GRC / GRC-05
DORAおよびICTリスク管理支援
対象となる金融機関におけるデジタル運用レジリエンスの支援、およびそのICTプロバイダーに要求される証拠の支援.

役立つとき
的確な回答
定義されたニーズに対して.
CISO、リスク、コンプライアンス、またはICTプロバイダー;DORA要件、レジリエンスレビュー、または金融セクターの顧客契約。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- 検証済みの範囲内のギャップ分析
- ICTリスク管理
- インシデント、テスト、依存関係、およびプロバイダーのガバナンス
成果物
- 証拠マトリックス
- レジリエンス計画
- アクション・レジスタと契約条項に関する法的審査のための推奨事項
検収証拠
選択された要件は関連するサービスに当てはまり、通知および承認の責任は正式化される。.
配達
仕事の進め方.
アプローチ
スコープとコンテキストの定義、事業オーナーおよび意思決定者の関与、リスクやギャップの評価、統制策の決定、フォローアップとエビデンスの整理。.
前提条件と責任
顧客:スポンサー、対応可能な事業主、リスク決定、および必要に応じた法的助言。提供者:方法論、ファシリテーション、分析、および決定ファイル。.
スコープ要因
エンティティ、プロセス、ステークホルダー、規制の範囲、文書の成熟度、ワークショップ。ニーズに応じて、プロジェクト、定期サポート、またはフラクショナルCISO。.
確認のための質問
規制の状況はどうなっているか?どの機能が重要か?どのプロバイダーやサービスがそれらをサポートしているか?
重要な境界線
通常の侵入テストと規制関連の脅威に基づく侵入テストには異なる要件があります。エンゲージメントの定義前に、適用性、独立性、および関連する規則を確立します。.
本業務は、合意された枠組みに対する決定事項およびエビデンスを支援するものです。法的助言、独立した認証、ならびに規制当局や評価機関の決定事項は、引き続き個別の責任範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
金融会社は1つのホスティングプロバイダーに依存しています。プロジェクト:継続性、契約、および撤退手配の評価。目標成果:検証可能な要件、撤退計画、および集約リスクに関する決定。.
シナリオ 02
SaaSプロバイダーは金融顧客のDORAアンケートを受け取ります。プロジェクト:ドキュメントの管理、下請け業者、インシデント処理プロセス。目標成果:事実に基づく回答;顧客の義務は自動的に同じサプライヤーの義務として扱われるわけではありません。.
技術と参照コンテキスト
DORAおよび関連する適用規則、リスクおよび第三者追跡ツール.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
