組織合規|2025/01/17 已全面生效

DORA 金融數位韌性合規輔導

金融機構 × ICT 供應商 雙向適用

DORA 自 2025 年 1 月已全面生效,歐盟金融機構正要求 ICT 供應商配合提供稽核權、退出策略、Register of Information 登記資訊。台灣科技廠商若服務歐洲銀行、保險或支付機構,合約義務已實質生效。積穗科研協助供應商與金融機構雙向準備,降低合約中斷風險。

年營收 2%
金融實體(Art.50)
CTPP 定期罰款:日均營收 1%,最長 6 個月
個人責任:最高 €5M(各國立法)
Art. 50, Regulation (EU) 2022/2554
4h
初始通報
Art. 19
2025/01
全面生效
2025/04
Register
Art. 28
申請免費機制診斷

⏱ DORA 分項生效時程

2022/12/14DORA 正式採用
2023/01/16生效,2 年準備期開始
★ 2025/01/17全面義務強制適用(無過渡期)
★ 2025/04/30Register of Information 提交截止
2026 持續ESAs 制定 RTS/ITS;監管機關啟動首輪稽核
2027TLPT 第一輪週期完成截止(系統重要機構)

什麼是 DORA?台灣 ICT 廠商為何受到影響?

DORA(Digital Operational Resilience Act)是歐盟針對金融業的數位韌性法規,要求金融機構建立系統化的 ICT 風險管理能力,確保在 ICT 中斷或網路攻擊時仍能維持關鍵業務運作。台灣廠商的直接影響:歐盟金融機構依 DORA 規定,必須在與 ICT 供應商的合約中加入稽核權、退出策略、資料可攜性等條款,並維護詳細的 Register of Information 供應商登記清冊。台灣 SaaS、雲端、資安服務商若服務歐盟銀行或保險公司,合約義務已透過客戶端實質生效。

DORA 適用對象

直接適用歐盟金融實體
  • •商業銀行/信用機構
  • •保險/再保險公司
  • •投資公司/基金管理人
  • •支付機構
  • •電子貨幣機構
  • •加密資產服務提供商(CASP)
  • •中央對手方(CCP)
  • •信用評等機構
間接適用ICT 第三方供應商(含台灣廠商)

一般 ICT 供應商

透過合約義務受管:稽核權、SCCs、退出策略、Register of Information 登記配合

關鍵第三方 CTPP

由 ESAs 認定,須接受直接監管,罰款最高日營收 1%(前 6 個月)

台灣常見適用廠商:核心銀行 SaaS、雲端基礎設施、資安服務商(MSSP)、資料分析平台、支付處理服務

DORA 五大合規支柱

積穗科研依此框架執行差距分析,逐章建立符合要求的制度文件

Chapter II

ICT 風險管理框架

  • ·ICT 資產盤點與分類
  • ·風險識別與評估
  • ·保護與預防措施
  • ·偵測機制建立
  • ·回應與復原程序
  • ·從事件學習機制

Chapter III

重大事件通報

  • ·事件嚴重性評估標準
  • ·4h 初始通報 SOP
  • ·72h 中間報告
  • ·1個月最終報告
  • ·向 ESAs/NCA 通報路徑
  • ·網路威脅情報分享

Chapter IV

數位作業韌性測試

  • ·年度基礎測試計畫
  • ·漏洞評估/滲透測試
  • ·TLPT(每3年,系統重要機構)
  • ·TIBER-EU 框架執行
  • ·測試結果改善回饋
  • ·第三方測試方資格確認

Chapter V

第三方 ICT 風險管理

  • ·供應商風險評估方法
  • ·合約必要條款審查
  • ·稽核權條款
  • ·退出策略設計
  • ·Register of Information 維護
  • ·關鍵供應商集中風險監控

Chapter VI

資訊共享

  • ·網路威脅情報自願分享
  • ·業界資訊共享安排
  • ·機密資訊保護機制

✅ 完成 DORA 合規準備

  • ✓ICT 風險管理框架建立,金融客戶稽核一次通過
  • ✓Register of Information 資訊套件完整,符合歐盟金融客戶要求
  • ✓合約必要條款準備完成,新客戶談判加速、舊合約續約順利
  • ✓4h 事件通報 SOP 就緒,重大事件不因程序不清延誤通報
  • ✓TLPT 適用性確認,避免錯誤資源投入
  • ✓退出策略文件完備,客戶合約風險條款談判有據

