法规 (EU) 2022/2554 - 数字运营弹性法案 (DORA) - 已于 2025 年 1 月生效。如果您是受监管金融实体的 CISO、IT 风险主管或合规架构师,那么您已经了解了相关信息。大多数公司尚未回答的问题非常具体: 什么 可核实的数据完整性要求 您的信息和通信技术堆栈? 一项调查发现 96% 欧洲、中东和非洲地区的企业认为其当前的数字复原力水平不足.
在这里,您可以强化和学习:
- DORA 的诚信标准用自己的语言表述了什么;;
- 标准系统的不足之处;;
- 技术上站得住脚的完整性控制是什么样的;;
- 以及哪些运行工具可以解决与之相伴的可用性和连续性义务。.
DORA 关于数据完整性的实际说法
多拉 将完整性作为一项具体的、经常性的义务,而不是一般原则。第 9 条第(2)款确定了基线:
"金融实体应设计、采购和实施信息与传播技术安全政策、程序、协议和工具......以 保持数据可用性、真实性、完整性和保密性的高标准, 无论在静止、使用或运输过程中"。"
第 12(7)条规定了上限:
"在从与信息和通信技术有关的事件中恢复时,金融实体应进行必要的检查,包括 任何多重检查和核对,以便 确保保持最高级别的数据完整性."
这种核对义务要求有一个固定的参照点--一个可独立核查的完整性基线,据此可对恢复的数据进行核对。第 18(1)(d)条将完整性与事件分类联系起来。第 30 条第(2)款(c)项将该义务延伸至第三方信息和通信技术合同。. 数据完整性是整个运营和供应链的系统性要求.
大多数公司未提及的差距
大多数受监管实体已经拥有 SharePoint、Salesforce、Dynamics 365、Google Workspace、Microsoft 365 或同等平台,可以生成访问日志、版本历史记录和时间戳。. 我们的假设是,这构成了充分的完整性控制。其实不然。.
ENISA'欧盟网络复原力法案》框架下的技术标准映射规定,数据完整性 "应使用当前的非过时技术来确保",系统设计必须 "考虑到证据保护"--因为 如果访问日志的权限被破坏,攻击者可以抹去他们的踪迹.
存储在同一系统内的内部日志可以被篡改。它不具有防篡改功能。当监管机构要求你证明某个文件在特定时间以特定状态存在,并且此后未被更改时,内部时间戳不能独立回答这个问题。. GDPR 第 5(2)条 要求控制者承担举证责任:证明遵守了规定,而不是断言遵守了规定。.
可核实的诚信究竟是什么样的
DORA 没有规定技术方法。它规定的是一种结果:数据是真实的、可追溯的、不可篡改的,并可在其整个生命周期内独立验证。.
加密散列锚定是一种技术上站得住脚的方法。文件的指纹在创建或最后一次授权修改时生成,并锚定到不可变的公共分类账上。文件内容永远不会进入链中--保密性从设计上就得到了保证。任何后续修改都会产生不同的哈希值。. 分歧在数学上是确定的,无需获取敏感内容即可独立验证.
该 英格兰银行 2024 年金融稳定文件 关于业务复原力的报告指出,金融公司 "正在探索分布式账本技术的潜力,以提高金融流程和交易的效率......它很可能也会应用于传统金融体系"。"
Truth Enforcer 实现:哈希锚定到公共区块链、即时篡改检测、不暴露内容的独立验证,以及与 SharePoint, Salesforce, 谷歌工作空间,以及 其他人. 它将 DORA 的诚信义务从政策声明转化为可证明和可审计的事实.
业务复原力和风险治理中的诚信问题
DORA 第 5(2)条将信息和通信技术风险治理置于董事会一级。管理机构必须批准、监督和审查业务连续性政策和恢复计划。. 德勤直接规定了任务信息和通信技术:企业必须证明自己 "能够承受、应对和恢复各类与信息和通信技术有关的中断和威胁"。"
哈希锚定完整性记录和实时同步连续性日志不是技术偏好。它们是 有据可查的合规证据 董事会依法必须监督的义务。GDPR 的问责原则结束了争论:举证责任在于贵组织,而且必须经得起审查。.
DORA 的诚信标准是直接的,而且已经生效。. 大多数金融机构都有访问日志。. 大多数都没有可独立验证、防篡改的完整性记录。. 这就是差距。.
您的信息和通信技术风险框架应该能够在特定时间点为特定文件生成可独立验证的完整性记录,这就是您想要的标准水平--最高水平。.
.
联系我们了解 DORA 完整性标准: https://www.connecting-software.com/truth-enforcer-sign-up/
或
免费试用
知识产权创造者的真理验证器 https://truth-verifier.com/landing
记者真相核查员 https://truthverifier.news/landing
.
探索 Microsoft 同步,实现业务连续性和可用性: https://www.connecting-software.com/microsoft-synchronization/

作者 弗朗西斯科-罗德里格斯产品经理
"我写的是软件集成如何适应业务环境并满足特定行业的需求。我希望通过向团队和 C-suite 高管提供正确的工具,为企业指明一条简化流程、消除瓶颈和确保合规的道路。
