NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟《数字运营韧性法案》(DORA)合规需要多久?
合规指南

欧盟《数字运营韧性法案》(DORA)合规需要多久?

·Alexander Sverdlov
简短回答
对于已有一套有效运行的信息安全计划的金融实体而言,要在欧盟《数字运营韧性法案》(DORA)方面达到站得住脚的合规状态,通常需要四到六个月。如果从电子表格起步,则需要九到十二个月。整体节奏由一个无法赶工的事项决定:编制并核对信息登记册,因为它所依赖的合同数据,您很可能还没有以结构化的形式掌握。

请注意这个答案不是什么。Regulation (EU) 2022/2554 于 2023 年 1 月 16 日生效,并自 2025 年 1 月 17 日起适用。并不存在一个可供您规划的未来截止期限。如果您阅读本文,是因为您尚未达到应有的状态,那么您面对的是已经生效的监管期望;下文关于先后顺序的建议正是针对这种情况而写的,而不是为从容的准备期而写的。

从零起步,DORA 需要多长时间?

所需时间几乎完全取决于您的起点。以下三种起点涵盖了大多数组织。

您的起点现实所需时间主导进度的因素
已获 ISO 27001 认证,持续维护供应商登记册,事件处理经过测试约 4 到 6 个月对照 DORA 各条款为现有控制措施重新提供证据,以及建立登记册
已编写策略,证据临时收集,没有集中的供应商数据约 6 到 9 个月收集合同数据,以及弥补差距评估所发现的差距
使用电子表格,没有正式框架,合同数据分散各处约 9 到 12 个月先界定范围并完成分类,然后按顺序完成其他所有工作

这些是团队在日常工作之余推进此事所需的日历时间,这也是通常的情况。它们不是工作量估算,并且假设分类决定不会在中途被重新争论。它们还假设您现在就开始:即使监管机构在催问,下面进度中的任何事项也不会因此变快。

三种 DORA 起点对比:已有 ISO 27001、有策略但无系统、使用电子表格
起点对进度的影响,远大于团队的努力程度。

其他搜索结果在这个问题上错在哪里

搜索这个问题,几乎每一条结果回答的都是另一个问题。它们给出的是监管时间线:2022 年 12 月在《欧盟官方公报》上公布,2023 年 1 月生效,2025 年 1 月起适用。这些信息是准确的,但对提问者毫无用处,因为提问者想知道的是:从今天开始,这项工作需要他们自己花多长时间。

这种混淆之所以重要,是因为它掩盖了真正控制您进度的两件事。第一,DORA 的若干工作事项可以并行推进,而一份考虑不周的计划却让它们依次进行,平白多出好几个月。第二,有一个事项对外部存在硬性依赖,取决于其他公司何时回复您,无论投入多少内部资源都无法缩短。一个只复述立法历史的页面,对这两点都只字未提。

四个阶段,以及哪些阶段相互重叠

从零起步实施 DORA 的四个阶段,显示相互重叠的周次
各阶段相互重叠。让它们依次进行,是最常见的自找延误。

第 1 阶段:范围界定与分类(第 1 至 4 周)。确定哪些法律实体在适用范围内,盘点业务职能,并按照欧盟《数字运营韧性法案》(DORA)第 3 条中的定义,判定哪些职能属于关键或重要职能。从日历时间看较短,但需要高级管理层投入大量精力。后续所有工作都继承这些决定,因此事后再推翻它们意味着重新开始,而不是简单调整。

第 2 阶段:差距评估与风险框架(第 3 至 10 周)。对照该法规的各项要求为自己打分,并编写或调整第 II 章所要求的 ICT 风险管理框架。这一阶段在范围界定完全结束之前就会开始,因为评估本身会让范围更加清晰。我们的DORA 就绪度评分指南介绍了各个领域及其权重,如何编写 DORA ICT 风险管理框架则介绍了框架必须包含的内容。

第 3 阶段:登记册与合同(第 6 至 20 周)。填写信息登记册并整改 ICT 合同。这是耗时最长的阶段,一旦有了可以将服务提供商挂靠上去的职能分类,就应立即开始。下文将单独讨论这一阶段,因为进度真正拖延的地方就在这里。

