ዲጂታል የስራ ማስኬጃ ጽናት ህግ (DORA)፦ በፋይናንስ ዘርፍ የሳይበር ደህንነትን ማጠናከር

22 ሜይ 2025 6 ደቂቃ ንባብ
የክሪፕቶ ደንብ

የሳይበር ደህንነት ስጋቶች ለፋይናንስ ኢንዱስትሪው እያደገ የመጣ አደጋ ይፈጥራሉ፤ መላውን ስርዓት የማወክ አቅም አላቸው። ዲጂታል የስራ ማስኬጃ ጽናት ህግ (DORA) የEU ዲጂታል ፋይናንስ ጥቅል አካል ሲሆን፣ ከICT ጋር የተያያዙ ስጋቶችንና ክስተቶችን ለማስተዳደር ግልጽ መመሪያዎችን ለማስቀመጥ የተነደፈ ነው። የፋይናንስ ተቋማት ከሳይበር ስጋቶች የመቋቋም አቅማቸውን ለማጎልበት ሁሉን አቀፍ የደህንነት መስፈርቶችን ያስተዋውቃል።

ይዘቶች

  • DORA ምንድን ነው?
  • የDORA ዋና ዓላማዎች
  • DORA በእነማን ላይ ተፈጻሚ ይሆናል?
  • በDORA ውስጥ ያሉ አስፈላጊ ትርጓሜዎች
  • DORA የሚሸፍናቸው ዋና ዋና መስኮች
  • DORAን በመተግበር ላይ ያሉ ተግዳሮቶች
  • የፋይናንስ ተቋማት ሊወስዷቸው የሚገቡ እርምጃዎች

DORA ምንድን ነው?

DORA ጠንካራ የሳይበር ደህንነት መስፈርቶችን በመጠቀም የፋይናንስ ዘርፉን ዲጂታል የስራ ማስኬጃ ጽናት ለማጎልበት ያለመ የEU ደንብ ነው።

ከሰፊው የዲጂታል ፋይናንስ ጥቅል አካል ሲሆን፣ ይህ ጥቅል የሚከተሉትንም ያካትታል፦

  • MiCA (የክሪፕቶ-ንብረት ገበያዎች ደንብ)
  • DLT Pilot Regime (በብሎክቼይን ላይ የተመሰረቱ የፋይናንስ መሠረተ ልማቶች ደንብ)

የትግበራ የጊዜ ሰሌዳ

  • ሥራ ላይ የዋለው፦ January 16, 2023
  • ተፈጻሚነት የሚጀምረው፦ January 17, 2025

በአሁኑ ወቅት የEU የኔትወርክና የመረጃ ስርዓቶች መመሪያ (NIS Directive) አጠቃላይ የሳይበር ደህንነት ማዕቀፍ ያቀርባል፤ ነገር ግን DORA በፋይናንስ ዘርፍ ውስጥ ለዲጂታል ደህንነት ዋነኛው ደንብ ሊሆን ተዘጋጅቷል።

የDORA ዋና ዓላማዎች

የDORA ዋና ግብ ነባር የሳይበር ደህንነት ደንቦችን በማቀላጠፍና በማስፋት ዲጂታል የስራ ማስኬጃ ጽናትን ማጠናከር ነው። ግቡም፦

  • በመላው EU ለሚገኙ የፋይናንስ ተቋማት አንድ ወጥ የሳይበር ደህንነት ማዕቀፍ መፍጠር።
  • ICT ስጋቶችን ለማስተዳደር ግልጽ መመሪያዎችን በማስቀመጥ ከሳይበር ስጋቶች የሚደረገውን ጥበቃ ማሻሻል።
  • የሳይበር ደህንነት ጥሰቶችን በፍጥነት ለመቋቋም እንዲያስችል የክስተት ሪፖርት አቀራረብን ደረጃውን የጠበቀ ማድረግ።
  • በሳይበር ክስተቶች የሚደርሱ መስተጓጎሎችን በመቀነስ የፋይናንስ መረጋጋትን ማረጋገጥ።
  • ለፋይናንስ ተቋማት ወሳኝ የሆኑ የICT አገልግሎት አቅራቢዎችን የቁጥጥር ክትትል ማጠናከር።

DORA ቀደም ሲል በተለያዩ ደንቦች ውስጥ ተበታትነው የነበሩትን የICT (የመረጃና ኮሙኒኬሽን ቴክኖሎጂ) ስጋት አስተዳደር መስፈርቶች ያዘምናል እንዲሁም አንድ ላይ ያዋህዳል።

DORA በእነማን ላይ ተፈጻሚ ይሆናል?

