رفتن به محتوای اصلی
← بازگشت به دیدگاه‌ها
فین‌تک7 دقیقه مطالعه

چرا DORA همه‌چیز را برای مدیران امنیت فین‌تک عوض می‌کند

قانون تاب‌آوری عملیاتی دیجیتال صرفاً یک چک‌باکس دیگر تطبیق نیست؛ برای مدیران امنیت فین‌تک، شیوهٔ همکاری تیم‌های امنیت و عملیات را از بنیاد بازتعریف می‌کند.

DORA از ژانویهٔ ۲۰۲۵ به اجرای کامل رسید، اما پیامدهای عملی‌اش برای مدیران امنیت فین‌تک هنوز در حال جذب‌شدن است. این NIS2 با پوستهٔ خدمات مالی نیست — در مدیریت ریسک ICT، ریسک تمرکز شخص ثالث و مهلت‌های الزامی گزارش رخداد، به‌مراتب عمیق‌تر می‌رود.

دست‌کم‌گرفته‌ترین چالش، ریسک ICT شخص ثالث است. DORA نهادهای مالی را ملزم می‌کند «ثبت اطلاعات» را برای تمام قراردادهای خدمات ICT شخص ثالث — از جمله زنجیره‌های برون‌سپاری ثانویه — نگه دارند. برای فین‌تکی معمولی با ۴۰ تا ۸۰ ابزار SaaS، ساختن و به‌روز نگه‌داشتن این ثبت، تعهدی عملیاتی و سنگین است.

الزامات گزارش رخداد هم به همان اندازه سخت‌گیرانه است: رخدادهای بزرگ باید ظرف ۴ ساعت از طبقه‌بندی به نهاد ذی‌صلاح گزارش شوند و سپس گزارش میانی ظرف ۷۲ ساعت و گزارش نهایی ظرف یک ماه ارائه شود. این یعنی کشفِ خودکار، خطوط لولهٔ طبقه‌بندی و قالب‌های ارتباطیِ ازپیش‌توافق‌شده — چیزهایی که بیشتر فین‌تک‌ها هنوز ندارند.