← Về danh sách
Bảo mật & Quyền riêng tư
#DORA#디지털 운영 복원력#ICT 위험관리#금융 보안#제3자 위험#CTPP#Regulation (EU) 2022/2554
Cập nhật lần cuối · 2026-09-29

Quản lý khả năng phục hồi vận hành số tài chính theo EU DORA

1. Tổng quan

A. Định nghĩa và bối cảnh

Đạo luật về khả năng phục hồi vận hành số (Digital Operational Resilience Act, DORA) là quy định của Liên minh châu Âu dành cho lĩnh vực tài chính, Regulation (EU) 2022/2554, yêu cầu tổ chức tài chính quản lý toàn diện rủi ro ICT, duy trì và khôi phục dịch vụ khi xảy ra gián đoạn hoặc tấn công mạng, đồng thời kiểm soát sự phụ thuộc vào bên thứ ba cung cấp ICT.

Dịch vụ tài chính có tính liên kết cao: thanh toán, giao dịch, tín dụng, chi trả bảo hiểm và hạ tầng thị trường có thể khiến sự cố ICT của một nhà cung cấp lan tới nhiều tổ chức và khách hàng. Sự phụ thuộc ngày càng lớn vào đám mây, trung tâm dữ liệu và nhà cung cấp phần mềm trọng yếu khiến riêng các biện pháp bảo mật của từng tổ chức không đủ để xử lý rủi ro tập trung và sự cố dây chuyền trên toàn hệ sinh thái. Do đó, DORA mở rộng phạm vi từ ứng phó sự cố bảo mật sang quản lý vòng đời của khả năng phục hồi vận hành số.

DORA được ban hành năm 2022 dưới dạng Regulation (EU) 2022/2554 và được áp dụng từ ngày 17 tháng 1 năm 2025. Quy định kết hợp các lĩnh vực bổ trợ lẫn nhau gồm quản lý rủi ro ICT, báo cáo sự cố ICT nghiêm trọng, kiểm thử khả năng phục hồi vận hành số, quản lý rủi ro bên thứ ba ICT và chia sẻ thông tin. Kỹ sư chuyên nghiệp không nên xem đây chỉ là danh sách kiểm tra pháp lý, mà cần hiểu nó như kiến trúc vận hành liên kết dịch vụ nghiệp vụ, tài sản, nhà cung cấp, mục tiêu khôi phục và bằng chứng.

B. Mục tiêu và góc nhìn về phạm vi áp dụng

Khả năng phục hồi theo DORA không có nghĩa là không bao giờ xảy ra gián đoạn. Đó là năng lực phát hiện, ứng phó và khôi phục khi phòng ngừa thất bại, giới hạn tác động đến khách hàng trong mức chấp nhận được và cải thiện kiểm soát từ bài học sau sự cố. An toàn thông tin, liên tục kinh doanh, quản lý dịch vụ IT, mua sắm và quản trị thuê ngoài vì vậy cần được căn chỉnh theo cùng các dịch vụ nghiệp vụ trọng yếu.

Phạm vi bao gồm nhiều loại tổ chức tài chính như ngân hàng, tổ chức thanh toán và tiền điện tử, công ty đầu tư, doanh nghiệp bảo hiểm và hạ tầng thị trường. Cần xác định loại hình tổ chức và trường hợp ngoại lệ dựa trên Điều 2 của Quy định. Một nhà cung cấp ICT không tự động chịu cùng nghĩa vụ trực tiếp chỉ vì cung cấp dịch vụ cho tổ chức tài chính. Tổ chức tài chính phải quản lý rủi ro nhà cung cấp; riêng nhà cung cấp bên thứ ba ICT trọng yếu (CTPP) được Cơ quan Giám sát châu Âu (ESA) chỉ định sẽ thuộc khuôn khổ giám sát cấp EU.

