← 返回知识中心

DORA:ICT 事件证据与报告体系

DORA 不只是要求金融机构报告重大 ICT 事件,还要证明事件如何被发现、分类、限制、评估和关闭。相同的证据体系对非金融行业也有价值。

V
Virtek 网络安全团队基础设施与数据保护

从统一事件记录开始

事件记录应关联信号来源、发现时间、受影响服务、负责人、严重性、地区、用户、数据和外部供应商。同一编号贯穿监控、服务台、通信、技术日志和监管表格。

如果不同团队维护独立时间线,事后核对事实可能比恢复服务耗时更长。

自动收集事实,不自动替代重大性判断

系统可以统计持续时间、受影响客户、交易、不可用功能和地点范围,但最终分类应由授权角色根据现行阈值和情境确认。保存指标数值、规则版本和判断依据。

必须持续重新评估,因为最初有限的事件可能随着新证据出现而升级。

维护行动时间线

不仅记录技术事件,还要记录决定:谁宣布事件、调整级别、启动危机团队、通知客户或供应商、批准绕行方案并确认恢复。所有时间戳需要同步,人工记录不能覆盖原始日志。

每一步都应指向证据来源,例如 SIEM、监控记录、工单、电话记录、供应商消息或文件哈希。

将报告连接到工作流

初始、中期和最终报告应使用同一数据模型。控制截止时间、收件人、必填字段和审批顺序。系统可以自动生成草稿,但发送前必须经过法律和运营审核。

监管、客户和管理层通知的细节可以不同,但事实与时间线不能矛盾。

纳入第三方供应商

合同应保证及时事实、全天候联系人、调查支持、日志保留和状态更新。即使根因位于供应商,机构仍对分类和沟通负责。

以改进关闭循环

最终复盘把根因、扩散因素和响应效果对应到具体整改。每项任务都有负责人、期限和验证。报告只有推动架构、监控、流程或合同变化时才有价值,而不是只把事件归档。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师↗︎