DORA በርካታ ዓይነት የፋይናንስ ተቋማት ላይ ተፈጻሚ ይሆናል፣ ከእነዚህም መካከል፦

  • ባንኮችና የብድር ተቋማት
  • የኢንቨስትመንት ኩባንያዎችና የክፍያ አገልግሎት አቅራቢዎች
  • የክሪፕቶ-ንብረት አገልግሎት አቅራቢዎች (CASPs)
  • የአክሲዮን ገበያዎችና የንግድ መድረኮች
  • የኢንሹራንስና ዳግም-ኢንሹራንስ ኩባንያዎች
  • የፈንድ አስተዳዳሪዎችና የጡረታ ተቋማት
  • የጅምላ-ገንዘብ ማሰባሰቢያ መድረኮች
  • የብድር ደረጃ መስጫ ኤጀንሲዎች
  • የኦዲት ኩባንያዎች
  • ሶስተኛ ወገን የICT አገልግሎት አቅራቢዎች (እንደ ክላውድ ኮምፒዩቲንግ፣ የመረጃ ትንተናና የሳይበር ደህንነት ኩባንያዎች ያሉ)

ይህ ሰፊ ወሰን ሁሉም የፋይናንስ ተቋማትና የቴክኖሎጂ አጋሮቻቸው ጥብቅ የሳይበር ደህንነት ደረጃዎችን መከተላቸውን ያረጋግጣል።

በDORA ውስጥ ያሉ ዋና ትርጓሜዎች

DORA የሳይበር ደህንነት ስጋቶችንና ጽናትን ለመግለጽ ልዩ ቃላትን ያስተዋውቃል፦

  • ዲጂታል የስራ ማስኬጃ ጽናት። የፋይናንስ ተቋማት የፋይናንስ አገልግሎቶቻቸውን ቀጣይነትና ጥራት እያረጋገጡ የICT ስርዓቶቻቸውን የመጠበቅና የማስቀጠል አቅም።
  • ከICT ጋር የተያያዘ ክስተት። የኔትወርክ ደህንነትን የሚያውክና የፋይናንስ ስራዎችን የሚነካ ማንኛውም ያልታሰበ ክስተት (ሆን ተብሎ የተፈጸመ ወይም ያልታሰበ ቢሆንም)።
  • የICT ስጋት። የፋይናንስ አገልግሎቶችን ሊጎዳ የሚችል ማንኛውም ሊከሰት የሚችል ችግር (እንደ ስርዓት ብልሽት፣ የሳይበር ጥቃት፣ ያልተፈቀደ መዳረሻ ወይም የደህንነት ጥሰት ያሉ)።
  • የICT ሶስተኛ ወገን አገልግሎት አቅራቢ። ዲጂታል ወይም የመረጃ አገልግሎቶችን የሚያቀርብ ማንኛውም ውጫዊ ኩባንያ (እንደ ክላውድ ኮምፒዩቲንግ፣ የሳይበር ደህንነት መፍትሄዎች ወይም በDORA ደንቦች መሠረት ለፋይናንስ ተቋማት ወሳኝ ተብለው የሚቆጠሩ የመረጃ ማከማቻ አገልግሎቶች ያሉ)።

እነዚህ ትርጓሜዎች በፋይናንስ ተቋማት ውስጥ ለሳይበር ደህንነት ግልጽ የህግ ደረጃዎችን ለመፍጠር ይረዳሉ።

DORA የሚሸፍናቸው ዋና ዋና መስኮች

DORA አምስት ዋና ዋና የሳይበር ደህንነት ደንብ መስኮችን ያስተዋውቃል፦

1. የICT ስጋት አስተዳደር

የፋይናንስ ተቋማት ዝርዝር የሳይበር ደህንነት ስትራቴጂ ማዘጋጀትና ማስቀጠል አለባቸው፣ ይህም የሚከተሉትን ያካትታል፦

  • የደህንነት ተጋላጭነቶችን ለመለየት መደበኛ የስጋት ግምገማዎች።
  • የሳይበር ስጋቶችን ቀደም ብሎ ለመለየት የክስተት ማወቂያ ስርዓቶች።
  • የስራ ቀጣይነትን ለማረጋገጥ የመጠባበቂያና የአደጋ ማገገሚያ እቅዶች።
  • ፖሊሲዎችንና ስነ-ስርዓቶችን ለማዘመን ዓመታዊ የደህንነት ግምገማዎች።
  • በዲጂታል ስርዓቶች ውስጥ ከንድፍ ጀምሮ ደህንነትን ማካተት (security-by-design) መርሆችን መተግበር።
  • ለሰራተኞችና ለአስፈጻሚዎች የግዴታ የሳይበር ደህንነት ስልጠና።

2. የICT ክስተት ሪፖርት አቀራረብና ምላሽ

DORA የፋይናንስ ኩባንያዎች የሚከተሉትን እንዲያደርጉ ይጠይቃል፦

  • የሳይበር ደህንነት ክስተቶችን መከታተልና መመዝገብ።
  • ክስተቶችን በክብደታቸውና በተጽዕኗቸው መሠረት መመደብ።
  • የመጀመሪያ፣ የመሃከለኛና የመጨረሻ ሪፖርቶችን በሚያካትት የተደራጀ የሪፖርት አቀራረብ ስርዓት አማካኝነት ትልልቅ የሳይበር ደህንነት ጥሰቶችን ለተቆጣጣሪ አካላት ሪፖርት ማድረግ።

3. የሳይበር ጽናት ምርመራ

ሁሉም የፋይናንስ ተቋማት የሳይበር ደህንነት መከላከያዎቻቸውን ቢያንስ በዓመት አንድ ጊዜ መመርመር አለባቸው፣ ይህም የሚከተሉትን ያካትታል፦

  • የኔትወርክ ደህንነት ግምገማዎች
  • የመዝለቅ ምርመራ (ለመካከለኛና ትልልቅ ኩባንያዎች፣ ትናንሽ ተቋማት ከተወሰኑ ግዴታዎች ስለሚነጻ)
  • ለሳይበር ጥቃቶች ምላሾችን ለመመርመር በሁኔታ ላይ የተመሰረቱ ልምምዶች

4. የICT ሶስተኛ ወገን ስጋቶችን ማስተዳደር

ብዙ የፋይናንስ ተቋማት በውጫዊ የቴክኖሎጂ አቅራቢዎች ላይ ስለሚመሰረቱ፣ DORA የሚከተሉትን ያስገድዳል፦

  • የውጫዊ ICT አገልግሎት አቅራቢዎችን ጥብቅ ግምገማ።
  • የደህንነት ግዴታዎችን የሚያብራሩ በግልጽ የተቀመጡ ውሎች።
  • ሶስተኛ ወገን አቅራቢ ቢወድቅ መስተጓጎልን ለመከላከል የመውጫ ስትራቴጂዎች።
  • ለትልልቅ የICT አገልግሎት አቅራቢዎች የቁጥጥር ክትትል።

5. በሳይበር ስጋቶች ላይ የመረጃ ልውውጥ

DORA የፋይናንስ ኩባንያዎች የሳይበር ደህንነት መረጃን እንዲለዋወጡ ያበረታታል፣ ምንም እንኳን ግዴታ ባያደርገውም፣ ይህም የሚከተሉትን ያካትታል፦

  • የስጋት አመላካቾችና የጥቃት ስልቶች
  • የስርዓት ተጋላጭነቶች
  • በሳይበር ወንጀለኞች የሚጠቀሙ ስልቶች
  • የሳይበር ስጋቶችን ለመቀነስ ምርጥ ተሞክሮዎች

