رفتن به محتوای اصلی
کوهستان
توضیح کوهستانمقررات ابری· 5 دقیقه مطالعه· در فناوری

مقررات DORA اتحادیه اروپا بخش مالی را مجبور به مقابله با ریسک تمرکز ابری و الزامات تاب‌آوری عملیاتی می‌کند

قانون تاب‌آوری عملیاتی دیجیتال (DORA) اتحادیه اروپا، اساساً مسئولیت قطعی‌های سرویس‌های ابری را به مؤسسات مالی منتقل کرده و بخش مالی را وادار به ارزیابی مجدد ریسک تمرکز بر ارائه‌دهندگان بزرگ ابری (هایپراسکالرها) کرده است.

به قلم کاوه کردی

به‌طور خلاصه

  • DORA حکم می‌کند که مؤسسات مالی اتحادیه اروپا استقلال عملیاتی خود را از ارائه‌دهندگان ابری حفظ کنند.
  • از کار افتادن یک ارائه‌دهنده ابری اکنون از نظر قانونی به عنوان شکست عملیاتی مؤسسه مالی تلقی می‌شود.
  • غول‌های بزرگ فناوری مانند AWS، آژور و گوگل کلود اکنون تحت نظارت مستقیم نظارتی اتحادیه اروپا قرار دارند.

موضوع اینجاست. سال‌ها بود که بانک‌ها و مؤسسات مالی، قطعی‌های سرویس‌های ابری را به عنوان یک رویداد غیرقابل اجتناب (قضای آسمانی) تلقی می‌کردند—مشکلی که مربوط به شخص ثالث بود و می‌توانست تقصیر آمازون، مایکروسافت یا گوگل باشد. از سال ۲۰۲۶، اتحادیه اروپا رسماً این روزنه را بسته است.

تحت قانون تاب‌آوری عملیاتی دیجیتال (DORA)، که از ژانویه ۲۰۲۵ در تمام کشورهای عضو اتحادیه اروپا به طور کامل اجرایی شد، از کار افتادن یک ارائه‌دهنده ابری اکنون به منزله شکست نظارتی خود بانک است. این الزام، بخش مالی را مجبور می‌کند تا با یک آسیب‌پذیری سیستمی شناخته‌شده به عنوان ریسک تمرکز ابری مقابله کند.[1]

با تکیه بخش عمده‌ای از زیرساخت‌های مالی اروپا بر تنها چند ارائه‌دهنده بزرگ (هایپراسکالر)، اکنون یک نقص نرم‌افزاری واحد می‌تواند باعث توقف مالی در سراسر قاره شود. ارائه‌دهندگان ابری مدت‌هاست که قابلیت اطمینان «پنج نُه» (۹۹٫۹۹۹٪) و مقیاس‌پذیری بی‌نقص را تبلیغ می‌کنند، اما DORA رگولاتورها و بانک‌ها را مجبور می‌کند که فراتر از این وعده‌های تبلیغاتی را ببینند و برای قطعی‌های اجتناب‌ناپذیر آماده شوند.[4]

DORA اساساً مدل مسئولیت مشترک را بازنویسی می‌کند. این قانون از نهادهای مالی می‌خواهد که استقلال عملیاتی قابل تأییدی را حفظ کنند، به این معنی که آنها باید بتوانند بدون اتکای کامل به پشتیبانی فروشنده یا صرفاً ثبت یک تیکت پشتیبانی، از اختلالات محافظت کرده، آنها را شناسایی، مهار و بازیابی کنند.

تحت DORA، تاب‌آوری عملیاتی دیگر صرفاً مسئولیت ارائه‌دهنده ابری نیست.

مفاد این مقررات در مورد ریسک شخص ثالث، جایی است که تصمیمات زیرساختی بیشترین تأثیر را می‌گذارند. مؤسسات مالی اکنون باید ریسک تمرکز خود را مستند کنند و ثابت کنند که در صورت از کار افتادن ارائه‌دهنده اصلی خدمات ابری، یک استراتژی خروج عملی دارند.