第 4 阶段:测试与事件就绪度(约从第 8 周起持续进行)。建立韧性测试计划,以及在截止期限内对重大事件进行分类和报告的能力。这项工作永远不会结束,因此应当尽早开始,而不是排在登记册之后。

按优先级排列的 DORA 整改路线图,包含排好顺序的工作事项及其负责人
一份为工作排定先后顺序的路线图,比一份仅仅罗列工作的路线图更有价值,因为能节省的几个月正藏在各阶段的重叠之中。

真正决定工期的因素

决定 DORA 实施工期的三个变量,按影响程度排序
三个变量,按其对进度的影响程度排序。

您的职能分类。您将多少项职能归类为关键或重要职能,决定了有多少合同需要纳入更严格的条款、您需要承担多大的测试范围,以及服务提供商要接受多严格的审查。过度分类会让本不属于您义务的工作拉长整个进度。

您的 ICT 合同数量。登记册和法律整改的工作量都与这个数字直接成正比,而且它通常比任何人预想的都要大。在第一周清点这个数字,是您能做的最有用的一件事,因为之后的每一项估算都取决于它。

供应商的响应速度。合同修订需要对方同意。大型服务提供商会发布标准的 DORA 补充协议,推进很快。只有一名律师的小型专业供应商则可能需要数月时间。这一项不在您的控制之内,这正是它应当排在进度最前面而不是最后面的原因。

为什么信息登记册是最耗时的环节

登记册决定了您是在四个月还是九个月内完成。它由 Implementing Regulation (EU) 2024/2956 规定的十五个官方模板构成,而这些模板相互引用:实体、分支机构、合同、服务提供商和职能都必须相互一致,指向一个并不存在的行的引用会直接导致验证失败,而不仅仅是产生一条警告。

这项工作主要是数据考古。法律实体识别码、国家代码、合同日期、职能关联和服务提供商详情都必须完整且内部一致,而在大多数组织中,这些数据分散在采购电子表格、已签署的 PDF 文件和个人记忆之中。收集这些数据很慢,超过一定程度后就很难再并行推进,而且在职能分类确定之前,也无法有意义地开展。

这里还存在另外两个进度风险。提交的材料会因结构性验证规则而非实质内容被驳回,每一轮驳回都会在申报日期之前耗掉数天时间,我们在为什么您的信息登记册屡遭驳回一文中对此有详细说明。此外,登记册需要持续维护,而不是一次完成,因此在首次申报之后,这项工作也不会停止。信息登记册完整指南逐一介绍了全部十五个模板。

按领域评分的 DORA 差距评估,附带按优先级排列的整改行动
正是差距评估,把一个没有边界的项目变成了一份列明具体工作事项的进度计划。

估算您自己的时间表

回答以下五个问题,您就能得到比任何公开平均值都更准确的估算,因为公开的平均值描述的是别人的组织,而不是您的组织。

问题如果答案有利如果答案不利
您是否持有有效的 ISO 27001 认证或同等认证?减去大约两个月的框架和控制措施工作将框架建设加入关键路径
您能否在本周拿出一份完整的 ICT 合同清单?登记册工作几乎可以立即开始在此之前需要增加三到六周的数据收集
是否已有人对您的关键或重要职能进行分类?第 1 阶段只是一次复核,而不是一个项目增加三到四周,并需要高级管理层投入时间
有多少供应商需要修订合同?不到十家,且大多是大型服务提供商:数周数十家,其中包括小型供应商:按数月来规划
是否有一位明确指定、在 IT、法务和风险部门都拥有权限的负责人?各阶段可以按设计相互重叠各阶段将依次进行,增加数月时间

把不利答案对应的时间加到四个月的基线上。得到的数字,会比从一篇讲述别家银行的文章中摘来的数字更接近现实。

哪些可以压缩,哪些不能

可以压缩的事项。差距评估:前提是您使用带评分的问卷,而不是定制化的咨询项目。框架文件:前提是您改编现有策略,而不是从一张白纸开始。证据收集:前提是同样的证据已经能满足 ISO 27001 或欧盟 NIS2 指令的要求,并且您的控制措施已经跨框架映射。测试计划设计:它首先是一项规划工作,然后才是一项执行工作。