Tổ chức ngoài châu Âu vẫn có thể chịu ảnh hưởng từ hợp đồng, yêu cầu quản lý rủi ro, bằng chứng kiểm toán, thông báo sự cố và nghĩa vụ khôi phục khi phục vụ tổ chức tài chính EU hoặc chuỗi cung ứng ICT của họ. Doanh nghiệp Hàn Quốc cần chuẩn bị cho các yêu cầu của khách hàng về bảo mật, thông báo sự cố và bằng chứng khôi phục, bất kể có trực tiếp thuộc phạm vi điều chỉnh hay không. Địa vị pháp lý và nghĩa vụ cụ thể của nhà cung cấp ngoài EU phụ thuộc vào các bên trong hợp đồng và điều kiện áp dụng; cần xác minh cùng chuyên gia pháp lý và hướng dẫn của cơ quan giám sát có thẩm quyền.

2. Kiến trúc tham chiếu DORA và hệ thống quản lý khả năng phục hồi

Việc triển khai DORA nên bắt đầu bằng bản đồ phụ thuộc từ dịch vụ nghiệp vụ trọng yếu tới tài sản công nghệ và nhà cung cấp, thay vì chỉ phân công điều khoản cho từng phòng ban. Phân tích tác động kinh doanh xác lập thời gian gián đoạn có thể chấp nhận, giới hạn mất dữ liệu, ảnh hưởng đến khách hàng và thị trường, cũng như thứ tự ưu tiên khôi phục. Liên kết các tiêu chí đó với danh mục ICT, kịch bản rủi ro, kiểm soát, kiểm thử, báo cáo sự cố và kế hoạch khôi phục giúp giải thích mỗi kiểm soát bảo vệ kết quả nghiệp vụ nào.

flowchart TB
  A["Dịch vụ nghiệp vụ trọng yếu và phân tích tác động"] --> B["Tài sản ICT, dữ liệu và phụ thuộc nhà cung cấp"]
  B --> C["Khung quản lý rủi ro ICT"]
  C --> D["Kiểm soát bảo vệ, phát hiện, ứng phó và khôi phục"]
  D --> E["Phân loại, báo cáo và truyền thông sự cố"]
  D --> F["Kiểm thử và cải thiện khả năng phục hồi"]
  B --> G["Rủi ro bên thứ ba, hợp đồng và quản lý nhà thầu phụ"]
  E --> H["Rà soát của lãnh đạo và biện pháp khắc phục"]
  F --> H
  G --> H
  H --> C

A. Quản lý rủi ro ICT và quản trị

Tổ chức tài chính phải xem rủi ro ICT là một phần của quản trị rủi ro toàn doanh nghiệp, đồng thời xác định rõ trách nhiệm, chính sách, vai trò và tuyến báo cáo. Trách nhiệm của hội đồng quản trị và lãnh đạo cấp cao không biến mất khi công việc được giao cho các nhóm công nghệ; lãnh đạo phê duyệt mục tiêu phục hồi cho dịch vụ trọng yếu và giám sát quá trình thực hiện. Trong thực tế, chủ sở hữu dịch vụ, an toàn thông tin, vận hành ICT, quản lý rủi ro, liên tục kinh doanh, mua sắm và kiểm toán nội bộ cần sử dụng thuật ngữ và bằng chứng thống nhất.

Khung quản lý rủi ro lặp lại quá trình xác định chức năng nghiệp vụ và tài sản thông tin, ICT hỗ trợ chúng; đánh giá mối đe dọa, lỗ hổng, tác động; rồi lựa chọn kiểm soát bảo vệ, phát hiện, ứng phó và khôi phục. Danh mục tài sản không chỉ gồm máy chủ và mạng mà còn phải có luồng dữ liệu, danh tính và xác thực, thành phần phần mềm, vùng đám mây, vận hành thuê ngoài và đường khôi phục từ bản sao lưu. Cần rà soát lại bản đồ phụ thuộc và đánh giá rủi ro sau thay đổi cấu hình trọng yếu, sáp nhập, mua lại hoặc thay nhà cung cấp.

