← Назад к статьям

Инцидент ICT только что был классифицирован как серьезный. Что должен получить владелец отчетности DORA?

Вместо отправки сводки о сбоях создайте механизм передачи событий DORA для крупных инцидентов ICT с учетом осведомленности, классификации, времени отчетности, затронутых служб и владения доказательствами.

Передача инцидента DORA связывает осведомлённость, классификацию, срок отчётности и владельцев доказательств
01 / SIGNALОпределение: отчетное событие начинается с классификации предприятия.
02 / DIAGNOSISНачните с четырех штампов, а не с четырех абзацев
03 / REVISIONСледующие часы меняют работу
#Кибербезопасность и цифровые риски#ICT Инцидент#Крупный инцидент#Нормативная отчетность#Финансовые услуги

Сигналы для наблюдения

  • Регулируемая финансовая организация сообщает, что инцидент ICT был классифицирован как серьезный, но временные метки осведомленности и классификации не записываются вместе.
  • Влияние на клиентов, перебои в обслуживании и географический охват рассматриваются в отдельных операционных потоках, при этом никто не владеет отчетом регулирующих органов.
  • Проект уведомления существует, но вопрос о его компетентном органе, следующем отчетном событии или владельце подтверждающих доказательств остается нерешенным.

После того как финансовая организация ЕС классифицирует инцидент ICT-related как серьезный, полезной передачей будет не перенаправленная сводка сбоев. Это датированная запись, которая объединяет четыре вещи: когда объекту стало известно, когда и кем была сделана основная классификация, когда наступило время первоначального уведомления и кому принадлежит каждый недостающий факт для следующего отчета. Без этих штампов поставщик услуг не может определить, нуждается ли дискуссия в восстановлении доказательств, составлении отчета или обычной поддержке реагирования на инциденты.

Это важно для ICT, руководителя отдела развития бизнеса ICT, который занимается отчетами об инцидентах или нормативным реагированием и наблюдает за уполномоченными группами Telegram в области банковского обслуживания, страхования, платежей и реагирования на инциденты. Такая строка, как «крупный инцидент, требуется обновление регулирующего органа», заслуживает проверки только тогда, когда она указывает на регулируемую организацию, фактическое классификационное событие и невыполненную отчетную работу. Если лид увидит его на день позже, возможно, первое уведомление уже было отправлено с заполнителями, и люди, которые знают о влиянии клиента, возможно, перешли к восстановительным работам.

Определение: отчетное событие начинается с классификации предприятия.

Закон о цифровой операционной устойчивости (DORA) — Регламент (ЕС) 2022/2554. Статьи 17–20 требуют от финансовых организаций управлять, классифицировать и сообщать о крупных инцидентах ICT-related. Инцидент ICT-related не считается автоматически «серьезным», поскольку клиенты недовольны, страница состояния имеет красный цвет или инженер использует метку критической серьезности. Регулируемая финансовая организация проводит классификацию, используя правовые критерии.

Делегированное регулирование (ЕС) 2024/1772 предоставляет подробные критерии и пороговые значения существенности. Они охватывают такие вопросы, как затронутые клиенты и транзакции, продолжительность и время простоя услуг, географическое распространение, потери данных, критичность затронутых услуг и экономические последствия. Точные доказательства зависят от события. Публичное сообщение редко содержит достаточно информации, чтобы применить все пороговые значения.

Почему это различие имеет значение: часы отчетности привязаны к осведомленность и классификация, а не ко времени, когда первый человек разместил сообщение в группе. Внешний поставщик должен восстановить собственные записи организации, прежде чем обещать, что уведомление будет отправлено вовремя.

Начните с четырех штампов, а не с четырех абзацев

Передача может уместиться на одной странице. Укажите время, источник и владельца каждой марки.

Штамп 1 — осведомленность

Запишите, когда финансовому учреждению стало известно об инциденте, а не только тогда, когда мониторинг выдал первое предупреждение. Сохраните источник: запись об инциденте, подтверждение вызова, запись службы поддержки или другую авторизованную систему. Если несколько бизнес-подразделений узнали об этом в разное время, сохраните разногласия, а не выбирайте наугад самую раннюю временную метку чата.