این تغییر نظارتی پس از یک سری اختلالات مهم ابری در سال ۲۰۲۵، فوریت زیادی پیدا کرد. یک قطعی فاجعه‌بار جهانی در گوگل کلود (Google Cloud) در ژوئن ۲۰۲۵، که ناشی از یک نقص نرم‌افزاری در سیستم کنترل سرویس آن بود، احراز هویت را در سطح جهانی مختل کرد و به هزاران سرویس وابسته سرایت نمود.

ماه‌ها بعد، قطعی سرویس‌های وب آمازون (AWS) در اکتبر ۲۰۲۵، عملیات بانکداری بزرگ اروپا، از جمله بانک لویدز (Lloyds Bank) و هالیفاکس (Halifax) را مختل کرد. تحت پارادایم جدید DORA، این اختلالات به عنوان رویدادهای خارجی خارج از کنترل بانک‌ها تلقی نشدند، بلکه به عنوان شکست‌های عملیاتی خود مؤسسات در نظر گرفته شدند.

برای اجرای این امر، اتحادیه اروپا در اواخر سال ۲۰۲۵ یک گام بی‌سابقه برداشت و رسماً AWS، مایکروسافت آژور (Microsoft Azure) و گوگل کلود پلتفرم (Google Cloud Platform) را به عنوان ارائه‌دهندگان شخص ثالث حیاتی فناوری اطلاعات و ارتباطات (CTPPs) تعیین کرد.

مجموعه‌ای از اختلالات بزرگ ابری در سال ۲۰۲۵، اجرای الزامات ریسک تمرکز را تسریع کرد.

این تعیین، غول‌های فناوری آمریکایی را تحت نظارت مستقیم نظارتی اروپا قرار می‌دهد. برای اولین بار، رگولاتورها می‌توانند تاب‌آوری داخلی این هایپراسکالرها را ممیزی کنند و در صورت عدم انطباق، آنها را تا ۱ درصد از میانگین گردش مالی روزانه جهانی‌شان جریمه کنند.[2]

برای مؤسسات مالی، مجازات‌ها حتی سنگین‌تر است. شرکت‌هایی که مقررات DORA را نقض کنند، در صورتی که نتوانند ریسک‌های شخص ثالث خود را به درستی مدیریت کنند، ممکن است با جریمه‌هایی تا سقف ۲ درصد از کل گردش مالی سالانه جهانی خود مواجه شوند.[2]

در واکنش به این امر، صنعت به سرعت در حال فاصله گرفتن از معماری‌های تک‌فروشنده است. ارائه‌دهندگان ابری اغلب اکوسیستم‌های اختصاصی خود را به عنوان راه‌حل‌های همه‌جانبه تبلیغ می‌کنند، اما استراتژی‌های چندابری (Multi-Cloud) و ابری ترکیبی (Hybrid-Cloud) — که زمانی بیش از حد پیچیده یا گران تلقی می‌شدند — اکنون برای جلوگیری از وابستگی به یک فروشنده، به الزامات نظارتی تبدیل شده‌اند.[4]

با توزیع حجم کاری در میان ارائه‌دهندگان مختلف یا حفظ زیرساخت پشتیبان داخلی، بانک‌ها می‌توانند افزونگی (Redundancy) مورد نیاز DORA را نشان دهند. با این حال، دستیابی به تاب‌آوری واقعی چندابری از نظر فنی بسیار دشوار است.

ارائه‌دهندگان بزرگ ابری مانند AWS، آژور و گوگل کلود اکنون تحت نظارت مستقیم نظارتی اروپا قرار دارند.

این امر مستلزم راه‌حل‌های بازیابی فاجعه مستقل از ابر، فرمت‌های داده استاندارد شده و توانایی جابجایی بین مناطق دسترسی بدون از دست دادن یکپارچگی تراکنش‌ها است. شرکت‌ها باید فراتر از ممیزی‌های سالانه ایستا عمل کنند و تست‌های نفوذ مبتنی بر تهدید را انجام دهند تا با شبیه‌سازی اختلالات شدید، قابلیت‌های بازیابی خود را اثبات کنند.[3]

این مقررات همچنین به شدت با الزامات حاکمیت داده تلاقی دارد. اکنون قراردادها باید به صراحت مشخص کنند که داده‌ها در کجا پردازش می‌شوند و اطمینان حاصل کنند که داده‌های مالی اروپا برای برآورده کردن هم DORA و هم مقررات عمومی حفاظت از داده‌ها (GDPR) در داخل اتحادیه اروپا باقی می‌مانند.

