Skip to content
Evaluare DORA
Evaluare conformitate DORA

Completați chestionarul pentru a evalua nivelul de conformitate al companiei dumneavoastră cu Digital Operational Resilience Act (DORA). Evaluarea este gratuită și anonimă.

Secțiunea 1 din 5
01 Gestionarea riscurilor TIC

Cadrul organizațional de identificare, protecție, detectare, răspuns și recuperare în fața riscurilor legate de tehnologia informației.

Compania are o politică documentată de securitate a informațiilor, aprobată de conducere?
Există un inventar actualizat al tuturor activelor TIC critice (servere, aplicații, baze de date)?
Se efectuează evaluări periodice ale riscurilor TIC (cel puțin anual)?
Autentificarea multi-factor (MFA) este implementată pe toate conturile cu acces privilegiat?
Datele sensibile sunt criptate atât în tranzit (SSL/TLS) cât și în repaus (la stocare)?
Există un proces documentat de gestionare a vulnerabilităților cu termene de remediere definite?
Actualizările critice de securitate sunt aplicate în maximum 72 de ore de la publicare?
Există monitorizare continuă (24/7) a sistemelor critice pentru detectarea amenințărilor?
02 Raportarea incidentelor TIC

Capacitatea de a detecta, clasifica și raporta incidentele TIC majore către autoritățile competente în termenele impuse de DORA.

Există o procedură documentată de clasificare a incidentelor TIC (minor, semnificativ, major)?
Compania poate raporta un incident major către autorități (BNR/ASF) în maximum 4 ore?
Există template-uri pre-aprobate pentru raportarea inițială, intermediară și finală a incidentelor?
Există un lanț clar de escaladare definit (tehnic, management, autorități, public)?
Logurile de securitate sunt păstrate cel puțin 5 ani conform cerințelor de retenție?
Se efectuează analiza post-incident cu documentarea lecțiilor învățate?
Există un protocol de comunicare de criză definit (intern și extern)?
03 Testarea rezilienței operaționale digitale

Programul de testare periodică a sistemelor și infrastructurii TIC pentru verificarea capacității de rezistență la incidente.

Se efectuează teste de vulnerabilitate pe infrastructura IT cel puțin anual?
Se efectuează teste de penetrare (pentest) de către testeri independenți cel puțin anual?
Planul de continuitate a activității (BCP) este testat cel puțin anual?
Backup-urile sunt testate prin restaurare reală cel puțin trimestrial?
RTO (Recovery Time Objective) și RPO (Recovery Point Objective) sunt definite și testate?
Se efectuează exerciții de simulare a atacurilor cibernetice (tabletop exercises)?
Rezultatele testelor sunt documentate și recomandările implementate conform unui plan de acțiune?
Se efectuează teste avansate TLPT (Threat-Led Penetration Testing) la fiecare 3 ani?
04 Gestionarea riscurilor furnizorilor TIC

Evaluarea, monitorizarea și gestionarea riscurilor asociate furnizorilor terți de servicii IT de care depinde compania.

Există un registru actualizat al tuturor furnizorilor de servicii TIC?
Se efectuează due diligence (verificare) de securitate înainte de contractarea unui furnizor TIC?
Contractele cu furnizorii TIC includ clauze obligatorii de securitate și SLA-uri?
Aveți drepturi contractuale de audit și inspecție asupra furnizorilor TIC critici?
Performanța și securitatea furnizorilor TIC sunt monitorizate continuu?
Există planuri de ieșire documentate pentru fiecare furnizor TIC critic?
Riscul de concentrare (dependență de un singur furnizor) este evaluat și gestionat?
Furnizorii TIC au obligația contractuală de a raporta incidentele de securitate?
05 Training și conștientizare

Programele de formare și conștientizare a angajaților privind riscurile TIC și responsabilitățile lor în menținerea rezilienței operaționale.

Toți angajații primesc training de conștientizare a securității cibernetice cel puțin anual?
Conducerea și consiliul de administrație primesc training specific privind riscurile TIC?
Se efectuează simulări de phishing periodice (cel puțin trimestrial)?
Echipa IT primește formare specializată în securitate cibernetică (cursuri, certificări)?
Există un responsabil dedicat pentru securitatea IT (CISO sau echivalent)?
Participarea la training și rezultatele evaluărilor sunt documentate?
Angajații știu cui și cum să raporteze un incident de securitate suspectat?
Sus