请注意这个答案不是什么。Regulation (EU) 2022/2554 于 2023 年 1 月 16 日生效,并自 2025 年 1 月 17 日起适用。并不存在一个可供您规划的未来截止期限。如果您阅读本文,是因为您尚未达到应有的状态,那么您面对的是已经生效的监管期望;下文关于先后顺序的建议正是针对这种情况而写的,而不是为从容的准备期而写的。
从零起步,DORA 需要多长时间?
所需时间几乎完全取决于您的起点。以下三种起点涵盖了大多数组织。
| 您的起点 | 现实所需时间 | 主导进度的因素 |
|---|---|---|
| 已获 ISO 27001 认证,持续维护供应商登记册,事件处理经过测试 | 约 4 到 6 个月 | 对照 DORA 各条款为现有控制措施重新提供证据,以及建立登记册 |
| 已编写策略,证据临时收集,没有集中的供应商数据 | 约 6 到 9 个月 | 收集合同数据,以及弥补差距评估所发现的差距 |
| 使用电子表格,没有正式框架,合同数据分散各处 | 约 9 到 12 个月 | 先界定范围并完成分类,然后按顺序完成其他所有工作 |
这些是团队在日常工作之余推进此事所需的日历时间,这也是通常的情况。它们不是工作量估算,并且假设分类决定不会在中途被重新争论。它们还假设您现在就开始:即使监管机构在催问,下面进度中的任何事项也不会因此变快。

其他搜索结果在这个问题上错在哪里
搜索这个问题,几乎每一条结果回答的都是另一个问题。它们给出的是监管时间线:2022 年 12 月在《欧盟官方公报》上公布,2023 年 1 月生效,2025 年 1 月起适用。这些信息是准确的,但对提问者毫无用处,因为提问者想知道的是:从今天开始,这项工作需要他们自己花多长时间。
这种混淆之所以重要,是因为它掩盖了真正控制您进度的两件事。第一,DORA 的若干工作事项可以并行推进,而一份考虑不周的计划却让它们依次进行,平白多出好几个月。第二,有一个事项对外部存在硬性依赖,取决于其他公司何时回复您,无论投入多少内部资源都无法缩短。一个只复述立法历史的页面,对这两点都只字未提。
四个阶段,以及哪些阶段相互重叠

第 1 阶段:范围界定与分类(第 1 至 4 周)。确定哪些法律实体在适用范围内,盘点业务职能,并按照欧盟《数字运营韧性法案》(DORA)第 3 条中的定义,判定哪些职能属于关键或重要职能。从日历时间看较短,但需要高级管理层投入大量精力。后续所有工作都继承这些决定,因此事后再推翻它们意味着重新开始,而不是简单调整。
第 2 阶段:差距评估与风险框架(第 3 至 10 周)。对照该法规的各项要求为自己打分,并编写或调整第 II 章所要求的 ICT 风险管理框架。这一阶段在范围界定完全结束之前就会开始,因为评估本身会让范围更加清晰。我们的DORA 就绪度评分指南介绍了各个领域及其权重,如何编写 DORA ICT 风险管理框架则介绍了框架必须包含的内容。
第 3 阶段:登记册与合同(第 6 至 20 周)。填写信息登记册并整改 ICT 合同。这是耗时最长的阶段,一旦有了可以将服务提供商挂靠上去的职能分类,就应立即开始。下文将单独讨论这一阶段,因为进度真正拖延的地方就在这里。
第 4 阶段:测试与事件就绪度(约从第 8 周起持续进行)。建立韧性测试计划,以及在截止期限内对重大事件进行分类和报告的能力。这项工作永远不会结束,因此应当尽早开始,而不是排在登记册之后。

真正决定工期的因素

您的职能分类。您将多少项职能归类为关键或重要职能,决定了有多少合同需要纳入更严格的条款、您需要承担多大的测试范围,以及服务提供商要接受多严格的审查。过度分类会让本不属于您义务的工作拉长整个进度。
您的 ICT 合同数量。登记册和法律整改的工作量都与这个数字直接成正比,而且它通常比任何人预想的都要大。在第一周清点这个数字,是您能做的最有用的一件事,因为之后的每一项估算都取决于它。
供应商的响应速度。合同修订需要对方同意。大型服务提供商会发布标准的 DORA 补充协议,推进很快。只有一名律师的小型专业供应商则可能需要数月时间。这一项不在您的控制之内,这正是它应当排在进度最前面而不是最后面的原因。
为什么信息登记册是最耗时的环节
登记册决定了您是在四个月还是九个月内完成。它由 Implementing Regulation (EU) 2024/2956 规定的十五个官方模板构成,而这些模板相互引用:实体、分支机构、合同、服务提供商和职能都必须相互一致,指向一个并不存在的行的引用会直接导致验证失败,而不仅仅是产生一条警告。
这项工作主要是数据考古。法律实体识别码、国家代码、合同日期、职能关联和服务提供商详情都必须完整且内部一致,而在大多数组织中,这些数据分散在采购电子表格、已签署的 PDF 文件和个人记忆之中。收集这些数据很慢,超过一定程度后就很难再并行推进,而且在职能分类确定之前,也无法有意义地开展。
这里还存在另外两个进度风险。提交的材料会因结构性验证规则而非实质内容被驳回,每一轮驳回都会在申报日期之前耗掉数天时间,我们在为什么您的信息登记册屡遭驳回一文中对此有详细说明。此外,登记册需要持续维护,而不是一次完成,因此在首次申报之后,这项工作也不会停止。信息登记册完整指南逐一介绍了全部十五个模板。