× 未準備的風險

  • ×歐洲金融客戶要求配合 DORA 稽核,無文件可提交導致合約終止
  • ×Register of Information 資訊不全,被客戶列為不合格供應商
  • ×合約未含稽核權條款,新客戶談判破裂失去訂單
  • ×重大事件發生後超過 4 小時才通報,觸發 DORA 附加罰款
  • ×被認定為 CTPP 後無準備,ESAs 直接監管措手不及
  • ×無退出策略文件,客戶無法履行 DORA 的業務持續義務

積穗科研 DORA 合規輔導流程

五步驟協助金融機構與 ICT 供應商完成 DORA 義務

01

適用性評估與範疇確認

確認是否屬於 DORA 適用的金融實體類型,或是否為金融實體的 ICT 供應商,評估直接義務或間接合約義務的範疇。

02

ICT 風險管理框架建立

依 DORA Chapter II 要求建立 ICT 風險管理框架:ICT 資產盤點、風險識別與評估、保護措施、偵測機制、回應與復原程序。

03

事件通報 SOP 建立

建立符合 DORA Chapter III 的重大 ICT 事件通報流程:4 小時初始通報、72 小時中間報告、1 個月最終報告,設計事件嚴重性評估標準。

04

第三方 ICT 風險管理

建立 ICT 第三方供應商風險管理程序:供應商風險評估方法、合約必要條款(稽核權、資料可攜性、退出策略)、Register of Information 登記維護。

05

TLPT 規劃與持續韌性測試

依 DORA Chapter IV 規劃數位作業韌性測試計畫,包含年度基礎測試(漏洞掃描/滲透測試)及三年一次的 TLPT,確保測試結果回饋至風險管理改善程序。

常見問題

什麼是 DORA?哪些組織必須合規?▾

DORA(Digital Operational Resilience Act,EU 2022/2554)是歐盟金融業數位作業韌性法規,自 2025 年 1 月 17 日全面生效,無過渡期。直接適用對象為歐盟金融實體,包含:銀行、保險公司、投資公司、支付機構、加密資產服務提供商等。

台灣 ICT 廠商如何受到 DORA 影響?▾

台灣 SaaS、雲端服務、資安服務廠商若服務歐盟金融實體,將透過合約條款要求受到 DORA 義務:稽核權、資料可攜性、業務持續條款、退出策略。金融客戶還必須將供應商列入 Register of Information,需提供詳細服務資訊。

DORA 的重大 ICT 事件通報時限是什麼?▾

DORA 要求三階段通報:(1)事件發生後 4 小時內初始通報;(2)初始通報後 72 小時內中間報告;(3)事件結案後 1 個月內最終報告。「重大 ICT 事件」判定標準包含客戶影響數量、服務中斷時間、地理範圍等閾值。

什麼是 TLPT?所有金融機構都需要做嗎?▾

TLPT(威脅導向滲透測試)是依 TIBER-EU 框架執行的進階紅隊測試。DORA 要求具系統重要性的金融機構每三年執行一次 TLPT;一般金融機構每年需執行基礎韌性測試,不一定需要 TLPT。積穗科研提供 TLPT 適用性評估與測試規劃服務。

DORA 的 Register of Information 是什麼?如何建立?▾

Register of Information 是金融機構必須維護的 ICT 第三方服務提供商登記清冊,需記錄所有 ICT 供應商的服務類型、合約期間、關鍵性評估等資訊,並於 2025 年 4 月 30 日前提交至 ESAs。台灣 ICT 供應商需配合歐盟金融客戶提供相關資訊。

DORA 和 NIS2 有何不同?兩者需要分別合規嗎?▾

DORA 是金融業的 lex specialis(特別法)。根據歐委會指引,金融機構在 ICT 風險管理和事件通報方面,優先適用 DORA 而非 NIS2;但 NIS2 的供應鏈安全要求和高管責任條款仍可能並行適用。積穗科研提供 DORA + NIS2 整合評估。

積穗科研 DORA 輔導適合哪些企業?需要多久?▾

適合:(1)台灣 SaaS/雲端/資安服務商,服務歐盟金融客戶;(2)在歐盟設有據點的台灣金融科技企業。ICT 供應商合約義務準備通常 2-3 個月;金融機構完整 DORA 框架建立通常 6-9 個月;已有 ISO 27001/BCM 基礎者可縮短 30-40%。

