搜索欧盟《数字运营韧性法案》(DORA)的合规成本,您会发现各种数字相差三个数量级。有的文章说只需几千欧元的软件费用。另一篇文章则为一家中型银行给出数千万欧元的报价。两种说法都言之凿凿,但都没有告诉您任何有用的信息,因为 DORA 合规成本不是一个价格,而是一个函数。函数的输入包括您的实体类型、您所运营的关键或重要职能的数量、您持有的 ICT 合同数量,以及您已经为其他法规完成了多少工作。下文中有两项工作已有分步指南:如何创建风险登记册和用户访问权限审查软件。
本文为您提供这个函数。它逐一介绍每个 DORA 项目中都会出现的八项工作:每一项实际包含哪些内容、什么因素会成倍放大其成本,以及团队总是在哪些地方低估。读完之后,您可以得出一个属于您自己的数字,而不是别人的平均值。
DORA 合规成本一览
每个 DORA 项目都要为同样的八项工作付费。变化的只是每一项的乘数。
| 工作项 | 成本乘数 | 一次性还是经常性 |
|---|---|---|
| 范围界定与分类 | 法律实体和业务职能的数量 | 一次性,每年复核 |
| 差距评估 | 已有多少 ISO 27001 或 NIS2 工作基础 | 一次性,每年重复 |
| ICT 风险管理框架 | 您是从零开始编写,还是在现有基础上调整 | 一次性,需持续维护 |
| 信息登记册 | ICT 服务提供商和合同的数量 | 经常性,向您的国家主管机关(NCA)报送 |
| 合同整改 | 合同数量,以及供应商重新谈判的意愿 | 每份合同一次,续约时再次进行 |
| 韧性测试计划 | 您是否被指定开展威胁导向测试 | 经常性,按年度和多年周期进行 |
| 事件分类与报告 | 事件数量和非工作时间的值守安排 | 经常性 |
| 项目运行 | 证据数量和董事会报告频率 | 经常性 |

为什么公开的 DORA 成本估算差异如此悬殊
原因有三个,而理解这三个原因,就已经完成了大部分工作。
它们衡量的是不同的东西。有些估算只计算外部支出:咨询顾问、测试人员、软件。另一些则包括负责运行项目的人员的内部薪资成本,而这通常是更大的那个数字。一个没有说明这一边界的数字,无法与任何其他数字进行比较。
它们忽略了起点。Regulation (EU) 2022/2554 所要求的内容,很少是成熟的信息安全项目从未接触过的。如果您已经持有 ISO 27001 认证、拥有一套运转良好的事件处理流程并维护着供应商登记册,那么欧盟《数字运营韧性法案》(DORA)的很大一部分工作,是为您已经做过的工作重新提供证据,而不是全新的工作。如果您是从电子表格起步,那么这些工作确实是全新的。因此,同一部法规会产生截然不同的账单。
它们引用的是规模最大的公司。用全行业总额除以员工人数得出的醒目数字,描述的是一家拥有数百份 ICT 合同的系统重要性银行。它们描述的不是一家只有十五家供应商的支付机构。对任何按员工人均计算的数字都要保持警惕,因为 DORA 义务随职能和合同数量增加,而不是随员工人数增加。公开发布的关于欧盟《加密资产市场监管条例》(MiCA)合规成本的估算中也存在同样的陷阱,而且获得 MiCA 授权同样会使公司进入 DORA 的适用范围。
实事求是地说:不了解您的实体类型、职能清单和合同数量,任何人都无法给出 DORA 的报价。他们能做的,是给您一个模型。
真正决定您 DORA 成本的因素
两个组织之间的成本差异,大部分可以由四个变量来解释。
- 您的实体类型和相称性原则。DORA 适用于范围广泛的金融实体,并按照相称性原则适用。与重要信贷机构相比,小型且非互联的实体在若干义务上承担的是更轻的版本。首先要做的是确定您所处的位置,因为它会改变之后所有工作的范围。
- 您运营多少项关键或重要职能。这是该法规中最大的单一乘数。根据 Article 3(22) 被归类为关键或重要的职能,会带来更严格的合同要求、更高的测试期望,以及对其背后服务提供商更严密的审查。分类过度,您就要为本不承担的义务付费。分类不足,监管机构会在最糟糕的时刻纠正您。
- 您持有多少份 ICT 合同。每一份合同都必须登记;如果合同支持关键或重要职能,还必须包含特定条款。合同数量同时决定了登记册工作和法务工作的工作量,而这也是大多数团队在启动之前从未真正清点过的数字。
- 您可以复用哪些成果。为 ISO 27001、欧盟 NIS2 指令或 SOC 2 收集的证据,可以满足许多 DORA 要求。能否复用,取决于您的控制措施是跨框架映射的,还是按框架分别维护的。分别维护意味着要为同一份证据付费好几次。

