چرا DORA همهچیز را برای مدیران امنیت فینتک عوض میکند
قانون تابآوری عملیاتی دیجیتال صرفاً یک چکباکس دیگر تطبیق نیست؛ برای مدیران امنیت فینتک، شیوهٔ همکاری تیمهای امنیت و عملیات را از بنیاد بازتعریف میکند.
DORA از ژانویهٔ ۲۰۲۵ به اجرای کامل رسید، اما پیامدهای عملیاش برای مدیران امنیت فینتک هنوز در حال جذبشدن است. این NIS2 با پوستهٔ خدمات مالی نیست — در مدیریت ریسک ICT، ریسک تمرکز شخص ثالث و مهلتهای الزامی گزارش رخداد، بهمراتب عمیقتر میرود.
دستکمگرفتهترین چالش، ریسک ICT شخص ثالث است. DORA نهادهای مالی را ملزم میکند «ثبت اطلاعات» را برای تمام قراردادهای خدمات ICT شخص ثالث — از جمله زنجیرههای برونسپاری ثانویه — نگه دارند. برای فینتکی معمولی با ۴۰ تا ۸۰ ابزار SaaS، ساختن و بهروز نگهداشتن این ثبت، تعهدی عملیاتی و سنگین است.
الزامات گزارش رخداد هم به همان اندازه سختگیرانه است: رخدادهای بزرگ باید ظرف ۴ ساعت از طبقهبندی به نهاد ذیصلاح گزارش شوند و سپس گزارش میانی ظرف ۷۲ ساعت و گزارش نهایی ظرف یک ماه ارائه شود. این یعنی کشفِ خودکار، خطوط لولهٔ طبقهبندی و قالبهای ارتباطیِ ازپیشتوافقشده — چیزهایی که بیشتر فینتکها هنوز ندارند.