確認您的 DORA 義務範疇

免費機制診斷:判斷貴公司屬金融實體或 ICT 供應商、確認合約義務範疇、評估 Register of Information 資訊準備程度,提供最短時間達標的合規路徑規劃。

相關深度洞察

由積穗顧問群撰寫,平均每篇 6,000 字以上深度解析

bcm

可吸收TCP陶瓷雙重特性整合:台灣企業BCM框架設計的韌性啟示

積穗科研股份有限公司觀察,2008年磷酸三鈣骨科研究揭示「可吸收性與骨誘導性可同時設計」的核心原理,對台灣企業建立ISO 22301 BCM框架具有直接啟示:BCP有效性來自流程介面設計品質,而非硬體投入規模;框架必須具備動態更新能力,使RTO/RPO目標能依BIA數據持續調整,而非維持靜態文件。

bcm

布朗網路降維控制原理對台灣BCM與ISO 22301實務的啟示

積穗科研股份有限公司發現,Harrison與Williams 2005年發表、累計17次引用的隨機控制研究揭示:高維度複雜系統可透過等效降維轉換以更低成本實現最佳控制。此原理對台灣企業建立ISO 22301 BCM機制具有直接啟示:BCP設計應追求等效精簡、RTO/RPO目標需具可達成性、長期韌性投

bcm

威脅型態改變下的BCP設計:義大利B型肝炎研究對台灣BCM的啟示

義大利2015年針對103名急性B型肝炎患者的前瞻性研究揭示:當感染基因型結構改變(非D型佔51%),靜態防疫BCP框架將系統性低估新興威脅。對台灣企業的ISO 22301 BCM實務意義在於:BIA業務衝擊分析必須涵蓋多元威脅情境,RTO/RPO目標設定不能僅依歷史平均值,控制措施有效性需定期審查

bcm

布林最佳化剪枝思維對台灣企業 BCM 框架設計的方法論啟示

2004年布林最佳化論文(Manquinho & Marques-Silva,引用21次)揭示系統化剪枝策略可大幅壓縮決策搜尋空間,此邏輯與ISO 22301業務持續管理中的BIA優先度篩選機制本質相同。台灣企業建立BCP業務持續計畫時,應聚焦RTO/RPO最嚴格的核心20%流程,而非分散資源於所有

bcm

AI對齊技術突破對台灣BCM的啟示:RTO框架與ISO 22301的戰略交匯

2024年發表、已累計118次引用的RTO論文,將DPO與PPO整合為Token級別AI對齊框架,在AlpacaEval 2中超越PPO達7.5分。積穗科研指出,AI訓練框架的次優設計是台灣企業ISO 22301 BCP中尚未評估的新型風險,應納入BIA與RTO/RPO目標設定流程。

bcm

量化風險分層驅動RTO設定:ISO 22301 BCM的數據基礎啟示

本文以2013年醫學介入研究為評析對象,從其「量化臨界值驅動分層應對」的方法論中,提煉對台灣企業ISO 22301業務持續管理(BCM)的啟示:BIA必須輸出量化風險分層,RTO/RPO目標必須有數據依據,高風險業務需設定更嚴格的復原時間目標,才能讓BCP從文件工程轉化為真正可執行的業務持續機制。

bcm

單層MPC+RTO整合架構對台灣企業ISO 22301 BCM框架設計的啟示

2017年發表於Computers & Chemical Engineering的工業控制研究顯示,將MPC與RTO整合為單層架構,可消除雙層衝突並提升系統穩定性。積穗科研將此原理應用於ISO 22301 BCM框架:當業務決策層與技術執行層整合為單一BCM框架,企業在面對中斷事件時的RTO/RPO

bcm

強韌梯度式MPC整合RTO:台灣企業BCM的干擾補償啟示

D'Jorge等人2017年提出的強韌梯度式MPC研究,透過受限約束機制在干擾存在下保全名義經濟效能與系統穩定性。對台灣企業ISO 22301 BCM實務的核心啟示是:BCP設計不能只針對名義情境,RTO/RPO目標必須內嵌干擾緩衝邏輯,才能確保真實中斷情境下的業務持續目標可達。積穗科研提供完整輔導