در نهایت، DORA در حال تبدیل محاسبات ابری از یک ابزار صرفاً برای صرفه‌جویی در هزینه و مقیاس‌پذیری، به یک ابزار بسیار تنظیم‌شده و تحت نظارت است. اگرچه این گذار برای بخش مالی دردناک و پرهزینه است، اما یک استاندارد کیفی ایجاد می‌کند که سطح ثبات سیستمی را بالا می‌برد.[1]

بانک‌ها به طور فزاینده‌ای در حال اتخاذ معماری‌های چندابری برای برآورده کردن الزامات استراتژی خروج DORA هستند.

در حالی که سایر حوزه‌های قضایی اجرای این قانون توسط اتحادیه اروپا را زیر نظر دارند، DORA آماده است تا به الگوی جهانی برای حاکمیت فناوری مالی تبدیل شود و تضمین کند که اقتصاد دیجیتال می‌تواند در برابر شکست‌های اجتناب‌ناپذیر زیرساخت‌های بنیادی خود مقاومت کند.[1]

اصطلاحات کلیدی

DORA
قانون تاب‌آوری عملیاتی دیجیتال، یک مقررات اتحادیه اروپا که امنیت و تاب‌آوری جامع فناوری اطلاعات را برای بخش مالی الزامی می‌کند.
ریسک تمرکز ابری
آسیب‌پذیری سیستمی که زمانی ایجاد می‌شود که یک صنعت کامل به شدت به یک یا گروه بسیار کوچکی از ارائه‌دهندگان خدمات ابری متکی باشد.
CTPP
ارائه‌دهنده شخص ثالث حیاتی فناوری اطلاعات و ارتباطات، عنوانی تحت DORA برای شرکت‌های فناوری که شکست آنها می‌تواند سیستم مالی گسترده‌تر را مختل کند.
استراتژی چندابری
یک رویکرد معماری که حجم کاری را در میان چندین ارائه‌دهنده ابری مستقل توزیع می‌کند تا از افزونگی اطمینان حاصل شود.
استقلال عملیاتی
توانایی یک سازمان برای محافظت، شناسایی، مهار و بازیابی از اختلالات فنی بدون اتکا به پشتیبانی فروشنده خارجی.
تست نفوذ مبتنی بر تهدید
تست امنیتی پیشرفته که حملات سایبری دنیای واقعی را شبیه‌سازی می‌کند تا قابلیت‌های شناسایی و بازیابی یک مؤسسه را ارزیابی کند.

پرسش‌های متداول

آیا DORA فقط برای بانک‌ها اعمال می‌شود؟

خیر. این قانون برای طیف گسترده‌ای از نهادهای مالی از جمله شرکت‌های بیمه، شرکت‌های سرمایه‌گذاری و ارائه‌دهندگان خدمات دارایی‌های رمزنگاری شده، و همچنین فروشندگان فناوری حیاتی آنها اعمال می‌شود.

آیا شرکت‌های مالی مجبورند استفاده از ارائه‌دهندگان بزرگ ابری را متوقف کنند؟

خیر. DORA استفاده از هایپراسکالرها را ممنوع نمی‌کند، اما شرکت‌ها را ملزم می‌کند تا ثابت کنند که می‌توانند از یک قطعی جان سالم به در ببرند و یک استراتژی خروج معتبر دارند.

اگر شرکتی نتواند از DORA تبعیت کند، چه اتفاقی می‌افتد؟

مؤسسات مالی می‌توانند تا ۲ درصد از کل گردش مالی سالانه جهانی خود جریمه شوند، در حالی که ارائه‌دهندگان فناوری حیاتی می‌توانند تا ۱ درصد از میانگین گردش مالی روزانه خود جریمه شوند.

DORA چگونه رابطه بین بانک‌ها و ارائه‌دهندگان ابری را تغییر می‌دهد؟

این قانون ارائه‌دهندگان ابری را مجبور می‌کند تا حق ممیزی اجباری و بندهای قراردادی سخت‌گیرانه در مورد مکان داده‌ها و برون‌سپاری را بپذیرند و قدرت را به مؤسسات مالی بازگرداند.

