
你的 DORA 退出計畫只是算了價,沒有做規劃。一月,這個價格就消失了。
兩年來,監理機關讀到的退出計畫,前提都是一場沒人算過價、沒人編過預算、也沒人演練過的退出。到一月,這個最耐用的藉口不再可用。
TOPIC
DORA 第 5 條下的董事會問責、BCBS 239 風險資料彙總、第三方集中度風險、退場測試,以及把營運韌性從法遵專案變成可提交監理機關計分板的工程控制。

兩年來,監理機關讀到的退出計畫,前提都是一場沒人算過價、沒人編過預算、也沒人演練過的退出。到一月,這個最耐用的藉口不再可用。

金融機構已學會用一句關於 DORA 的話回答 NIS2 的問題。那句話沒錯,而它即將被套用到一部從未為它而寫的法規上。

2026 年銀行業營運韌性指數——將 AI 風險、雲端集中、抗量子遷移、支付連續性與關鍵第三方依賴整合為單一營運韌性儀表板,讓董事會與主管機關都能一目了然。

DORA 稽核階段下的雲端原生銀行工程藍圖。五項平台工程基本元件 —— Kubernetes 鋪好的道路、Backstage 入口、ArgoCD GitOps、Open Policy Agent 准入控管、端到端 OpenTelemetry —— 以管線速度產出第 8 條登錄證據。針對依賴 CTPP 的關鍵或重要功能,依 BIA 衍生的 RTO 目標每年實測退場執行。主權雲選項(AWS European Sovereign Cloud、Microsoft EU Data Boundary、Bleu、Thales / S3NS)視為工程決策而非品牌包裝。

DORA、EU AI 法、GDPR、雲端集中風險與資料主權,2026 年匯流為銀行的單一法遵堆疊。戰略命題在於設計紀律——將法遵、AI 治理、ICT 韌性證據與主權資料抉擇整合為一套架構,而非五條平行計畫。

雲端架構已圍繞六大支柱與一個對銀行至關重要的策略性問題固化:要消費雲端,還是設計雲端 — 在代理式商務、代理式單位經濟、現在收割稍後解密的量子風險、MCP 資安與演算法傳染、密碼學代理身分,以及仍吞噬金融服務 IT 支出 70–75% 的傳統資產的多重壓力下匯流。