Erbjudande · Informationssäkerhet och styrning

Årlig DORA-översyn och förvaltning

DORA är inte ett implementeringsprojekt som blir färdigt. Ramverket behöver följas upp, testas, uppdateras och förbättras över tid.

DORAIKT-riskramverkÅrsöversynTredjepartsriskLedningsrapport

För vem och när

Många finansiella företag lade stora resurser på att komma på plats inför DORA. Nu börjar nästa fas. Processer används. Incidenter inträffar. Leverantörer förändras. Tester genomförs. Risker uppdateras. Avtal tillkommer. Kontroller visar styrkor och brister.

DORA kräver att IKT-riskhanteringsramverket hålls aktuellt och förbättras. För finansiella entiteter som inte är mikroföretag ska ramverket dokumenteras och granskas minst årligen. Översyn ska också ske efter större IKT-relaterade incidenter och kan utlösas av tillsynsinstruktioner eller slutsatser från tester och revisioner. Rapporten om översynen ska kunna lämnas till behörig myndighet på begäran.

Kristensson i Skåne AB hjälper er att genomföra den årliga översynen som ett samlat och användbart förvaltningsarbete, inte som en ny fullskalig DORA-implementation varje år.

Erbjudandet passar finansiella företag som:

  • redan har implementerat huvuddelen av DORA,
  • behöver genomföra den återkommande översynen av IKT-riskhanteringsramverket,
  • vill samla årets incidenter, tester, risker och förbättringar,
  • behöver få ordning på evidens och dokumentation,
  • vill skapa ett tydligt beslutsunderlag till ledningen,
  • har flera DORA-workstreams som idag följs upp separat,
  • behöver extern senior förstärkning men själva vill äga ramverket.

För mikroföretag och aktörer som omfattas av det förenklade IKT-riskhanteringsramverket behöver upplägget anpassas eftersom DORA har särskilda regler för dessa.

Vad vi gör

  1. Planering. Avgränsning, period och tillgängligt underlag fastställs.
  2. Insamling och workshops. Relevanta funktioner som IT, informationssäkerhet, risk, compliance, inköp och kontinuitet involveras.
  3. Analys och rapport. Vi sammanställer resultaten och identifierar gap och förbättringar.
  4. Ledningsgenomgång. Riskbild och prioriteringar presenteras för relevant ledningsforum.
  5. Förvaltningsplan. Aktiviteter för nästa period struktureras och kan därefter följas upp löpande.

Det här ingår

Förändringar sedan föregående översyn

Vi börjar med att identifiera vad som faktiskt förändrats. Exempelvis:

  • organisation,
  • kritiska eller viktiga funktioner,
  • system,
  • leverantörer,
  • hotbild,
  • större projekt,
  • styrdokument,
  • risker,
  • regulatoriska krav.

Den delegerade förordningen 2024/1774 kräver att rapporten om översynen bland annat beskriver större förändringar i IKT-riskhanteringsramverket sedan tidigare översyn.

Aktuell IKT-riskbild

Vi går igenom:

  • viktigaste IKT-riskerna,
  • förändrade riskscenarier,
  • riskacceptanser,
  • öppna åtgärder,
  • identifierade kontrollbrister,
  • övergripande säkerhetsläge.

Resultatet sammanfattas på ett sätt som även går att använda i ledningsrapportering.

Kritiska funktioner, system och beroenden

Vi kontrollerar om dokumentationen fortfarande speglar verkligheten. DORA kräver även att klassificeringen av IKT-stödda verksamhetsfunktioner, informationstillgångar, IKT-tillgångar och beroenden ses över vid behov och minst årligen.

Incidenter och lärdomar

Vi går igenom relevanta incidenter under perioden. Det handlar inte enbart om rapporteringspliktiga incidenter. Även andra händelser kan visa brister i kontroller, återkommande fel, leverantörsproblem och förbättringsbehov.

Vid översyn efter IKT-relaterade incidenter ställer regelverket särskilda krav på att incidenter och root-cause analysis kan behöva ingå i rapporten.

Digital operativ motståndskraft och tester

Vi sammanställer och bedömer resultat från exempelvis:

  • återställningstest,
  • kontinuitetstest,
  • tekniska säkerhetstester,
  • tabletop,
  • andra resiliensövningar,
  • eventuell TLPT där det är relevant.

Vi kontrollerar också att identifierade brister har fått ägare och uppföljning.

Tredjepartsrisk

Vi går igenom förändringar i exempelvis:

  • kritiska IKT-tredjeparter,
  • leverantörsrisker,
  • incidenter,
  • underleverantörer,
  • avtalsläge,
  • exitplaner,
  • informationsregister.

Det innebär inte nödvändigtvis att varje leverantör granskas från grunden varje år. Fokus ligger på vad som har förändrats och vad den riskbaserade uppföljningen visar.

