DORA 把“运营韧性”写成了金融机构的强制义务,其中大量要求落在文档上:风险框架、事件报告、测试报告、第三方合同条款。本文讲清 PDF 文档层面的应对要点。
| 项目 | 内容 |
|---|---|
| 法域 | 欧盟 |
| 适用对象 | 金融机构及向金融实体提供 ICT 服务的关键第三方提供商 |
| 核心支柱 | ICT 风险管理、ICT 相关事件报告、数字运营韧性测试、ICT 第三方风险、信息共享 |
| 适用起点 | 自 2025 年 1 月 17 日起适用 |
| 要求 | 对 PDF 的具体含义 | 应对动作 |
|---|---|---|
| ICT 风险管理框架 | 建立并维护 ICT 风险管理与治理框架,形成文档化制度 | 将框架、策略与流程形成 PDF 文档并版本管理 |
| ICT 相关事件报告 | 对重大 ICT 相关事件进行分类、记录并向主管机关报告 | 事件记录与报告模板化,保留时间线证据 |
| 数字运营韧性测试 | 开展漏洞测试与基于威胁的渗透测试(TLPT)并留存报告 | 测试计划与报告归档,控制外发范围 |
| ICT 第三方风险 | 对关键 ICT 第三方服务建立合同安排与退出策略并登记 | 合同条款、尽调材料与退出计划归档可追溯 |
| 条文 / 规则 | 要点 |
|---|---|
| Regulation (EU) 2022/2554 | 关于金融市场数字运营韧性并修订相关条例的欧盟条例,自 2025 年 1 月 17 日起适用。 |
| 五大支柱 | ICT 风险管理、ICT 相关事件报告与分类、数字运营韧性测试、ICT 第三方风险管理、威胁情报信息共享。 |
| ICT 第三方合同 | 对支持关键或重要职能的 ICT 第三方服务,合同应包含服务级别、审计与访问权、事件协助、退出安排等要素。 |
| 测试要求 | 包括漏洞评估、威胁主导的渗透测试(TLPT)及测试结果的整改跟踪。 |
建议链路:文档模板化 → 版本管理 → 加密限权 → 清 metadata → 归档留痕。多方协作可用 PDF 对比(/pdf-compare.html)核对版本差异。
本页条文要点对应 PDFnoted 合规审查引擎中该部法规的条款级索引;引擎法规知识库现覆盖 192 部法规、19,789 个条款级索引、11 个垂直行业,并已包含中国、美国与欧盟三大法域的法规正文。内容由团队定期复核更新,用于一般性参考。
免责声明:本页基于公开法律法规与 PDFnoted 平台能力整理,仅供文档合规事务作一般性参考,不构成法律意见、合规咨询或专业服务。条文引用以官方发布的最新有效文本为准,具体适用请咨询具备资质的专业人士。
关键词:DORA合规,欧盟数字运营韧性,金融ICT风险,ICT第三方风险,DORA文档要求,欧盟金融合规,运营韧性
数据与权威背书
PDFnoted 合规审查引擎的法规知识库覆盖度
本页法规要点对应 PDFnoted 合规审查引擎中该部法规的条款级索引,风险结论可回溯至具体条文。 方法论参考 Princeton GEO 论文(arXiv:2311.09735),结构化数据遵循 Schema.org 规范。法规原文以官方发布为准。