Kiểm soát phải xử lý khả năng khôi phục và tốc độ ra quyết định bên cạnh tính bí mật, toàn vẹn và sẵn sàng. Triển khai đa vùng có thể giúp ứng phó sự cố một vùng, nhưng không tạo ra đường khôi phục độc lập nếu cùng thông tin xác thực, mặt phẳng điều khiển hoặc hỏng dữ liệu ảnh hưởng cả hai vùng. Với từng kịch bản rủi ro, cần xác minh sự liên kết giữa phòng ngừa, tín hiệu phát hiện, cô lập, phương án vận hành thay thế và xác nhận khôi phục.

B. Quản lý và báo cáo sự cố

Ứng phó sự cố bắt đầu bằng việc kết hợp cảnh báo kỹ thuật với tác động nghiệp vụ. Cùng một lỗi máy chủ có mức nghiêm trọng, tuyến báo cáo và ảnh hưởng khách hàng khác nhau nếu gây chậm ngắn hạn ở môi trường phát triển nội bộ hoặc làm gián đoạn lâu dài chức năng thanh toán, giao dịch. Tổ chức cần xác định tiêu chí phân loại và người phụ trách, đồng thời nhanh chóng chuyển cấp xử lý khi sự kiện vượt ngưỡng đã đặt.

DORA chuẩn hóa cách xử lý và báo cáo sự cố ICT nghiêm trọng cũng như mối đe dọa mạng nghiêm trọng. Phân loại cần phản ánh khách hàng, giao dịch, dịch vụ bị ảnh hưởng, thời lượng, phạm vi địa lý, tính toàn vẹn dữ liệu và tác động kinh tế theo Quy định và tiêu chuẩn kỹ thuật. Ghi lại sự kiện và mốc thời gian phục vụ báo cáo ban đầu, trung gian và cuối cùng, bao gồm nguyên nhân gốc, hành động và trạng thái khôi phục; không trình bày thông tin chưa chắc chắn ban đầu như sự thật đã được xác nhận.

Ứng phó cần có giám sát an ninh, quản lý dịch vụ, chủ sở hữu nghiệp vụ, pháp chế và tuân thủ, quyền riêng tư, nhà cung cấp và đầu mối liên hệ với cơ quan giám sát. Hợp đồng với nhà cung cấp cần quy định thời hạn thông báo, lưu giữ nhật ký và bằng chứng, phối hợp điều tra, thông báo cho nhà cung cấp cấp dưới và hỗ trợ khôi phục. Sau khi đóng sự cố, chỉ định người chịu trách nhiệm và thời hạn khắc phục nguyên nhân gốc, đồng thời áp dụng bài học cho dịch vụ và nhà cung cấp tương tự.

C. Kiểm thử khả năng phục hồi vận hành số

Kiểm thử xác nhận kiểm soát có hoạt động trong điều kiện nghiệp vụ thực tế hay không, chứ không chỉ kiểm tra sự tồn tại của chính sách. Cường độ kiểm thử cần tương xứng với mức trọng yếu của dịch vụ và rủi ro, từ kiểm tra cơ bản và đánh giá lỗ hổng đến kiểm thử theo kịch bản, diễn tập khôi phục và rà soát độc lập. Môi trường kiểm thử cần phản ánh các phụ thuộc, quyền và luồng dữ liệu chủ yếu như môi trường sản xuất nhưng không gây hư hại thiếu thận trọng cho dịch vụ đang chạy.

Phạm vi có thể gồm hệ thống và ứng dụng ICT, hạ tầng, trung tâm dữ liệu, mạng, nhân sự và dịch vụ bên thứ ba hỗ trợ tài sản trọng yếu. Diễn tập khôi phục không nên chỉ xác nhận đã tạo bản sao lưu; cần kiểm tra khả năng phục hồi trong môi trường sạch, tính nhất quán dữ liệu và việc chủ sở hữu nghiệp vụ có thể phê duyệt chuyển đổi thực tế hay không. Ghi lại phát hiện cùng mức nghiêm trọng, tác động nghiệp vụ, người phụ trách khắc phục và tiêu chí kiểm thử lại.

