zgodność z DORA w Microsoft 365

Twoja dzierżawa to usługa ICT. DORA chce jej w rejestrze.

DORA (UE 2022/2554) obowiązuje podmioty finansowe wprost od 17 stycznia 2025, bez transpozycji, a jej filar stron trzecich wymaga rejestru informacji o każdej usłudze ICT dotykającej Twoich danych. Microsoft 365 to jedna z nich - podobnie jak każda aplikacja OAuth wpuszczona zgodą i każda zewnętrzna organizacja, z którą dzierżawa wymienia dane. 1Security mierzy gotowość na DORA z samej dzierżawy: statusy wymagań per artykuł, wycinek rejestru utrzymywany na żywo zamiast kompilowany raz w roku i datowany pakiet dowodowy dla nadzorcy.

Scenariusz

Nadzorca prosi o rejestr. Był kompilowany rok temu.

DORA obejmuje około dwudziestu typów podmiotów finansowych - banki, ubezpieczycieli, firmy inwestycyjne, instytucje płatnicze i pieniądza elektronicznego, dostawców usług w zakresie kryptoaktywów - i stoi na pięciu filarach: zarządzanie ryzykiem ICT, raportowanie incydentów w stałym rytmie zgłoszenia wstępnego, pośredniego i końcowego, testowanie odporności, ryzyko stron trzecich ICT oraz wymiana informacji. Egzekwowaniem zajmują się krajowe organy nadzoru - w Polsce KNF - a krytyczni dostawcy ICT objęci bezpośrednim nadzorem mogą dostawać okresowe kary do 1% średniego dziennego światowego obrotu. Pierwsze, o co prosi nadzorca, to nie polityka. To aktualny rejestr informacji.

A oto, czego podejście corocznego arkusza nie widzi: większość rejestru jest już obserwowalna. Artykuły 28 do 30 chcą listy każdej usługi ICT z tym, czego dotyka - a w Microsoft 365 tą odpowiedzią jest inwentarz aplikacji i mapa domen zewnętrznych. Każda aplikacja OAuth z wydawcą, zasięgiem i administratorem, który wyraził zgodę, to usługa ICT od strony oprogramowania; każda organizacja widziana w gościach, udostępnionych plikach i poczcie - od strony danych. W jedenastu regulacjach - DORA obok NIS2, RODO, ISO/IEC 27001 i unijnego AI Act - obowiązki zwijają się do 15 wspólnych wymagań, z których 11 da się zmierzyć wprost z danych dzierżawy, więc wycinek rejestru może żyć, zamiast być wspominany.

Filar incydentów stoi na tym samym problemie zegara co każdy inny reżim: zgłoszenia wstępne, pośrednie i końcowe opierają się na dowodach, a dowody żyją zwykle w logach z 90 dni i rozłącznych centrach administracyjnych. Przy do trzech latach przypisanej historii aktywności odtworzenie, kto co zrobił, skąd i jakich danych regulowanych dotknął, to jedno posiedzenie, nie projekt - a rytm raportowy po cichu zakłada, że to potrafisz.

Przejście

Od pisma nadzorcy do pakietu dowodowego, na ekranach.

Każdy krok to ekran z filtrem i artefaktem na końcu, nie warsztat.

  1. 01

    Otwórz widok ram DORA

    Ekran Zgodność ocenia dzierżawę względem DORA artykuł po artykule, a każdy artykuł cytuje wspólne wymagania, które go spełniają - statusy mierzone dla retencji logów, kontroli dostępu, kont uśpionych i inwentarzy stron trzecich, statusy poświadczane dla czterech dokumentów. Nieocenione nigdy nie liczy się jako zaliczone, a lista robocza układa otwarte wymagania według liczby artykułów, które odblokowują.

  2. 02

    Zbuduj wycinek rejestru z tego, co obserwowane

    Ekran Aplikacje wymienia każdą aplikację OAuth i integrację z wydawcą, kanałem dostępu i administratorem, który wyraził zgodę - programowa połowa rejestru informacji. Ekran Domeny wymienia każdą zewnętrzną organizację widzianą w gościach, udostępnionych plikach i poczcie, rozpoznaną jako firma stojąca za domeną, z konfiguracją obok zaobserwowanej aktywności i oznaczonym dryfem.

