Digital Operational Resilience Act (DORA) 17 जनवरी 2025 को सभी EU सदस्य-राज्यों में सीधे लागू हो गया। फ़ाइनेंशियल एंटिटीज़ को अब अनिवार्य वल्नरेबिलिटी-असेसमेंट और थ्रेट-लेड पेनिट्रेशन टेस्टिंग सहित व्यापक ICT रिस्क-मैनेजमेंट लागू करना होगा। KENSAI आपको अनुपालन में मदद करता है।
DORA असेसमेंट शुरू करें → डेमो बुक करेंDORA EU में परिचालन करने वाली फ़ाइनेंशियल एंटिटीज़ के एक व्यापक सेट पर लागू होता है — पूर्ववर्ती रेगुलेशन से काफ़ी व्यापक:
| एंटिटी प्रकार | दायरे में |
|---|---|
| क्रेडिट इंस्टिट्यूशन (बैंक) | हाँ |
| पेमेंट इंस्टिट्यूशन | हाँ |
| इलेक्ट्रॉनिक मनी इंस्टिट्यूशन | हाँ |
| इन्वेस्टमेंट फ़र्म | हाँ |
| क्रिप्टो-एसेट सर्विस प्रोवाइडर (CASP) | हाँ — नया समावेश |
| इंश्योरेंस / रीइंश्योरेंस अंडरटेकिंग | हाँ |
| पेंशन फ़ंड एडमिनिस्ट्रेटर | हाँ |
| ICT थर्ड-पार्टी सर्विस प्रोवाइडर (क्रिटिकल) | हाँ — "क्रिटिकल ICT थर्ड-पार्टी प्रोवाइडर" के रूप में |
| माइक्रोएंटरप्राइज़ (<10 कर्मचारी, <€2M टर्नओवर) | सरलीकृत आवश्यकताएँ |
DORA चैप्टर IV (Article 24–27) एक टू-टियर सिक्योरिटी-टेस्टिंग फ़्रेमवर्क स्थापित करता है:
सभी फ़ाइनेंशियल एंटिटीज़ को एक व्यापक डिजिटल ऑपरेशनल रेज़िलिएंस टेस्टिंग प्रोग्राम लागू करना होगा। इसमें वल्नरेबिलिटी-असेसमेंट, ओपन-सोर्स विश्लेषण, नेटवर्क-सिक्योरिटी असेसमेंट, गैप-विश्लेषण, फ़िज़िकल-सिक्योरिटी समीक्षा, और सिनेरियो-आधारित टेस्ट शामिल हैं — कम से कम वार्षिक रूप से।
सिग्निफ़िकेंट फ़ाइनेंशियल एंटिटीज़ को कम से कम हर 3 साल में TLPT करना होगा। TLPT TIBER-EU फ़्रेमवर्क का पालन करता है — इंटेलिजेंस-ड्रिवन पेनिट्रेशन टेस्टिंग जो प्रोडक्शन सिस्टम के विरुद्ध यथार्थवादी थ्रेट-एक्टर TTP का अनुकरण करती है। इसे अप्रूव्ड एक्सटर्नल टेस्टर द्वारा किया जाना चाहिए।
फ़ाइनेंशियल एंटिटीज़ को सभी ICT-समर्थित बिज़नेस-फ़ंक्शन और उनकी डिपेंडेंसी की पहचान, वर्गीकरण, और दस्तावेज़ीकरण करना होगा। वल्नरेबिलिटी-स्कैनिंग निरंतर ICT रिस्क-आइडेंटिफ़िकेशन के लिए प्राथमिक तकनीकी तंत्र है।
ICT सिस्टम की निरंतर मॉनिटरिंग, असामान्य गतिविधि की पहचान, और वल्नरेबिलिटी-मैनेजमेंट, पैच-मैनेजमेंट, और कॉन्फ़िगरेशन-हार्डनिंग को कवर करने वाली पॉलिसियाँ।
सक्षम प्राधिकरण (ECB, EBA, राष्ट्रीय रेगुलेटर) फ़ाइनेंशियल एंटिटीज़ को यह करने के लिए बाध्य कर सकते हैं: मांग पर ICT रिस्क-असेसमेंट प्रस्तुत करना, ICT इन्फ्रास्ट्रक्चर का ऑन-साइट निरीक्षण करवाना, और स्वतंत्र सिक्योरिटी समीक्षा आयोजित करना। गैर-अनुपालन के परिणामस्वरूप अनुपालन हासिल होने तक प्रतिदिन लागू होने वाला औसत दैनिक वैश्विक टर्नओवर का 1% तक का जुर्माना हो सकता है।
TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) एडवांस्ड सिक्योरिटी-टेस्टिंग के लिए ECB का फ़्रेमवर्क है। DORA की TLPT आवश्यकता काफ़ी हद तक TIBER-EU पर आधारित है। मुख्य विशेषताएँ:
Article 24 के तहत, वार्षिक बेसिक टेस्टिंग प्रोग्राम को यह कवर करना चाहिए:
Article 24 के तहत आवश्यक वार्षिक वल्नरेबिलिटी-असेसमेंट, नेटवर्क-सिक्योरिटी असेसमेंट, और ओपन-सोर्स कॉम्पोनेंट-विश्लेषण को स्वचालित करता है।
क्रिटिकल बिज़नेस-फ़ंक्शन का समर्थन करने वाले सभी ICT एसेट को खोजता और मैप करता है — DORA की ICT रिस्क-आइडेंटिफ़िकेशन आवश्यकता की नींव।
प्री-TLPT वल्नरेबिलिटी-असेसमेंट रेड-टीम एंगेजमेंट से पहले ज्ञात कमज़ोरियों की पहचान करता है — टेस्टिंग-वैल्यू को अधिकतम करते हुए और ड्यू-डिलिजेंस प्रदर्शित करते हुए।
DORA चैप्टर V (सप्लाई-चेन रिस्क मैनेजमेंट) के तहत क्रिटिकल ICT थर्ड-पार्टी प्रोवाइडर की एक्सटर्नल अटैक-सतह का आकलन करें।
निरंतर वल्नरेबिलिटी-पहचान ICT सिस्टम में निरंतर मॉनिटरिंग और एनोमली-डिटेक्शन के लिए Article 9 की आवश्यकता को पूरा करती है।
सुपरवाइज़री समीक्षा और ऑन-साइट निरीक्षण के दौरान सक्षम प्राधिकरण को प्रस्तुत करने के लिए DORA-एलाइंड वल्नरेबिलिटी रिपोर्ट जनरेट करें।
💡 DORA और अन्य रेगुलेशन: DORA का GDPR, NIS2, और EMIR के साथ एक "lex specialis" संबंध है। जहाँ DORA अधिक विशिष्ट ICT रिस्क-आवश्यकताएँ प्रदान करता है, वहाँ फ़ाइनेंशियल एंटिटीज़ के लिए वे प्रभावी होती हैं। हालाँकि, GDPR के व्यक्तिगत-डेटा दायित्व स्वतंत्र रूप से लागू होते रहते हैं। आपके सिक्योरिटी-टेस्टिंग प्रोग्राम को दोनों को संतुष्ट करना चाहिए।
| माइलस्टोन | तारीख़ |
|---|---|
| DORA लागू हुआ | 16 जनवरी 2023 |
| DORA सीधे लागू हो गया | 17 जनवरी 2025 |
| पहला वार्षिक बेसिक टेस्टिंग देय | 17 जनवरी 2026 |
| पहला TLPT साइकल शुरू (सिग्निफ़िकेंट एंटिटीज़) | कंप्लायंस-तारीख़ के 3 साल के भीतर |
| क्रिटिकल ICT प्रोवाइडर ओवरसाइट फ़्रेमवर्क | 2025 (ESA डेज़िग्नेशन) |
KENSAI DORA Article 24 के तहत आवश्यक वल्नरेबिलिटी-असेसमेंट और नेटवर्क-सिक्योरिटी टेस्टिंग को स्वचालित करता है, साथ ही सुपरवाइज़री समीक्षा के लिए रेगुलेटर-रेडी दस्तावेज़ीकरण जनरेट करता है। EU रेगुलेटरी ओवरसाइट के तहत परिचालन करने वाली फ़ाइनेंशियल एंटिटीज़ के लिए बनाया गया।
DORA असेसमेंट शुरू करें → फ़ाइनेंशियल सर्विसेज़ एक्सपर्ट से बात करें