DORA-auditointi — ICT-vaatimukset, kolmansien osapuolten riskit ja valmistautuminen
Mikä DORA on ja keitä se koskee
DORA (Digital Operational Resilience Act, asetus (EU) 2022/2554) on suoraan sovellettavaa EU-oikeutta, joka yhdenmukaistaa finanssisektorin digitaalisen operatiivisen häiriönsietokyvyn vaatimukset. Sitä on sovellettu 17.1.2025 alkaen.
Se kattaa laajan joukon finanssialan toimijoita (pankit, vakuutusyhtiöt, sijoituspalveluyritykset, maksulaitokset ja muut) sekä välillisesti kriittiset kolmansina osapuolina toimivat ICT-palveluntarjoajat.
DORAn viisi pilaria
- ICT-riskienhallinta (viitekehys, roolit, politiikat),
- merkittävien ICT-poikkeamien raportointi,
- digitaalisen operatiivisen häiriönsietokyvyn testaus (mukaan lukien edistynyt testaus / TLPT),
- kolmansiin osapuoliin liittyvien ICT-riskien hallinta (tietorekisteri, sopimuslausekkeet),
- kyberuhkia koskeva tietojenvaihto.
Tietorekisteri (kolmansien osapuolten ICT-palvelut)
Konkreettinen velvoite on ylläpitää tietorekisteriä kolmansien osapuolten ICT-palvelusopimuksista kriittisyysluokitteluineen — keskeinen osa kolmansien osapuolten riskien auditointia.
Miten valmistautua DORA-auditointiin
- inventoi ICT-riskienhallinnan viitekehys ja evidenssi,
- rakenna tietorekisteri ja kriittisyysluokittelu,
- dokumentoi poikkeamaraportointi ja häiriönsietokyvyn testaus,
- käy läpi toimittajasopimusten lausekkeet (auditointioikeudet, irtautumissuunnitelma),
- laadi riskikomitealle tarkastusvalmis gap-raportti.
Miten Audnexa tukee DORA-auditointeja
Audnexa tukee auditoitavien raportti- ja gap-analyysiluonnosten laatimista DORAa varten — evidenssiviittauksin ja kattavalla kirjausketjulla. Offline-tilassa (Bank Mode) materiaali pysyy asiakkaan infrastruktuurissa, ja ihminen hyväksyy jokaisen raportin.
Kypsä työkalu, joka on koeteltu vuosien varrella Virtlinen auditointikäytännössä (ISO/IEC 27001). Se ei korvaa tilintarkastajan tai juristin lausuntoa.
Usein kysytyt kysymykset
Mistä lähtien DORAa sovelletaan?
DORAa on sovellettu 17.1.2025 alkaen suoraan sovellettavana EU-asetuksena — kansallista täytäntöönpanoa ei tarvita.
Miten DORA eroaa NIS2:sta?
DORA on finanssisektorin digitaaliseen operatiiviseen häiriönsietokykyyn keskittyvä asetus (lex specialis). NIS2 on soveltamisalaltaan laajempi direktiivi. Finanssialan toimijoiden ICT-asioissa DORA on pääsääntöisesti ensisijainen.
Mikä työkalu DORA-auditointiin kannattaa valita?
Arvioi datan hallinta (offline/on-premise), kirjausketju, ihmisen tekemä hyväksyntä, ICT-toimittajarekisterin tuki ja kypsyys. Audnexa täyttää nämä kriteerit (Bank Mode, ISO/IEC 27001, Virtlinen monivuotinen käytäntö).
Lähteet
Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.