Trustlinks free webinar: Turning regulation into resilience – Register now
Zagrożenia cybernetyczne oparte na sztucznej inteligencji nie są już tylko teorią. Instytucje finansowe w całej Europie aktywnie oceniają konsekwencje stosowania coraz potężniejszych narzędzi, które potrafią identyfikować i wykorzystywać luki w zabezpieczeniach na szeroką skalę, a organy regulacyjne bacznie obserwują tę sytuację.
Europejski Bank Centralny jasno stwierdził, że cyberataki stanowią poważne i rosnące zagrożenie dla banków oraz infrastruktur rynków finansowych, a biorąc pod uwagę wysoki stopień wzajemnych powiązań w sektorze finansowym, pojedynczy atak może zagrozić stabilności całego ekosystemu. Dla organizacji działających w tym środowisku sama troska nie wystarczy. Zgodnie z rozporządzeniem DORA konieczne jest podjęcie działań.
Banki i instytucje finansowe borykają się ze specyficzną kombinacją zagrożeń: złożonymi środowiskami informatycznymi, rozległą zależnością od podmiotów zewnętrznych oraz profilem, który czyni je atrakcyjnymi celami ataków. Wprowadzenie sztucznej inteligencji do tego środowiska potęguje każde z tych zagrożeń. Luki w zabezpieczeniach są wykrywane szybciej, ataki przeprowadzane są w sposób coraz bardziej zautomatyzowany, a bariery dla cyberprzestępców są niższe niż kiedykolwiek. W rezultacie powstaje bardziej niestabilne i nieprzewidywalne środowisko – takie, do radzenia sobie z którym tradycyjne, okresowe przeglądy bezpieczeństwa nigdy nie były przystosowane.
System DORA został zaprojektowany właśnie z myślą o tego rodzaju środowisku. Zamiast określać minimalne standardy, które należy spełnić jednorazowo, ustanawia on ramy ciągłej gotowości, oparte na pięciu kluczowych obszarach:
Wszystko to razem rodzi obowiązek bycia gotowym; nie chodzi tylko o to, by dysponować odpowiednimi procedurami, ale także o wykazanie, że one działają.
Jedną z najważniejszych zmian wprowadzonych w ramach DORA jest zmiana podziału odpowiedzialności. Od organów zarządzających oczekuje się, że przejmą odpowiedzialność za zarządzanie ryzykiem, zapewnią wdrożenie odpowiednich mechanizmów kontroli oraz będą nadzorować działania związane z zapewnieniem zgodności z przepisami. Nie jest to kwestia informatyczna, którą można powierzyć zespołowi technicznemu. Jest to obowiązek kierownictwa, a organy regulacyjne będą oczekiwać dowodów jego wypełnienia.
Zrozumienie DORA to jedno. Wdrożenie jej to zupełnie inna sprawa. Wiele organizacji boryka się z trudnościami w przekładaniu wymogów regulacyjnych na konkretne środki kontroli, utrzymywaniu aktualnej dokumentacji oraz spójnej koordynacji działań między zespołami i systemami. Bez odpowiedniej struktury działania związane z zapewnieniem zgodności stają się reaktywne – są podejmowane przed audytem, a nie utrzymywane jako stały element działalności. Takie podejście wiąże się z realnym ryzykiem, zarówno operacyjnym, jak i w zakresie narażenia na konsekwencje regulacyjne.
Spełnienie oczekiwań DORA wymaga jasnego przeglądu ryzyk i mechanizmów kontroli, określonych procesów reagowania na incydenty, ciągłego monitorowania i oceny oraz scentralizowanej dokumentacji i sprawozdawczości. Nie chodzi tu tylko o spełnienie wymagań organów regulacyjnych; to właśnie pozwala organizacji faktycznie funkcjonować bez obaw, gdy coś pójdzie nie tak.
Sztuczna inteligencja podnosi poprzeczkę w zakresie tego, co oznacza bezpieczeństwo. Instytucje finansowe nie mogą już polegać na okresowych przeglądach ani pojedynczych działaniach. W tym środowisku przetrwają te organizacje, które w ramach swojej codziennej działalności zapewniają stałą przejrzystość, skoordynowane działania i wymierną kontrolę – a nie te, które traktują zgodność z przepisami jako po prostu kolejną pozycję do odhaczenia.
W ramach rozporządzenia DORA nie zakłada się, że organizacja jest odporna. Odporność tę należy budować, utrzymywać i udowodnić. Dla zespołów kierowniczych ponoszących osobistą odpowiedzialność w ramach DORA posiadanie odpowiednich narzędzi nie jest kwestią opcjonalną. Trustlinks zapewnia nadzór, dokumentację i pewność niezbędną do kierowania procesem zapewniania zgodności, a nie tylko do sporządzania raportów na ten temat.
Trustlinks ceni prywatność użytkowników. Kontaktujemy się tylko w sprawie naszych rozwiązań.
Trustlinks ceni prywatność użytkowników. Kontaktujemy się tylko w sprawie naszych rozwiązań.
Masz pytania dotyczące cen, ram regulacyjnych lub tego, jak Trustlinks pasuje do Twojej organizacji? Nasz zespół jest tutaj, aby pomóc Ci znaleźć odpowiednie podejście.
→ Lub zapoznaj się z naszymi często zadawanymi pytaniami
Potrzebujesz pomocy w korzystaniu z platformy lub masz problem? Nasz zespół wsparcia jest gotowy do pomocy.