DORA és MNB megfelelés támogatás

A pénzintézeti szektor MNB felügyeleti és európai uniós (DORA és IKT RTS) jogszabályi előírásainak való megfelelés támogatása a SeCube GRC rendszer alapvető célja. A SeCube integráltan kezeli a digitális működési reziliencia (CER – ECB – CROE), a biztonsági és felügyeleti elvárások teljesítését. Kézzelfogható megoldást nyújt a kockázatokkal arányos védelem kialakítására, biztosítva a fenntartható és átlátható vállalatirányítást az (EU) 2022/2554 (DORA) rendelet és kapcsolódó IKT RTS szabályozásoknak és a legfrissebb, MNB ajánlások (1/2025) követelményei mentén.

A SeCube GRC által támogatott főbb tevékenységek:

  • Üzleti hatáselemzés (BIA) és teljes körű vagyonleltár: Az üzleti folyamatok, a kezelt adatvagyon és a támogató IKT-rendszerek működési és függőségi viszonyainak átfogó modellezése, részletes működési erőforrás leltárral.
  • IKT-, fizikai- és humánkockázat-elemzés (Risk): Az információs és kommunikációs technológiai (IKT) kockázatok, valamint a fizikai és humán fenyegetettségek integrált felmérése és folyamatos kezelése az aktuális MNB és DORA elvárások szerint, generálható jelentésekkel támogatva.
  • Üzletmenet-folytonosság és IT-helyreállítás (BCM): BCP és DRP tervek teljes életciklusának (tervezés, karbantartás, tesztelés) menedzsmentje, a visszaállítási időcélok (RTO, MTPD, RPO, MBCO) garantálásával és a DORA reziliencia-tesztelési követelményeinek támogatásával.
  • Harmadik féltől eredő IKT-kockázatok kezelése (TPRM): A beszállítói lánc és a külső IKT-szolgáltatók részletes kérdőíves kockázati felmérése workflow támogatással. IKT szolgáltatások kockázatainak (third-party risk) nyilvántartása és folyamatos nyomon követése, igazodva a DORA ellátásilánc-biztonsági elvárásaihoz.
  • Megfelelés és belső audit (Compliance): Rendszeres megfelelésvizsgálatok és belső auditok futtatása a DORA rendelet, a PSD2, Swift, valamint a hatályos MNB ajánlások (pl. 1/2025, 2/2025, 11/2020, 12/2020 stb.) követelményrendszerei vagy saját testreszabott követelmény csomagok alapján. A feltárt hiányosságokra integrált intézkedési tervek készíthetők.
  • MNB és hatósági riportálás: Kockázatelemzési jelentések, BIA és vagyonleltár listák, valamint BCP/DRP tervek és tesztjegyzőkönyvek automatizált, MNB hatóság-kompatibilis előállítása.

A SeCube moduláris felépítésének köszönhetően rugalmas bevezetést tesz lehetővé, így a pénzintézetek célzottan, a saját DORA- és MNB megfelelési ütemtervük szerint vehetik igénybe a szükséges funkciókat.

Üzleti hatáselemzés

Az Inventoryban felvehetjük üzleti folyamatinkat, a kezelt adatköröket, az informatikai rendszereket és ezek működési és függőségi kapcsolatait. A BIA funkciók segítségével ezen működési modellen az üzleti felelősöket bevonva Rendelkezésre állás, Bizalmasság és Sértetlenség szerinti üzleti hatáselemzést hajthatunk végre. Ezen információk segítségével besorolhatjuk folyamatinkat, adatainkat, informatikai rendszereinket, valamint felhasználhatjuk az üzleti hatás értékeket kockázatelemzés és üzletmenet-folytonosság tervezés (RTO, MTD, RPO, MBCO értékek) tevékenységeinkhez.

Kockázatelemzés

A RISK modulban végrehajthatjuk információbiztonsági (MNB 1/2025), vagy akár fizika és humán biztonsági (MNB 11/2020) kockázatelemzéseinket, akár külön futtatva őket. Ugyanakkor integrált kockázati listában integrálva eredményeiket, valamint folyamatos kockázatkezelési tevékenységet hajthatunk végre, naprakész aktuális riportokkal. A kockázatelemzési tevékenyégeket periodikusan is végre hajthatjuk, a kockázatelemzés teljes folyamatáról és eredményeiről pedig szöveges Kockázatelemzési Jelentést (.docx, .pdf) generálhatunk, akár az MNB részére.

IKT külső szolgáltatások kockázati felmérése

A TPRM modul (third party risk management) segítségével a vendorok és az általuk nyújtott külső IKT szolgáltatások részletes kérdőíves biztonsági felmérése is automatizálható testre szabható workflow funkciók segítségével, kockázati értékelésekel. A szolgáltatás része kontrollált dokumentum feltöltési és kezelési funkciók is. A felmérések alapján mitigációs intézkedések is megfogalmazhatóak és követhetőek.

Üzletmenet-folytonosság menedzsment

A BCM modulban mind az üzletmenet-folytonosság (BCP) mind az IT helyreállítás tervezési tevékenységeinket teljes életciklusukban menedzselhetjük. Részletes tervező funkciók támogatják a tervek készítését és folyamatos karbantartását a visszaállítási időcéljaink mentén (RTO, MTD, RPO, MBCO). Az exportálható tervek mellett a tesztelést is támogatja a BCM modul, exportálható tesztjegyzőkönyvekkel. Az üzleti igények és a BCM tervek képességeiről összehasonlító riport is elérhető az MNB számára.

Megfelelés és belső audit menedzsment

A Compliance modulban tételesen megtalálhatók az aktuális MNB ajánlások, a DORA + RTS 2024/1774 (IKT) követelmények, valamint PSD2 és SWIFT elvárások, melyekkel szemben megfelelés vizsgálatokat futtathatunk. A terméktámogatás lefedi ezek aktualitásának fenntartását. Ugyanakkor tetszőlegesen létrehozhatjuk saját szabályzatainkat (pl. IBSZ), követelmény katalógusainkat, melyek segítségével belső audit tevékenységeinket vezethetjük. A nem megfelelésekre pedig helyesbítő intézkedések tervezhetők és követhetők megvalósulásuk.

MNB ajánlások:

  • MNB 26/2018. a pénzforgalmi szolgáltatások működési és biztonsági kockázataival kapcsolatos biztonsági intézkedésekről
  • MNB 7/2020 a külső szolgáltatók igénybevételéről
  • MNB 11/2020. a pénzügyi szervezetek működésének fizikai és humánkockázatkezelési feltételeiről
  • MNB 12/2020. a távmunka és távoli hozzáférés informatikai biztonsági követelményeiről
  • MNB 33/2021 a fizetési rendszer működtetése tevékenységre vonatkozó részletes szabályokról
  • MNB 12/2022 a belső védelmi vonalak kialakításáról és működtetéséről, a pénzügyi szervezetek irányítási és kontroll funkcióiról
  • MNB 5/2023 a pénzforgalmi szolgáltatásokon keresztül megfigyelhető visszaélések megelőzéséről, észleléséről, megakadályozásáról és kezeléséről
  • MNB 1/2025. (I.13.) számú ajánlása az informatikai rendszer védelméről
  • MNB 2/2025. (I.13.) számú ajánlása a közösségi és publikus felhőszolgáltatások igénybevételéről
  • MNB 13/2025. (XII.3.) számú ajánlása a hitelintézetek digitális transzformációjáról + Az MI biztonságos és felelős alkalmazása

DORA és MNB megfelelés

    top