Hvordan bygger vi et DORA-register over IKT-leverandører uden at drukne i Excel?
For at bygge et DORA-register over IKT-leverandører effektivt, bør I anvende et GRC-værktøj i stedet for Excel for at sikre sporbarhed og kvalitetssikring.
For at etablere et DORA-register over IKT-leverandører er det vigtigt først at starte med en grundig gennemgang af jeres eksisterende kontraktliste. Her bør I skære ned til de reelle IKT-tjenester, som er relevante for jeres organisation. Det er afgørende at have en klar oversigt over, hvilke tjenester der er dækket af hver kontrakt, og hvordan de relaterer sig til jeres overordnede IT-sikkerhedsstrategi.
Når I har identificeret de relevante aftaler, skal I for hver enkelt kontrakt indsamle og dokumentere vigtige oplysninger som tjeneste, juridisk enhed, kritikalitet, datalokation, underleverandører, opsigelsesbetingelser, exit-planer og ansvarlig forretningsejer. Disse oplysninger danner grundlaget for at kunne vurdere risikoen og implementere kontroller i overensstemmelse med DORA.
For at undgå de begrænsninger, der ofte følger med brugen af Excel, anbefales det at anvende et Governance, Risk, and Compliance (GRC) værktøj. Et sådant værktøj kan hjælpe med at sikre versionsstyring og kvalitetssikring af de data, I indsamler. Det vil også gøre det lettere at vedligeholde ensartede definitioner og sikre sporbarhed fra kontrakt til risiko og kontrol.
Det vigtigste element i denne proces er at sikre, at alle involverede parter har en fælles forståelse af, hvad der menes med de forskellige termer og kategorier. Dette vil ikke kun lette arbejdet med at opbygge registeret, men også bidrage til en mere effektiv håndtering af risici og overholdelse af DORA-reglerne.
Kilder: EBA - Digital Operational Resilience Act ↗ · Finanstilsynet - Tilsyn med IKT og datasikkerhed ↗

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.