Kiểm thử xâm nhập dựa trên mối đe dọa (TLPT) mô phỏng cuộc tấn công nâng cao vào chức năng trọng yếu dựa trên thông tin tình báo về mối đe dọa hiện hành. Hoạt động này khác với quét lỗ hổng thông thường và không phải mọi tổ chức tài chính đều thực hiện theo cùng chu kỳ; tổ chức được chỉ định sẽ tiến hành dưới sự giám sát của cơ quan có thẩm quyền. Phạm vi, kiểm soát rủi ro, tính độc lập của bên kiểm thử, sự tham gia của nhà cung cấp và chia sẻ kết quả cần tuân theo quy tắc, tiêu chuẩn kỹ thuật và hướng dẫn giám sát áp dụng.

D. Rủi ro bên thứ ba ICT và giám sát CTPP

Thuê ngoài không chuyển giao quyền sở hữu rủi ro mà làm rộng thêm phạm vi phơi nhiễm. Tổ chức tài chính quản lý toàn bộ vòng đời dịch vụ ICT: thẩm định trước, đánh giá mức trọng yếu và tập trung, ký hợp đồng, giám sát liên tục, chấm dứt và chuyển đổi. Đối với dịch vụ hỗ trợ chức năng nghiệp vụ trọng yếu, cần đánh giá trước khả năng thay thế nhà cung cấp, tính di chuyển của dữ liệu, thuê lại, thẩm quyền tài phán, quyền kiểm toán và phụ thuộc khôi phục.

Tổ chức duy trì sổ đăng ký thông tin về các thỏa thuận hợp đồng ICT với bên thứ ba và truy vết quan hệ dịch vụ, nhà cung cấp, nhà thầu phụ ở cấp tổ chức và tập đoàn. Sổ đăng ký không đơn thuần là danh sách mua sắm; đây là nền tảng dữ liệu để phân tích rủi ro tập trung, phụ thuộc vào chức năng trọng yếu, khả năng thay thế và báo cáo giám sát. Mã định danh dịch vụ và dữ liệu chủ nhà cung cấp nhất quán giúp hồ sơ rời rạc không làm chậm báo cáo và phân tích tác động.

Việc chỉ định và giám sát CTPP là chức năng giám sát cấp EU, tách biệt với hoạt động quản lý rủi ro nhà cung cấp của từng tổ chức tài chính. ESA đánh giá mức độ quan trọng và liên kết toàn ngành theo Quy định và tiêu chí chỉ định; Giám sát viên chính (Lead Overseer) điều phối hoạt động giám sát nhà cung cấp đã được chỉ định. Điều đó không chuyển trách nhiệm quản lý nhà cung cấp của tổ chức sang cơ quan giám sát: từng tổ chức vẫn chịu trách nhiệm đánh giá rủi ro, hợp đồng, kiểm soát và khôi phục của chính mình.

3. Kiến trúc triển khai và quy trình vận hành

Mô hình triển khai khả thi cần thiết kế đồng thời quản trị và luồng dữ liệu kỹ thuật. Nếu danh mục dịch vụ, CMDB, lineage dữ liệu, kho hợp đồng, công cụ rủi ro, ITSM, SIEM và nền tảng khôi phục dùng mã định danh không liên quan, sẽ khó gắn kết quả sự cố hay kiểm thử với dịch vụ nghiệp vụ trọng yếu. Mã dịch vụ, nhà cung cấp, tài sản và thông tin chủ sở hữu chung là điều kiện tiên quyết để tự động hóa.

sequenceDiagram
  participant BUS as Chủ sở hữu dịch vụ nghiệp vụ
  participant GRC as Quản lý rủi ro và quy định
  participant IT as Vận hành và an ninh ICT
  participant V as Quản lý nhà cung cấp
  participant TEST as Kiểm thử và khôi phục
  BUS->>GRC: Đăng ký dịch vụ trọng yếu và ngưỡng tác động
  GRC->>IT: Giao kiểm soát và kịch bản rủi ro
  GRC->>V: Yêu cầu dữ liệu nhà cung cấp, hợp đồng, sổ đăng ký
  IT->>TEST: Chuyển kịch bản và phạm vi khôi phục
  TEST-->>GRC: Trả kết quả, khiếm khuyết và bằng chứng kiểm thử lại
  IT-->>BUS: Báo trạng thái dịch vụ và tác động khôi phục
  V-->>GRC: Thông báo thay đổi, sự cố và thuê lại
  GRC-->>BUS: Yêu cầu quyết định về rủi ro còn lại và khắc phục

