← Все пакеты соответствия

Пакет соответствия · DORA · Регламент (EU) 2022/2554

Доказательства DORA для операторов финансовых организаций

Пакет DORA преобразует цепочку доказательств, используемую для применения политик к релизам, в именованные артефакты DORA: классифицированные ICT-инциденты, Реестр информации, доказательства TLPT и обмен сведениями об угрозах по статье 45. Каждый артефакт фиксирует, что проверено, а что нет.

Владение пакетом: operator-support — Stella Ops помогает ответственной команде собирать и подписывать материалы, требуемые регулятором. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие.

Граница претензии

При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям. Оператор всегда остаётся регулируемым лицом, принимающим решения.

Регламент

Закон о цифровой операционной устойчивости — Регламент (EU) 2022/2554

Применяется с

17 января 2025

Кого это связывает

Финансовые организации и их важные ICT сторонние поставщики

Stella Ops Рабочая область соответствия требованиям, показывающая пакеты NIS2, DORA и CRA с окнами хранения и приоритетной очередью.
Рабочая область соответствия в v1.0-RC1 с демонстрационными данными. Пакеты работают в режиме «только доказательства»; возможность начать сбор доказательств не является заявлением о соответствии нормативным требованиям.

Что входит в комплект сегодня

Пять семейств артефактов создаются из зафиксированных доказательств — и только из них.

Детерминированный классификатор инцидентов ICT

Доступно

Классифицирует инциденты ICT по семи критериям DORA. Детерминированный: одни и те же входные данные каждый раз создают одну и ту же классификацию, поэтому повторный запуск через несколько месяцев соответствует оригиналу.

Реестр информации (B.01–B.14)

Доступно

Создает регистр B.01–B.14 и проверяет его в реальном времени на соответствие официальному EBA RoI XSD. Таксономия включена в выпуск и закреплена SHA-256: проверка выполняется в автономном режиме и завершается с ошибкой — регистр, который не проверяется, не экспортируется.

Текущая проверка является структурной проверкой XSD — формы схемы и типов данных, а не бизнес-правил EBA.

TLPT пакет доказательств

Доступно

Доказательства тестирования на проникновение, связанные с угрозами, упакованные и подписанные, по умолчанию хранятся 10 лет. Пакет связывает область действия, результаты сканирования и состояние исправления с одной записью взаимодействия.

Статья 45 обмен информацией

Доступно

Обмен информацией о киберугрозах в соответствии со статьей 45 как STIX 2.1 через TAXII 2.1. Исходящие пакеты содержат подписи, поддерживаемые аппаратным обеспечением.

Четыре зарегистрированных профиля экспорта

Доступно

Каждый экспорт представляет собой зарегистрированный профиль с версионированием, а не специальный отчет.

  • Реестр информации
  • Отчет о серьезном происшествии
  • Пакет для обмена информацией
  • TLPT пакет доказательств

Что не заявлено

Что проверено и что не заявляется.

Серьезный инцидент, соответствие XBRL/iXBRL

Не заявлено

Пакет создает отчеты о крупных инцидентах в формате XBRL/iXBRL и проверяет их локально. Соответствие EBA-таксономии не заявлено, так как действующего пакета таксономии DORA-IR еще не существует. Соответствие будет подтверждено при отправке официального актива, но не раньше.

Реестр области проверки информации

Проверено: структурное

Реестр проверяется по официальному EBA XSD — закреплённому, автономному и работающему по принципу fail-closed. Это подтверждает структуру и типы данных, но не семантику бизнес-правил EBA; экспорт не утверждает обратного.

Параметры хранения по умолчанию

Значения по умолчанию соответствуют нормативному горизонту каждого артефакта. Каждое окно настраивается оператором.

АртефактСрок хранения по умолчанию
Реестр информации7 лет
Отчет о серьезном происшествии7 лет
TLPT пакет доказательств10 лет

Создан на основе цепочки доказательств выпуска, а не рядом с ней

Те же примитивы доказательств

Пакет читает те же подписанные заявления, которые выпускает шлюз политики по пути «Источник» → «Сборка» → «Сканирование» → «Вердикт» → «Решение» → «Развертывание» → Watch. Не существует второй базы данных соответствия, которую нужно было бы синхронизировать. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями

Как упаковываются доказательства →

Крайние сроки инцидента как сроки уведомления

Когда классификатор отмечает серьезный инцидент, Notify открывает окна отчета и ведет обратный отсчет каждого из них. Пропущенное окно отображается как пропущенное — оно никогда не поглощается молча.

Примените пакет DORA к своей инфраструктуре

Укажите тип вашей организации и объем инцидентов. Мы расскажем вам, что входит в пакет на сегодняшний день, а что вам еще предстоит подать.

Начните бесплатно | Читать документацию