Kontinuitet och återställning

Vi granskar relevanta förändringar och testresultat kopplat till:

  • kontinuitetsplaner,
  • DRP,
  • backup och restore,
  • alternativa arbetssätt,
  • leverantörsberoenden,
  • RTO och RPO.

DORA:s ramverk omfattar uttryckligen kontinuitet, response och recovery samt regelbunden testning.

Revision, compliance och assurance

Resultat från internrevision, compliancebedömningar, kontrolltestning och externa granskningar tas med som relevanta inputs.

Den delegerade förordningen anger uttryckligen bland annat internrevisioner, compliance assessments och resiliens- och TLPT-resultat som informationskällor till rapporten.

Föregående åtgärder

Vi följer upp vad som beslutades förra året, vad som är klart, vad som återstår och om åtgärderna fungerade. Detta är också en uttrycklig del av rapportformatet enligt 2024/1774.

Prioriterad årsplan

Översynen ska inte enbart beskriva historiken. Den ska även ge ett tydligt underlag för nästa period:

  • högsta riskerna,
  • viktigaste förbättringarna,
  • ansvar,
  • prioritering,
  • planerad uppföljning.

Ni får

Beroende på avgränsning kan leveransen innehålla:

  • strukturerad årsöversyn,
  • uppdaterad bild av IKT-riskramverket,
  • sammanställning av större förändringar,
  • status på föregående förbättringar,
  • bedömning av incidenter och lärdomar,
  • sammanställning av test och assurance,
  • tredjeparts- och kontinuitetsstatus,
  • identifierade brister och förbättringar,
  • prioriterad handlingsplan för nästa period,
  • ledningspresentation,
  • rapportunderlag strukturerat utifrån DORA och förordning 2024/1774.

Förordning 2024/1774 anger detaljerat innehåll för rapporten om översyn av IKT-riskhanteringsramverket, bland annat verksamhetskontext, riskprofil, förändringar, findings, åtgärder, tidigare översyner och de informationskällor som har använts.

Omfattning och pris

Ett avgränsat uppdrag per period, med omfattningen satt utifrån verksamhetens storlek, hur många DORA-workstreams som ingår och hur mycket underlag som finns samlat när vi börjar.

Priset varierar från uppdrag till uppdrag och beror på omfattningen. Ni får ett uppskattat kostnadsförslag och, om möjligt, ett fast pris. Om vi även utför förbättringsåtgärderna avgränsas det separat.

Ni behåller ägarskapet

Erbjudandet är tänkt som senior förstärkning till organisationens egen styrning. Kristensson i Skåne AB kan hålla ihop arbetet, utmana, strukturera och ta fram underlagen.

Organisationens ansvariga funktioner och ledning behåller de beslut och det ägarskap som DORA kräver. Det är särskilt viktigt eftersom regelverket även ställer krav på separation och oberoende mellan IKT-riskhantering, kontrollfunktioner och internrevision.

Kan stödet fortsätta mellan årsöversynerna?

Ja. Efter den årliga översynen kan Kristensson i Skåne AB vid behov bidra löpande med exempelvis:

  • GRC-stöd,
  • uppföljning av åtgärder,
  • leverantörsgranskningar,
  • kontinuitet,
  • test och övning,
  • riskarbete,
  • styrdokument,
  • ledningsrapportering.

Vår DORA-tjänst beskriver redan kontinuerlig uppföljning och förbättring som en naturlig del av DORA-förvaltningen.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Kräver DORA en årlig översyn?

Ja, för det ordinarie IKT-riskhanteringsramverket ska finansiella entiteter som inte är mikroföretag göra översyn minst en gång per år. För mikroföretag anges periodisk översyn.

Måste rapporten skickas till Finansinspektionen varje år?

DORA anger att rapporten om översynen ska lämnas till den behöriga myndigheten på begäran. Det innebär inte i sig att samtliga aktörer automatiskt skickar in den varje år.

Är detta samma sak som internrevisionen av DORA?

Nej. Internrevision är en separat oberoende kontrollaktivitet. Resultaten från internrevisionen kan däremot vara en input till årsöversynen.

Kan ni även hjälpa till med själva förbättringsåtgärderna?

Ja, men det avgränsas separat. Om Kristensson i Skåne AB även utför implementation behöver roller och eventuell oberoende granskning organiseras på ett lämpligt sätt.

Granskad av Kristensson i Skåne AB. .

Källor: EUR-Lex: förordning (EU) 2022/2554 (DORA) · EUR-Lex: delegerad förordning (EU) 2024/1774 · Finansinspektionen: IKT-risker (Dora)

Gör DORA till ett förvaltat ramverk – inte ett avslutat projekt

Kontakta oss