Skip to content

Security Alert:

info@cybersecurity.fi
+358 44 5040308

DORA: Digitaalisen toimintakyvyn säädös

EU:n asetus kyberturvallisuudesta ja operatiivisesta resilienssistä

Rahoituslaitosten ja niiden asiakkaiden suojaaminen kyberuhkilta ja huijauksilta

Mikä on DORA?

DORA (Digital Operational Resilience Act) on EU-asetus, joka asettaa kyberturvallisuus- ja operatiivista resilienssiä koskevat vaatimukset rahoituslaitoksille, fintech-yrityksille ja niiden palveluntarjoajille. Se tuli voimaan tammikuussa 2023 ja on ollut sovellettavissa 17.1.2025 alkaen. DORA pyrkii vahvistamaan EU:n rahoitusjärjestelmän resilienssiä kyberhyökkäyksiä, petoksia ja operatiivisia häiriöitä vastaan.

DORA:n keskeiset tavoitteet

Kyberturvallisuuden vahvistaminen

Aseta tiukat kyberturvallisuusvaatimukset luvattoman pääsyn, tietomurtojen ja haittaohjelmahyökkäysten estämiseksi.

Liiketoiminnan jatkuvuuden varmistaminen

Vaadi organisaatioita ylläpitämään operatiivista resilienssiä kybertapahtumien aikana ja ylläpitämään kriittisiä toimintoja.

Palautumisajan minimointi

Perusta tapahtumien reagointiajat ja palautusmenettelyt taloudellisen vaikutuksen ja asiakasvahinkojen minimoimiseksi.

Läpinäkyvyys ja raportointi

Vaadi organisaatioita raportoimaan kybertapahtumista ja ylläpitämään läpinäkyvyyttä turvallisuusasemastaan.

Asiakkaiden suojaaminen

Turvaa asiakastiedot ja suojaa petoksilta, huijauksilta ja luvattomilta tapahtumilta.

Ketkä ovat DORA:n vaatimusten alaisia?

Rahoituslaitokset

Pankit, vakuutusyhtiöt, sijoituspalveluyritykset, maksunvälittäjät

Fintech-yritykset

Kryptovaluuttapörssit, digitaaliset maksupalveluntarjoajat, roboneuvojat

Kolmannen osapuolen palveluntarjoajat

Pilvipalveluntarjoajat, IT-toimittajat, rahoituslaitoksia palvelevat tietoturvayritykset

Maksupalveluntarjoajat

Digitaalisia maksuja ja siirtoja käsittelevät yritykset

DORA:n tärkeimmät vaatimukset

ICT-turvallisuusvaatimukset

  • Monivaiheinen tunnistautuminen (MFA) kriittisille järjestelmille
  • Tietojen salaus arkaluonteisille tiedoille
  • Säännölliset turvallisuusarvioinnit ja tunkeutumistestaukset
  • Käyttöoikeuksien ja etuoikeuksien hallinta
  • Kaikkien turvallisuustapahtumien kirjaaminen ja seuranta

Tapahtumaraportointi

  • Ilmoita merkittävistä tapahtumista 24 tunnin kuluessa sääntelyviranomaisille
  • Ilmoita asiakkaille tietomurroista viipymättä
  • Ylläpidä yksityiskohtaisia tapahtumalokeja
  • Suorita tapahtuman jälkeisiä katselmuksia

Kolmannen osapuolen riskienhallinta

  • Arvioi kaikkien toimittajien ja alihankkijoiden turvallisuus
  • Sisällytä turvallisuusvaatimukset sopimuksiin
  • Seuraa kolmannen osapuolen vaatimustenmukaisuutta
  • Laadi poistumisstrategiat kriittisille palveluntarjoajille

Testaus ja resilienssi

  • Suorita säännöllisiä tunkeutumistestejä
  • Testaa katastrofipalautussuunnitelmat vuosittain
  • Suorita uhkajohtoinen penetraatiotestaus (TLPT)
  • Ylläpidä liiketoiminnan jatkuvuusmenettelyjä

Hallinto ja koulutus

  • Nimeä ICT-riskipäällikkö
  • Järjestä kyberturvallisuuskoulutusta kaikille työntekijöille
  • Toteuta hallintokehykset
  • Hallitustason kyberriskin valvonta

✅ Kuinka DORA suojaa sinua

  • Vahvempi turvallisuus: Rahoituslaitosten on toteutettava vankat turvatoimet
  • Nopeampi tapahtumien reagointi: Organisaatioiden on reagoitava nopeasti kyberhyökkäyksiin
  • Parempi läpinäkyvyys: Sinulle ilmoitetaan viipymättä, jos tietosi vaarantuvat
  • Vähentynyt petosriski: Tehostetut valvontatoimet auttavat estämään huijauksia ja luvattomia tapahtumia
  • Asiakassuoja: Rahatietosi ja tapahtumasi ovat paremmin suojattuja
  • Toimittajan vastuullisuus: Kaikkien palveluntarjoajien on täytettävä turvallisuusstandardit

⚠️ Kuinka DORA auttaa huijauksia vastaan

  • 🔐 Monivaiheinen tunnistautuminen: Vaikeuttaa huijareiden pääsyä tileille varastetuilla tunnuksilla
  • 🔐 Petosten havaitseminen: Tehostettu seuranta havaitsee epäilyttävät tapahtumat ja toiminnot
  • 🔐 Turvallisuustietoisuus: Säännellyt laitokset tarjoavat parempaa asiakaskoulutusta petoksista
  • 🔐 Nopea reagointi: Tapahtumien reagointivaatimukset merkitsevät nopeampaa toimintaa petoksia vastaan
  • 🔐 Toimittajaturvallisuus: Kaikkien yhdistettyjen palvelujen on täytettävä turvallisuusstandardit, mikä vähentää toimitusketjupetoksia

📅 DORA-aikataulu

Tammikuu 2023

Valmis

DORA-asetus tulee voimaan

2023–2024

Valmis

Siirtymäkausi; tekniset sääntelystandardit viimeisteltiin

17. tammikuuta 2025

Valmis

DORA tulee sovellettavaksi soveltamisalaan kuuluville rahoitusalan toimijoille

Jatkuva

Käynnissä

Soveltamisalaan kuuluvat toimijat ylläpitävät ICT-riskienhallintaa, häiriöraportointia ja kestävyystestausta jatkuvasti

Kysyttävää DORA-vaatimustenmukaisuudesta?

Ota yhteyttä saadaksesi lisätietoja siitä, kuinka DORA-vaatimustenmukaisuus vahvistaa kyberturvallisuutta organisaatiossasi.

📧 info@cybersecurity.fi