DORA / PSD2 / MiFID II Assessment
Assess Digital Operational Resilience Act (DORA), PSD2, and MiFID II compliance for "$ARGUMENTS". Evaluate ICT risk management, incident reporting, operational resilience testing, and third-party risk management.
Prerequisites
Read .metapowers/compliance/$ARGUMENTS/00-scope.md. If this file does not exist, tell the user:
Phase 0 (Scope) has not been completed for "$ARGUMENTS". Run /compliance:regulatory-landscape $ARGUMENTS first, or use --skip-checks to bypass.
If --skip-checks is present in $ARGUMENTS, skip this check.
Process
Read context files:
- Read
plugins/compliance/shared/grc-lifecycle-guide.md for GRC methodology reference
- Read
plugins/compliance/shared/assessment-template.md for output structure
- Read
.metapowers/compliance/$ARGUMENTS/00-scope.md for scope and control framework context
DORA (Digital Operational Resilience Act) assessment:
- ICT Risk Management Framework:
- Assess ICT risk management strategy and policies
- Evaluate ICT asset inventory and dependency mapping
- Review ICT risk identification, protection, detection, response, and recovery capabilities
- Assess business impact analysis for ICT disruptions
- Evaluate ICT change management and patch management
- Incident Reporting:
- Assess major ICT incident classification methodology
- Evaluate reporting timelines: initial notification (within 4 hours of classification), intermediate report (within 72 hours), final report (within 1 month)
- Review incident root cause analysis and post-incident review processes
- Assess significant cyber threat voluntary reporting
- Digital Operational Resilience Testing:
- Assess basic testing program (vulnerability assessments, network security, gap analysis, software security, source code reviews, performance testing)
- Evaluate Threat-Led Penetration Testing (TLPT) requirements for significant entities
- Review testing frequency and scope adequacy
- Assess use of qualified external testers
- Third-Party Risk Management:
- Assess register of all ICT third-party service providers
- Evaluate contractual arrangements with ICT providers (SLA, audit rights, exit strategies)
- Review concentration risk assessment for critical ICT providers
- Assess oversight of critical third-party providers by European Supervisory Authorities
- Information Sharing:
- Assess participation in cyber threat information sharing arrangements
- Evaluate information sharing agreements and mechanisms
PSD2 (Payment Services Directive 2) assessment:
- Assess Strong Customer Authentication (SCA) implementation
- Evaluate SCA exemptions application (low-value, trusted beneficiary, TRA)
- Review secure communication standards for payment initiation and account information
- Assess incident reporting to competent authority (major operational/security incidents)
- Evaluate fraud monitoring and reporting mechanisms
- Review API and third-party provider (TPP) access security
MiFID II assessment:
- Assess algorithmic trading controls and circuit breakers
- Evaluate business continuity arrangements for trading systems
- Review record keeping requirements (communications, transactions, orders)
- Assess IT governance and operational risk management
- Evaluate outsourcing arrangements for critical/important functions
- Review disaster recovery and system resilience
ICT risk management maturity:
- Score overall ICT risk management maturity (initial, developing, defined, managed, optimized)
- Identify areas where maturity falls below regulatory expectations
- Compare maturity across DORA, PSD2, and MiFID II requirements
- Prioritize maturity improvement areas by regulatory impact
Write the artifact to .metapowers/compliance/$ARGUMENTS/01-assess/dora.md following the assessment template structure with:
- DORA ICT Risk Management — framework maturity and gap assessment
- DORA Incident Reporting — classification methodology and timeline readiness
- DORA Resilience Testing — basic testing and TLPT readiness
- DORA Third-Party Risk — provider register, contract assessment, concentration risk
- PSD2 Assessment — SCA compliance, secure communication, incident reporting
- MiFID II Assessment — algorithmic controls, BCP, record keeping
- ICT Maturity Score — overall and per-domain maturity levels
- Evidence Inventory — existing evidence and evidence gaps
- Remediation Priorities — ranked list of gaps to address
Output
The DORA/PSD2/MiFID II assessment written to .metapowers/compliance/$ARGUMENTS/01-assess/dora.md. Present a summary to the user highlighting:
- Overall ICT risk management maturity level
- DORA readiness score across all five pillars
- PSD2 SCA compliance status
- Top 3 gaps requiring remediation