بررسی عمیق دیدگاه‌ها

مؤسسات مالی

درگیر با هزینه‌های هنگفت و بدهی فنی ناشی از بازسازی معماری‌های ابری قدیمی برای برآورده کردن الزامات چندابری.

برای بانک‌ها و مدیران دارایی، DORA یک بار عملیاتی عظیم است. فاصله گرفتن از تنظیمات ابری تک‌فروشنده مستلزم بازنویسی برنامه‌ها، استانداردسازی فرمت‌های داده و حفظ زیرساخت‌های اضافی است. بسیاری از مؤسسات استدلال می‌کنند که هزینه انطباق سرسام‌آور است، با این حال اذعان دارند که قطعی‌های ۲۰۲۵ لزوم استقلال عملیاتی قابل تأیید را اثبات کرد.

ارائه‌دهندگان بزرگ ابری

در حال موازنه بین مدل‌های خدمات اختصاصی خود با نظارت بی‌سابقه نظارتی اروپا و دسترسی اجباری به ممیزی‌ها.

ارائه‌دهندگان اصلی ابری از لحاظ تاریخی در برابر ممیزی‌های عمیق خارجی مقاومت کرده‌اند و ترجیح می‌دهند به گواهینامه‌های امنیتی خود تکیه کنند. تحت عنوان CTPP DORA، آنها اکنون تحت نظارت مستقیم اتحادیه اروپا قرار دارند. در حالی که آنها علناً از هدف تاب‌آوری حمایت می‌کنند، هایپراسکالرها با چالش باز کردن سیستم‌های داخلی خود به روی رگولاتورها بدون به خطر انداختن معماری‌های اختصاصی یا مدل‌های عملیاتی جهانی خود مواجه هستند.

رگولاتورهای اروپایی

اولویت دادن به ثبات سیستمی بر کارایی شرکت‌های منفرد، با در نظر گرفتن تمرکز ابری به عنوان یک تهدید اقتصاد کلان.

رگولاتورها اتکا به تعداد انگشت‌شماری از غول‌های فناوری را به عنوان یک نقطه شکست واحد برای کل اقتصاد اروپا می‌بینند. آنها استدلال می‌کنند که بافرهای مالی دیگر جایگزینی برای تاب‌آوری فنی واقعی نیستند. رگولاتورها با مجبور کردن بانک‌ها به پذیرش مسئولیت ریسک‌های شخص ثالث خود، قصد دارند از سناریویی جلوگیری کنند که در آن یک نقص نرم‌افزاری واحد باعث یک بحران مالی آبشاری شود.

مؤسسات مالی 40%رگولاتورهای اروپایی 40%ارائه‌دهندگان بزرگ ابری 20%
مؤسسات مالی
درگیر با هزینه‌های هنگفت و بدهی فنی ناشی از بازسازی معماری‌های ابری قدیمی برای برآورده کردن الزامات چندابری.
رگولاتورهای اروپایی
اولویت دادن به ثبات سیستمی بر کارایی شرکت‌های منفرد، با در نظر گرفتن تمرکز ابری به عنوان یک تهدید اقتصاد کلان.
ارائه‌دهندگان بزرگ ابری
در حال موازنه بین مدل‌های خدمات اختصاصی خود با نظارت بی‌سابقه نظارتی اروپا و دسترسی اجباری به ممیزی‌ها.

دیدگاه‌هایی که این گزارش پوشش نداده

  • فروشندگان کوچک‌تر SaaS
  • بازارهای مالی غیر اتحادیه اروپا

منابع

پوشش منابع

4 منبع

3 دیدگاه شناسایی‌شده

مؤسسات مالی 40%رگولاتورهای اروپایی 40%ارائه‌دهندگان بزرگ ابری 20%
  1. [1]Wolters Kluwerرگولاتورهای اروپایی

    What is the Digital Operational Resilience Act (DORA)?

    مطالعه در Wolters Kluwer →
  2. [2]IBMرگولاتورهای اروپایی

    What is the Digital Operational Resilience Act (DORA)?

    مطالعه در IBM →
  3. [3]Panoraysرگولاتورهای اروپایی

    What is DORA?

    مطالعه در Panorays →
  4. [4]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.