NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟《数字运营韧性法案》审计:您会面临什么
合规指南

欧盟《数字运营韧性法案》审计:您会面临什么

·Alexander Sverdlov

欧盟《数字运营韧性法案》(DORA)审计其实是两件不同的事,而在这一搜索词下排名靠前的大多数页面只描述了其中一件。第一件是监管审查:条例 (EU) 2022/2554 第 50(2) 条赋予您现有的主管机关以下权力:查阅您持有的任何文件或数据并进行复制,开展现场检查,传唤您的代表作出解释,以及要求采取纠正措施。第二件是内部审计:第 6(6) 条要求除微型企业以外的金融实体,定期由具备足够 ICT 知识和适当独立性的审计师,对其 ICT 风险管理框架进行内部审计。监管机构在开展第一件事时,有权查看第二件事的结果。

有两个事实决定了其他一切。DORA 自 2025 年 1 月 17 日起适用,因此已经没有任何准备窗口期。而且 DORA 并未设立新的监管机构,也没有设立 DORA 证书。第 46 条将监管职责分配给依据行业法律已在监管您这类实体的主管机关;对于被归类为重要机构的信贷机构,则由欧洲中央银行(ECB)负责。审查一旦到来,将来自一个您早已熟悉的监管机构。

事实详情
适用法律条例 (EU) 2022/2554,自 2025 年 1 月 17 日起适用(第 64 条)。它是一项条例,因此实质内容无需各国转化。
谁来审计您第 46 条规定的您现有的主管机关。重要信贷机构由 ECB 负责。不是欧盟委员会。
监管权力第 50(2) 条:查阅和复制任何文件或数据,现场检查和调查,传唤代表,经同意后进行问询,以及纠正和补救措施。
检查哪些内容第二章规定的框架(第 5 至 16 条)、事件管理与报告(第 17 至 23 条)、韧性测试(第 24 至 27 条)以及 ICT 第三方风险(第 28 至 30 条)。
您自己开展的审计第 6(6) 条规定的框架内部审计,并按照第 6(7) 条对关键审计发现执行正式的跟进流程。
固定周期框架至少每年审查一次(第 6(5) 条),资产分类至少每年审查一次(第 8(1) 条),支持关键或重要职能的系统至少每年测试一次(第 24(6) 条),被指定的实体至少每三年开展一次 TLPT(第 26(1) 条)。
如果结果不理想适用第 50(4) 条规定的措施,并结合第 51(2) 条所列因素实施;在不再有上诉可能后,依据第 54 条予以公布。
DORA 第 50(2) 条允许主管机关做的六件事:查阅任何文件、复制任何数据、现场检查、传唤代表、经同意后问询以及要求整改

DORA 审计中实际会发生什么?

DORA 规定的是权力,而不是程序。第 50(1) 条要求主管机关拥有履行职责所需的全部监管、调查和处罚权力,第 50(2) 条则列出了最低限度的权力。这些权力如何行使、提前多久通知、按照什么时间表进行,由主管机关及其所依据的国家框架决定;第 51(1) 条规定,行使方式可以是直接行使、与其他机关合作行使、通过授权行使,或者向法院申请行使。

在实践中,审查遵循一个可辨识的顺序:一封附有初始文件请求的范围函,对您所提交材料的案头审查,为观察流程实际运作(而非书面描述)而开展的现场或远程检查,覆盖管理机构和技术职能部门的访谈,以及一封列明整改期望的审计发现函。我们的 DORA 监管评估指南逐个阶段介绍了这一顺序。本文重点讨论法规条文允许监管机构在每个步骤中要求什么,以及条文要求您在任何人提出要求之前就必须准备好什么。

DORA 监管审查的流程:范围函和文件请求、对框架和登记册的案头审查、现场或远程检查、与董事会及控制职能部门的访谈、审计发现和补救措施

谁来审计您,何时审计?

第 46 条回答了“谁”的问题。针对每一类金融实体,它都指明了依据相关行业法规指定的主管机关,因此信贷机构由其审慎监管机构审查,投资公司由其市场监管机构审查,保险公司由其保险监管机构审查,依此类推。关键 ICT 第三方服务提供商则属于另一种情况:它们受第五章第二节规定的监督框架管辖,由其中一家 ESA(欧洲监管机构)担任牵头监督机构。这种监督位于对您的监管之上,但并不取代您自身对该服务提供商所负的义务。

至于“何时”,欧盟《数字运营韧性法案》(DORA)并未规定。该条例中没有审查周期,没有通知期,也没有议程。条文确实规定的是一系列您须履行某项义务的日期,而每一个日期都是监管机构进行查看的自然时机:

义务周期条款
审查 ICT 风险管理框架,并应要求向主管机关提交报告至少每年一次,并在发生重大事件或收到监管指示后进行6(5)
审查由 ICT 支持的职能、资产及依赖关系的分类至少每年一次8(1)
对支持关键或重要职能的所有 ICT 系统和应用程序进行测试至少每年一次24(6)
威胁导向渗透测试,适用于被指定开展该测试的实体至少每三年一次,主管机关可予以调整26(1)
报告新的 ICT 合同安排、服务提供商类别和服务至少每年一次28(3)
完整的信息登记册,或其中的指定部分应要求提供28(3)
关于 ICT 风险和框架的完整、最新信息应要求提供6(3)

把这张表当作日历来看,它揭示了一件有用的事:监管机构不需要启动正式审查就能检验您。依据第 28(3) 条提交的关于新合同的年度报告,以及应要求提供的登记册,都属于日常监管,而登记册是唯一可以通过机器核验的交付物。如果您想找一个能够预测审查结果的单一指标,那就是该登记册能否通过验证;这也是为什么值得在任何函件到来之前,先阅读为什么您的信息登记册总是被退回一文。

DORA 工作区在同一视图中显示信息登记册、差距评估和韧性测试状态
登记册是大多数监管机构无需向您询问任何问题就能首先检查的内容,因此它的验证状态才是真正重要的就绪度指标。

监管机构会要求提供哪些证据?

第 50(2)(a) 条涵盖主管机关认为相关的任何文件或数据。实际可用的索引,是 DORA 本身规定必须存在的那些内容,因为主管机关只需引用条款编号就能要求提供这些内容,而无需进一步说明理由。

领域DORA 要求必须存在的内容证明材料
治理,第 5 条管理机构制定、批准并监督框架,批准数字运营韧性战略,并批准和定期审查 ICT 内部审计计划(第 5(2)(f) 条)载有批准决定的董事会会议纪要,以及董事会签批的审计计划
框架,第 6 条有书面记录且至少每年审查一次的框架(6(5)),定期开展的内部审计(6(6)),针对关键审计发现的正式跟进流程(6(7))审查报告、审计报告,以及载有日期和关闭证据的审计发现登记册
识别,第 8 条所有由 ICT 支持的业务职能、信息资产和 ICT 资产均已识别、分类并记录在案,且至少每年审查一次注明日期、且与登记册相互一致的清单和分类
事件,第 17 至 19 条记录所有 ICT 相关事件和重大网络威胁(17(2));根据授权条例 (EU) 2024/1772 对重大事件进行分类,并向主管机关报告事件日志、分类决定,以及带有时间戳的通知
测试,第 24 条由独立方开展的测试(24(4)),对测试中发现的问题进行优先级排序、分类和补救的程序(24(5)),对支持关键或重要职能的系统进行的年度测试(24(6))测试报告、整改跟踪表,以及确认所发现问题已关闭的内部验证
TLPT,第 26 条对于被指定的实体,至少每三年在实际生产系统上开展一次 TLPT,测试范围须经主管机关确认经主管机关确认的范围界定文件,以及测试摘要
第三方,第 28 至 30 条在实体层面、次级合并层面和合并层面维护信息登记册(28(3));签约前评估(28(4));以单一书面文件订立、载有第 30 条规定条款的合同登记册导出文件、尽职调查档案,以及已标出必备条款位置的合同

这份清单中有两点很容易被忽略。第一,其中好几行不是策略,而是实际发生之事的记录:事件日志、测试结果、对审计发现的跟进。一项背后没有任何记录的策略,恰恰是现场检查要找出的问题。第二,第 19 条规定的报告时限由授权条例 (EU) 2025/301 第 5 条确定:在将事件归类为重大事件后四小时内、且不迟于知悉该事件后 24 小时提交初始通知;在初始通知后 72 小时内提交中期报告;不迟于中期报告或其最近一次更新后一个月提交最终报告。监管机构可以把您的时间戳与这些数字逐一对照,而我们的 DORA 重大事件分类指南列出了启动计时的标准。

监管机构可以核查的 DORA 固定周期:每年的框架审查、资产分类和测试,每三年一次的 TLPT,重大事件初始通知的四小时时限,以及关于新 ICT 合同的年度报告

DORA 要求您对自己开展的审计

这是搜索结果所略过的部分。第 6(6) 条并不是建议您设立一个审计职能。它要求:除微型企业外,每个金融实体的 ICT 风险管理框架都必须按照该实体的审计计划,定期接受审计师的内部审计,而且这些审计师必须具备足够的 ICT 风险知识、技能和专业能力,以及适当的独立性。ICT 审计的频率和重点必须与该实体的 ICT 风险相称。

另外三项规定把这些要求串成了一条证据链。第 6(4) 条要求按照三道防线模型或同等模型,在 ICT 风险管理、控制职能和内部审计之间实现职责分离和独立性。第 5(2)(f) 条要求管理机构批准并定期审查 ICT 内部审计计划、ICT 审计以及对它们的重大修改。第 6(7) 条则要求建立正式的跟进流程,包括及时核实和整改关键 ICT 审计发现的规则。

这对监管审查的影响是直接的。监管机构要求您提供最近三份 ICT 内部审计报告、董事会对审计计划的批准以及每一项关键审计发现的状态,并不是在漫无目的地搜寻。这些文件中的每一份都是必须存在的;在监管机构查看任何一项控制措施之前,其中任何一份的缺失本身就构成一项审计发现。第 6(5) 条形成了闭环:框架必须根据审计过程得出的结论进行审查,因此您自己的审计发现理应促使框架发生变化,而监管机构可以合理地要求查看这些变化体现在哪里。

证据库中列出了各项控制措施及其附带的证据、负责人和更新日期
内部审计发现、董事会批准和测试结果应当连同日期集中存放在一处,因为第 6(7) 条关注的是问题的关闭,而不是问题的发现。

谁为 DORA 审计付费?

第 6(6) 条规定的内部审计需要由您自己投入资源;第 24 条规定的测试必须由独立方开展,无论其为内部还是外部人员,如果测试人员来自内部,则须为其配备充足的资源。与欧盟 NIS2 指令不同,欧盟《数字运营韧性法案》(DORA)没有任何条款要求实体为主管机关下令开展的针对性审计付费;第 50 条规定的监管权力由主管机关自行行使。DORA 确实让您承担的是经常性成本:审计计划、年度测试,以及在您被指定的情况下每三年一次的威胁导向渗透测试;我们的 DORA TLPT 指南指出,这类测试在设计上就是一项历时数月的工作。

如果审计发现差距,会怎样?

第 50(4) 条列出了成员国必须赋予其主管机关的最低限度措施:命令停止相关行为且不得再犯;暂时或永久停止主管机关认为违反本条例的做法;为确保持续合规而采取的任何措施,包括金钱性质的措施;在国家法律允许且有合理理由怀疑存在违规行为时,调取电信数据流量记录;以及发布公告,指明相关责任人及违规行为的性质。第 50(5) 条允许在遵守国家法律的前提下,将上述措施适用于管理机构成员以及对违规行为负有责任的其他个人。

DORA 没有为金融实体规定全欧盟统一的罚款上限。第 50(3) 条要求成员国制定有效、相称且具有威慑力的行政处罚和补救措施,并将具体金额交由国家法律规定。第 51(2) 条规定了主管机关必须权衡的因素:违规行为是故意还是过失;其重要性、严重程度和持续时间;责任程度;相关责任人的财务实力;所获利润或所避免的损失;给第三方造成的损失;与主管机关的合作程度;以及以往的违规记录。有两项保护措施适用。第 50(6) 条要求任何施加处罚或补救措施的决定都必须说明充分理由,并可依法提出上诉。第 54 条进而要求在不再有上诉可能后,将决定公布在主管机关的网站上;如果公布会造成不相称的后果,或会危及金融稳定或刑事调查,则可以推迟公布或以匿名方式公布。

其他搜索结果错在哪里

在这一搜索词下排名靠前的页面中,有三个错误反复出现。

第一个错误是声称重大事件必须在 24 小时内通报。根据授权条例 (EU) 2025/301,初始通知的计时从完成分类时开始,时限为四小时。24 小时是从知悉事件时起算的兜底期限,而不是截止期限。围绕 24 小时设计流程的实体,只要分类完成得很快就会逾期,而这恰恰是监管机构最有可能查看的时候。

第二个错误是把 DORA 罚款表述为营业额的某个百分比。DORA 执法条款中唯一以营业额为基础的数字,是牵头监督机构依据第 35 条可以对关键 ICT 第三方服务提供商施加的定期罚款,最高为全球日均营业额的 1%,按日计算,最长六个月。它不适用于金融实体。您面临的风险由您所在成员国依据第 50(3) 条制定的规则决定,也由第 50(4) 条规定的监管措施决定;对于受监管的公司而言,这些措施早在任何罚款之前就会产生实际影响。

第三个错误是把欧盟《数字运营韧性法案》(DORA)审计描述为一种认证或一次性事件。该条例中既没有 DORA 证书,也没有 DORA 审计师资质认可。监管是持续进行的,并融入您与主管机关之间既有的关系之中;上表中的年度义务意味着证据必须始终保持最新,而不是为了某个日期临时汇编。这与我们就 NIS2 审计得出的结论相同,区别在于 DORA 是一项条例,其实质内容不会因国家而异。

DORA 审计就绪度视图,跟踪信息登记册验证错误、本年度已测试的关键或重要职能、逾期的内部审计发现,以及已记入董事会会议纪要的 ICT 风险事项

如果下个月就迎来审计,您能通过吗?