估算您自己的时间表
回答以下五个问题,您就能得到比任何公开平均值都更准确的估算,因为公开的平均值描述的是别人的组织,而不是您的组织。
| 问题 | 如果答案有利 | 如果答案不利 |
|---|---|---|
| 您是否持有有效的 ISO 27001 认证或同等认证? | 减去大约两个月的框架和控制措施工作 | 将框架建设加入关键路径 |
| 您能否在本周拿出一份完整的 ICT 合同清单? | 登记册工作几乎可以立即开始 | 在此之前需要增加三到六周的数据收集 |
| 是否已有人对您的关键或重要职能进行分类? | 第 1 阶段只是一次复核,而不是一个项目 | 增加三到四周,并需要高级管理层投入时间 |
| 有多少供应商需要修订合同? | 不到十家,且大多是大型服务提供商:数周 | 数十家,其中包括小型供应商:按数月来规划 |
| 是否有一位明确指定、在 IT、法务和风险部门都拥有权限的负责人? | 各阶段可以按设计相互重叠 | 各阶段将依次进行,增加数月时间 |
把不利答案对应的时间加到四个月的基线上。得到的数字,会比从一篇讲述别家银行的文章中摘来的数字更接近现实。
哪些可以压缩,哪些不能
可以压缩的事项。差距评估:前提是您使用带评分的问卷,而不是定制化的咨询项目。框架文件:前提是您改编现有策略,而不是从一张白纸开始。证据收集:前提是同样的证据已经能满足 ISO 27001 或欧盟 NIS2 指令的要求,并且您的控制措施已经跨框架映射。测试计划设计:它首先是一项规划工作,然后才是一项执行工作。
无法压缩的事项。供应商谈判,因为它取决于其他公司。登记册数据收集存在一个下限,因为总得有人去查找并核实这些事实。董事会审批周期,因为它按照董事会的开会节奏进行。如果您被指定须开展威胁导向渗透测试 (TLPT),这项工作按其设计就要历时数月,详见欧盟《数字运营韧性法案》(DORA)中的 TLPT。
实际的结论是:在第一周就启动无法压缩的事项,即使逻辑上排在它们之前的工作尚未完成。在您仍在对职能进行分类时,就向供应商提出修订要求。在差距评估得出结果之前,就开始提取合同数据。
如果已经落后,首先该做什么
监管机构会区分两类组织:一类已经理解自身义务,并正按照一份可信的计划逐步履行;另一类则尚未开始。从第二类进入第一类,几周内即可实现,而这远比一个完成了一部分、却没有任何说明的项目更有价值。
- 对您的关键或重要职能进行分类,并写下理由。一份有书面记录、站得住脚的分类,是您将给出的其他所有答案的基础。
- 编制合同清单。即使不完整也没关系,但要注明日期并标出缺口。
- 开展带评分的差距评估并保留结果。一个如实的低分加上一份注明日期的应对计划,比一个您无法提供证据支撑的乐观分数更有说服力。
- 让事件分类运转起来。这是最有可能由实际发生的事件而非监管机构来检验的义务,而且截止期限很短。请参阅DORA 重大事件分类。
- 立即启动与供应商的沟通。它们按照别人的时钟运行。
在 Venvera 中完成这些工作
当登记册、差距评估、合同条款检查、测试计划和事件分类都集中在一个已经内置该法规的系统中时,上述进度就能得到压缩。Venvera DORA 工作区以持续维护的控制措施集的形式提供上述全部功能,并为登记册提供完整性评分,支持导出 xBRL-CSV 用于申报。您只需附加一次的证据,就会被所有要求相同控制措施的其他框架复用,这是缩短上述各阶段最大的单一杠杆。价格公开且固定,每月 EUR 399 起;在您做出任何承诺之前,免费就绪度检查就能为您给出范围界定的答案。
常见问题
DORA 合规需要多长时间?
如果已有成熟的安全计划,大约需要四到六个月;如果有策略但没有集中管理的证据,需要六到九个月;如果从电子表格起步,则需要九到十二个月。信息登记册决定了时间的下限,因为它所依赖的合同数据,大多数组织都必须从头开始汇集。
现在还有需要准备的 DORA 截止期限吗?
没有。DORA 于 2023 年 1 月 16 日生效,并自 2025 年 1 月 17 日起适用。各项义务已经生效并受到监管,因此现在的任何计划都是为了弥补差距,而不是赶上某个未来的日期。
DORA 能在三个月内完成吗?
只有在起点较好、有一位在 IT、法务和风险部门都拥有权限的明确负责人,并且合同数量较少的情况下才有可能。真正起约束作用的是供应商的响应时间和登记册数据收集,而增加内部资源对这两者都不起作用。
DORA 项目中最耗时的是什么?
编制并核对信息登记册,其次是合同整改。两者都依赖合规团队之外掌握的信息,而合同整改还取决于供应商是否同意修订。
拥有 ISO 27001 认证会让 DORA 更快吗?
会,而且效果明显。一个有效运行的管理体系、一份供应商登记册和一套经过测试的事件处理流程,能够满足欧盟《数字运营韧性法案》(DORA)的很大一部分期望,使项目的大部分工作变成重新提供证据。不过,只有当您的控制措施跨框架映射,而不是为每个框架分别维护时,才能真正实现这种节省。
我们必须完成所有工作才能被视为合规吗?
各项义务现在就已适用,因此该法规中不存在“部分合规”的状态。但在监管实践中,一份有书面记录的分类、一次如实的差距评估和一份注明日期的整改计划,会让您处于与一个三者皆无的组织截然不同的位置,这也正是应当最先产出这三样东西的原因。




