Ancaman keselamatan siber merupakan risiko yang semakin meningkat kepada industri kewangan, dengan potensi mengganggu keseluruhan sistem. Digital Operational Resilience Act (DORA) ialah sebahagian daripada Digital Finance Package EU, yang direka untuk menetapkan garis panduan yang jelas bagi menguruskan risiko dan insiden berkaitan ICT. Ia memperkenalkan keperluan keselamatan yang komprehensif untuk meningkatkan daya tahan entiti kewangan terhadap ancaman siber.
Kandungan
- Apakah DORA?
- Objektif utama DORA
- Kepada siapa DORA terpakai?
- Definisi penting dalam DORA
- Bidang teras yang diliputi DORA
- Cabaran dalam melaksanakan DORA
- Langkah yang perlu diambil oleh entiti kewangan
Apakah DORA?
DORA ialah peraturan EU yang bertujuan meningkatkan daya tahan operasi digital sektor kewangan melalui keperluan keselamatan siber yang kukuh.
Ia merupakan sebahagian daripada Digital Finance Package yang lebih luas, yang turut merangkumi:
- MiCA (Markets in Crypto-Assets Regulation)
- DLT Pilot Regime (Peraturan mengenai infrastruktur kewangan berasaskan blockchain)
Garis Masa Pelaksanaan
- Berkuat kuasa: 16 Januari 2023
- Terpakai mulai: 17 Januari 2025
Pada masa ini, Network and Information Systems Directive (NIS Directive) EU menyediakan rangka kerja keselamatan siber umum, tetapi DORA akan menjadi peraturan utama bagi keselamatan digital dalam sektor kewangan.
Objektif Utama DORA
Matlamat utama DORA adalah untuk memperkukuh daya tahan operasi digital dengan menyelaraskan dan memperluas peraturan keselamatan siber sedia ada. Ia bertujuan untuk:
- Mewujudkan rangka kerja keselamatan siber yang bersepadu untuk institusi kewangan di seluruh EU.
- Meningkatkan perlindungan terhadap ancaman siber dengan menetapkan garis panduan yang jelas bagi menguruskan risiko ICT.
- Menyeragamkan pelaporan insiden untuk memastikan tindak balas pantas terhadap pelanggaran keselamatan siber.
- Memastikan kestabilan kewangan dengan meminimumkan gangguan yang disebabkan oleh insiden siber.
- Meningkatkan pengawasan kawal selia terhadap penyedia perkhidmatan ICT yang kritikal kepada institusi kewangan.
DORA mengemas kini dan menyatukan keperluan pengurusan risiko ICT (Information and Communication Technology) yang sebelum ini tersebar di pelbagai peraturan.
Kepada Siapa DORA Terpakai?
DORA terpakai kepada pelbagai institusi kewangan, termasuk:
- Bank dan institusi kredit
- Firma pelaburan dan penyedia perkhidmatan pembayaran
- Penyedia perkhidmatan aset kripto (CASP)
- Bursa saham dan platform dagangan
- Syarikat insurans dan reinsurans
- Pengurus dana dan institusi persaraan
- Platform crowdfunding
- Agensi penarafan kredit
- Firma audit
- Penyedia perkhidmatan ICT pihak ketiga (seperti syarikat pengkomputeran awan, analitik data, dan keselamatan siber)
Skop yang luas ini memastikan semua entiti kewangan dan rakan kongsi teknologi mereka mematuhi piawaian keselamatan siber yang ketat.
Definisi Penting dalam DORA
DORA memperkenalkan istilah khusus untuk mendefinisikan risiko keselamatan siber dan daya tahan:
- Daya Tahan Operasi Digital. Keupayaan entiti kewangan untuk melindungi dan mengekalkan sistem ICT mereka sambil memastikan kesinambungan dan kualiti perkhidmatan kewangan.
- Insiden Berkaitan ICT. Sebarang peristiwa tidak dijangka (sama ada berniat jahat atau tidak disengajakan) yang mengganggu keselamatan rangkaian dan menjejaskan operasi kewangan.
- Risiko ICT. Sebarang isu berpotensi (seperti kegagalan sistem, serangan siber, akses tanpa kebenaran, atau pelanggaran keselamatan) yang boleh menjejaskan perkhidmatan kewangan.
- Penyedia Perkhidmatan ICT Pihak Ketiga. Mana-mana syarikat luar yang menyediakan perkhidmatan digital atau data (seperti pengkomputeran awan, penyelesaian keselamatan siber, atau penyimpanan data yang dianggap kritikal kepada entiti kewangan di bawah peraturan DORA).
Definisi ini membantu mewujudkan piawaian undang-undang yang jelas bagi keselamatan siber dalam institusi kewangan.
Bidang Teras yang Diliputi DORA
DORA memperkenalkan lima bidang utama peraturan keselamatan siber:
1. Pengurusan Risiko ICT
Entiti kewangan mesti membangunkan dan mengekalkan strategi keselamatan siber yang terperinci, termasuk:
- Penilaian risiko secara berkala untuk mengenal pasti kelemahan keselamatan.
- Sistem pengesanan insiden untuk mengenali ancaman siber lebih awal.
- Pelan sandaran dan pemulihan bencana untuk memastikan kesinambungan perniagaan.
- Semakan keselamatan tahunan untuk mengemas kini dasar dan prosedur.
- Pelaksanaan prinsip security-by-design dalam sistem digital.
- Latihan keselamatan siber wajib untuk pekerja dan eksekutif.
2. Pelaporan dan Tindak Balas Insiden ICT
DORA menghendaki firma kewangan untuk:
- Memantau dan mendokumentasikan insiden keselamatan siber.
- Mengklasifikasikan insiden berdasarkan tahap keterukan dan kesan.
- Melaporkan pelanggaran keselamatan siber yang besar kepada pengawal selia melalui sistem pelaporan berstruktur yang merangkumi laporan awal, pertengahan, dan akhir.
3. Pengujian Daya Tahan Siber
Semua institusi kewangan mesti menguji pertahanan keselamatan siber mereka sekurang-kurangnya sekali setahun, termasuk:
- Penilaian keselamatan rangkaian
- Ujian penembusan (untuk firma bersaiz sederhana dan besar, kerana mikro-perusahaan dikecualikan daripada kewajipan tertentu)
- Simulasi berasaskan senario untuk menguji tindak balas terhadap serangan siber
4. Menguruskan Risiko Pihak Ketiga ICT
Memandangkan banyak entiti kewangan bergantung kepada penyedia teknologi luar, DORA mewajibkan:
- Penilaian ketat terhadap penyedia perkhidmatan ICT luaran.
- Kontrak yang jelas menggariskan kewajipan keselamatan.
- Strategi keluar untuk mengelakkan gangguan sekiranya penyedia pihak ketiga gagal.
- Pengawasan kawal selia terhadap penyedia perkhidmatan ICT utama.
5. Perkongsian Maklumat mengenai Ancaman Siber
DORA menggalakkan, walaupun tidak mewajibkan, firma kewangan berkongsi maklumat perisikan keselamatan siber, termasuk:
- Petunjuk ancaman dan corak serangan
- Kelemahan sistem
- Taktik yang digunakan oleh penjenayah siber
- Amalan terbaik untuk mengurangkan risiko siber
Ini membantu entiti kewangan memperkukuh pertahanan kolektif terhadap ancaman siber.
Cabaran dalam Melaksanakan DORA
Pengenalan DORA membawa beberapa cabaran bagi institusi kewangan:
- Menghapuskan Ketidakselarasan Kawal Selia. Menyelaraskan DORA dengan peraturan keselamatan siber sedia ada seperti NIS2, GDPR, dan garis panduan pengurusan risiko ICT EBA.
- Menguruskan Pematuhan Rentas Sempadan. Firma yang beroperasi di pelbagai negara EU mesti menyesuaikan strategi keselamatan siber mereka.
- Kos Pematuhan yang Meningkat. Melaksanakan langkah keselamatan siber yang canggih mungkin memerlukan pelaburan yang besar.
- Menangani Kekurangan Kemahiran. Ramai institusi kewangan tidak mempunyai kepakaran keselamatan siber yang khusus.
Walaupun terdapat cabaran ini, DORA bertujuan membantu mewujudkan ekosistem kewangan yang lebih selamat dengan menetapkan piawaian keselamatan seragam di seluruh EU.
Langkah yang Perlu Diambil oleh Entiti Kewangan
Untuk bersedia menghadapi DORA, institusi kewangan perlu:
- Menyemak rangka kerja pengurusan risiko ICT sedia ada.
- Memperkukuh strategi tindak balas insiden.
- Memastikan pematuhan terhadap garis panduan keselamatan DORA.
- Melaksanakan ujian penembusan dan audit keselamatan tahunan.
- Mengenal pasti kelemahan kritikal dalam sistem ICT.
- Menilai semua penyedia perkhidmatan ICT.
- Mengemas kini kontrak untuk memenuhi keperluan keselamatan DORA.
- Membangunkan pelan luar jangka untuk kegagalan perkhidmatan pihak ketiga.
- Menetapkan prosedur yang jelas untuk mengklasifikasikan dan melaporkan insiden keselamatan siber.
- Mewujudkan pelan komunikasi untuk pengawal selia dan pelanggan.
- Menyediakan latihan keselamatan siber wajib.
- Mendidik kakitangan mengenai pengesanan ancaman dan amalan terbaik.
Firma kewangan mesti memastikan pematuhan terhadap DORA sebelum tarikh akhir Januari 2025.
Kesimpulan
DORA memperkenalkan rangka kerja keselamatan siber yang kukuh untuk meningkatkan daya tahan digital dalam sektor kewangan. Dengan menetapkan piawaian pengurusan risiko ICT yang ketat, meningkatkan pelaporan insiden, dan mengawal selia penyedia pihak ketiga, peraturan ini bertujuan melindungi institusi kewangan daripada ancaman siber sambil mengekalkan kestabilan pasaran.
Walaupun pelaksanaannya mungkin mencabar, DORA akan memperkukuh keupayaan sektor kewangan untuk menghadapi serangan siber, memastikan keselamatan, ketelusan, dan kepercayaan yang lebih besar di seluruh ekonomi digital EU.
Kembali ke semua panduan