A. Mô hình dữ liệu lấy dịch vụ nghiệp vụ làm trung tâm

Chỉ có danh mục tài sản công nghệ thì không thể xác định mức tuân thủ hay khả năng phục hồi. Cần xây dựng đồ thị phụ thuộc giữa dịch vụ, chức năng nghiệp vụ, dữ liệu, ứng dụng, hạ tầng và nhà cung cấp để xác định sự cố vùng đám mây hay dịch vụ danh tính ảnh hưởng đến quy trình khách hàng nào. Liên kết mỗi thành phần với chủ sở hữu, mức trọng yếu, mục tiêu khôi phục, phân loại dữ liệu, nhà cung cấp, hợp đồng, kết quả kiểm thử và ngày rà soát gần nhất.

Ví dụ, dịch vụ chuyển tiền quốc tế có thể phụ thuộc vào kênh khách hàng, xác thực, phát hiện gian lận, kết nối mạng thanh toán, cơ sở dữ liệu đám mây và hệ thống nhắn tin bên ngoài. Khôi phục kỹ thuật từng thành phần không đảm bảo toàn bộ dịch vụ được khôi phục. Thiết kế kịch bản khôi phục ở cấp nghiệp vụ có xét đến thứ tự phụ thuộc, phương án thủ công, giới hạn pháp quy và truyền thông khách hàng. Khi phân tích tác động kinh doanh thay đổi, cần cập nhật ưu tiên khôi phục kỹ thuật và mức trọng yếu của quan hệ với nhà cung cấp.

B. Tự động hóa bằng chứng và quản lý thay đổi

Liên kết chính sách, đánh giá rủi ro, danh mục tài sản, hồ sơ sự cố, kết quả kiểm thử và hợp đồng nhà cung cấp trong danh mục bằng chứng giúp cải thiện khả năng phản hồi giám sát và tái lập kiểm toán. Tự động thu thập phù hợp với dữ kiện có thể quan sát như thay đổi cấu hình, trạng thái lỗ hổng, thành công sao lưu, hoàn tất kiểm thử và trạng thái nhà cung cấp. Tuy nhiên, không nên phê duyệt rủi ro còn lại chỉ dựa trên điểm số tự động; chủ sở hữu có trách nhiệm phải xem xét tác động nghiệp vụ và ngoại lệ.

Quản lý thay đổi cần gồm đánh giá tác động dịch vụ nghiệp vụ, kiểm soát bảo mật và khôi phục, thông báo nhà cung cấp, cập nhật tài liệu, kiểm thử và phê duyệt. Ví dụ, chuyển cơ sở dữ liệu sang vùng hoặc nhà cung cấp khác không chỉ đòi hỏi đổi cấu hình kết nối mà còn phải đánh giá lại di chuyển dữ liệu, quản lý khóa, phục hồi sao lưu, độ trễ và điều kiện chuyển dữ liệu xuyên biên giới trong hợp đồng. Gắn thay đổi trọng yếu với kiểm thử phục hồi hoặc rà soát rủi ro ở bước phê duyệt phát hành giúp giảm khoảng cách giữa tài liệu quy định và vận hành thực tế.

C. Khôi phục dịch vụ và quyết định trong khủng hoảng

Mục tiêu khôi phục cần xuất phát từ tác động nghiệp vụ và khẩu vị rủi ro, không được tùy tiện chọn ở cấp máy chủ. Mục tiêu thời gian khôi phục (RTO) và mục tiêu điểm khôi phục (RPO) phản ánh phụ thuộc dịch vụ, khả năng phát lại dữ liệu, tổn thất khách hàng và thị trường, cũng như chi phí vận hành. Chỉ có thể coi là khôi phục dịch vụ khi đã xử lý tính nhất quán dữ liệu nghiệp vụ, xử lý lại giao dịch, thông báo khách hàng và đối soát, chứ không chỉ khôi phục kỹ thuật.

