DORA: Digitaalisen toimintakyvyn säädös
EU:n asetus kyberturvallisuudesta ja operatiivisesta resilienssistä
Rahoituslaitosten ja niiden asiakkaiden suojaaminen kyberuhkilta ja huijauksilta
Mikä on DORA?
DORA (Digital Operational Resilience Act) on EU-asetus, joka asettaa kyberturvallisuus- ja operatiivista resilienssiä koskevat vaatimukset rahoituslaitoksille, fintech-yrityksille ja niiden palveluntarjoajille. Se tuli voimaan tammikuussa 2023 ja on ollut sovellettavissa 17.1.2025 alkaen. DORA pyrkii vahvistamaan EU:n rahoitusjärjestelmän resilienssiä kyberhyökkäyksiä, petoksia ja operatiivisia häiriöitä vastaan.
DORA:n keskeiset tavoitteet
Kyberturvallisuuden vahvistaminen
Aseta tiukat kyberturvallisuusvaatimukset luvattoman pääsyn, tietomurtojen ja haittaohjelmahyökkäysten estämiseksi.
Liiketoiminnan jatkuvuuden varmistaminen
Vaadi organisaatioita ylläpitämään operatiivista resilienssiä kybertapahtumien aikana ja ylläpitämään kriittisiä toimintoja.
Palautumisajan minimointi
Perusta tapahtumien reagointiajat ja palautusmenettelyt taloudellisen vaikutuksen ja asiakasvahinkojen minimoimiseksi.
Läpinäkyvyys ja raportointi
Vaadi organisaatioita raportoimaan kybertapahtumista ja ylläpitämään läpinäkyvyyttä turvallisuusasemastaan.
Asiakkaiden suojaaminen
Turvaa asiakastiedot ja suojaa petoksilta, huijauksilta ja luvattomilta tapahtumilta.
Ketkä ovat DORA:n vaatimusten alaisia?
Rahoituslaitokset
Pankit, vakuutusyhtiöt, sijoituspalveluyritykset, maksunvälittäjät
Fintech-yritykset
Kryptovaluuttapörssit, digitaaliset maksupalveluntarjoajat, roboneuvojat
Kolmannen osapuolen palveluntarjoajat
Pilvipalveluntarjoajat, IT-toimittajat, rahoituslaitoksia palvelevat tietoturvayritykset
Maksupalveluntarjoajat
Digitaalisia maksuja ja siirtoja käsittelevät yritykset
DORA:n tärkeimmät vaatimukset
ICT-turvallisuusvaatimukset
- • Monivaiheinen tunnistautuminen (MFA) kriittisille järjestelmille
- • Tietojen salaus arkaluonteisille tiedoille
- • Säännölliset turvallisuusarvioinnit ja tunkeutumistestaukset
- • Käyttöoikeuksien ja etuoikeuksien hallinta
- • Kaikkien turvallisuustapahtumien kirjaaminen ja seuranta
Tapahtumaraportointi
- • Ilmoita merkittävistä tapahtumista 24 tunnin kuluessa sääntelyviranomaisille
- • Ilmoita asiakkaille tietomurroista viipymättä
- • Ylläpidä yksityiskohtaisia tapahtumalokeja
- • Suorita tapahtuman jälkeisiä katselmuksia
Kolmannen osapuolen riskienhallinta
- • Arvioi kaikkien toimittajien ja alihankkijoiden turvallisuus
- • Sisällytä turvallisuusvaatimukset sopimuksiin
- • Seuraa kolmannen osapuolen vaatimustenmukaisuutta
- • Laadi poistumisstrategiat kriittisille palveluntarjoajille
Testaus ja resilienssi
- • Suorita säännöllisiä tunkeutumistestejä
- • Testaa katastrofipalautussuunnitelmat vuosittain
- • Suorita uhkajohtoinen penetraatiotestaus (TLPT)
- • Ylläpidä liiketoiminnan jatkuvuusmenettelyjä
Hallinto ja koulutus
- • Nimeä ICT-riskipäällikkö
- • Järjestä kyberturvallisuuskoulutusta kaikille työntekijöille
- • Toteuta hallintokehykset
- • Hallitustason kyberriskin valvonta
✅ Kuinka DORA suojaa sinua
- ✓ Vahvempi turvallisuus: Rahoituslaitosten on toteutettava vankat turvatoimet
- ✓ Nopeampi tapahtumien reagointi: Organisaatioiden on reagoitava nopeasti kyberhyökkäyksiin
- ✓ Parempi läpinäkyvyys: Sinulle ilmoitetaan viipymättä, jos tietosi vaarantuvat
- ✓ Vähentynyt petosriski: Tehostetut valvontatoimet auttavat estämään huijauksia ja luvattomia tapahtumia
- ✓ Asiakassuoja: Rahatietosi ja tapahtumasi ovat paremmin suojattuja
- ✓ Toimittajan vastuullisuus: Kaikkien palveluntarjoajien on täytettävä turvallisuusstandardit
⚠️ Kuinka DORA auttaa huijauksia vastaan
- 🔐 Monivaiheinen tunnistautuminen: Vaikeuttaa huijareiden pääsyä tileille varastetuilla tunnuksilla
- 🔐 Petosten havaitseminen: Tehostettu seuranta havaitsee epäilyttävät tapahtumat ja toiminnot
- 🔐 Turvallisuustietoisuus: Säännellyt laitokset tarjoavat parempaa asiakaskoulutusta petoksista
- 🔐 Nopea reagointi: Tapahtumien reagointivaatimukset merkitsevät nopeampaa toimintaa petoksia vastaan
- 🔐 Toimittajaturvallisuus: Kaikkien yhdistettyjen palvelujen on täytettävä turvallisuusstandardit, mikä vähentää toimitusketjupetoksia
📅 DORA-aikataulu
Tammikuu 2023
ValmisDORA-asetus tulee voimaan
2023–2024
ValmisSiirtymäkausi; tekniset sääntelystandardit viimeisteltiin
17. tammikuuta 2025
ValmisDORA tulee sovellettavaksi soveltamisalaan kuuluville rahoitusalan toimijoille
Jatkuva
KäynnissäSoveltamisalaan kuuluvat toimijat ylläpitävät ICT-riskienhallintaa, häiriöraportointia ja kestävyystestausta jatkuvasti
Kysyttävää DORA-vaatimustenmukaisuudesta?
Ota yhteyttä saadaksesi lisätietoja siitä, kuinka DORA-vaatimustenmukaisuus vahvistaa kyberturvallisuutta organisaatiossasi.