Pentesting pentru DORA
DORA este regulamentul UE privind reziliența operațională digitală. Se aplică entităților financiare precum băncile, asigurătorii, firmele de investiții și furnizorii de plăți. Cere un program de testare care include testarea de penetrare, sistemele TIC critice fiind testate cel puțin anual, iar testarea bazată pe amenințări (TLPT) pentru entitățile selectate. Nerespectarea atrage sancțiuni de la autoritățile naționale.
Cadrele acoperite de AISafe Labs
Rezumatul cerințeiMajoritatea entităților financiare trebuie să stabilească, să mențină și să revizuiască un program de testare a rezilienței operaționale digitale, bazat pe risc, care include evaluări de vulnerabilitate, audituri de cod, teste pe scenarii și testare de penetrare, sistemele TIC critice fiind testate cel puțin anual.
AISafe susține partea de testare recurentă a programului: testare automatizată pentru web, API și cod, cu rapoarte cu arie clară și retestări documentate. Nu execută exercițiul separat TLPT reglementat.
Rezumatul cerințeiEntitățile financiare desemnate trebuie să execute testare de penetrare bazată pe amenințări pe sistemele de producție live care susțin funcții critice sau importante cel puțin o dată la trei ani, cu testeri calificați și independenți, conform procesului prescris.
AISafe poate ajuta la identificarea suprafețelor critice și confirmarea vulnerabilităților înainte de un TLPT reglementat. TLPT în sine trebuie executat de testeri calificați și independenți.
Informații esențiale
| Aplicabilitate | Entități financiare: bănci, asigurători, firme de investiții, instituții de plată și de monedă electronică, precum și unii furnizori TIC critici. |
| Cerință | Da. Programul de testare a rezilienței este obligatoriu, iar TLPT se cere pentru entitățile identificate explicit. |
| Cost | Se aplică indiferent de mărimea companiei, proporțional cu riscul; programul de testare și automatizarea mențin costul corelat cu entitatea. |
| Frecvență | Sistemele TIC critice sau importante cel puțin anual; TLPT cel puțin o dată la trei ani. |
AISafe Labs oferă la cerere dovezi gata de audit pentru programul din Articolele 24–25: testare recurentă pentru aplicații web, API-uri și cod, plus retestări documentate , în câteva ore, în timp ce alți furnizori au nevoie de săptămâni. AISafe Labs completează, nu înlocuiește, exercițiul TLPT reglementat pentru entitățile selectate.
