Skip to content

Security Alert:

info@cybersecurity.fi
+358 44 5040308

Digitaalisen operatiivisen resilienssin huippuosaaminen

DORA-direktiivin (Digital Operational Resilience Act) vaatimustenmukaisuusohjelma rahoituslaitoksille ja kriittisille kolmannen osapuolen ICT-palveluntarjoajille, kattaen ICT-riskinhallinnan, tapahtumien hallinnan, operatiivisen resilienssin testauksen ja kolmannen osapuolen riskienhallinnan. DORA on ollut sovellettavissa 17.1.2025 alkaen — tämä on jatkuva vaatimustenmukaisuusvelvoite, ei kertaluonteinen määräaika.

Kelle tämä on tarkoitettu?

Rahoituslaitoksille ja kriittisille kolmannen osapuolen ICT-palveluntarjoajille, jotka ovat DORA-sääntelyn alaisia.

Mitä saavutat?

Täysi DORA-vaatimustenmukaisuus digitaalisen operatiivisen resilienssin kyvykkyyksillä sekä jatkuva ohjelma sen ylläpitämiseksi.

Yleiskatsaus

Digitaalisen operatiivisen resilienssin säädös (DORA) asettaa yhtenäiset vaatimukset rahoituslaitosten ja kriittisten kolmannen osapuolen ICT-palveluntarjoajien liiketoimintaprosesseja tukevien tietoverkkojen ja tietojärjestelmien turvallisuudelle EU:ssa.

DORA-vaatimustenmukaisuus on pakollinen kaikille soveltamisalaan kuuluville rahoituslaitoksille, ja sitä on valvottu 17. tammikuuta 2025 alkaen. Merkittävät sakot ja seuraamukset ovat mahdollisia vaatimusten noudattamatta jättämisestä.

DORAn viisi digitaalisen resilienssin pilaria

Kattava ohjelmamme kattaa kaikki viisi DORA-pilaria yksityiskohtaisilla toteutusohjeilla ja työkaluilla

Pilari 1 Kuukaudet 1-3

ICT-riskinhallintakehys

Perusta kattava ICT-riskinhallintakehys hallintomallilla, strategialla ja riskinottohalukkuuden linjauksella

ICT-riskinhallinnan politiikat ja menettelyt
Riskinarviointimenetelmät
ICT-omaisuusluettelo ja riippuvuuskartoitus
Riskien seuranta ja KRI-kehykset
Säännölliset riskiarviointipäivitykset
Integrointi operatiiviseen riskienhallintaan
Pilari 2 Kuukaudet 2-4

ICT-tapahtumien hallinta & raportointi

Käytäntöön vankka tapahtumien havaitseminen, luokittelu, hallinta ja sääntelyraportointi

Tapahtumien luokittelukehys
24/7 tapahtumien hallintamenettelyt
Sääntelyraportointimekanismit
Perimmäisten syiden analyysiprosessit
Liiketoiminnan jatkuvuussuunnitelmat
Rajan ylittävät ilmoitusmenettelyt
Pilari 3 Kuukaudet 3-6

Digitaalisen operatiivisen resilienssin testaus

Perusta kattava testauskehys ICT-järjestelmille, sovelluksille ja operatiivisille prosesseille

Testausstrategia ja -menetelmät
Haavoittuvuusarvioinnit
Uhkapohjainen penetraatiotestaus
Skenaariopohjainen testaus
Testausdokumentaatio ja raportointi
Red team -harjoitukset
Pilari 4 Kuukaudet 4-6

Kolmannen osapuolen ICT-palveluntarjoajien hallinta

Kattava ICT-kolmannen osapuolen riippuvuuksien ja kriittisten palveluntarjoajien riskien hallinta

Kolmannen osapuolen riskinarviointikehys
Sopimusperusteiset DORA-vaatimukset
Palveluntarjoajien jatkuva seuranta
Poistumisstrategiat ja varasuunnitelmat
Alihankinnan valvonta
Rekisteri sopimusjärjestelyistä
Pilari 5 Kuukaudet 5-6

Tiedon ja tiedustelun jakaminen

Osallistu tiedonjakomekanismeihin parantaaksesi kyberuhkatietoisuutta ja kollektiivista puolustusta

Tiedonjakojärjestelyt
Osallistuminen jakamisalustoille
Uhkatiedustelun integrointi
Tiedonjakosopimukset
Uhkatiedustelun syötteet
Riskinarvioinnin tehostaminen

Ketkä DORA koskee?

