.venvera.com
/ 事件 · 4 小时 / 72 小时 / 1 个月,精确到分钟跟踪
/ 事件 · 4 小时 / 72 小时 / 1 个月,精确到分钟跟踪
Article 28

赶在监管机构之前发现您的集中度风险。

第 28 条要求您在与服务提供商合作关系的全过程中管理 ICT 第三方风险。Venvera 从五个加权维度(关键性、地域风险、集中度、合同健康状况和数据敏感性)为每个服务提供商评分,并在监管人员问起之前标记出单点故障。退出策略、可替代性评估和分包链都集中在同一处管理。

  • 对每个服务提供商进行五维度自动风险评分
  • 在国家和服务提供商层面发出集中度风险警报
  • 记录退出策略并进行可替代性评分
  • 分包外包链映射,跟踪至第 N 方
  • 合同生命周期监控:到期、SLA、审计权
 app.venvera.com
/ 第三方风险 · 集中度一目了然,退出方案均有记录
/ 第三方风险 · 集中度一目了然,退出方案均有记录
Article 5(2)

保护您董事会的证据档案。

第 5(2) 条规定董事会成员须对 ICT 风险管理框架承担个人责任,因此问题不在于他们是否履行了治理职责,而在于您能否证明这一点。Venvera 跟踪董事会监督的每一个要素:策略批准、风险报告审阅、资源分配决策、培训完成情况和会议出席情况,全部集中在一个仪表板中,并可为每位董事会成员导出责任证据包。

  • 跟踪策略批准并保存电子签核记录
  • 记录董事会会议出席情况和议程事项
  • 记录 ICT 风险预算的资源分配
  • 管理机构成员的培训完成记录
  • 可为每位董事会成员导出个人责任证据包
 app.venvera.com
/ 董事会 · 第 5(2) 条监督,均有证据
/ 董事会 · 第 5(2) 条监督,均有证据
就绪度

五分钟内准确了解您的现状。

差距评估对照 DORA 的全部五大支柱(ICT 风险管理、事件报告、韧性测试、第三方风险和信息共享)评估您的组织,并给出带评分的成熟度评估,以及按优先级排列的整改路线图、工作量估算和负责人。从首次评估到全面合规,全程跟踪进展,无需再靠猜测。

  • 覆盖全部 DORA 要求的五大支柱评估
  • 成熟度评分:未开始、部分实施、已实施、有效
  • 自动生成整改路线图,附优先级和工作量估算
  • 为每个整改事项指定负责人并跟踪截止期限
  • 展示合规进展随时间变化的进度仪表板
 app.venvera.com
/ 差距评估 · 五大支柱,评分并排定优先级
/ 差距评估 · 五大支柱,评分并排定优先级
为何切换

电子表格还是 Venvera?

电子表格
Venvera
信息登记册
手工拼装 CSV,交叉引用断裂
自动生成 15 张 xBRL-CSV 表格并完成校验
ICT 风险评分
电子表格公式,方法不一致
自动化 5x5 矩阵,附审计追踪
事件报告
邮件往来,手工跟踪截止期限
4 小时/72 小时/1 个月倒计时器,自动升级
第三方风险
只有供应商清单,没有评分,也看不到集中度
五维度自动评分,附集中度警报
董事会监督
没有针对第 5(2) 条的证据链
电子签核、培训记录、监督日志
差距评估
一次性的顾问项目,静态 PDF
持续更新的评估,附路线图和进度跟踪

DORA,一一解答。

知识中心DORA 知识中心 →我们撰写的所有 DORA 相关页面,按工作开展的顺序排列:适用范围与就绪度、ICT 风险治理、信息登记册、事件、韧性测试和审计证据。

DORA 指南

了解您的 DORA 合规现状, 赶在国家主管机构之前。

先获取一份覆盖全部 DORA 领域的免费差距报告:只需 10 分钟,无需提供电子邮箱即可开始。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留