رفتن به محتوای اصلی
توضیح کوهستانمقررات ابریتوضیحات۳۰ مرداد ۱۴۰۵، ۲۲:۲۵· 5 دقیقه مطالعه· در فناوری

مقررات DORA اتحادیه اروپا بخش مالی را مجبور به مقابله با ریسک تمرکز ابری و الزامات تاب‌آوری عملیاتی می‌کند

قانون تاب‌آوری عملیاتی دیجیتال (DORA) اتحادیه اروپا، اساساً مسئولیت قطعی‌های سرویس‌های ابری را به مؤسسات مالی منتقل کرده و بخش مالی را وادار به ارزیابی مجدد ریسک تمرکز بر ارائه‌دهندگان بزرگ ابری (هایپراسکالرها) کرده است.

به قلم کیان راد

مؤسسات مالی 40%رگولاتورهای اروپایی 40%ارائه‌دهندگان بزرگ ابری 20%
مؤسسات مالی
درگیر با هزینه‌های هنگفت و بدهی فنی ناشی از بازسازی معماری‌های ابری قدیمی برای برآورده کردن الزامات چندابری.
رگولاتورهای اروپایی
اولویت دادن به ثبات سیستمی بر کارایی شرکت‌های منفرد، با در نظر گرفتن تمرکز ابری به عنوان یک تهدید اقتصاد کلان.
ارائه‌دهندگان بزرگ ابری
در حال موازنه بین مدل‌های خدمات اختصاصی خود با نظارت بی‌سابقه نظارتی اروپا و دسترسی اجباری به ممیزی‌ها.

چرا مهم است

سال‌ها بود که از کار افتادن یک ارائه‌دهنده خدمات ابری به عنوان یک رویداد خارجی خارج از کنترل بانک تلقی می‌شد. تحت مقررات DORA، مؤسسات مالی اکنون از نظر قانونی مسئول تاب‌آوری فروشندگان فناوری خود هستند؛ به این معنی که یک نقص نرم‌افزاری ساده در یک ارائه‌دهنده بزرگ ابری می‌تواند منجر به جریمه‌های نظارتی سنگین برای بانک‌هایی شود که به آنها متکی هستند.

موضوع اینجاست. سال‌ها بود که بانک‌ها و مؤسسات مالی، قطعی‌های سرویس‌های ابری را به عنوان یک رویداد غیرقابل اجتناب (قضای آسمانی) تلقی می‌کردند—مشکلی که مربوط به شخص ثالث بود و می‌توانست تقصیر آمازون، مایکروسافت یا گوگل باشد. از سال ۲۰۲۶، اتحادیه اروپا رسماً این روزنه را بسته است.

تحت قانون تاب‌آوری عملیاتی دیجیتال (DORA)، که از ژانویه ۲۰۲۵ در تمام کشورهای عضو اتحادیه اروپا به طور کامل اجرایی شد، از کار افتادن یک ارائه‌دهنده ابری اکنون به منزله شکست نظارتی خود بانک است. این الزام، بخش مالی را مجبور می‌کند تا با یک آسیب‌پذیری سیستمی شناخته‌شده به عنوان ریسک تمرکز ابری مقابله کند.[1]

با تکیه بخش عمده‌ای از زیرساخت‌های مالی اروپا بر تنها چند ارائه‌دهنده بزرگ (هایپراسکالر)، اکنون یک نقص نرم‌افزاری واحد می‌تواند باعث توقف مالی در سراسر قاره شود. ارائه‌دهندگان ابری مدت‌هاست که قابلیت اطمینان «پنج نُه» (۹۹٫۹۹۹٪) و مقیاس‌پذیری بی‌نقص را تبلیغ می‌کنند، اما DORA رگولاتورها و بانک‌ها را مجبور می‌کند که فراتر از این وعده‌های تبلیغاتی را ببینند و برای قطعی‌های اجتناب‌ناپذیر آماده شوند.[4]

DORA اساساً مدل مسئولیت مشترک را بازنویسی می‌کند. این قانون از نهادهای مالی می‌خواهد که استقلال عملیاتی قابل تأییدی را حفظ کنند، به این معنی که آنها باید بتوانند بدون اتکای کامل به پشتیبانی فروشنده یا صرفاً ثبت یک تیکت پشتیبانی، از اختلالات محافظت کرده، آنها را شناسایی، مهار و بازیابی کنند.

تحت DORA، تاب‌آوری عملیاتی دیگر صرفاً مسئولیت ارائه‌دهنده ابری نیست.