DORA koskee laajaa joukkoa rahoituslaitoksia ja niiden kriittisiä ICT-palveluntarjoajia EU:ssa

Luottolaitokset

Pankit ja luottolaitokset, jotka ovat DORA-vaatimusten alaisia

  • Liikepankit
  • Investointipankit
  • Asuntolainayhtiöt
  • Osuuspankit

Sijoituspalveluyritykset

Sijoituspalvelujen ja -toimintojen tarjoajat

  • Omaisuudenhoitoyhtiöt
  • Sijoitusneuvojat
  • Salkunhoitajat
  • Kaupankäyntiyritykset

Vakuutusyhtiöt

Vakuutus- ja jälleenvakuutusyritykset

  • Henkivakuutusyhtiöt
  • Vahinkovakuutus
  • Jälleenvakuutusyhtiöt
  • Vakuutusvälittäjät

Maksulaitokset

Maksu- ja sähköisen rahan palvelut

  • Maksupalveluntarjoajat
  • Sähköisen rahan laitokset
  • Tilintietopalveluntarjoajat
  • Maksun aloituspalveluntarjoajat

Kriittiset ICT-palveluntarjoajat

Kolmannen osapuolen ICT-palveluntarjoajat rahoituslaitoksille

  • Pilvipalveluntarjoajat
  • Ohjelmistotoimittajat
  • Tietojenkäsittelypalvelut
  • ICT-palveluntarjoajat

6 kuukauden toteutusohjelma

Rakenteinen lähestymistapa DORA-vaatimustenmukaisuuden saavuttamiseksi selkeillä vaiheilla ja toimitettavilla

Vaihe 1: Arviointi & Suunnittelu

Kuukausi 1
  • Nykyisten tilan arviointi
  • Puuteanalyysi
  • Toteutussuunnitelma
  • Resurssien allokointi
  • Sääntelyaikataulun linjaus

Vaihe 2: Kehyksen kehitys

Kuukaudet 2-3
  • ICT-riskinhallintakehys
  • Tapahtumien hallintamenettelyt
  • Käytäntöjen kehitys
  • Hallintorakenne
  • Koulutussuunnittelu

Vaihe 3: Tekninen toteutus

Kuukaudet 3-4
  • Testauskehys
  • Seurannan perustaminen
  • Kolmannen osapuolen prosessit
  • Raportointimekanismit
  • Työkalujen integrointi

Vaihe 4: Validointi & Sertifiointi

Kuukaudet 5-6
  • Vaatimustenmukaisuustestaus
  • Sääntelyvalmius
  • Dokumentaation validointi
  • Henkilöstön koulutus
  • Jatkuva parantaminen

Täydellinen DORA-ratkaisu

Kaikki mitä tarvitset DORA-vaatimustenmukaisuuden saavuttamiseen ja ylläpitämiseen jatkuvalla tuella

Täydellinen DORA-vaatimustenmukaisuuskehys
Kaikki vaaditut käytännöt ja menettelyt
ICT-riskinhallintajärjestelmä
Tapahtumien hallinta-alusta
Testausmenetelmät ja -työkalut
Kolmannen osapuolen riskinarviointikehys
Sääntelyraportointipohjat
Henkilöstön koulutusohjelmat
6 kuukauden tuki toteutuksen jälkeen
Vuosittainen vaatimustenmukaisuuskatsaus

Sääntelykonteksti & Täytäntöönpano

DORA-vaatimustenmukaisuuden sääntelymaiseman ja täytäntöönpanomekanismien ymmärtäminen

Sääntelyaikataulu

  • VALMIS Tammikuu 2023: DORA tuli voimaan
  • VALMIS 2023–2024: Sääntelytekniset standardit viimeisteltiin
  • VALMIS 17. tammikuuta 2025: DORA tuli sovellettavaksi
  • JATKUVA Soveltamisalaan kuuluvat toimijat ylläpitävät vaatimustenmukaisuutta jatkuvasti

Täytäntöönpanovaltuudet

  • Hallinnolliset sakot ja seuraamukset
  • Operatiiviset rajoitukset
  • Mainehaitta
  • Liiketoiminnan häiriöt

Vaatimustenmukaisuuden hyödyt

  • Parantunut operatiivinen resilienssi
  • Tehostunut riskienhallinta
  • Kilpailuetu
  • Asiakasluottamus

Keskeiset edut

Jäsennelty polku täyteen DORA-vaatimustenmukaisuuteen
Kattava toteutuskehys
Asiantuntijaohjaus koko matkan ajan
Kaikki vaadittu dokumentaatio mukana
Jatkuva tuki ja ylläpito
Sääntelyraportointipohjat mukana