Штамп 2 — основная классификация

Запишите точное время, когда организация классифицировала инцидент как серьезный, роль, которая его одобрила, и критерии, которые затем поддержали. Более поздняя реклассификация не стирает предыдущую запись. Передача должна показать, какие факты были известны при классификации, а какие появились позже.

Штамп 3 — срок первоначального уведомления

Имплементационный Регламент (ЕС) 2025/302 устанавливает стандартные формы и сроки отчетности. Первоначальное уведомление должно быть подано как можно раньше, в течение четырех часов с момента классификации инцидента как серьезного и не позднее, чем через 24 часа с момента получения информации о происшествии. Обе шапки надо читать вместе.

Напишите расчет открыто:

Осведомленность: 07:40 CET. Основная классификация: 15:10 CET. Четырехчасовой лимит классификации: 19:10 CET. Двадцатичетырехчасовой лимит осведомленности: 07:40 CET следующего дня. Крайний срок оперативного первоначального уведомления: 19:10 CET, в соответствии с подтвержденным маршрутом отчетности организации.

Это показательный расчет, а не реальный инцидент. Это показывает, почему «завтра утром» может быть ошибочным, даже если 24-часовая отметка еще не наступила.

Штамп 4 — доказательства права собственности

Назовите людей или функции, которые могут поддерживать каждое необходимое поле: управление инцидентами для хронологии, сервисные операции для простоев, операции с клиентами для затронутых клиентов, защита данных или безопасность для воздействия на данные, финансы для прямых и косвенных оценок затрат и нормативные вопросы для маршрута компетентных органов. Имя лучше, чем «инженерия»; именованная роль лучше, чем пустая ячейка.

Следующие часы меняют работу

Тот же имплементирующий регламент требует предоставления промежуточного отчета в течение 72 часов после первоначального уведомления, даже если восстановление не завершено. Окончательный отчет публикуется в течение одного месяца после промежуточного отчета или, если применимо, последнего обновленного промежуточного отчета. Точная форма также позволяет информации созревать в разных отчетах.

Именно эта последовательность действий является причиной того, что провайдеру не следует тратить время на полировку текста при первом звонке. Первый полезный вопрос: какие обязательные поля имеют источник, какие являются приблизительными, а какие не имеют владельца? Для промежуточного отчета требуется описание развития инцидента, его воздействия и картины смягчения последствий; для окончательного отчета необходима основная причина, решение и более полная информация о последствиях. Отсутствие источника сегодня может стать повторным противоречием позже.

Например, операционный канал может сказать:

“Платежи снова стабильны. Около 40 минут. Соответствие требованиям назвало это серьезным около 3. Количество клиентов все еще имеет поддержку.”

Фрагмент намеренно неполный и не представляет клиента. Он предполагает восстановление, примерную продолжительность, классификационное событие и одну недостающую меру воздействия. Он не идентифицирует регулируемую организацию, время осведомленности, компетентный орган, затронутые платежные услуги, количество транзакций, географическое распространение, потерю данных, стоимость или статус отчета.

Поставщик может запросить классификационную запись и текущую квитанцию ​​об отчетности. Он не может объявить о том, что установленный законом срок был пропущен или что событие соответствует определенному порогу на основе этого фрагмента.

Создайте очередь доказательств для владельца отчета.

Используйте одну строку для каждого факта, а не одну строку для каждой команды:

Сообщить о фактеТекущие доказательстваНеизвестныйВладелецТребуется для
Время осознанияПодтверждение записи об инцидентеБыло ли принято более раннее бизнес-оповещениеКомандир инцидентаПервоначальное уведомление
КлассификацияДатированное решение о классификацииКритерии позже пересмотреныВладелец нормативного инцидентаПервоначальное уведомление
Затронутые клиентыПоддержка экспорта в процессеОкончательный подсчет уникальных клиентовОперации с клиентамиПромежуточный отчет
Время простоя сервисаМаркер мониторинга и восстановленияОкно частичной деградацииВладелец сервисаПромежуточный отчет
ПервопричинаРасследование открытоСпособствующий отказу управленияТехнический руководительИтоговый отчет

Эта очередь является оригинальным вкладом статьи. Это делает недостающие доказательства видимыми, не превращая неизвестное в факт. Это также дает поставщику услуг ограниченные коммерческие возможности: восстановление доказательств, подготовка форм, согласование сроков или проверка качества отчета.