مفاد این مقررات در مورد ریسک شخص ثالث، جایی است که تصمیمات زیرساختی بیشترین تأثیر را می‌گذارند. مؤسسات مالی اکنون باید ریسک تمرکز خود را مستند کنند و ثابت کنند که در صورت از کار افتادن ارائه‌دهنده اصلی خدمات ابری، یک استراتژی خروج عملی دارند.

این تغییر نظارتی پس از یک سری اختلالات مهم ابری در سال ۲۰۲۵، فوریت زیادی پیدا کرد. یک قطعی فاجعه‌بار جهانی در گوگل کلود (Google Cloud) در ژوئن ۲۰۲۵، که ناشی از یک نقص نرم‌افزاری در سیستم کنترل سرویس آن بود، احراز هویت را در سطح جهانی مختل کرد و به هزاران سرویس وابسته سرایت نمود.

ماه‌ها بعد، قطعی سرویس‌های وب آمازون (AWS) در اکتبر ۲۰۲۵، عملیات بانکداری بزرگ اروپا، از جمله بانک لویدز (Lloyds Bank) و هالیفاکس (Halifax) را مختل کرد. تحت پارادایم جدید DORA، این اختلالات به عنوان رویدادهای خارجی خارج از کنترل بانک‌ها تلقی نشدند، بلکه به عنوان شکست‌های عملیاتی خود مؤسسات در نظر گرفته شدند.

ماه‌ها بعد، قطعی سرویس‌های وب آمازون (AWS) در اکتبر ۲۰۲۵، عملیات بانکداری بزرگ اروپا، از جمله بانک لویدز (Lloyds Bank) و هالیفاکس (Halifax) را مختل کرد.

برای اجرای این امر، اتحادیه اروپا در اواخر سال ۲۰۲۵ یک گام بی‌سابقه برداشت و رسماً AWS، مایکروسافت آژور (Microsoft Azure) و گوگل کلود پلتفرم (Google Cloud Platform) را به عنوان ارائه‌دهندگان شخص ثالث حیاتی فناوری اطلاعات و ارتباطات (CTPPs) تعیین کرد.

مجموعه‌ای از اختلالات بزرگ ابری در سال ۲۰۲۵، اجرای الزامات ریسک تمرکز را تسریع کرد.

این تعیین، غول‌های فناوری آمریکایی را تحت نظارت مستقیم نظارتی اروپا قرار می‌دهد. برای اولین بار، رگولاتورها می‌توانند تاب‌آوری داخلی این هایپراسکالرها را ممیزی کنند و در صورت عدم انطباق، آنها را تا ۱ درصد از میانگین گردش مالی روزانه جهانی‌شان جریمه کنند.[2]

برای مؤسسات مالی، مجازات‌ها حتی سنگین‌تر است. شرکت‌هایی که مقررات DORA را نقض کنند، در صورتی که نتوانند ریسک‌های شخص ثالث خود را به درستی مدیریت کنند، ممکن است با جریمه‌هایی تا سقف ۲ درصد از کل گردش مالی سالانه جهانی خود مواجه شوند.[2]

در واکنش به این امر، صنعت به سرعت در حال فاصله گرفتن از معماری‌های تک‌فروشنده است. ارائه‌دهندگان ابری اغلب اکوسیستم‌های اختصاصی خود را به عنوان راه‌حل‌های همه‌جانبه تبلیغ می‌کنند، اما استراتژی‌های چندابری (Multi-Cloud) و ابری ترکیبی (Hybrid-Cloud) — که زمانی بیش از حد پیچیده یا گران تلقی می‌شدند — اکنون برای جلوگیری از وابستگی به یک فروشنده، به الزامات نظارتی تبدیل شده‌اند.[4]

با توزیع حجم کاری در میان ارائه‌دهندگان مختلف یا حفظ زیرساخت پشتیبان داخلی، بانک‌ها می‌توانند افزونگی (Redundancy) مورد نیاز DORA را نشان دهند. با این حال، دستیابی به تاب‌آوری واقعی چندابری از نظر فنی بسیار دشوار است.

ارائه‌دهندگان بزرگ ابری مانند AWS، آژور و گوگل کلود اکنون تحت نظارت مستقیم نظارتی اروپا قرار دارند.

