⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Fonn riosca TFC DORA: treoir maidir le faomhadh an bhoird do 2026

Igor Petreski

Tá sé 08:15 maidin Dé Máirt, agus tá CISO cuideachta teicneolaíochta íocaíochtaí meánmhéide ina sheasamh lasmuigh de sheomra an bhoird agus trí dhoiciméad ar oscailt ar a tháibléad aige.

Is é an chéad cheann an clár rioscaí TFC. Tá 137 líne ann, rátálacha dathchódaithe agus roinnt rioscaí arda a bhaineann le riosca comhchruinnithe sa scamall, rochtain phribhléideach, téarnamh ó bhogearraí éirice, nochtadh sonraí custaiméirí agus freagairt soláthraithe ar theagmhais. Is é an dara ceann rianaire ullmhachta DORA. Deir sé go bhfuil beartais, nósanna imeachta teagmhas, cláir tríú páirtí agus pleananna tástála athléimneachta ag an ngnólacht. Is é an tríú ceann pacáiste an bhoird don chruinniú rialála.

Tá ceist amháin ag an gcathaoirleach, agus ní ceist theicniúil í:

“Cén leibhéal riosca TFC a bhfuilimid tar éis comhaontú glacadh leis i ndáiríre?”

Éiríonn an seomra ciúin mar go bhfuil measúnuithe riosca ag an gcuideachta, ach níl fonn riosca TFC faofa ag an mbord aici. Tá rátálacha tionchair aici, ach níl tairseacha lamháltais intomhaiste aici. Tá cruinnithe uaschéimnithe aici, ach níl truicear foirmiúil aici a deir cathain a thagann riosca cibearshlándála chun bheith ina chinneadh de chuid an chomhlachta bainistíochta. Tá rioscaí iarmharacha glactha aici, ach tugtar údar le cuid acu mar “chinntí gnó” gan nasc soiléir le critéir riosca, comhréireacht GDPR Article 32, ionchais lamháltais DORA ná cuntasacht bainistíochta NIS2.

Tá an bhearna sin ag éirí níos sofheicthe in 2026. Tá DORA i bhfeidhm ó 17 Eanáir 2025 agus éilíonn sé ar eintitis airgeadais creat rialachais agus rialaithe a choinneáil do riosca TFC, lena n-áirítear freagracht an chomhlachta bainistíochta as creat bainistíochta riosca TFC, straitéis athléimneachta oibríochtúla digití agus lamháltas riosca TFC. Cuireann NIS2 brú ar chomhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála a fhaomhadh agus maoirseacht a dhéanamh ar a gcur chun feidhme. Éilíonn GDPR Article 32 bearta slándála teicniúla agus eagraíochtúla cuí bunaithe ar riosca. Soláthraíonn ISO/IEC 27001:2022 meicníocht an chórais bainistíochta: comhthéacs, páirtithe leasmhara, critéir riosca, pleananna cóireála, faisnéis dhoiciméadaithe agus athbhreithniú bainistíochta.

Is é an droichead atá in easnamh ráiteas fonn riosca agus lamháltais TFC ar féidir le bord é a thuiscint, a fhaomhadh, a cheistiú agus a úsáid.

Míníonn an treoir seo conas an droichead sin a thógáil trí úsáid a bhaint as Zenith Blueprint: Treochlár 30 Céim d’Iniúchóir ó Clarysec, Beartas Bainistíochta Riosca ó Clarysec, Beartas Bainistíochta Riosca do SMEanna ó Clarysec agus Zenith Controls: an Treoir Tras-Chomhlíonta.

Cén fáth nach ionann cláir rioscaí agus fonn riosca

Measann go leor eagraíochtaí gur ionann clár rioscaí agus rialachas riosca. Insíonn clár rioscaí duit cé na rioscaí atá ann, conas atá siad rátáilte, cé leis iad agus cén chóireáil atá beartaithe. Ní fhreagraíonn sé go huathoibríoch na ceisteanna ar leibhéal an bhoird a bhfuil DORA, NIS2, GDPR agus ISO/IEC 27001:2022 ag súil go dtabharfaidh ceannairí aghaidh orthu.

Freagraíonn ráiteas aibí fonn riosca TFC ceisteanna mar seo:

  • Cé na rioscaí TFC atá do-ghlactha beag beann ar chostas?
  • Cén tréimhse neamhfhónaimh oibríochtúla is féidir leis an ngnó a fhulaingt d’fheidhm chriticiúil nó thábhachtach?
  • Cén leibhéal caillteanais sonraí nó comhréitigh sláine sonraí atá lasmuigh den fhonn?
  • Cén riosca comhchruinnithe tríú páirtí a éilíonn aird an bhoird?
  • Cé atá in ann riosca TFC iarmharach a ghlacadh, agus cén leibhéal?
  • Cathain is gá riosca a uaschéimniú chuig bainistíocht shinsearach nó chuig an gcomhlacht bainistíochta?
  • Conas a chuirtear ceanglais dhlíthiúla, rialála agus chonarthacha isteach i gcritéir riosca?

Faoi DORA, ní mhaisiúchán rialachais roghnach é seo. Éilíonn Article 5 ar an gcomhlacht bainistíochta creat bainistíochta riosca TFC a shainiú, a fhaomhadh, maoirseacht a dhéanamh air agus freagracht a ghlacadh as, lena n-áirítear straitéis athléimneachta oibríochtúla digití agus lamháltas riosca TFC. Éilíonn Article 6 creat bainistíochta riosca TFC doiciméadaithe, athbhreithniú bliantúil do neamh-mhicrifhiontair, iniúchadh inmheánach, leigheas torthaí iniúchta criticiúla agus straitéis athléimneachta oibríochtúla digití le cuspóirí TFC, lamháltas riosca, lamháltas tionchair, ailtireacht, tástáil agus straitéis chumarsáide teagmhas.