Trong khủng hoảng, chỉ huy sự cố có thẩm quyền quyết định thứ tự cô lập, vận hành thay thế, leo thang với nhà cung cấp, phục hồi dữ liệu và thông báo khách hàng. Tự động hóa có thể tăng tốc phát hiện và công việc lặp lại, nhưng hành động khó đảo ngược như dừng giao dịch hoặc quay lui dữ liệu cần có phê duyệt và biện pháp bảo vệ. Đo thời gian ra quyết định và xung đột phê duyệt trong diễn tập, nếu không việc tối ưu có thể chỉ rút ngắn thời gian khôi phục kỹ thuật.

4. So sánh với các khuôn khổ liên quan

DORA có vùng giao thoa với an ninh mạng, liên tục kinh doanh và kiểm soát thuê ngoài, nhưng điểm riêng là thống nhất khả năng phục hồi số của lĩnh vực tài chính bằng quy định áp dụng trực tiếp. Việc áp dụng tiêu chuẩn quốc tế hay khuôn khổ an ninh chung không tự động đáp ứng nghĩa vụ DORA. Ngược lại, ánh xạ kiểm soát và bằng chứng hiện có sang yêu cầu DORA giúp giảm trùng lặp và tránh tạo một bộ phận tuân thủ biệt lập.

Tiêu chí DORA ISO/IEC 27001 BCP/DR truyền thống
Mục tiêu chính Khả năng phục hồi vận hành ICT trong tài chính Cải tiến liên tục ISMS Duy trì và khôi phục nghiệp vụ khi gián đoạn
Tính chất quy phạm Luật EU và tiêu chuẩn kỹ thuật liên quan Tiêu chuẩn/chứng nhận quốc tế tự nguyện Tùy chính sách, tiêu chuẩn và hợp đồng
Phạm vi trọng tâm Rủi ro, báo cáo sự cố, kiểm thử, bên thứ ba, chia sẻ Rủi ro và kiểm soát an toàn thông tin Tác động nghiệp vụ, phương án thay thế, khôi phục
Trọng tâm trách nhiệm Nghĩa vụ của lãnh đạo và tổ chức tài chính Hệ thống quản lý và chủ sở hữu kiểm soát Người phụ trách khôi phục nghiệp vụ và IT
Quan hệ thực tiễn Bổ sung nghĩa vụ pháp quy trên bằng chứng chung Tái sử dụng làm nền tảng kiểm soát bảo mật Kết nối năng lực khôi phục với diễn tập

Những khác biệt này không có nghĩa một khuôn khổ luôn ưu việt hơn khuôn khổ khác. ISO/IEC 27001 mạnh về quản lý an toàn thông tin có hệ thống, còn BCP/DR tập trung vào kế hoạch duy trì nghiệp vụ khi gián đoạn. DORA biến báo cáo sự cố, kiểm thử phục hồi và quan hệ giữa tổ chức tài chính với nhà cung cấp ICT thành nghĩa vụ giám sát; ánh xạ kiểm soát hiện có là cách thực tế để tìm khoảng trống.

A. Tình huống áp dụng trong ngành

Giả sử một ngân hàng châu Âu giả định không thể xử lý thanh toán di động và chuyển tiền do sự cố lớn tại một vùng đám mây. Đồ thị phụ thuộc dịch vụ giúp xác định đường dự phòng cho xác thực, sổ cái giao dịch, phát hiện gian lận và thông báo; ngưỡng tác động định hướng thứ tự chuyển đổi, vận hành giới hạn và khôi phục. Nhóm sự cố ghi lại tác động theo thời gian, số lượng giao dịch, tính nhất quán dữ liệu và liên lạc khách hàng; nhà cung cấp hỗ trợ điều tra, cung cấp nhật ký và khôi phục theo hợp đồng.

Tình huống thứ hai là thay đổi trọng yếu trong cấu trúc thuê lại của nhà cung cấp SaaS trọng yếu. Ngân hàng dùng sổ đăng ký nhà cung cấp và phụ thuộc dịch vụ trọng yếu để xác định chức năng bị ảnh hưởng, rồi đánh giá lại vị trí dữ liệu, nhà thầu phụ, quyền kiểm toán và hỗ trợ chuyển đổi. Nếu không thể thay thế ngay, tổ chức xác định kiểm soát bù trừ, kế hoạch rút lui và người có thẩm quyền chấp nhận rủi ro còn lại.

Tình huống thứ ba xảy ra khi sao lưu hằng ngày thành công nhưng thử khôi phục phát hiện dịch vụ quản lý khóa dùng chung miền lỗi, khiến không thể giải mã bản sao lưu. Chỉ số sao lưu thành công không chứng minh khả năng phục hồi; diễn tập cần kiểm tra thông tin xác thực độc lập, quy trình khôi phục khóa và xác minh tính toàn vẹn dữ liệu. Đưa phát hiện vào điều kiện mua sắm và tiêu chuẩn kiến trúc giúp giảm nguy cơ lặp lại điểm yếu tương tự ở dịch vụ khác.

5. Chuyên sâu: giám sát và mức độ trưởng thành vận hành sau khi DORA được áp dụng

DORA được áp dụng từ ngày 17 tháng 1 năm 2025; điều đó không có nghĩa mọi tổ chức tài chính phải thực hiện kiểm soát và kiểm thử cùng quy mô. Cần áp dụng nguyên tắc tương xứng và giải trình cường độ kiểm soát theo dịch vụ trọng yếu, quy mô, hồ sơ rủi ro và độ phức tạp dịch vụ. Tổ chức nhỏ vẫn cần xác định rõ trách nhiệm và kiểm soát đối với tài sản, nhà cung cấp, sự cố và khôi phục của dịch vụ trọng yếu; đơn giản hóa không phải là miễn trừ bỏ qua rủi ro quan trọng.

Cần phân biệt quản lý rủi ro theo hợp đồng của từng tổ chức tài chính với giám sát trực tiếp CTPP của ESA. Giám sát nhà cung cấp trọng yếu xử lý rủi ro tập trung trên toàn hệ sinh thái tài chính, nhưng mỗi tổ chức tài chính vẫn chịu trách nhiệm đánh giá, lựa chọn nhà cung cấp, hợp đồng, liên tục nghiệp vụ và kế hoạch rút lui của mình. Tính đến năm 2026, hướng dẫn giám sát DORA của ESMA cung cấp thông tin chính thức về chỉ định, vai trò Giám sát viên chính và khuôn khổ giám sát; cần kiểm tra hướng dẫn này và thông báo của cơ quan có thẩm quyền để biết tình trạng chỉ định, giám sát hiện hành.

Mức độ sẵn sàng cho giám sát cần phát triển từ việc gom tài liệu ngay trước cuộc kiểm toán sang thu thập liên tục bằng chứng cho thấy kiểm soát đang vận hành. Khi phê duyệt thay đổi, diễn tập khôi phục, dòng thời gian sự cố và cập nhật sổ đăng ký nhà cung cấp dùng chung mã dịch vụ, chúng có thể hỗ trợ cả báo cáo pháp quy và quyết định rủi ro của lãnh đạo. Mục tiêu không phải lưu mọi dữ liệu có thể thu thập; cần áp dụng nguyên tắc tối thiểu hóa dữ liệu, quy tắc lưu giữ và kiểm soát truy cập khi thiết kế bằng chứng.

6. Các cân nhắc và hàm ý

A. Kết hợp tuân thủ với khôi phục dịch vụ

Chỉ lập tài liệu và chính sách không cải thiện khả năng phục hồi vận hành. Kiểm thử kiểm soát và diễn tập khôi phục theo kịch bản gián đoạn thực tế của dịch vụ trọng yếu, sau đó chuyển điểm yếu thành cải tiến có ngân sách về nhân lực và kiến trúc.

B. Tính tương xứng và nhất quán

Cần tương xứng với quy mô và độ phức tạp, nhưng định nghĩa dịch vụ trọng yếu và khẩu vị rủi ro khác nhau tùy tiện sẽ làm khó giám sát và so sánh ở cấp tập đoàn. Nên dùng mô hình phân tầng với hệ phân loại tối thiểu và nguyên tắc kiểm soát chung, sau đó quản lý bổ sung rủi ro riêng của từng tổ chức.

C. Mức độ tập trung nhà cung cấp và chiến lược rút lui

Thêm nhiều nhà cung cấp không phải lúc nào cũng giảm rủi ro. Nếu các nhà cung cấp dùng chung danh tính, DNS, kết nối mạng, bảng điều khiển quản trị hoặc nhà thầu phụ thì nhiều nhà cung cấp vẫn có thể cùng phụ thuộc một điểm lỗi. Kiểm thử khả năng thay thế bao gồm di chuyển dữ liệu, tái cấu trúc nghiệp vụ, chấm dứt hợp đồng và chuyển đổi nhân lực; thường xuyên sửa kế hoạch rút lui thiếu tính thực tế.

D. An toàn và tính độc lập của kiểm thử

Thiết kế kiểm thử xâm nhập và diễn tập khôi phục với phạm vi, thẩm quyền, điều kiện dừng và bảo vệ bằng chứng để tránh gây gián đoạn hay lộ dữ liệu khách hàng. Khi hệ thống trọng yếu và nhà cung cấp tham gia, cần điều phối trước, bảo đảm tính độc lập và kiểm soát xung đột lợi ích; xử lý phát hiện đến khi kiểm thử lại thành công.

E. Trách nhiệm lãnh đạo và quyền hạn tuyến đầu

Lãnh đạo phê duyệt mục tiêu phục hồi và rủi ro, đồng thời trao cho nhóm ứng phó quyền thực tế để cô lập dịch vụ và bắt đầu khôi phục trong khủng hoảng. Diễn tập danh bạ liên lạc, người thay thế, giới hạn phê duyệt và trách nhiệm thông báo khách hàng, cơ quan giám sát nhằm giảm nút thắt tổ chức.

F. Chất lượng dữ liệu và tự động hóa

Nếu danh mục tài sản, sổ đăng ký nhà cung cấp, phân loại sự cố hay hồ sơ kiểm thử không chính xác, tự động hóa chỉ tạo báo cáo sai nhanh hơn. Xác định chủ sở hữu dữ liệu, thời điểm cập nhật, quy tắc kiểm chứng và lineage giữa hệ thống nguồn với kho bằng chứng. Không để quyết định tự động thay thế phê duyệt của con người có trách nhiệm hoặc quy trình ngoại lệ có thể giải thích.

G. Ứng phó cho tổ chức tài chính và công ty công nghệ Hàn Quốc

Tổ chức Hàn Quốc giao dịch với thị trường tài chính EU cần đánh giá khả năng áp dụng pháp lý cũng như yêu cầu của khách hàng về thuê ngoài, bảo mật và thông báo sự cố theo từng hợp đồng. Nhà cung cấp công nghệ cần quản lý bằng chứng bảo mật, phụ thuộc dịch vụ, thuê lại, thông báo sự cố và năng lực hỗ trợ khôi phục như một phần vận hành sản phẩm. Kỹ sư chuyên nghiệp nên đề xuất lộ trình theo giai đoạn, cân bằng ứng phó pháp quy với mức dịch vụ khách hàng, nợ kỹ thuật và chi phí vận hành, thay vì chỉ hoàn tất tài liệu ngắn hạn.

Tài liệu tham khảo


Tóm tắt một câu: DORA tích hợp rủi ro ICT, sự cố, kiểm thử và phụ thuộc bên thứ ba của tổ chức tài chính quanh các dịch vụ nghiệp vụ, giúp chức năng trọng yếu tiếp tục hoặc khôi phục khi gián đoạn và chứng minh khả năng phục hồi của hệ sinh thái.