📢 The countdown is on: #DORA compliance is expected by 17th January 2025!
The Digital Operational Resilience Act 🇪🇺, came into effect 2 days ago. Its scope is large: EU-based financial entities (including small startups/fintechs) but also their IT service providers 🏦☁️ 1/6
Some highlights:
1️⃣ A reiteration of top management's responsibility for ICT risk mgmt
2️⃣ A real step up in 3rd party risk mgmt is expected: expectations go beyond contractual measures📋; with critical IT providers placed under industry-wide supervision by the regulator🔎 2/6
3️⃣ Testing, testing and more testing👍! A global approach to be adopted, including advanced, threat-based testing by independent testers...
➡️ Some of our clients have already made good progress in setting up the #Framework and concrete questions are beginning to be asked. 3/6
For those who need to get started:
- Define the scope of the regulation: identify your critical functions and the legal entities this affects🔎
- Assess your maturity: many existing initiatives already contribute to your compliance 📈 4/6
- Find the right governance: cyber, IT risk mgmt and BCP departments all have a role to play in the process 👥 (towards a universal #CSO role?)
Compliance will certainly improve op resilience of the sector, but it is also the perfect opportunity to really work on recovery🛠 5/6
A global collaboration, with our international offices 🌐 and leveraging learnings from the UK's #FCA/#PRA experience 🇬🇧 - Thanks to Damien Lachiver and Roxane Bohin! 6/6
• • •
Missing some Tweet in this thread? You can try to
force a refresh
⚠️ Attention aux droits accordés aux #CSP (Cloud Service Providers ☁️) en environnement #Microsoft ! Un client vient de s'en rendre compte et l'expérience n'est pas agréable... [Thread 1/5]
1️⃣ Un partenaire #CSP peut faire une demande de droits 🔄 (Global Admin ou Helpdesk Admin... soit tout ou rien)
2️⃣ Les droits peuvent être validés par un Billing Admin, dont ce n'est pas le job 👤. Autrement dit, souvent peu de vérification... [2/5]
3️⃣ Ce n'est pas une blague : les droits n’apparaissent pas dans #AzureAD 🚨 (les auditeurs les moins chevronnés passeront à travers). Pire que ça : le #CSP a la possibilité de se connecter au tenant client sans mesure de sécurité particulière 🔐 [3/5]
#Thread ⬇️📝Définir une stratégie #cybersécurité… c’était tellement plus simple en 2010 !
Le schéma directeur SSI est la mission de conseil par excellence. Mais la méthode pour le concevoir a largement évolué en 10 ans. Profitons du confinement pour une rétrospective ! (1/6)
En 2️⃣0️⃣1️⃣0️⃣, la vie était simple. Un schéma directeur se faisait en quelques entretiens avec le RSSI et son équipe, "à dire d’experts". Pour la logique, on se basait sur une image type château fort 🏰 ou aéroport 🛩 qui servaient de prétextes à la mise de SOC, CERT, IPS... (2/6)
La cyber était moins dispersée qu’aujourd’hui, et les schémas dir se ressemblaient tous.
En 2️⃣0️⃣2️⃣0️⃣, le contexte a changé. La sécurité est coûteuse 💵, et prouver l’efficacité de sa strat est indispensable. Le management est plus affuté et le dire d’expert ne suffit plus. (3/6)