Cuireann NIS2 samhail chuntasachta chomhthreomhar leis. Éilíonn Article 20 ar chomhlachtaí bainistíochta eintitis riachtanacha agus thábhachtacha bearta bainistíochta riosca cibearshlándála a fhaomhadh, maoirseacht a dhéanamh ar a gcur chun feidhme agus oiliúint a fháil. Éilíonn Article 21 bearta teicniúla, oibríochtúla agus eagraíochtúla atá cuí agus comhréireach, bunaithe ar chur chuige uileghuaiseacha, lena n-áirítear anailís riosca, láimhseáil teagmhas, leanúnachas gnó, slándáil an tslabhra soláthair, forbairt shlán, éifeachtacht rialuithe, oiliúint, cripteagrafaíocht, slándáil acmhainní daonna, rialú rochtana, bainistíocht sócmhainní agus fíordheimhniú ilfhachtóra nuair is cuí.

Maidir le heintitis airgeadais, déileáiltear le DORA mar ghníomh dlí Aontais earnáilshonrach ina mbíonn feidhm ag oibleagáidí forluiteacha NIS2. Go praiticiúil, cuireann DORA ceanglais bainistíochta riosca agus tuairiscithe teagmhas NIS2 as áit de ghnáth d’eintitis airgeadais atá laistigh dá raon feidhme, fad a fhanann NIS2 tábhachtach don chomhordú agus do sholáthraithe lasmuigh d’oibleagáidí díreacha DORA ar eintitis airgeadais. Maidir le SaaS, scamall, seirbhísí bainistithe agus soláthraithe slándála bainistithe, féadfaidh NIS2 a bheith infheidhme go díreach nuair a chomhlíontar coinníollacha raon feidhme.

Sin é an fáth nach déantán riosca airgeadais amháin atá i bhfonn riosca TFC faofa ag an mbord a thuilleadh. Is rialú rialachais cibearshlándála é.

Úsáid ISO/IEC 27001:2022 mar an córas oibriúcháin

Insíonn DORA agus NIS2 do cheannairí cad is gá a rialú. Tugann ISO/IEC 27001:2022 córas oibriúcháin praiticiúil d’eagraíochtaí maidir le conas é a rialú.

Éilíonn ISO/IEC 27001:2022 Clásail 4.1 go 4.4 ar an eagraíocht comhthéacs, páirtithe leasmhara, ceanglais, raon feidhme an ISMS agus próisis ISMS a shainiú. Tá sé seo tábhachtach mar go mbíonn DORA, NIS2, GDPR, conarthaí, ionchais mhaoirseachta, custaiméirí, soláthraithe scamall agus socruithe seachfhoinsithe ina gceanglais ar fad a théann i bhfeidhm ar chritéir riosca.

Éilíonn Clásail 5.1 go 5.3 tiomantas ceannaireachta, ailíniú beartais, acmhainní, freagrachtaí agus tuairisciú ar fheidhmíocht ISMS chuig an ardbhainistíocht. Éilíonn Clásail 6.1.1 go 6.1.3 pleanáil bunaithe ar riosca, próiseas measúnaithe riosca doiciméadaithe, critéir glactha riosca, critéir mheasúnaithe chomhsheasmhacha, úinéirí riosca, comparáid le critéir riosca, pleanáil cóireála, Ráiteas Infheidhmeachta agus faomhadh riosca iarmharaigh.

Is é seo an bhunchloch do lamháltas riosca TFC DORA.

Sa chéim Bainistíochta Riosca, deir Céim 10 den Zenith Blueprint le heagraíochtaí critéir riosca a shainiú sula rátáiltear rioscaí:

“Is iad critéir riosca na rialacha agus na tagarmharcanna a úsáideann d’eagraíocht chun tábhacht gach riosca a mheas. Má bhunaítear na critéir seo roimh ré, cinntítear go labhraíonn gach duine an teanga riosca chéanna.”

Tugann an chéim chéanna rabhadh nach mór tionchar rialála a áireamh i sainmhínithe riosca:

“Níl aon riosca a d’fhéadfadh neamhchomhlíonadh dlíthe infheidhme (GDPR, srl.) a chruthú inghlactha agus ní mór é a mhaolú.”

Tugann an Zenith Blueprint treoir phraiticiúil freisin maidir le scálú tionchair:

“Agus tionchar á shainiú, is ciallmhar na leibhéil a cheangal le scála sonrach do ghnó. Mar shampla, ‘Tionchar mór airgeadais = caillteanas > $100k’ (coigeartaigh de réir do chomhthéacs). Smaoinigh freisin ar thionchar rialála: mar shampla, d’fhéadfadh sárú sonraí ar shonraí pearsanta a bheith ‘Mór’ nó ‘Tromchúiseach’ go huathoibríoch mar gheall ar fhíneálacha GDPR agus ceanglais fógartha, fiú mura bhfuil an caillteanas díreach airgeadais soiléir. Ar an gcaoi chéanna, má tá tú laistigh de raon feidhme NIS2 (seirbhísí riachtanacha), d’fhéadfadh teagmhas a chuireann isteach ar sheirbhís a bheith ‘Mór’ ar a laghad mar gheall ar impleachtaí dlíthiúla. Cuir na breithnithe sin i do shainmhínithe.”

Cuireann an treoir sin cosc ar theip choitianta: riosca cibearshlándála a rátáil mar mheasartha toisc go bhfuil an caillteanas airgeadais láithreach beag, agus neamhaird a dhéanamh de thionchar dlíthiúil, athléimneachta oibríochtúla, ábhar sonraí nó custaiméirí.

Ba cheart do shamhail atá réidh don bhord ceithre shraith a scaradh:

SraithCeist an bhoirdAschur praiticiúil
Fonn rioscaCé na cineálacha agus leibhéil riosca TFC atá inghlactha agus cuspóirí gnó á mbaint amach?Ráiteas fonn riosca TFC faofa ag an mbord
Lamháltas rioscaCé na tairseacha intomhaiste a shainíonn éagsúlacht inghlactha?Tairseacha cainníochtaithe d’aga neamhfhónaimh, caillteanas sonraí, spleáchas soláthraithe, aois leochaileachtaí, déine teagmhas agus téarnamh
Truicir uaschéimnitheCathain is gá bainistíocht nó an bord a chur ar an eolas nó cinneadh a dhéanamh?Maitrís truicear nasctha le KRIanna, teagmhais, riosca iarmharach agus neamhchomhlíonadh
Rialacha glactha rioscaCé atá in ann riosca iarmharach a ghlacadh agus faoi na coinníollacha?Tarmligean údaráis, fianaise faofa agus doiciméadú sa chlár rioscaí

Déanann an struchtúr seo fonn riosca iniúchta mar is féidir gach ráiteas a rianú chuig critéir riosca, rialuithe, fianaise agus cinntí.

Ráiteas fonn riosca TFC DORA atá réidh don bhord

Tá ráiteas láidir fonn riosca TFC sách gearr le go bhféadfaidh an bord é a fhaomhadh, sách sonrach le go bhféadfaidh an bhainistíocht é a chur i bhfeidhm agus sách intomhaiste le go bhféadfaidh iniúchóirí é a thástáil. Ba cheart béarlagair a sheachaint ann, ach ní féidir leis a bheith doiléir.

D’fhéadfadh ráiteas praiticiúil ardleibhéil a bheith mar seo:

“Tá fonn íseal ag ár ngnólacht i leith rioscaí TFC a d’fhéadfadh díobháil ábhartha a dhéanamh do chliaint, cur isteach ar fheidhmeanna criticiúla nó tábhachtacha, nochtadh nó athrú neamhúdaraithe ar shonraí rialáilte, mainneachtain oibleagáidí dlíthiúla a chomhlíonadh nó caillteanas athléimneachta i seirbhísí TFC criticiúla tríú páirtí a chruthú.”

Ansin teastaíonn tairseacha lamháltais intomhaiste agus truicir uaschéimnithe ón ráiteas sin.

Fearann rioscaRáiteas fonn rioscaTairseach lamháltaisMéadracht nó KRITruicear uaschéimnithe
Infhaighteacht seirbhíse criticiúlaTá fonn an-íseal againn i leith cur isteach ar fheidhmeanna criticiúla nó tábhachtacha.Briseadh neamhphleanáilte uasta 2 uair an chloig do phróiseáil íocaíochtaí agus 4 huaire an chloig do sheirbhísí tairsí custaiméirí.Tuarascálacha aga fónaimh, fad teagmhais, torthaí tástála BCDR, feidhmíocht RTO agus RPO.Uaschéimnítear aon bhriseadh a mheastar a sháróidh 50 faoin gcéad den lamháltas chuig bainistíocht shinsearach; má sháraítear é, uaschéimnítear é chuig an gcomhlacht bainistíochta.
Rúndacht sonraí pearsantaNíl aon fhonn againn i leith nochtadh neamhúdaraithe sonraí pearsanta rialáilte, rún fíordheimhnithe nó dintiúr íocaíochta.Nialas nochtadh neamhúdaraithe deimhnithe a bhaineann le sonraí pearsanta táirgthe, rúin nó dintiúir íocaíochta.Líon na sáruithe sonraí pearsanta deimhnithe agus na sáruithe infhógartha.Gníomhachtaíonn aon sárú sonraí pearsanta amhrasta freagairt ar theagmhais agus measúnú príobháideachais; uaschéimnítear sárú deimhnithe láithreach chuig an bhfeidhm dlí, an OCS agus bainistíocht shinsearach.
Sláine sonraíTá fonn an-íseal againn i leith athrú neamhúdaraithe ar shonraí idirbheart, aitheantais nó tuairiscithe.Gan aon aimhrialtacht sláine gan réiteach a théann i bhfeidhm ar thuarascálacha rialáilte, iarmhéideanna, taifid chustaiméirí nó rian iniúchta.Tuarascálacha eisceachtaí sláine, teipeanna réitigh, foláirimh rian iniúchta.Aon saincheist sláine a théann i bhfeidhm ar thaifid chriticiúla, uaschéimnítear í chuig an CISO, an OCS agus an t-úinéir riosca laistigh de 24 uair an chloig.
Comhchruinniú tríú páirtí TFCGlacaimid le riosca comhchruinnithe teoranta amháin nuair atá rialuithe scoir, athléimneachta agus faireacháin éifeachtach.Gan spleáchas soláthraí aonair d’fheidhm chriticiúil gan plean scoir nó plean teagmhais tástáilte.Clár tríú páirtithe TFC, torthaí tástála scoir, torthaí athbhreithnithe soláthraithe.Éilíonn soláthraí TFC criticiúil nua nó athraithe gan plean scoir faomhadh ón gcoiste riosca.
Nochtadh leochaileachtaGlacaimid le riosca leochaileachta iarmharach teoranta nuair a rianaítear cóireáil agus nuair atá rialuithe cúitimh i bhfeidhm.Leochaileachtaí criticiúla atá os comhair an idirlín leigheasta nó maolaithe laistigh den SLA éigeandála sainithe.Aois leochaileachtaí, ráta sáraithe SLA, tuarascálacha nochta.Uaschéimnítear sárú SLA do nochtadh criticiúil chuig bainistíocht shinsearach agus chuig an úinéir riosca.
Téarnamh ó bhogearraí éiriceTá fonn an-íseal againn i leith neamhábaltacht fhada seirbhísí criticiúla a athshlánú ó chúltacaí glana.Athshlánú seirbhíse criticiúla ó chúltacaí glana laistigh de 4 huaire an chloig do chórais tosaíochta shainithe.Ráta ratha cúltaca, torthaí tástálacha athshlánaithe, torthaí cleachtaí téarnaimh.Gníomhachtaíonn teip tástála athshlánaithe nó brath bogearraí éirice ar chórais táirgthe uaschéimniú bainistíochta géarchéime.
Neamhchomhlíonadh rialálaNíl aon fhonn againn i leith neamhchomhlíonadh d’aon ghnó le DORA, oibleagáidí NIS2 infheidhme, GDPR nó dualgais slándála chonarthacha.Nialas riosca iarmharach glactha a sháraíonn ceanglais dhlíthiúla nó rialála éigeantacha go feasach.Clár eisceachtaí comhlíonta, torthaí iniúchta, mapáil oibleagáidí dlíthiúla.Diúltaítear d’aon ghlacadh molta le neamhchomhlíonadh rialála nó uaschéimnítear é le haghaidh cinneadh dlíthiúil agus boird.

Athraíonn an tábla seo an comhrá. Ní mana atá á fhaomhadh ag an mbord a thuilleadh. Tá sé ag faomhadh teorainneacha oibriúcháin d’infhaighteacht, rúndacht, sláine, soláthraithe, leochaileachtaí, téarnamh agus comhlíonadh.

Tacaíonn Beartas Bainistíochta Riosca Clarysec leis an tsamhail rialachais seo. Deir an beartas fiontair:

“Faomhann sé an creat bainistíochta riosca agus sainíonn sé fonn riosca inghlactha agus tairseacha lamháltais.”

Déanann Clásal 6.2.1 an riachtanas tomhais follasach:

“Ní mór rioscaí a mheas maidir le dóchúlacht agus tionchar trí mhaitrís riosca chaighdeánach a úsáid le scálaí scórála atá sainithe go soiléir.”

Cruthaíonn Clásal 6.3.4 an riail ghlactha a mbeidh iniúchóirí ag súil léi:

“Ní mór rioscaí a nglactar leo gan chóireáil a údarú i scríbhinn, a nascadh le fonn riosca na heagraíochta, agus a fhaomhadh ag an leibhéal cuí.”

Do SMEanna, coinníonn an Beartas Bainistíochta Riosca do SMEanna an prionsabal rialachais céanna i bhformáid níos éadroime:

“Cinntigh rannpháirtíocht na bainistíochta i bhfaomhadh lamháltais riosca agus mórphleananna cóireála riosca.”

Éilíonn sé freisin uaschéimniú rioscaí arda:

“Ní mór rioscaí arda a uaschéimniú chuig an mBainisteoir Ginearálta le haghaidh cinnidh.”

Is é seo comhréireacht i ngníomh. Éilíonn DORA Article 4 go gcuirfear ceanglais i bhfeidhm ar bhealach atá comhréireach le méid, próifíl riosca, agus nádúr, scála agus castacht na seirbhísí. Cumasaíonn ISO/IEC 27001:2022 an prionsabal céanna trí raon feidhme, comhthéacs, critéir riosca agus cinntí cóireála. Ní hé an caighdeán rialachais go dteastaíonn an struchtúr coiste céanna ó gach eagraíocht. Is é an caighdeán rialachais go sainítear, go bhfaomhtar, go bhfianaítear agus go n-úsáidtear fonn riosca, lamháltas, uaschéimniú agus glacadh.

Athraíonn GDPR Article 32 an comhrá riosca

Is minic a chaitear le GDPR Article 32 mar chlásal slándála teicniúil. Ó thaobh rialachais de, is clásal fonn riosca é freisin.

Éilíonn Article 32 ar rialaitheoirí agus próiseálaithe bearta teicniúla agus eagraíochtúla cuí a chur chun feidhme chun leibhéal slándála atá cuí don riosca a chinntiú. Cuireann an cur chuige rioscabhunaithe sin san áireamh staid na teicneolaíochta, costais cur chun feidhme, nádúr, raon feidhme, comhthéacs agus críocha próiseála, agus rioscaí do chearta agus saoirsí daoine nádúrtha.

Téann sé seo i bhfeidhm ar fhonn riosca TFC ar thrí bhealach.

Ar an gcéad dul síos, ní féidir tionchar sonraí pearsanta a laghdú go caillteanas airgeadais. D’fhéadfadh costas díreach teoranta a bheith ag nochtadh bunachair shonraí bhig ach iarmhairtí tromchúiseacha rúndachta, aitheantais, calaoise, idirdhealaithe nó tionchair ar chearta a bheith leis. Má bhaineann catagóirí speisialta sonraí pearsanta leis, amhail sonraí sláinte, bithmhéadracha nó géiniteacha, ba cheart don fhonn a bheith níos ísle go hábhartha.

Ar an dara dul síos, ní mór róil phróiseála a nascadh le húinéireacht riosca. Déanann GDPR idirdhealú idir rialaitheoirí agus próiseálaithe. Déanann DORA idirdhealú idir eintitis airgeadais agus soláthraithe seirbhíse TFC tríú páirtí. Déanann NIS2 idirdhealú idir eintitis riachtanacha agus thábhachtacha. Éilíonn ISO/IEC 27001:2022 úinéirí riosca. Ba cheart do ráiteas aibí fonn riosca a aithint cé leis na cinntí riosca a bhaineann le sonraí pearsanta, próiseáil sheachfhoinsithe, seirbhísí criticiúla agus spleáchais trasteorann.

Ar an tríú dul síos, ba cheart comhréireacht Article 32 a bheith sofheicthe i roghnú rialuithe. Ní tascanna teicniúla scoite iad criptiú, ainm bréige, rialú rochtana, cúltaca, logáil, faireachán, freagairt ar theagmhais agus athléimneacht. Is bearta cóireála iad a roghnaíodh toisc gur sháraigh riosca an fonn nó an lamháltas.

Nascann Beartas Bainistíochta Riosca Clarysec é seo go follasach:

“Article 32: Sainordaíonn sé cur chuige rioscabhunaithe i leith bearta slándála, a chomhlíontar trí mheasúnuithe riosca bunaithe ar thionchar agus roghnú rialuithe.”

Sin é an nasc oibríochtúil a lorgaíonn iniúchóirí: ceanglas Article 32, measúnú riosca, rátáil riosca, plean cóireála riosca, roghnú rialuithe, riosca iarmharach agus faomhadh.

Conas a thacaíonn Zenith Controls le fianaise thras-chomhlíonta

Éiríonn ráiteas fonn riosca faofa ag an mbord cumhachtach nuair a mhapáiltear é chuig rialuithe. Feidhmíonn Zenith Controls mar threoir thras-chomhlíonta Clarysec, ag cabhrú le foirne fianaise a athúsáid ar fud ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF agus dearbhú de chineál COBIT.

Tá trí réimse rialaithe ISO/IEC 27002:2022 thar a bheith tábhachtach:

Rialú ISO/IEC 27002:2022Ról tras-chomhlíontaCén fáth a bhfuil sé tábhachtach d’fhonn riosca TFC
5.1 Beartais maidir le slándáil faisnéiseBa cheart beartais a shainiú, a fhaomhadh, a chur in iúl, a admháil agus a athbhreithniú.Ní mór an ráiteas fonn riosca a fhoirmiúlú trí bheartas, a chur in iúl, a chur chun feidhme agus a athbhreithniú.
5.4 Freagrachtaí bainistíochtaBa cheart don bhainistíocht a cheangal ar phearsanra slándáil faisnéise a chur i bhfeidhm de réir beartas, nósanna imeachta agus róil bhunaithe.Ní mór freagrachtaí an bhoird agus na bainistíochta a shannadh, a fhianú agus a athbhreithniú.
5.31 Ceanglais dhlíthiúla, reachtúla, rialála agus chonarthachaBa cheart ceanglais dhlíthiúla, reachtúla, rialála agus chonarthacha ábhartha a shainaithint, a dhoiciméadú agus a choinneáil cothrom le dáta.Ní mór do DORA, NIS2, GDPR agus oibleagáidí conarthacha tionchar a imirt ar chritéir riosca agus ar theorainneacha glactha.

Ní cleachtadh mapála páipéir é seo. Athraíonn sé conas a dhéantar cinntí.

Má iarrann úinéir gnó glacadh le rolladh amach fíordheimhnithe ilfhachtóra (MFA) moillithe do riarthóirí, cabhraíonn Zenith Controls leis an CISO a léiriú nach ceist rialaithe rochtana amháin í seo. Baineann sí le rialachas beartais, freagracht bainistíochta, ceanglais dhlíthiúla agus rialála, slándáil na próiseála faoi GDPR, bainistíocht riosca TFC DORA, bearta cibearshlándála NIS2, tionchar teagmhais agus fianaise iniúchta.

Má theastaíonn ó fhoireann táirge seoladh i margadh nua AE trí sheirbhís scamall nua a úsáid, cuireann rialú ISO/IEC 27002:2022 5.31 athbhreithniú ceanglas dlíthiúil agus rialála isteach i raon feidhme an ISMS. Éilíonn ISO/IEC 27001:2022 Clause 4.2 ceanglais páirtithe leasmhara a shainaithint, lena n-áirítear oibleagáidí dlíthiúla, rialála agus conarthacha. Éilíonn Clause 8.1 pleanáil agus rialú oibríochtúil, lena n-áirítear rialú ar phróisis, táirgí nó seirbhísí seachtracha atá ábhartha don ISMS.

Is é an sprioc teanga riosca amháin, ní canúintí comhlíonta ar leith.

Sreabhadh oibre formheasa: cé a chinneann cad

Is féidir le CISO fonn riosca TFC a mholadh, ach ní mór don bhord nó don chomhlacht bainistíochta úinéireacht a ghlacadh air. Teastaíonn sreabhadh oibre ón úinéireacht sin.

CinneadhÚinéir moltaFianaise
Ráiteas fonn riosca TFC a fhaomhadhBord nó comhlacht bainistíochtaMiontuairiscí sínithe, rún boird, beartas faofa
Critéir riosca agus scálaí scórála a fhaomhadhCoiste riosca nó ardbhainistíochtModheolaíocht riosca, maitrís, faomhadh beartais
Riosca TFC iarmharach ard a ghlacadhBord nó fóram feidhmiúcháin tarmligtheTaifead glactha riosca, réasúnaíocht, dáta éaga, rialuithe cúitimh
Riosca TFC iarmharach meánach a ghlacadhÚinéir riosca le faomhadh bainistíochtaIontráil sa chlár rioscaí, sreafaí oibre formheasa
Lamháltas feidhme criticiúla DORA a fhaomhadhComhlacht bainistíochta le hionchur ón úinéir gnóBIA, straitéis athléimneachta, tairseacha lamháltais
Coimircí próiseála ardriosca GDPR a fhaomhadhCeannaireacht an rialaitheora le hionchur ón OCSDPIA, plean cóireála riosca, fianaise rialaithe Article 32

Ailíníonn sé seo freisin le NIST CSF 2.0. Tá an fheidhm GOVERN, go háirithe GV.RM, ag súil le cuspóirí bainistíochta riosca comhaontaithe, ráitis fonn riosca agus lamháltais, gníomhaíochtaí riosca comhtháite i mbainistíocht riosca fiontair, roghanna freagartha riosca sainithe, línte cumarsáide agus modhanna caighdeánaithe chun rioscaí cibearshlándála a ríomh, a dhoiciméadú, a chatagóiriú agus a thosaíochtú. Tá GV.RR ag súil le cuntasacht ceannaireachta, róil, údaráis agus acmhainní ailínithe le straitéis riosca. Tá GV.PO ag súil go mbunófar, go gcuirfear in iúl, go gcuirfear chun feidhme, go n-athbhreithneofar agus go nuashonrófar beartais.

Fiafróidh gairmithe dearbhaithe COBIT 19 agus ISACA an bhfuil fonn riosca comhtháite i rialachas fiontair faisnéise agus teicneolaíochta, seachas a bheith ceangailte mar aguisín le beartas cibearshlándála.

Tóg pacáiste fonn riosca TFC in aon seisiún oibre amháin

Is féidir le ceardlann phraiticiúil fonn riosca TFC eagraíocht a bhogadh ó chláir scaipthe go pacáiste iniúchta don bhord.

Céim 1: bailigh na hionchuir chearta

Ullmhaigh an clár rioscaí TFC reatha, anailís tionchair ghnó, cuspóirí téarnaimh, liosta feidhmeanna criticiúla nó tábhachtacha, fardal sócmhainní TFC, fardal seirbhísí TFC, clár spleáchais ar sholáthraithe agus ar an scamall, critéir aicmithe teagmhas, fardal próiseála GDPR, DPIAnna nuair is ábhartha, clár oibleagáidí comhlíonta, beartais, Ráiteas Infheidhmeachta agus ráiteas reatha fonn riosca fiontair.

Ailíníonn sé seo le ISO/IEC 27001:2022 Clásail 4, 6 agus 8, agus le modhanna próifíle NIST CSF a thosaíonn le tosaíochtaí gnó, tosaíochtaí riosca, ceanglais, coimircí agus róil.

Céim 2: sainigh scálaí tionchair a chuimsíonn rialáil

Ag úsáid Zenith Blueprint Céim 10, sainigh dóchúlacht agus tionchar i dteanga ghnó. Cuir san áireamh caillteanas airgeadais, cur isteach oibríochtúil, tionchar ar chustaiméirí, damáiste don chlú, tionchar dlíthiúil agus rialála, díobháil d’ábhair sonraí agus tionchar ar fheidhm chriticiúil.

Mar shampla, d’fhéadfadh tionchar “Mór” a bheith i gceist le briseadh fada ar sheirbhís chriticiúil, sárú sonraí pearsanta deimhnithe a éilíonn fógra, mainneachtain oibleagáid tuairiscithe teagmhais DORA a chomhlíonadh nó teip soláthraí a théann i bhfeidhm ar fheidhm chriticiúil nó thábhachtach.

Céim 3: scríobh fonn riosca de réir fearainn

Ná cruthaigh fonn cibearshlándála ginearálta amháin. Sainigh fearainn amhail infhaighteacht seirbhíse criticiúla, rúndacht sonraí pearsanta, sláine sonraí, rochtain phribhléideach, spleáchas TFC tríú páirtí, comhchruinniú scamall, nochtadh leochaileachta, ullmhacht tuairiscithe teagmhas, cúltaca agus téarnamh, agus riosca athraithe i bhforbairt shlán.

Do gach fearann, scríobh ráiteas fonn riosca amháin, tairseach lamháltais amháin nó níos mó agus truicir uaschéimnithe.

Céim 4: ceangail cóireáil leis an Ráiteas Infheidhmeachta

Treoraíonn Céim 13 den Zenith Blueprint eagraíochtaí roghanna cóireála riosca a roghnú: maolú, seachaint, aistriú nó glacadh. Leagann sé béim freisin ar fhaomhadh bainistíochta:

“Ba cheart cinntí cóireála riosca agus an SoA a athbhreithniú agus a fhaomhadh ag an ardbhainistíocht.”

Do DORA agus NIS2, is fianaise é seo gur athbhreithnigh an comhlacht bainistíochta nó ceannaireacht tharmligthe príomhrioscaí, cóireálacha agus nochtadh iarmharach glactha. Do GDPR, tacaíonn sé le cuntasacht trína léiriú cén fáth a raibh na bearta roghnaithe cuí don riosca.

Céim 5: taifead glacadh le dáta éaga agus coinníollacha

Ba cheart go mbeadh na nithe seo a leanas i ngach riosca iarmharach meánach nó ard a nglactar leis:

  • Aitheantas riosca agus úinéir
  • Réasúnaíocht ghnó
  • Tagairt don ráiteas fonn riosca
  • Tairseach lamháltais a ndéantar difear di
  • Anailís dhlíthiúil agus rialála
  • Rialuithe cúiteacha
  • Dáta éaga nó athbhreithnithe
  • Faomhóir
  • Suíomh fianaise
  • Truicear chun an cinneadh a athoscailt

Deir an Beartas Bainistíochta Riosca do SMEanna:

“Ní mór aon chinneadh chun glacadh le cóireáil riosca ard nó mheánaigh, nó í a chur siar, a dhoiciméadú sa chlár rioscaí. Ní mór na nithe seo a leanas a bheith sa doiciméadú seo:”

I dtimpeallachtaí fiontair, éiríonn sé seo ina shreabhadh oibre formheasa agus ina phacáiste coiste riosca. In eagraíochtaí níos lú, d’fhéadfadh sé a bheith ina chluaisín struchtúrtha sa chlár rioscaí le síniú bainistíochta. Ní maorlathas atá i gceist. Is inchosaint atá i gceist.

Lamháltas teagmhais: áit a mbuaileann fonn riosca leis an gclog

Éiríonn fonn riosca fíor le linn teagmhas.

Éilíonn DORA Article 17 ar eintitis airgeadais próiseas bainistíochta teagmhas a bhaineann le TFC a bhunú chun teagmhais a bhrath, a bhainistiú agus a fhógairt, gach teagmhas agus cibearbhagairt shuntasach a thaifeadadh, bunchúiseanna a shainaithint, táscairí luathrabhaidh a úsáid, teagmhais a aicmiú de réir tosaíochta, déine agus criticiúlacht seirbhíse, róil a shannadh, cumarsáid a dhéanamh le páirtithe leasmhara, teagmhais mhóra a bhaineann le TFC ar a laghad a uaschéimniú chuig bainistíocht shinsearach agus chuig an gcomhlacht bainistíochta, agus oibríochtaí slána a athshlánú go tráthúil.

Aicmíonn DORA Article 18 teagmhais trí fhachtóirí amhail cliaint lena mbaineann, fad, aga neamhfhónaimh, leathadh geografach, caillteanais sonraí a théann i bhfeidhm ar infhaighteacht, barántúlacht, sláine nó rúndacht, criticiúlacht na seirbhísí lena mbaineann agus tionchar eacnamaíoch. Éilíonn Article 19 teagmhais mhóra a bhaineann le TFC a thuairisciú don údarás inniúil, agus cliaint a chur ar an eolas nuair a théann sé i bhfeidhm ar a leasanna airgeadais.

Tá tuairisciú céimnithe ag NIS2 Article 23 do theagmhais shuntasacha, lena n-áirítear luathrabhadh gan moill mhíchuí agus, nuair is infheidhme, laistigh de 24 uair an chloig, fógra teagmhais gan moill mhíchuí agus, nuair is infheidhme, laistigh de 72 uair an chloig, nuashonruithe idirmheánacha nuair a iarrtar iad agus tuarascáil dheiridh tráth nach déanaí ná mí amháin tar éis an fhógra teagmhais. Áirítear le teagmhais shuntasacha iad siúd a chruthaíonn cur isteach tromchúiseach oibríochtúil, caillteanas airgeadais nó damáiste ábhartha nó neamhábhartha do dhaoine eile.

Ba cheart don ráiteas fonn riosca tairseacha uaschéimnithe a shainiú sula dtarlaíonn an teagmhas.

Coinníoll teagmhaisImpleacht don fhonn rioscaGníomh riachtanach
Sáraíonn briseadh feidhme criticiúla 50 faoin gcéad den lamháltasAg druidim le bheith lasmuigh den fhonnGníomhachtaigh bainistíocht géarchéime agus cuir bainistíocht shinsearach ar an eolas
Sárú sonraí pearsanta táirgthe deimhnitheLasmuigh den fhonn rúndachtaTosaigh measúnú sáraithe GDPR agus cuir an OCS agus an fheidhm dlí ar an eolas
Saincheist sláine i sonraí tuairiscithe rialáilteLasmuigh den fhonn sláineUaschéimnigh chuig an úinéir riosca, comhlíonadh agus bainistíocht
Is dócha go n-aicmeofar mar theagmhas mór a bhaineann le TFC faoi DORA éImeacht athléimneachta ábhartha don bhordUaschéimnigh chuig an gcomhlacht bainistíochta agus ullmhaigh tuairisciú rialála
Is dócha go gcomhlíonfar critéir teagmhais shuntasaigh NIS2 d’eintiteas laistigh de raon feidhmeTairseach tuairiscithe rialála bainte amachTosaigh sreabhadh oibre fógartha céimnithe

Tacaíonn rialuithe Annex A maidir le pleanáil teagmhas, measúnú imeachtaí slándála faisnéise, freagairt ar theagmhais, foghlaim ó theagmhais, bailiú fianaise, slándáil faisnéise a choinneáil le linn cur isteach agus ullmhacht TFC do leanúnachas gnó leis na tairseacha seo ar fad. Tacaíonn torthaí NIST CSF ar fud IDENTIFY, PROTECT, DETECT, RESPOND agus RECOVER leis an tsamhail oibriúcháin chéanna, lena n-áirítear cúltacaí, faireachán, dearbhú teagmhais, uaschéimniú, anailís bunchúise, cumarsáid le páirtithe leasmhara agus fíorú téarnaimh.

Lamháltas soláthraithe agus scamall a chailleann boird go minic

Déanann DORA oibleagáid lárnach chomhlíonta de riosca TFC tríú páirtí. Éilíonn Article 28 ar eintitis airgeadais riosca TFC tríú páirtí a bhainistiú mar chuid den chreat bainistíochta riosca TFC agus iad fós go hiomlán freagrach as comhlíonadh. Éilíonn sé straitéis riosca TFC tríú páirtí, cláir socruithe conarthacha seirbhísí TFC, idirdhealú ar sheirbhísí a thacaíonn le feidhmeanna criticiúla nó tábhachtacha, tuairisciú bliantúil, fógra maidir le socrú beartaithe, measúnuithe réamhchonartha, dícheall cuí, cearta iniúchta agus cigireachta, cearta foirceanta agus straitéisí scoir doiciméadaithe.

Cuireann Article 29 anailís riosca comhchruinnithe leis, lena n-áirítear neamh-inmhalartaitheacht, spleáchais iolracha ar na soláthraithe céanna nó soláthraithe nasctha, rioscaí fochonraitheoireachta, fochonraitheoirí tríú tír, comhlíonadh cosanta sonraí, infhorfheidhmitheacht agus slabhraí casta fochonraitheoireachta. Éilíonn Article 30 cearta agus oibleagáidí conarthacha scríofa, tuairiscí seirbhíse, láithreacha, cosaintí slándála, rochtain agus filleadh sonraí, leibhéil seirbhíse, cúnamh teagmhais, comhar le húdaráis, cearta foirceanta, pleananna teagmhasacha tástáilte, faireachán agus socruithe scoir.

D’fhéadfadh ráiteas lamháltais soláthraithe faofa ag an mbord a rá:

“Tá fonn íseal againn i leith feidhmeanna criticiúla nó tábhachtacha a bheith ag brath ar sholáthraí TFC tríú páirtí nuair nach bhfuil cearta iniúchta conarthacha, socruithe scoir tástáilte, dualgais fógartha teagmhais, spriocanna leibhéal seirbhíse, cearta filleadh sonraí nó infheictheacht ar fhochonraitheoireacht ábhartha againn.”

Tugann an abairt sin riail phraiticiúil don soláthar. Mura gcomhlíonann an conradh an tairseach, ní féidir leis an bhfoireann tionscadail glacadh leis an riosca go ciúin.

Conas a dhéanfaidh iniúchóirí d’fhonn riosca TFC a thástáil

Dearadh ráiteas láidir fonn riosca agus iniúchadh san áireamh.

Lionsa iniúchóraCad a iarrfaidh siadFianaise a mbeidh siad ag súil léi
Iniúchóir ISO/IEC 27001:2022An bhfuil critéir riosca, critéir ghlactha agus cinntí cóireála doiciméadaithe, comhsheasmhach agus faofa?Modheolaíocht riosca, clár rioscaí, plean cóireála riosca, Ráiteas Infheidhmeachta, taifid fhaofa, miontuairiscí athbhreithnithe bainistíochta
Iniúchóir nó maoirseoir atá dírithe ar DORAAn bhfuil lamháltas riosca TFC faofa ag an gcomhlacht bainistíochta agus an ndéanann sé maoirseacht ar bhainistíocht riosca TFC?Miontuairiscí boird, straitéis athléimneachta oibríochtúla digití, creat riosca TFC, KRIanna, fianaise uaschéimnithe teagmhas, taifid leigheas iniúchta
Measúnóir NIS2An bhfuil bearta cibearshlándála faofa agus maoirsithe ag an gcomhlacht bainistíochta agus an bhfuair sé oiliúint leordhóthanach?Faomhuithe an chomhlachta bainistíochta, taifid oiliúna, mapáil rialuithe Article 21, fianaise teagmhas agus leanúnachais
Iniúchóir GDPR nó rialálaí príobháideachaisAn bhfuil bearta slándála cuí don riosca do dhaoine aonair agus an féidir comhlíonadh a léiriú?DPIAnna, réasúnaíocht rialaithe Article 32, taifid measúnaithe sáraithe, fianaise criptithe agus rochtana, rialuithe próiseálaithe
Measúnóir NIST CSFAn bhfuil fonn riosca agus lamháltas comhtháite i rialachas, próifílí agus pleananna gníomhaíochta tosaíochtaithe?Próifílí reatha agus sprice, fianaise GV.RM, roghanna freagartha riosca, POA&M, méadrachtaí feidhmíochta
Iniúchóir COBIT 19 nó ISACAAn bhfuil cuspóirí rialachais, cearta cinnteoireachta, cuntasacht agus barrfheabhsú riosca ag feidhmiú go héifeachtach?Cairteacha rialachais, RACI, tuairisciú boird, deais KPI agus KRI, athbhreithnithe ar éifeachtacht rialuithe

Neartaíonn Céim 28 den Zenith Blueprint, sa chéim Iniúchta, Athbhreithnithe agus Feabhsaithe, an tsraith athbhreithnithe bainistíochta. Treoraíonn sí eagraíochtaí ionchuir a bhailiú amhail athruithe ar shaincheisteanna seachtracha agus inmheánacha, feidhmíocht ISMS, torthaí iniúchta, faireachán agus tomhas, teagmhais, neamhchomhréireachtaí, deiseanna feabhsúcháin agus riachtanais acmhainní. Deir sí freisin nach mór cinntí agus gníomhartha a bheith mar thoradh ar athbhreithniú bainistíochta, ní cur i láthair amháin.

Ar a laghad go bliantúil, agus aon uair a bhíonn athruithe ábhartha ann, ba cheart don bhainistíocht athbhreithniú a dhéanamh an bhfuil tairseacha lamháltais fós ailínithe leis an tsamhail ghnó, an ndearna teagmhais an fonn riosca a shárú, an bhfanann rioscaí glactha laistigh de theorainneacha faofa, ar athraigh ceanglais nua DORA, NIS2, GDPR nó conarthacha an bhonnlíne, an bhfanann soláthraithe laistigh de lamháltais chomhchruinnithe agus an bhfuil KRIanna ag cruthú uaschéimnithe thráthúil.

Má tá an freagra diúltach, ní mór an ráiteas fonn riosca a athrú, nó ní mór na rialuithe a athrú.

Patrúin theipe choitianta in obair ullmhachta 2026

Ar fud tionscadail DORA, NIS2, GDPR agus ISO/IEC 27001:2022, feictear na laigí céanna arís agus arís eile:

  • Fonn riosca gan tairseacha, áit a bhfaomhann an bord ráiteas ach nach féidir le duine ar bith a rá cathain a sáraíodh é.
  • Tairseacha gan údarás, áit a bhfuil leibhéil déine ann ach gur féidir le húinéirí riosca eisceachtaí a ghlacadh gan faomhadh sinsearach.
  • Riosca dlíthiúil lasmuigh den tsamhail scórála, áit a liostaítear GDPR, DORA, NIS2 agus conarthaí ar leith ach nach gcuirtear isteach iad i gcritéir tionchair.
  • Lamháltas soláthraithe ar iarraidh ó phacáiste an bhoird, cé go bhfuil spleáchais TFC chriticiúla ar eolas ag soláthar nó TF.
  • Athbhreithniú bainistíochta mar amharclannaíocht, áit a gcuirtear sleamhnáin i láthair ach nach ndéantar cinntí, gníomhartha, riachtanais acmhainní agus glacadh rioscaí a dhoiciméadú.
  • Ilroinnt fianaise iniúchta, áit a bhfuil beartais, cláir, KRIanna, tuarascálacha teagmhais, athbhreithnithe soláthraithe agus miontuairiscí boird in áiteanna éagsúla gan tras-tagairt.

Tá cur chuige Clarysec deartha chun na bearnaí seo a bhaint. Soláthraíonn an Zenith Blueprint an conair cur chun feidhme chéimnithe. Soláthraíonn an Beartas Bainistíochta Riosca agus an Beartas Bainistíochta Riosca do SMEanna clásail rialachais atá scálaithe do thimpeallachtaí fiontair agus SME. Mapálann Zenith Controls cnámh droma na rialuithe ar fud beartas slándála faisnéise, freagracht bainistíochta agus ceanglais dhlíthiúla nó rialála, rud a fhágann gur féidir fianaise a athúsáid ar fud ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF agus dearbhú de chineál COBIT.

Tiontaigh rún an bhoird ina rialachas riosca TFC iniúchta

Má tá clár rioscaí ag d’eagraíocht ach nach féidir léi fonn riosca TFC faofa ag an mbord, tairseacha lamháltais intomhaiste, truicir uaschéimnithe agus rialacha foirmiúla glactha a thaispeáint, ní bearna chosmaideach í. Téann sí i bhfeidhm ar rialachas DORA, cuntasacht bainistíochta NIS2, inchosaint GDPR Article 32 agus ullmhacht iniúchta ISO/IEC 27001:2022.

Is céim phraiticiúil eile ceardlann dhírithe Fonn Riosca TFC a reáchtáil trí fhoireann uirlisí Clarysec a úsáid:

  1. Úsáid Zenith Blueprint Céim 10 chun critéir riosca agus scálaí tionchair a shainiú.
  2. Úsáid Zenith Blueprint Céim 13 chun roghanna cóireála, riosca iarmharach agus faomhadh an Ráitis Infheidhmeachta a nascadh.
  3. Úsáid Zenith Blueprint Céim 14 chun oibleagáidí GDPR, NIS2 agus DORA a thras-tagairt.
  4. Úsáid Zenith Blueprint Céim 28 chun fonn riosca, KRIanna, rioscaí glactha agus cinntí acmhainní a thabhairt isteach in athbhreithniú bainistíochta.
  5. Cuir Beartas Bainistíochta RioscaBeartas Bainistíochta Riosca do SMEanna i bhfeidhm chun rialacha formheasa agus glactha a fhoirmiúlú.
  6. Úsáid Zenith Controls chun rialuithe rialachais a mhapáil chuig fianaise iniúchta agus ionchais thras-chomhlíonta.

Is féidir le Clarysec cabhrú leat déantáin riosca scaipthe a thiontú ina samhail fonn riosca TFC atá faofa ag an mbord agus réidh don rialálaí, ar féidir le d’fhoirne í a úsáid nuair a dhéanfaidh an chéad bhriseadh scamall eile, teip soláthraí, nochtadh leochaileachta nó teagmhas sonraí pearsanta fíor-lamháltas na heagraíochta a thástáil.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article