Digitaalisen operatiivisen resilienssin huippuosaaminen
DORA-direktiivin (Digital Operational Resilience Act) vaatimustenmukaisuusohjelma rahoituslaitoksille ja kriittisille kolmannen osapuolen ICT-palveluntarjoajille, kattaen ICT-riskinhallinnan, tapahtumien hallinnan, operatiivisen resilienssin testauksen ja kolmannen osapuolen riskienhallinnan. DORA on ollut sovellettavissa 17.1.2025 alkaen — tämä on jatkuva vaatimustenmukaisuusvelvoite, ei kertaluonteinen määräaika.
Kelle tämä on tarkoitettu?
Rahoituslaitoksille ja kriittisille kolmannen osapuolen ICT-palveluntarjoajille, jotka ovat DORA-sääntelyn alaisia.
Mitä saavutat?
Täysi DORA-vaatimustenmukaisuus digitaalisen operatiivisen resilienssin kyvykkyyksillä sekä jatkuva ohjelma sen ylläpitämiseksi.
Yleiskatsaus
Digitaalisen operatiivisen resilienssin säädös (DORA) asettaa yhtenäiset vaatimukset rahoituslaitosten ja kriittisten kolmannen osapuolen ICT-palveluntarjoajien liiketoimintaprosesseja tukevien tietoverkkojen ja tietojärjestelmien turvallisuudelle EU:ssa.
DORA-vaatimustenmukaisuus on pakollinen kaikille soveltamisalaan kuuluville rahoituslaitoksille, ja sitä on valvottu 17. tammikuuta 2025 alkaen. Merkittävät sakot ja seuraamukset ovat mahdollisia vaatimusten noudattamatta jättämisestä.
DORAn viisi digitaalisen resilienssin pilaria
Kattava ohjelmamme kattaa kaikki viisi DORA-pilaria yksityiskohtaisilla toteutusohjeilla ja työkaluilla
ICT-riskinhallintakehys
Perusta kattava ICT-riskinhallintakehys hallintomallilla, strategialla ja riskinottohalukkuuden linjauksella
ICT-tapahtumien hallinta & raportointi
Käytäntöön vankka tapahtumien havaitseminen, luokittelu, hallinta ja sääntelyraportointi
Digitaalisen operatiivisen resilienssin testaus
Perusta kattava testauskehys ICT-järjestelmille, sovelluksille ja operatiivisille prosesseille
Kolmannen osapuolen ICT-palveluntarjoajien hallinta
Kattava ICT-kolmannen osapuolen riippuvuuksien ja kriittisten palveluntarjoajien riskien hallinta
Tiedon ja tiedustelun jakaminen
Osallistu tiedonjakomekanismeihin parantaaksesi kyberuhkatietoisuutta ja kollektiivista puolustusta
Ketkä DORA koskee?
DORA koskee laajaa joukkoa rahoituslaitoksia ja niiden kriittisiä ICT-palveluntarjoajia EU:ssa
Luottolaitokset
Pankit ja luottolaitokset, jotka ovat DORA-vaatimusten alaisia
- Liikepankit
- Investointipankit
- Asuntolainayhtiöt
- Osuuspankit
Sijoituspalveluyritykset
Sijoituspalvelujen ja -toimintojen tarjoajat
- Omaisuudenhoitoyhtiöt
- Sijoitusneuvojat
- Salkunhoitajat
- Kaupankäyntiyritykset
Vakuutusyhtiöt
Vakuutus- ja jälleenvakuutusyritykset
- Henkivakuutusyhtiöt
- Vahinkovakuutus
- Jälleenvakuutusyhtiöt
- Vakuutusvälittäjät
Maksulaitokset
Maksu- ja sähköisen rahan palvelut
- Maksupalveluntarjoajat
- Sähköisen rahan laitokset
- Tilintietopalveluntarjoajat
- Maksun aloituspalveluntarjoajat
Kriittiset ICT-palveluntarjoajat
Kolmannen osapuolen ICT-palveluntarjoajat rahoituslaitoksille
- Pilvipalveluntarjoajat
- Ohjelmistotoimittajat
- Tietojenkäsittelypalvelut
- ICT-palveluntarjoajat
6 kuukauden toteutusohjelma
Rakenteinen lähestymistapa DORA-vaatimustenmukaisuuden saavuttamiseksi selkeillä vaiheilla ja toimitettavilla
Vaihe 1: Arviointi & Suunnittelu
Kuukausi 1- Nykyisten tilan arviointi
- Puuteanalyysi
- Toteutussuunnitelma
- Resurssien allokointi
- Sääntelyaikataulun linjaus
Vaihe 2: Kehyksen kehitys
Kuukaudet 2-3- ICT-riskinhallintakehys
- Tapahtumien hallintamenettelyt
- Käytäntöjen kehitys
- Hallintorakenne
- Koulutussuunnittelu
Vaihe 3: Tekninen toteutus
Kuukaudet 3-4- Testauskehys
- Seurannan perustaminen
- Kolmannen osapuolen prosessit
- Raportointimekanismit
- Työkalujen integrointi
Vaihe 4: Validointi & Sertifiointi
Kuukaudet 5-6- Vaatimustenmukaisuustestaus
- Sääntelyvalmius
- Dokumentaation validointi
- Henkilöstön koulutus
- Jatkuva parantaminen
Täydellinen DORA-ratkaisu
Kaikki mitä tarvitset DORA-vaatimustenmukaisuuden saavuttamiseen ja ylläpitämiseen jatkuvalla tuella
Sääntelykonteksti & Täytäntöönpano
DORA-vaatimustenmukaisuuden sääntelymaiseman ja täytäntöönpanomekanismien ymmärtäminen
Sääntelyaikataulu
- VALMIS Tammikuu 2023: DORA tuli voimaan
- VALMIS 2023–2024: Sääntelytekniset standardit viimeisteltiin
- VALMIS 17. tammikuuta 2025: DORA tuli sovellettavaksi
- JATKUVA Soveltamisalaan kuuluvat toimijat ylläpitävät vaatimustenmukaisuutta jatkuvasti
Täytäntöönpanovaltuudet
- Hallinnolliset sakot ja seuraamukset
- Operatiiviset rajoitukset
- Mainehaitta
- Liiketoiminnan häiriöt
Vaatimustenmukaisuuden hyödyt
- Parantunut operatiivinen resilienssi
- Tehostunut riskienhallinta
- Kilpailuetu
- Asiakasluottamus