剣 KENSAI
DORA — रेगुलेशन (EU) 2022/2554

फ़ाइनेंशियल सर्विसेज़ के लिए DORA सिक्योरिटी टेस्टिंग

Digital Operational Resilience Act (DORA) 17 जनवरी 2025 को सभी EU सदस्य-राज्यों में सीधे लागू हो गया। फ़ाइनेंशियल एंटिटीज़ को अब अनिवार्य वल्नरेबिलिटी-असेसमेंट और थ्रेट-लेड पेनिट्रेशन टेस्टिंग सहित व्यापक ICT रिस्क-मैनेजमेंट लागू करना होगा। KENSAI आपको अनुपालन में मदद करता है।

DORA असेसमेंट शुरू करें → डेमो बुक करें

DORA का अनुपालन किसे करना चाहिए?

DORA EU में परिचालन करने वाली फ़ाइनेंशियल एंटिटीज़ के एक व्यापक सेट पर लागू होता है — पूर्ववर्ती रेगुलेशन से काफ़ी व्यापक:

एंटिटी प्रकारदायरे में
क्रेडिट इंस्टिट्यूशन (बैंक)हाँ
पेमेंट इंस्टिट्यूशनहाँ
इलेक्ट्रॉनिक मनी इंस्टिट्यूशनहाँ
इन्वेस्टमेंट फ़र्महाँ
क्रिप्टो-एसेट सर्विस प्रोवाइडर (CASP)हाँ — नया समावेश
इंश्योरेंस / रीइंश्योरेंस अंडरटेकिंगहाँ
पेंशन फ़ंड एडमिनिस्ट्रेटरहाँ
ICT थर्ड-पार्टी सर्विस प्रोवाइडर (क्रिटिकल)हाँ — "क्रिटिकल ICT थर्ड-पार्टी प्रोवाइडर" के रूप में
माइक्रोएंटरप्राइज़ (<10 कर्मचारी, <€2M टर्नओवर)सरलीकृत आवश्यकताएँ

DORA ICT सिक्योरिटी टेस्टिंग आवश्यकताएँ

DORA चैप्टर IV (Article 24–27) एक टू-टियर सिक्योरिटी-टेस्टिंग फ़्रेमवर्क स्थापित करता है:

Article 24 — बेसिक डिजिटल ऑपरेशनल रेज़िलिएंस टेस्टिंग

सभी फ़ाइनेंशियल एंटिटीज़ को एक व्यापक डिजिटल ऑपरेशनल रेज़िलिएंस टेस्टिंग प्रोग्राम लागू करना होगा। इसमें वल्नरेबिलिटी-असेसमेंट, ओपन-सोर्स विश्लेषण, नेटवर्क-सिक्योरिटी असेसमेंट, गैप-विश्लेषण, फ़िज़िकल-सिक्योरिटी समीक्षा, और सिनेरियो-आधारित टेस्ट शामिल हैं — कम से कम वार्षिक रूप से।

Article 25 — एडवांस्ड टेस्टिंग: TLPT (Threat-Led Penetration Testing)

सिग्निफ़िकेंट फ़ाइनेंशियल एंटिटीज़ को कम से कम हर 3 साल में TLPT करना होगा। TLPT TIBER-EU फ़्रेमवर्क का पालन करता है — इंटेलिजेंस-ड्रिवन पेनिट्रेशन टेस्टिंग जो प्रोडक्शन सिस्टम के विरुद्ध यथार्थवादी थ्रेट-एक्टर TTP का अनुकरण करती है। इसे अप्रूव्ड एक्सटर्नल टेस्टर द्वारा किया जाना चाहिए।

Article 8 — ICT रिस्क आइडेंटिफ़िकेशन

फ़ाइनेंशियल एंटिटीज़ को सभी ICT-समर्थित बिज़नेस-फ़ंक्शन और उनकी डिपेंडेंसी की पहचान, वर्गीकरण, और दस्तावेज़ीकरण करना होगा। वल्नरेबिलिटी-स्कैनिंग निरंतर ICT रिस्क-आइडेंटिफ़िकेशन के लिए प्राथमिक तकनीकी तंत्र है।

Article 9 — प्रोटेक्शन एंड प्रिवेंशन

ICT सिस्टम की निरंतर मॉनिटरिंग, असामान्य गतिविधि की पहचान, और वल्नरेबिलिटी-मैनेजमेंट, पैच-मैनेजमेंट, और कॉन्फ़िगरेशन-हार्डनिंग को कवर करने वाली पॉलिसियाँ।

🚨 DORA सुपरवाइज़री पावर व्यापक हैं

सक्षम प्राधिकरण (ECB, EBA, राष्ट्रीय रेगुलेटर) फ़ाइनेंशियल एंटिटीज़ को यह करने के लिए बाध्य कर सकते हैं: मांग पर ICT रिस्क-असेसमेंट प्रस्तुत करना, ICT इन्फ्रास्ट्रक्चर का ऑन-साइट निरीक्षण करवाना, और स्वतंत्र सिक्योरिटी समीक्षा आयोजित करना। गैर-अनुपालन के परिणामस्वरूप अनुपालन हासिल होने तक प्रतिदिन लागू होने वाला औसत दैनिक वैश्विक टर्नओवर का 1% तक का जुर्माना हो सकता है।