  3. 03

    Przećwicz zgłoszenie incydentu, zanim będzie prawdziwe

    Wybierz jedno konto na ekranie Dzienniki aktywności i wyprodukuj jego pełną, przypisaną oś czasu - aktor, zasób, aplikacja, urządzenie, lokalizacja - a potem wszystko, do czego konto wciąż sięga, i ile z tego niesie dane regulowane. Przy do trzech latach historii na standardowych licencjach ćwiczenie zajmuje jedno posiedzenie, a termin zgłoszenia wstępnego przestaje dyktować panikę.

  4. 04

    Wyeksportuj datowane dowody

    Cały dokument statusu jest zrzucany automatycznie w każdy poniedziałek i na żądanie, więc pytanie o status na konkretny dzień ma prawdziwą odpowiedź. Pakiet dowodowy per rama eksportuje się jako datowany dokument i jest serwowany przez REST API tylko do odczytu - ten sam artefakt dla nadzorcy, audytora i zarządu.

Co za tym stoi

Trzy części platformy za odpowiedzią na DORA.

Te same 15 wymagań ocenia NIS2, RODO, ISO/IEC 27001 i unijny AI Act w tym samym przebiegu - jedna naprawa rusza każdą ramę, która ją cytuje.

  • Monitorowanie zgodności

    Jedenaście ram mierzonych ciągle z danych dzierżawy, ze zrzutami, listą roboczą i pakietem dowodowym per rama.

    Poznaj funkcję
  • Monitorowanie domen zewnętrznych

    Każda organizacja, z którą dzierżawa wymienia dane, rozpoznana jako realna firma z flagami dryfu - danowa połowa rejestru.

    Poznaj funkcję
  • Nadzór nad aplikacjami

    Każda zewnętrzna aplikacja i zgoda z wydawcą, zasięgiem i osobą, która ją wpuściła - programowa połowa rejestru.

    Poznaj funkcję

FAQ

Częste pytania.

Jesteśmy małą firmą. Czy DORA naprawdę nas dotyczy?

DORA skaluje wymagania - mikroprzedsiębiorstwa są wyłączone z dużej jej części, a niektóre małe firmy dostają uproszczone ramy ryzyka - ale decyzja o zakresie należy do Twojego prawnika. Praktyczny punkt stoi tak czy inaczej: rejestr, kontrola dostępu i dowody incydentów, o które prosi DORA, to rzeczy, które firma finansowa chce mieć zmierzone niezależnie od tego, gdzie wypada linia proporcjonalności.

Czy to obejmuje nasze systemy bankowe albo transakcyjne?

Nie. Mierzymy stronę Microsoft 365: tożsamości, pliki, pocztę, aplikacje, agentów i ślad audytowy wokół nich. Systemy centralne potrzebują własnych źródeł dowodów. To, co trzyma dzierżawa, to połowa rejestru informacji dotycząca współpracy i duża część dowodów incydentowych, a pakiet dowodowy jest uczciwy co do tej granicy.

Czy sam Microsoft jest krytycznym dostawcą ICT pod DORA?

DORA daje europejskim nadzorcom ramy wyznaczania krytycznych zewnętrznych dostawców ICT i to właśnie dla wielkich dostawców chmury je napisano. Wyznaczenie zmienia obowiązki Microsoftu, nie Twoje: wpis do rejestru, postanowienia umowne i myślenie o wyjściu dla usługi Microsoft 365 pozostają Twoją odpowiedzialnością tak czy inaczej.

Czy potrzebujemy do tego licencji E5?

Nie. Pomiar gotowości, przechowywana historia i pakiet dowodowy działają na standardowym połączeniu tylko do odczytu i licencjach, które już masz. Tam, gdzie konkretna naprawa wymaga premium SKU Microsoftu, produkt mówi to na samej akcji, zamiast pozwolić Ci odkryć to w połowie naprawy.

Jak szybko dostaniemy pierwszy obraz gotowości?

Tego samego dnia, w którym dzierżawa zostanie podłączona tylko do odczytu. Gotowość liczy się z danych, które platforma zbiera sama, ze świadomie ostrożnymi statusami - nieocenione nigdy nie liczy się jako zaliczone - więc pierwszy obraz nadaje się już do pokazania wewnętrznie, a cotygodniowe zrzuty zaczynają się od pierwszego poniedziałku.

Spotkaj się z nadzorcą z rejestrem już żywym.

Podłącz tylko do odczytu, a statusy wymagań DORA, inwentarze aplikacji i domen oraz pierwszy pakiet dowodowy lądują tego samego dnia - zanim cokolwiek naprawisz.

Albo dalej kompiluj rejestr informacji raz w roku.