无法压缩的事项。供应商谈判,因为它取决于其他公司。登记册数据收集存在一个下限,因为总得有人去查找并核实这些事实。董事会审批周期,因为它按照董事会的开会节奏进行。如果您被指定须开展威胁导向渗透测试 (TLPT),这项工作按其设计就要历时数月,详见欧盟《数字运营韧性法案》(DORA)中的 TLPT。

实际的结论是:在第一周就启动无法压缩的事项,即使逻辑上排在它们之前的工作尚未完成。在您仍在对职能进行分类时,就向供应商提出修订要求。在差距评估得出结果之前,就开始提取合同数据。

如果已经落后,首先该做什么

监管机构会区分两类组织:一类已经理解自身义务,并正按照一份可信的计划逐步履行;另一类则尚未开始。从第二类进入第一类,几周内即可实现,而这远比一个完成了一部分、却没有任何说明的项目更有价值。

  1. 对您的关键或重要职能进行分类,并写下理由。一份有书面记录、站得住脚的分类,是您将给出的其他所有答案的基础。
  2. 编制合同清单。即使不完整也没关系,但要注明日期并标出缺口。
  3. 开展带评分的差距评估并保留结果。一个如实的低分加上一份注明日期的应对计划,比一个您无法提供证据支撑的乐观分数更有说服力。
  4. 让事件分类运转起来。这是最有可能由实际发生的事件而非监管机构来检验的义务,而且截止期限很短。请参阅DORA 重大事件分类。
  5. 立即启动与供应商的沟通。它们按照别人的时钟运行。

在 Venvera 中完成这些工作

当登记册、差距评估、合同条款检查、测试计划和事件分类都集中在一个已经内置该法规的系统中时,上述进度就能得到压缩。Venvera DORA 工作区以持续维护的控制措施集的形式提供上述全部功能,并为登记册提供完整性评分,支持导出 xBRL-CSV 用于申报。您只需附加一次的证据,就会被所有要求相同控制措施的其他框架复用,这是缩短上述各阶段最大的单一杠杆。价格公开且固定,每月 EUR 399 起;在您做出任何承诺之前,免费就绪度检查就能为您给出范围界定的答案。

常见问题

DORA 合规需要多长时间?

如果已有成熟的安全计划,大约需要四到六个月;如果有策略但没有集中管理的证据,需要六到九个月;如果从电子表格起步,则需要九到十二个月。信息登记册决定了时间的下限,因为它所依赖的合同数据,大多数组织都必须从头开始汇集。

现在还有需要准备的 DORA 截止期限吗?

没有。DORA 于 2023 年 1 月 16 日生效,并自 2025 年 1 月 17 日起适用。各项义务已经生效并受到监管,因此现在的任何计划都是为了弥补差距,而不是赶上某个未来的日期。

DORA 能在三个月内完成吗?

只有在起点较好、有一位在 IT、法务和风险部门都拥有权限的明确负责人,并且合同数量较少的情况下才有可能。真正起约束作用的是供应商的响应时间和登记册数据收集,而增加内部资源对这两者都不起作用。

DORA 项目中最耗时的是什么?

编制并核对信息登记册,其次是合同整改。两者都依赖合规团队之外掌握的信息,而合同整改还取决于供应商是否同意修订。

拥有 ISO 27001 认证会让 DORA 更快吗?

会,而且效果明显。一个有效运行的管理体系、一份供应商登记册和一套经过测试的事件处理流程,能够满足欧盟《数字运营韧性法案》(DORA)的很大一部分期望,使项目的大部分工作变成重新提供证据。不过,只有当您的控制措施跨框架映射,而不是为每个框架分别维护时,才能真正实现这种节省。

我们必须完成所有工作才能被视为合规吗?

各项义务现在就已适用,因此该法规中不存在“部分合规”的状态。但在监管实践中,一份有书面记录的分类、一次如实的差距评估和一份注明日期的整改计划,会让您处于与一个三者皆无的组织截然不同的位置,这也正是应当最先产出这三样东西的原因。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章