DORA बनाम TIBER-EU: वे कैसे संबंधित हैं

TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) एडवांस्ड सिक्योरिटी-टेस्टिंग के लिए ECB का फ़्रेमवर्क है। DORA की TLPT आवश्यकता काफ़ी हद तक TIBER-EU पर आधारित है। मुख्य विशेषताएँ:

बेसिक टेस्टिंग प्रोग्राम: वार्षिक रूप से क्या आवश्यक है

Article 24 के तहत, वार्षिक बेसिक टेस्टिंग प्रोग्राम को यह कवर करना चाहिए:

KENSAI DORA कंप्लायंस का समर्थन कैसे करता है

✓ Article 24 बेसिक टेस्टिंग ऑटोमेशन

Article 24 के तहत आवश्यक वार्षिक वल्नरेबिलिटी-असेसमेंट, नेटवर्क-सिक्योरिटी असेसमेंट, और ओपन-सोर्स कॉम्पोनेंट-विश्लेषण को स्वचालित करता है।

✓ क्रिटिकल ICT एसेट इन्वेंट्री

क्रिटिकल बिज़नेस-फ़ंक्शन का समर्थन करने वाले सभी ICT एसेट को खोजता और मैप करता है — DORA की ICT रिस्क-आइडेंटिफ़िकेशन आवश्यकता की नींव।

✓ TLPT तैयारी

प्री-TLPT वल्नरेबिलिटी-असेसमेंट रेड-टीम एंगेजमेंट से पहले ज्ञात कमज़ोरियों की पहचान करता है — टेस्टिंग-वैल्यू को अधिकतम करते हुए और ड्यू-डिलिजेंस प्रदर्शित करते हुए।

✓ थर्ड-पार्टी ICT रिस्क

DORA चैप्टर V (सप्लाई-चेन रिस्क मैनेजमेंट) के तहत क्रिटिकल ICT थर्ड-पार्टी प्रोवाइडर की एक्सटर्नल अटैक-सतह का आकलन करें।

✓ निरंतर मॉनिटरिंग

निरंतर वल्नरेबिलिटी-पहचान ICT सिस्टम में निरंतर मॉनिटरिंग और एनोमली-डिटेक्शन के लिए Article 9 की आवश्यकता को पूरा करती है।

✓ रेगुलेटर-रेडी रिपोर्टिंग

सुपरवाइज़री समीक्षा और ऑन-साइट निरीक्षण के दौरान सक्षम प्राधिकरण को प्रस्तुत करने के लिए DORA-एलाइंड वल्नरेबिलिटी रिपोर्ट जनरेट करें।

💡 DORA और अन्य रेगुलेशन: DORA का GDPR, NIS2, और EMIR के साथ एक "lex specialis" संबंध है। जहाँ DORA अधिक विशिष्ट ICT रिस्क-आवश्यकताएँ प्रदान करता है, वहाँ फ़ाइनेंशियल एंटिटीज़ के लिए वे प्रभावी होती हैं। हालाँकि, GDPR के व्यक्तिगत-डेटा दायित्व स्वतंत्र रूप से लागू होते रहते हैं। आपके सिक्योरिटी-टेस्टिंग प्रोग्राम को दोनों को संतुष्ट करना चाहिए।

DORA कंप्लायंस टाइमलाइन

माइलस्टोनतारीख़
DORA लागू हुआ16 जनवरी 2023
DORA सीधे लागू हो गया17 जनवरी 2025
पहला वार्षिक बेसिक टेस्टिंग देय17 जनवरी 2026
पहला TLPT साइकल शुरू (सिग्निफ़िकेंट एंटिटीज़)कंप्लायंस-तारीख़ के 3 साल के भीतर
क्रिटिकल ICT प्रोवाइडर ओवरसाइट फ़्रेमवर्क2025 (ESA डेज़िग्नेशन)

DORA ICT सिक्योरिटी टेस्टिंग आवश्यकताओं को पूरा करें

KENSAI DORA Article 24 के तहत आवश्यक वल्नरेबिलिटी-असेसमेंट और नेटवर्क-सिक्योरिटी टेस्टिंग को स्वचालित करता है, साथ ही सुपरवाइज़री समीक्षा के लिए रेगुलेटर-रेडी दस्तावेज़ीकरण जनरेट करता है। EU रेगुलेटरी ओवरसाइट के तहत परिचालन करने वाली फ़ाइनेंशियल एंटिटीज़ के लिए बनाया गया।

DORA असेसमेंट शुरू करें → फ़ाइनेंशियल सर्विसेज़ एक्सपर्ट से बात करें

संबंधित लेख

6G सिक्योरिटी-बाय-डिज़ाइन दिशानिर्देश TeamPCP esconde stealer em arquivos WAV, Falsos alertas VS Code no GitHub AI-systemen onder vuur: Gemini Chrome-exploit