请针对您自己的实体填写此表。任何一行您无法填写完整,那就是监管机构会最先发现的那一行。

问题您的回答为什么重要
根据第 46 条,哪个主管机关负责监管您?他们是否已备案您的 DORA 联系人?审查来自既有的监管关系,而不是新的监管机构。
框架上一次审查是在什么时候?您今天能否提交第 6(5) 条规定的报告?至少每年一次,并应要求提供。
上一次 ICT 内部审计是在什么时候?有多少项关键审计发现已超过期限仍未关闭?第 6(6) 条和第 6(7) 条。缺少其中任何一项,在测试任何控制措施之前就已构成一项审计发现。
信息登记册能否通过验证?它与您的资产清单是否一致?第 28(3) 条规定须应要求提供,第 8(1) 条规定须每年审查。这是可以机器核验的一项。
您今晚能否提交四小时时限内的初始通知,并有指定的提交人和后备人员?授权条例 2025/301,第 5(1)(a) 条。
所有支持关键或重要职能的系统在过去十二个月内是否都经过了测试?第 24(6) 条,并按照第 24(4) 条由独立方开展。

如果大多数行都是空白,那么有用的下一步是建立基线,而不是制定项目计划。我们关于为 DORA 就绪度评分的指南列出了各个领域及其权重;我们关于如何收集审计证据的指南则介绍了如何让上表中的记录保持最新,而不是每次收到请求时都重新整理。免费合规检查会告诉您哪些行您确实能够提供证据,而我们的 DORA 合规软件会在两次监管接触之间,把登记册、测试结果和审计发现集中保存在一处。

关于 DORA 审计的结论:第一位 DORA 审计师是您根据第 6(6) 条任命的审计师,而监管机构会阅读这位审计师的审计发现

常见问题

有 DORA 认证吗?

没有。DORA 既没有为金融实体设立证书,也没有为 DORA 审计师设立资质认可。合规情况由依据第 46 条指定的主管机关,运用第 50 条规定的权力进行监管。

根据 DORA,我们多久会被审计一次?

该条例没有规定监管周期。但它确实规定了您自己的周期:依据第 6(5) 条至少每年审查一次框架,依据第 6(6) 条定期开展内部审计,依据第 24(6) 条每年测试支持关键或重要职能的系统,以及在您被指定的情况下,依据第 26(1) 条至少每三年开展一次 TLPT。

简化框架能让我们免于审计吗?

第 16(1) 条所列的实体,例如小型且非关联的投资公司,以及获得豁免的支付机构和电子货币机构,不受第 5 至 15 条约束,因此按照条文字面规定,第 6(6) 条的内部审计义务不适用于它们。它们仍须遵守第 16 条规定的简化框架,并接受第 50 条规定的监管。

我们的董事可能被追究个人责任吗?

第 50(5) 条允许在遵守国家法律的前提下,对管理机构成员以及对违规行为负有责任的其他个人适用行政处罚和补救措施。第 5(2) 条将管理 ICT 风险的最终责任赋予管理机构。

拥有 ISO 27001 或 SOC 2 报告就意味着能通过吗?

有帮助,但并不能一锤定音。一个有效运行的管理体系能够产生第二章所需的大部分证据,但第 28(3) 条规定的登记册、第 19 条规定的报告时限以及第 5 条规定的董事会职责,都是欧盟《数字运营韧性法案》(DORA)特有的要求,会按照其自身的标准进行评估。我们关于 DORA 要求的指南将全部五组义务并列呈现。

原始资料来源

上文所有条款引用均取自 EUR-Lex 上条例 (EU) 2022/2554 的文本,具体为第 5、6、8、16、17、19、24、26、28、30、35、46、50、51、54 和 64 条。报告时限取自委员会授权条例 (EU) 2025/301 第 5 条,其所引用的分类标准载于授权条例 (EU) 2024/1772。由于处罚是依据第 50(3) 条由各国自行规定的,在依赖任何数字之前,请先确认您所在成员国的规则。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章