Cybersecurity Analytics

Ramy Zarządzania Ryzykiem Operacyjnym dla Trzech Reżimów: DORA + NIS2 + AI Act

Jeśli odkładałeś wdrożenie ram zarządzania ryzykiem operacyjnym, teraz jest dobry moment, aby nadać temu wyższy priorytet.

Unia Europejska wprowadziła trzy kluczowe regulacje, które już obowiązują lub stopniowo wchodzą w życie: NIS2, EU AI Act oraz DORA. Łącznie obejmują one ponad 180 000 organizacji z wielu branż. Mimo to wiele firm wciąż próbuje nadrobić zaległości.

Badanie CSSF Luxembourg przeprowadzone wśród 389 organizacji finansowych wykazało, że tylko jedna uznała się za w pełni przygotowaną do DORA. Z kolei PwC Luxembourg poinformowało, że zaledwie 4% instytucji finansowych uwzględniło zgodność z DORA w swojej codziennej działalności.

Etap zastanawiania się, czy te regulacje dotyczą Twojej organizacji, już minął. Jeśli prowadzisz działalność w UE lub współpracujesz z firmami działającymi na jej terenie, istnieje duże prawdopodobieństwo, że mają one zastosowanie również do Ciebie. Równie ważne jest traktowanie ich jako jednego, spójnego systemu, którym łatwiej zarządzać w dłuższej perspektywie.

Łączenie wszystkiego w całość

Większość organizacji nie wie, jak samodzielnie stworzyć jednolite ramy zarządzania ryzykiem operacyjnym. Często traktują każdy reżim jako oddzielny projekt zgodności, przeznaczając osobne budżety, zespoły i technologie. W rzeczywistości regulacje te pokrywają się znacznie bardziej, niż mogłoby się wydawać.

Załóżmy, że instytucja finansowa wykorzystuje sztuczną inteligencję do wspierania procesu oceny zdolności kredytowej. Jeśli model AI zostanie naruszony, jedno zdarzenie może uruchomić obowiązki wynikające ze wszystkich trzech regulacji.

Na mocy AI Act organizacja może być zobowiązana do zgłoszenia awarii systemu AI wysokiego ryzyka, udokumentowania zdarzenia oraz ponownej oceny zgodności. Jednocześnie to samo zdarzenie może zostać uznane za poważny incydent ICT zgodnie z DORA, wymagający zgłoszenia w określonym terminie i analizy przyczyn źródłowych. NIS2 może dodatkowo wymagać zgłoszenia incydentu bezpieczeństwa w ciągu 24 godzin, zwłaszcza jeśli zaangażowany jest zewnętrzny dostawca AI i zagrożone jest bezpieczeństwo łańcucha dostaw.

To jedno zdarzenie może więc oznaczać trzy różne terminy zgłoszeń, trzy zestawy wymagań raportowych oraz kontakt z wieloma organami regulacyjnymi.

Dzięki jednolitym ramom zarządzania ryzykiem operacyjnym nie musisz obsługiwać każdej regulacji oddzielnie. Choć przepisy różnią się sformułowaniami, koncentrują się na tych samych kluczowych obszarach, takich jak zarządzanie ryzykiem, reagowanie na incydenty, nadzór nad podmiotami trzecimi i zarządzanie.

Dokumentując, które mechanizmy kontrolne spełniają wymagania poszczególnych regulacji, organizacja wykonuje pracę tylko raz, zamiast powtarzać te same działania trzykrotnie. Ogranicza to również ryzyko rozbieżności pomiędzy programami zgodności w przyszłości.

Jednolite ramy zarządzania ryzykiem operacyjnym pozwalają wspierać wszystkie trzy regulacje poprzez ujednolicenie wspólnych mechanizmów kontrolnych, w tym:

  • Zarządzanie ryzykiem – NIS2 wymaga oceny ryzyka cyberbezpieczeństwa, DORA koncentruje się na zarządzaniu ryzykiem ICT, natomiast AI Act wymaga klasyfikacji ryzyka AI. Jeden dobrze zaprojektowany proces zarządzania ryzykiem pozwala spełnić wszystkie te wymagania.
  • Zarządzanie incydentami – Każda regulacja posiada własne terminy raportowania i zasady powiadamiania. Wszystkimi obowiązkami można jednak zarządzać za pomocą jednego procesu reagowania na incydenty z jasno określonymi procedurami.
  • Nadzór nad podmiotami trzecimi – Jeden spójny proces zarządzania ryzykiem dostawców zewnętrznych pozwala spełnić wymagania wszystkich trzech regulacji.
  • Ścieżki audytu i dokumentacja – Każda regulacja wymaga wykazania zgodności. Dzięki własnym ramom zarządzania ryzykiem operacyjnym możesz łatwo śledzić, kto wykonał dane działanie, kiedy i dlaczego oraz monitorować zmiany procesów w czasie.

Tworzenie jednych ram

W Cybersecurity Analytics pomagamy organizacjom tworzyć jednolite ramy zarządzania ryzykiem operacyjnym obejmujące wszystkie trzy reżimy, dostosowane do ich potrzeb. Rozpocznij już dziś, umawiając bezpłatną konsultację za pośrednictwem naszej strony internetowej.