1---2name: dora3description: Assess DORA/PSD2/MiFID II compliance — EU financial services ICT resilience4---56# DORA / PSD2 / MiFID II Assessment78Assess Digital Operational Resilience Act (DORA), PSD2, and MiFID II compliance for "$ARGUMENTS". Evaluate ICT risk management, incident reporting, operational resilience testing, and third-party risk management.910## Prerequisites1112Read `.metapowers/compliance/$ARGUMENTS/00-scope.md`. If this file does not exist, tell the user:1314> Phase 0 (Scope) has not been completed for "$ARGUMENTS". Run `/compliance:regulatory-landscape $ARGUMENTS` first, or use `--skip-checks` to bypass.1516If `--skip-checks` is present in $ARGUMENTS, skip this check.1718## Process19201. **Read context files:**21 - Read `plugins/compliance/shared/grc-lifecycle-guide.md` for GRC methodology reference22 - Read `plugins/compliance/shared/assessment-template.md` for output structure23 - Read `.metapowers/compliance/$ARGUMENTS/00-scope.md` for scope and control framework context24252. **DORA (Digital Operational Resilience Act) assessment:**26 - **ICT Risk Management Framework:**27 - Assess ICT risk management strategy and policies28 - Evaluate ICT asset inventory and dependency mapping29 - Review ICT risk identification, protection, detection, response, and recovery capabilities30 - Assess business impact analysis for ICT disruptions31 - Evaluate ICT change management and patch management32 - **Incident Reporting:**33 - Assess major ICT incident classification methodology34 - Evaluate reporting timelines: initial notification (within 4 hours of classification), intermediate report (within 72 hours), final report (within 1 month)35 - Review incident root cause analysis and post-incident review processes36 - Assess significant cyber threat voluntary reporting37 - **Digital Operational Resilience Testing:**38 - Assess basic testing program (vulnerability assessments, network security, gap analysis, software security, source code reviews, performance testing)39 - Evaluate Threat-Led Penetration Testing (TLPT) requirements for significant entities40 - Review testing frequency and scope adequacy41 - Assess use of qualified external testers42 - **Third-Party Risk Management:**43 - Assess register of all ICT third-party service providers44 - Evaluate contractual arrangements with ICT providers (SLA, audit rights, exit strategies)45 - Review concentration risk assessment for critical ICT providers46 - Assess oversight of critical third-party providers by European Supervisory Authorities47 - **Information Sharing:**48 - Assess participation in cyber threat information sharing arrangements49 - Evaluate information sharing agreements and mechanisms50513. **PSD2 (Payment Services Directive 2) assessment:**52 - Assess Strong Customer Authentication (SCA) implementation53 - Evaluate SCA exemptions application (low-value, trusted beneficiary, TRA)54 - Review secure communication standards for payment initiation and account information55 - Assess incident reporting to competent authority (major operational/security incidents)56 - Evaluate fraud monitoring and reporting mechanisms57 - Review API and third-party provider (TPP) access security58594. **MiFID II assessment:**60 - Assess algorithmic trading controls and circuit breakers61 - Evaluate business continuity arrangements for trading systems62 - Review record keeping requirements (communications, transactions, orders)63 - Assess IT governance and operational risk management64 - Evaluate outsourcing arrangements for critical/important functions65 - Review disaster recovery and system resilience66675. **ICT risk management maturity:**68 - Score overall ICT risk management maturity (initial, developing, defined, managed, optimized)69 - Identify areas where maturity falls below regulatory expectations70 - Compare maturity across DORA, PSD2, and MiFID II requirements71 - Prioritize maturity improvement areas by regulatory impact72736. **Write the artifact** to `.metapowers/compliance/$ARGUMENTS/01-assess/dora.md` following the assessment template structure with:74 - **DORA ICT Risk Management** — framework maturity and gap assessment75 - **DORA Incident Reporting** — classification methodology and timeline readiness76 - **DORA Resilience Testing** — basic testing and TLPT readiness77 - **DORA Third-Party Risk** — provider register, contract assessment, concentration risk78 - **PSD2 Assessment** — SCA compliance, secure communication, incident reporting79 - **MiFID II Assessment** — algorithmic controls, BCP, record keeping80 - **ICT Maturity Score** — overall and per-domain maturity levels81 - **Evidence Inventory** — existing evidence and evidence gaps82 - **Remediation Priorities** — ranked list of gaps to address8384## Output8586The DORA/PSD2/MiFID II assessment written to `.metapowers/compliance/$ARGUMENTS/01-assess/dora.md`. Present a summary to the user highlighting:87- Overall ICT risk management maturity level88- DORA readiness score across all five pillars89- PSD2 SCA compliance status90- Top 3 gaps requiring remediation