TOP Prospect может отображать и группировать фрагменты из групп Telegram, которые пользователь намеренно подключает и имеет к ним доступ, сохраняя исходный текст, источник, время, краткое изложение, причину ранжирования и межгрупповую поддержку для проверки человеком. Он не может классифицировать инцидент, получить доступ к внутренним системам инцидентов, определить компетентный орган, отправить отчет или связаться с автором. страница цен описывает продукт Discovery. Информацию о другой проблеме с доказательствами DORA см. в проект исправления реестра информации; если перенаправленное требование потеряло свой официальный источник, используйте лестница из официального источника.

Ключевые факты

  • DORA Статьи 17–20 посвящены управлению, классификации и отчетности о происшествиях ICT-related финансовыми организациями.
  • Делегированный Регламент (ЕС) 2024/1772 содержит подробные критерии классификации и пороговые значения существенности.
  • Имплементирующий Регламент (ЕС) 2025/302 требует первоначального уведомления как можно раньше, в течение четырех часов после серьезной классификации и не позднее, чем через 24 часа после уведомления.
  • Промежуточный отчет должен быть представлен в течение 72 часов после первоначального уведомления.
  • Окончательный отчет должен быть представлен в течение одного месяца после промежуточного отчета или последнего обновленного промежуточного отчета.
  • Групповое сообщение может выявить пробел в передаче обслуживания; он не может устанавливать классификацию, авторитет или соответствие.

FAQ

Нет. Финансовая организация должна классифицировать инцидент по DORA и применимым критериям классификации. Язык серьезности в групповом сообщении не имеет юридического значения.

Каковы основные часы отчетности DORA?

В соответствии с Регламентом (ЕС) 2025/302 первоначальное уведомление должно быть сделано как можно раньше, в течение четырех часов после классификации серьезного нарушения и не позднее, чем через 24 часа после уведомления; промежуточный отчет следует в течение 72 часов после первоначального уведомления, а окончательный отчет следует в течение одного месяца после промежуточного отчета или последнего обновленного промежуточного отчета.

Может ли поставщик услуг реагирования на инциденты выбрать компетентный орган?

Нет. Регулируемая финансовая организация должна подтвердить применимый к ней способ отчетности. Поставщик услуг может помочь сохранить и форматировать доказательства, но не должен делать вывод о авторитете только на основании инцидента.

Какова минимальная полезная передача?

Запишите время информирования, время основной классификации и владельца, конечный срок первоначального уведомления, затронутые услуги и клиентов, путь до компетентного органа, владельцев доказательств и следующее событие отчета.

Передача является достаточно полной для принятия решения об объеме, когда у каждых часов есть источник, а у каждого отсутствующего факта есть поименованный владелец. Ему не требуется готовый отчет о первопричинах в первый же день.

Часто задаваемые вопросы

Становится ли каждое серьезное отключениеDORADORAICT-relatedDORA

Нет. Финансовая организация должна классифицировать инцидент по DORA и применимым критериям классификации. Язык серьезности в групповом сообщении не имеет юридического значения.

Каковы основные часы отчетности DORA?

В соответствии с Регламентом (ЕС) 2025/302 первоначальное уведомление должно быть сделано как можно раньше, в течение четырех часов после классификации серьезного нарушения и не позднее, чем через 24 часа после уведомления; промежуточный отчет следует в течение 72 часов после первоначального уведомления, а окончательный отчет следует в течение одного месяца после промежуточного отчета или последнего обновленного промежуточного отчета.

Может ли поставщик услуг реагирования на инциденты выбрать компетентный орган?

Нет. Регулируемая финансовая организация должна подтвердить применимый к ней способ отчетности. Поставщик услуг может помочь сохранить и форматировать доказательства, но не должен делать вывод о авторитете только на основании инцидента.

Какова минимальная полезная передача?

Запишите время информирования, время основной классификации и владельца, конечный срок первоначального уведомления, затронутые услуги и клиентов, путь до компетентного органа, владельцев доказательств и следующее событие отчета.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную