DORA selitettynä: vaikutukset ohjelmistohankintoihin finanssisektorilla
DORA astuu voimaan 17. tammikuuta 2025 ja muuttaa perustavanlaatuisesti tapaa, jolla finanssialan organisaatiot hankkivat ja sopivat ohjelmistoista. Tässä on mitä sinun tulee tietää viidestä pilarista, sopimusvaatimuksista ja vaikutuksesta ohjelmistovalmistajien hallintaan.
- 9. syyskuuta 2025
- 5 min
- DORA – Digitaal operatiivisen resilienssin säädös
DORA eli Digital Operational Resilience Act on voimassa koko EU:ssa 17. tammikuuta 2025 alkaen. Finanssialan organisaatioille digitaalinen resilienssi ei enää ole pelkkä sisäinen IT-kysymys, vaan siihen liittyy lainmukainen velvoite ja valvonta.
Mitä DORA on?
DORA on EU-asetus, joka on suoraan sovellettavissa ilman kansallista täytäntöönpanoa. Asetus koskee laajaa joukkoa finanssialan toimijoita, pankkeja ja vakuutusyhtiöitä, sijoituslaitoksia, maksulaitoksia ja kryptopalveluntarjoajia myöten.
Viisi pilaria
ICT-riskienhallinta: kehys ICT-riskien tunnistamiseksi, luokittelemiseksi ja hallitsemiseksi.
Häiriöilmoitukset: merkittävät ICT-häiriöt on raportoitava tiukkojen määräaikojen sisällä.
Digitaalisen resilienssin testaus: kriittisten järjestelmien säännölliset testaukset.
ICT-kolmansien osapuolten riskien hallinta: sopimusvelvoitteet, rekisteri ja keskittymisiin liittyvän riskin analyysi.
Tiedonvaihto: uhkatiedon jakaminen alalla.
Mitä DORA tarkoittaa ohjelmistohankinnoille?
Neljäs pilari koskettaa suoraan ohjelmistohankintoja:
Sopimukselliset vähimmäisvaatimukset: ICT-sopimuksissa on oltava määräykset muun muassa palveluista, häiriöilmoituksista, tarkastus- ja auditointioikeuksista, exit-mekanismeista, datan sijainnista sekä jatkuvuudesta.
Tietorekisteri: ajantasainen ja täydellinen rekisteri kaikista ICT-palveluntarjoajiin tehdystä sopimusjärjestelyistä.
Keskittymisriskit: liialliset riippuvuudet yksittäiseen toimijaan on arvioitava.
Aliurakoitsijat: myös ohjelmistovalmistajiin perustuvat osapuolet tulee ottaa huomioon.
Lue DORA käytännössä siitä, mihin valvontaviranomaiset nyt kiinnittävät huomiota.
Kuinka SoftVaro auttaa
SoftVaro kartoittaa ohjelmistoarkkitehtuurisi, mukaan lukien usein rekisteristä puuttuvan long tail -osion. Jokaisen uusimisen yhteydessä tarkistamme DORA-vaatimukset sopimusehtoihin. Tämä artikkeli ei ole oikeudellinen neuvo; sovi soveltamisesta compliance- tai lakiosastosi kanssa.
Usein kysytyt kysymykset
Tämän aiheen yleisimmät kysymykset.
Kenelle DORA koskee?
DORA koskee laajaa joukkoa finanssialan toimijoita EU:ssa, kuten pankkeja, vakuutusyhtiöitä, sijoituslaitoksia, maksulaitoksia ja kryptopalveluntarjoajia. ICT-palveluntarjoajat kohtaavat DORA-vaatimukset niiden asiakkaiden kanssa tehdyissä sopimuksissa.
Koskeeko DORA myös ohjelmistotoimittajaani?
Epäsuorasti kyllä. Organisaatiosi on kirjattava DORA-vaatimukset sopimuksellisesti käyttämiesi ohjelmistovalmistajien kanssa. Lisäksi kriittisiksi määritellyt toimijat ovat suoraan eurooppalaisen valvonnan kohteena.
Mitkä ovat DORA:n noudattamatta jättämisen seuraamukset?
Rangaistukset rahoituslaitoksille määräävät kansalliset valvontaviranomaiset. Kriittisillä ICT-palveluntarjoajilla on puolestaan eurooppalaisella valvontaviranomaisella omat täytäntöönpanovälineet.
Valmis säästämään ohjelmistoissa?
SoftVaro neuvottelee puolestasi parhaat tarjoukset yli 4000 toimittajalta. Riippumaton, läpinäkyvä, 24 tunnin sisällä.