ይህ የፋይናንስ ተቋማት ከሳይበር ስጋቶች ጋር የጋራ መከላከያቸውን እንዲያጠናክሩ ይረዳል።

DORAን በመተግበር ላይ ያሉ ተግዳሮቶች

የDORA መተዋወቅ ለፋይናንስ ተቋማት በርካታ ተግዳሮቶችን ያስከትላል፦

  • የደንብ አለመጣጣምን ማስወገድ። DORAን ከነባር የሳይበር ደህንነት ደንቦች ጋር ማጣጣም እንደ NIS2፣ GDPR እና የEBA የICT ስጋት አስተዳደር መመሪያዎች ካሉ።
  • የድንበር ተሻጋሪ ተገዢነትን ማስተዳደር። በበርካታ የEU አገራት የሚንቀሳቀሱ ኩባንያዎች የሳይበር ደህንነት ስትራቴጂዎቻቸውን ማስተካከል አለባቸው።
  • እያደገ ያለ የተገዢነት ወጪ። የላቀ የሳይበር ደህንነት እርምጃዎችን መተግበር ከፍተኛ ኢንቨስትመንት ሊጠይቅ ይችላል።
  • የክህሎት እጥረትን መፍታት። ብዙ የፋይናንስ ተቋማት ልዩ የሳይበር ደህንነት እውቀት ይጎድላቸዋል።

ቢሆንም እነዚህ ተግዳሮቶች ቢኖሩም፣ DORA በመላው EU ወጥ የደህንነት ደረጃዎችን በማስቀመጥ ይበልጥ ደህንነቱ የተጠበቀ የፋይናንስ ስነ-ምህዳር ለመፍጠር ያለመ ነው።

የፋይናንስ ተቋማት ሊወስዷቸው የሚገቡ እርምጃዎች

ለDORA ለመዘጋጀት፣ የፋይናንስ ተቋማት፦

  • ነባር የICT ስጋት አስተዳደር ማዕቀፎችን መገምገም።
  • የክስተት ምላሽ ስትራቴጂዎችን ማጠናከር።
  • ከDORA የደህንነት መመሪያዎች ጋር ተገዢነትን ማረጋገጥ።
  • ዓመታዊ የመዝለቅ ምርመራና የደህንነት ኦዲት ማከናወን።
  • በICT ስርዓቶች ውስጥ ወሳኝ ተጋላጭነቶችን መለየት።
  • ሁሉንም የICT አገልግሎት አቅራቢዎች መገምገም።
  • ከDORA የደህንነት መስፈርቶች ጋር እንዲጣጣሙ ውሎችን ማዘመን።
  • ለሶስተኛ ወገን አገልግሎት ውድቀት የአደጋ ጊዜ እቅዶችን ማዘጋጀት።
  • የሳይበር ደህንነት ክስተቶችን ለመመደብና ሪፖርት ለማድረግ ግልጽ ስነ-ስርዓቶችን መወሰን።
  • ለተቆጣጣሪ አካላትና ደንበኞች የመገናኛ እቅዶችን ማዘጋጀት።
  • የግዴታ የሳይበር ደህንነት ስልጠና መስጠት።
  • ሰራተኞችን ስለ ስጋት ማወቂያና ምርጥ ተሞክሮዎች ማስተማር።

የፋይናንስ ኩባንያዎች ከJanuary 2025 የመጨረሻ ቀነ-ገደብ በፊት ከDORA ጋር ተገዢነታቸውን ማረጋገጥ አለባቸው።

ማጠቃለያ

DORA በፋይናንስ ዘርፍ ውስጥ ዲጂታል ጽናትን ለማጎልበት ጠንካራ የሳይበር ደህንነት ማዕቀፍ ያስተዋውቃል። ጥብቅ የICT ስጋት አስተዳደር ደረጃዎችን በማስቀመጥ፣ የክስተት ሪፖርት አቀራረብን በማሻሻልና ሶስተኛ ወገን አቅራቢዎችን በመቆጣጠር፣ ደንቡ የፋይናንስ ተቋማትን ከሳይበር ስጋቶች ለመጠበቅ እና በተመሳሳይ ጊዜ የገበያ መረጋጋትን ለማስቀጠል ያለመ ነው።

ትግበራው ፈታኝ ሊሆን ቢችልም፣ DORA የፋይናንስ ዘርፉ የሳይበር ጥቃቶችን የመቋቋም አቅሙን ያጠናክራል፣ በመላው የEU ዲጂታል ኢኮኖሚ የላቀ ደህንነት፣ ግልጽነትና እምነት እንዲኖር ያደርጋል።

ወደ ሁሉም መመሪያዎች ተመለስ