您需要付费的八项工作
1. 范围界定与分类。确定哪些实体在范围内,盘点您的业务职能,并决定哪些属于关键或重要职能。产出:一份有据可依、形成文档的分类结果。这项工作花钱不多,却极其耗费高层管理者的精力;而一旦出错,就是您可能犯下的代价最高的错误,因为下游的一切都会沿用这一分类。
2. 差距评估。对照该法规逐章为自己打分。我们的 DORA 就绪度评分指南逐一介绍了七个领域及其权重。这里的成本取决于您愿意有多诚实;一份草草得出的全绿评估毫无价值,您以后会为此付出代价。
3. ICT 风险管理框架。第 II 章及相关监管技术标准规定了该框架必须包含的内容,我们的 DORA 要求指南将其列为五组职责之一。如果您是在调整现有的信息安全管理体系,这就是一项编辑工作。如果您是从零开始编写,这就是一个需要董事会批准的文档项目。我们在如何编写 DORA ICT 风险管理框架一文中详细拆解了所需内容。
4. 信息登记册。下文将详细介绍。
5. 合同整改。见下文。
6. 韧性测试计划。见下文。
7. 事件分类与报告能力。您需要能够快速判断一个事件是否属于重大事件,然后满足随之而来的报告截止期限。分类测试的标准非常精确,而在凌晨两点手动执行这项测试,正是项目失败的地方。确切的标准和时限,请参阅 DORA 重大事件分类。
8. 项目运行。证据收集、控制措施审查、董事会报告,以及随着合同变化保持登记册的及时更新。这一项在第一年的预算中看不见,却在第二年占据主导地位。
信息登记册:团队最容易低估的一项
信息登记册是最让人意外的一项工作。它不是一份供应商清单。它是依据 Implementing Regulation (EU) 2024/2956 规定的十五个官方模板构建的结构化报送文件,而且各张表之间相互引用。实体、分支机构、合同、服务提供商、职能以及它们之间的关联都必须相互一致,而指向一个不存在的行的引用将无法通过验证。

成本驱动因素是合同数量、服务提供商数量,以及您已经以结构化形式掌握了多少所需数据。法人机构识别编码、国家代码、职能分类和合同日期都必须齐全且一致。大多数组织会发现,这些数据分散在采购电子表格、合同 PDF 文件和某些人的记忆之中。
有两项后续成本经常被遗忘。第一,登记册不是一次性的:它需要持续维护并重新报送,因此每一份新合同都会带来工作量。第二,报送材料被退回的原因往往是验证规则,而不是实质内容,而每一轮退回都会在报送截止期限之前消耗时间。我们在为什么您的欧盟《数字运营韧性法案》(DORA)信息登记册总是被退回一文中记录了具体的规则代码。

合同整改:需要法务预算的一项
第 30 条规定了 ICT 合同必须包含的条款,并对支持关键或重要职能的安排规定了一组额外条款。这意味着要对您持有的每一份 ICT 合同进行法律审查,在缺少条款时签订修订协议,并与每一家不愿签署修订协议的供应商进行谈判。
成本不在于起草。标准的修订条款只需编写一次。成本在于谈判,再乘以有自己主张的供应商数量,而这完全不在您的控制范围之内。大型云服务提供商会公布 DORA 补充协议;而一家只有一名律师的小型细分领域供应商,可能需要几个月。请按长尾情况做预算,而不是按平均情况。
我们关于从零开始建立合规的供应商登记册的指南,介绍了哪些条款适用于哪些合同,以及延伸到您直接供应商之外的分包外包要求。
韧性测试与 TLPT:谁为什么付费
DORA 要求的是一套测试计划,而不是一年一次的渗透测试。这套计划必须经过设计、由管理机构批准、加以执行并留存证据,而且按多年周期运行。因此,这项预算是经常性的,而且比大多数组织以前购买的单次测试规模更大。
威胁导向渗透测试是一项单独且大得多的成本,但它只适用于被主管机关认定的实体。如果您没有被指定,就无需为此付费。如果被指定,这将是一项为期数月的大型项目,对测试人员有特定要求,并且按周期重复进行。在做出任何一种假设之前,请先阅读 DORA TLPT:威胁导向渗透测试;关于标准测试计划必须包含哪些内容,请阅读董事会必须批准的完整年度测试计划。
咨询公司、传统 GRC 还是平台:三条成本曲线
项目的交付方式对支出形态的影响,大于对支出总额的影响。