این امر مستلزم راه‌حل‌های بازیابی فاجعه مستقل از ابر، فرمت‌های داده استاندارد شده و توانایی جابجایی بین مناطق دسترسی بدون از دست دادن یکپارچگی تراکنش‌ها است. شرکت‌ها باید فراتر از ممیزی‌های سالانه ایستا عمل کنند و تست‌های نفوذ مبتنی بر تهدید را انجام دهند تا با شبیه‌سازی اختلالات شدید، قابلیت‌های بازیابی خود را اثبات کنند.[3]

این مقررات همچنین به شدت با الزامات حاکمیت داده تلاقی دارد. اکنون قراردادها باید به صراحت مشخص کنند که داده‌ها در کجا پردازش می‌شوند و اطمینان حاصل کنند که داده‌های مالی اروپا برای برآورده کردن هم DORA و هم مقررات عمومی حفاظت از داده‌ها (GDPR) در داخل اتحادیه اروپا باقی می‌مانند.

در نهایت، DORA در حال تبدیل محاسبات ابری از یک ابزار صرفاً برای صرفه‌جویی در هزینه و مقیاس‌پذیری، به یک ابزار بسیار تنظیم‌شده و تحت نظارت است. اگرچه این گذار برای بخش مالی دردناک و پرهزینه است، اما یک استاندارد کیفی ایجاد می‌کند که سطح ثبات سیستمی را بالا می‌برد.[1]

بانک‌ها به طور فزاینده‌ای در حال اتخاذ معماری‌های چندابری برای برآورده کردن الزامات استراتژی خروج DORA هستند.

در حالی که سایر حوزه‌های قضایی اجرای این قانون توسط اتحادیه اروپا را زیر نظر دارند، DORA آماده است تا به الگوی جهانی برای حاکمیت فناوری مالی تبدیل شود و تضمین کند که اقتصاد دیجیتال می‌تواند در برابر شکست‌های اجتناب‌ناپذیر زیرساخت‌های بنیادی خود مقاومت کند.[1]

نکات کلیدی

  • DORA حکم می‌کند که مؤسسات مالی اتحادیه اروپا استقلال عملیاتی خود را از ارائه‌دهندگان ابری حفظ کنند.
  • از کار افتادن یک ارائه‌دهنده ابری اکنون از نظر قانونی به عنوان شکست عملیاتی مؤسسه مالی تلقی می‌شود.
  • غول‌های بزرگ فناوری مانند AWS، آژور و گوگل کلود اکنون تحت نظارت مستقیم نظارتی اتحادیه اروپا قرار دارند.
  • نهادهای مالی در صورت عدم انطباق، با جریمه‌هایی تا سقف ۲ درصد از گردش مالی سالانه جهانی خود مواجه می‌شوند.
  • این مقررات باعث تغییر گسترده صنعت به سمت معماری‌های چندابری و ابری ترکیبی شده است.

اصطلاحات کلیدی

DORA
قانون تاب‌آوری عملیاتی دیجیتال، یک مقررات اتحادیه اروپا که امنیت و تاب‌آوری جامع فناوری اطلاعات را برای بخش مالی الزامی می‌کند.
ریسک تمرکز ابری
آسیب‌پذیری سیستمی که زمانی ایجاد می‌شود که یک صنعت کامل به شدت به یک یا گروه بسیار کوچکی از ارائه‌دهندگان خدمات ابری متکی باشد.
CTPP
ارائه‌دهنده شخص ثالث حیاتی فناوری اطلاعات و ارتباطات، عنوانی تحت DORA برای شرکت‌های فناوری که شکست آنها می‌تواند سیستم مالی گسترده‌تر را مختل کند.
استراتژی چندابری
یک رویکرد معماری که حجم کاری را در میان چندین ارائه‌دهنده ابری مستقل توزیع می‌کند تا از افزونگی اطمینان حاصل شود.
استقلال عملیاتی
توانایی یک سازمان برای محافظت، شناسایی، مهار و بازیابی از اختلالات فنی بدون اتکا به پشتیبانی فروشنده خارجی.
تست نفوذ مبتنی بر تهدید
تست امنیتی پیشرفته که حملات سایبری دنیای واقعی را شبیه‌سازی می‌کند تا قابلیت‌های شناسایی و بازیابی یک مؤسسه را ارزیابی کند.

منابع

پوشش منابع

4 منبع

3 دیدگاه شناسایی‌شده

مؤسسات مالی 40%رگولاتورهای اروپایی 40%ارائه‌دهندگان بزرگ ابری 20%
  1. [1]Wolters Kluwerرگولاتورهای اروپایی

    What is the Digital Operational Resilience Act (DORA)?

    مطالعه در Wolters Kluwer
  2. [2]IBMرگولاتورهای اروپایی

    What is the Digital Operational Resilience Act (DORA)?

    مطالعه در IBM
  3. [3]Panoraysرگولاتورهای اروپایی

    What is DORA?

    مطالعه در Panorays
  4. [4]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.