Пакет відповідності · DORA · Регулювання (ЄС) 2022/2554
DORA докази для операторів фінансових суб'єктів
Пакет DORA перетворює ланцюг доказів, який контролює ваші релізи, на названі в DORA артефакти: класифіковані інциденти ІКТ, Реєстр інформації, докази TLPT та обмін інформацією про загрози за статтею 45. Кожен артефакт записує, що було перевірено, а що — ні.
Володіння зграєю: operator-support — Stella Ops допомагає вашій відповідальній команді зібрати та підписати те, що вимагає регулятор. Він ніколи не подає, не сертифікує і не змушує вас підкорятися.
Межа претензій
Увімкнення запускає збирання доказів у консервативному режимі лише доказів; це не є заявою про відповідність нормативним вимогам. Оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.
Регулювання
Закон про цифрову операційну стійкість — Регулювання (ЄС) 2022/2554
Застосовується, оскільки
17 січня 2025
Кого це пов'язує
Фінансові структури та їхні критично важливі ІКТ-сторонні провайдери

Що сьогодні переносить пак-шипи
П'ять родин артефактів, отриманих на основі записаних доказів — і лише з них.
Детермінований класифікатор інцидентів ІКТ
ДоступноКласифікує інциденти з ІКТ відповідно до семи критеріїв DORA. Детермінований: ті самі вхідні дані щоразу дають однакову класифікацію, тому повторний запуск через кілька місяців відповідає оригіналу.
Реєстр інформації (B.01– B.14)
ДоступноЗбирає реєстр B.01–B.14 та підтверджує його в реальному режимі відповідно до офіційного EBA RoI XSD. Таксономія додається у реліз, і SHA-256 закріплений: валідація проходить офлайн і не закривається — реєстр, який не валідується, не експортується.
Валідація сьогодні — це XSD-структура — форма схеми та типи даних, а не бізнес-правила EBA.
Пакет доказів TLPT
ДоступноДокази тестування проникнення, запаковані та підписані, зберігалися 10 роки за замовчуванням. Пакет прив'язує обсяг, знахідки та стан усунення з одним записом взаємодії.
Стаття 45 обмін інформацією
ДоступноОбмін інформацією про кіберзагрози відповідно до статті 45 як STIX 2.1 через TAXII 2.1. Вихідні пакети мають апаратні підписи.
Чотири зареєстровані експортні профілі
ДоступноКожен експорт — це зареєстрований, версований профіль, а не випадковий звіт.
Реєстр інформаціїЗвіт про серйозні інцидентиПакет обміну інформацієюПакет доказів TLPT
Що не заявлено
Що є валідованим і що не заявляється.
Відповідність XBRL/iXBRL у випадку великого інциденту
Не заявленийПакет створює звіти про великі інциденти у форматі XBRL/iXBRL і перевіряє їх локально. Відповідність EBA таксономії не заявляється, оскільки поки що не існує дійсного пакету таксономії upstream DORA-IR. Відповідність буде заявлена, коли офіційний актив буде відправлений — не раніше.
Сфера валідації Реєстру інформації
Підтверджено: структурнеРеєстр підтверджується відповідно до офіційного EBA XSD — закріплений, офлайн, аварійно закритий. Це доводить структуру та типи даних. Він не доводить семантику бізнес-правил EBA, і експорт не говорить інакше.
Дефолти при утриманні
Дефолти слідують за регуляторним горизонтом кожного артефакту. Кожне вікно налаштовується оператором.
| Артефакт | Утримання за замовчуванням |
|---|---|
| Реєстр інформації | 7 років |
| Звіт про серйозні інциденти | 7 років |
| Пакет доказів TLPT | 10 років |
Побудовано на ланцюгу доказів релізу, а не поруч із ним
Ті ж докази примітиви
Пакет містить ті ж підписані заяви, які gate випускає разом із Source → Build → Scan → Verdict → Decision → Deploy → Watch. Немає другої бази даних відповідності, яку потрібно синхронізувати. DSSEDead Simple Signing Envelope – простий гнучкий стандарт для підпису довільних даних криптографічними підписами
Терміни розгляду інцидентів як терміни повідомлення
Коли класифікатор позначає основний інцидент, Notify відкриває вікна звітів і відраховує кожне з них. Пропущене вікно показується як пропущене — воно ніколи не поглинається безмовно.
Оцініть пакет DORA на основі вашої інфраструктури
Візьміть тип суб'єкта та кількість інцидентів. Ми розкажемо, що охоплює пакет сьогодні, а що залишилося для зберігання.