| 如果您的情况是 | 通常适合的模式 | 原因 |
|---|---|---|
| 内部没有监管专业知识,截止期限紧迫 | 第一轮由咨询公司完成,再用平台持续运行 | 只靠咨询建议,您最终只会得到一份报告,而没有一套体系 |
| 大型集团,实体众多,已有 GRC 投入 | 在实施周期允许的情况下,扩展现有系统 | 可配置性确实存在,但实施所需的时间同样真实存在 |
| 团队精简,同时应对多个框架 | 内置该法规的平台 | 证据录入一次,即可在多个框架中通用 |
| 电子表格,一个人,没有预算 | 先做差距评估,再做决定 | 没有界定范围的东西,您无法为其编制预算 |
人们容易忘记的变量,是项目合作结束之后会发生什么。咨询公司完成一轮工作后,会交付一份框架文件、一份已填好的登记册和一份整改计划。十二个月后,合同已经变化,登记册已经过时,计划只完成了一半。无论您选择哪种模式,都必须有某个人或某样东西来负责这些经常性工作,而这就是预算中的一项支出。
第一年之后 DORA 的成本
第一年的工作是范围界定、文档编写和整改。从第二年起,账单就变成另一种规模更小的账单,由五项经常性工作构成:维护并重新报送登记册、按计划周期重新测试、在续约时审查合同、保持证据最新,以及向董事会报告。交付模式的差异,正是体现在这项经常性成本上。如果第一年的工作产出的是文档,您需要再付一笔差不多的费用。如果产出的是一套持续维护的系统,您只需支付其中的一小部分。

如何在不削减合规的前提下压低成本
- 先审慎地对职能进行分类,再做其他任何事。下游的每一欧元都会被这一决定放大。只做一次,让业务部门参与其中,并把理由记录下来。
- 在购买任何东西之前,先清点您的 ICT 合同。这个数字会让您吃惊,而它正是每一份报价所依赖的输入。
- 跨框架复用证据。如果您同时在执行 ISO 27001、欧盟 NIS2 指令或 SOC 2,一套共享的控制措施意味着一份证据可以满足多项要求。为每个框架分别维护一套项目,是实现合规最昂贵的方式。
- 在确认自己被指定之前,不要购买威胁导向测试。这是最大的单项支出,而且并不适用于所有实体。
- 尽早确定登记册的数据模型。临近报送截止期限时才清理数据,是整个项目中代价最高的时刻。
在 Venvera 中完成这些工作
Venvera 将欧盟《数字运营韧性法案》(DORA)作为一套持续维护的控制措施来管理,而不是一份让您自行填写的模板:DORA 工作区涵盖差距评估、ICT 风险框架、带有完整性评分和 xBRL-CSV 导出功能的信息登记册、合同条款检查、测试计划,以及在报告时限倒计时下进行的事件分类。您只需附加一次的证据,会被所有要求相同控制措施的其他框架复用,而这正是降低上述经常性成本的最大杠杆。价格公开透明且统一:每月 EUR 399 起。如果您希望在花钱之前先弄清范围问题,请从免费就绪度检查开始。
常见问题
DORA 合规需要多少成本?
没有一个统一的数字,任何不询问您的实体类型、关键或重要职能以及 ICT 合同数量就给出报价的人,都是在猜测。成本取决于这三个变量,以及您能复用多少现有的安全工作。请使用上文的八项工作来建立您自己的估算。
如果我们已经通过 ISO 27001 认证,DORA 会更便宜吗?
是的,而且幅度相当可观。一套有效运行的信息安全管理体系、一份供应商登记册和一套经过测试的事件处理流程,可以满足 DORA 的很大一部分期望,因此工作就变成了重新提供证据,而不是从头建设。不过,只有当您的控制措施是跨框架映射而不是分别维护时,这些节省才会真正实现。
最容易被低估的 DORA 成本是什么?
信息登记册,其次是合同整改。登记册由十五个相互关联的模板组成,必须相互一致并通过验证,它不是一份供应商清单,而且需要持续维护。合同整改难以预测,因为与供应商的谈判不在您的控制范围之内。
我们必须为威胁导向渗透测试付费吗?
只有在主管机关将您认定为需要开展该测试的实体时,才需要付费。这是一项为期数月的重大成本,对测试人员有特定要求,并且按周期重复进行。未被指定的实体仍然需要一套韧性测试计划,不过这项支出要小一些。
对于拥有多个实体的集团,DORA 的成本会更高吗?
会,因为范围界定、分类和登记册都需要按实体重复进行。能够在各子公司之间共享一套控制措施和证据库的集团,所支付的成本远低于在每家子公司分别运行一套项目的集团。




