Audnexa
TietoturvaModuulitHinnoitteluUKK
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Varaa tietoturvaesittely
TietoturvaModuulitHinnoitteluUKK Tilintarkastusyhteisöille +48 12 200 27 10 Varaa tietoturvaesittely

← Kaikki artikkelit

DORA-auditointi — ICT-vaatimukset, kolmansien osapuolten riskit ja valmistautuminen

Kirjoittaja: Adam Wojak · Perustaja ja toimitusjohtaja, Virtline (ISO/IEC 27001) · Päivitetty: 25. kesäkuuta 2026

Lyhyesti: DORA (asetus (EU) 2022/2554) on EU:n finanssialan toimijoita suoraan velvoittavaa lainsäädäntöä, joka yhdenmukaistaa digitaalisen operatiivisen häiriönsietokyvyn vaatimukset. Sitä on sovellettu 17.1.2025 alkaen. DORA-auditointi kattaa ICT-riskienhallinnan, poikkeamaraportoinnin, häiriönsietokyvyn testauksen, kolmansiin osapuoliin liittyvät ICT-riskit (tietorekisteri) ja tietojenvaihdon.

Mikä DORA on ja keitä se koskee

DORA (Digital Operational Resilience Act, asetus (EU) 2022/2554) on suoraan sovellettavaa EU-oikeutta, joka yhdenmukaistaa finanssisektorin digitaalisen operatiivisen häiriönsietokyvyn vaatimukset. Sitä on sovellettu 17.1.2025 alkaen.

Se kattaa laajan joukon finanssialan toimijoita (pankit, vakuutusyhtiöt, sijoituspalveluyritykset, maksulaitokset ja muut) sekä välillisesti kriittiset kolmansina osapuolina toimivat ICT-palveluntarjoajat.

DORAn viisi pilaria

  • ICT-riskienhallinta (viitekehys, roolit, politiikat),
  • merkittävien ICT-poikkeamien raportointi,
  • digitaalisen operatiivisen häiriönsietokyvyn testaus (mukaan lukien edistynyt testaus / TLPT),
  • kolmansiin osapuoliin liittyvien ICT-riskien hallinta (tietorekisteri, sopimuslausekkeet),
  • kyberuhkia koskeva tietojenvaihto.

Tietorekisteri (kolmansien osapuolten ICT-palvelut)

Konkreettinen velvoite on ylläpitää tietorekisteriä kolmansien osapuolten ICT-palvelusopimuksista kriittisyysluokitteluineen — keskeinen osa kolmansien osapuolten riskien auditointia.

Miten valmistautua DORA-auditointiin

  • inventoi ICT-riskienhallinnan viitekehys ja evidenssi,
  • rakenna tietorekisteri ja kriittisyysluokittelu,
  • dokumentoi poikkeamaraportointi ja häiriönsietokyvyn testaus,
  • käy läpi toimittajasopimusten lausekkeet (auditointioikeudet, irtautumissuunnitelma),
  • laadi riskikomitealle tarkastusvalmis gap-raportti.

Miten Audnexa tukee DORA-auditointeja

Audnexa tukee auditoitavien raportti- ja gap-analyysiluonnosten laatimista DORAa varten — evidenssiviittauksin ja kattavalla kirjausketjulla. Offline-tilassa (Bank Mode) materiaali pysyy asiakkaan infrastruktuurissa, ja ihminen hyväksyy jokaisen raportin.

Kypsä työkalu, joka on koeteltu vuosien varrella Virtlinen auditointikäytännössä (ISO/IEC 27001). Se ei korvaa tilintarkastajan tai juristin lausuntoa.

Usein kysytyt kysymykset

Mistä lähtien DORAa sovelletaan?

DORAa on sovellettu 17.1.2025 alkaen suoraan sovellettavana EU-asetuksena — kansallista täytäntöönpanoa ei tarvita.

Miten DORA eroaa NIS2:sta?

DORA on finanssisektorin digitaaliseen operatiiviseen häiriönsietokykyyn keskittyvä asetus (lex specialis). NIS2 on soveltamisalaltaan laajempi direktiivi. Finanssialan toimijoiden ICT-asioissa DORA on pääsääntöisesti ensisijainen.

Mikä työkalu DORA-auditointiin kannattaa valita?

Arvioi datan hallinta (offline/on-premise), kirjausketju, ihmisen tekemä hyväksyntä, ICT-toimittajarekisterin tuki ja kypsyys. Audnexa täyttää nämä kriteerit (Bank Mode, ISO/IEC 27001, Virtlinen monivuotinen käytäntö).

Lähteet

  • EUR-Lex — DORA-asetus (EU) 2022/2554
  • EBA — digitaalinen operatiivinen häiriönsietokyky

Aiheeseen liittyvät työkalut

  • DORA-auditointityökalu
  • Audnexa pankeille

Varaa tietoturvaesittely

Lue myös

  • NIS2-auditointi — keitä direktiivi koskee, mitkä ovat velvoitteet ja miten valmistautua
  • GDPR-auditointi — käsittelyn turvallisuus (32 art.), DPIA, käsittelyseloste ja 72 tunnin ilmoitus
  • Offline-auditointi (on-premise) — datan täysi hallinta koko auditoinnin ajan

Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.

← Kaikki artikkelit

Audnexa

Auditoitava AI-työtila IT-turvallisuuden ja vaatimustenmukaisuuden raportointiin säännellyissä laitoksissa.

Audnexa on Virtline Sp. z o.o.:n tuote.

Tuote

Tietoturva Käyttöönotto Moduulit Hinnoittelu Trust Center

Yritys

Tietopankki Tilintarkastusyhteisöille Yhteystiedot LinkedIn +48 12 200 27 10 biuro@virtline.com

Oikeudellinen

Tietosuojakäytäntö DPA Ehdot security@virtline.com

Audnexa tukee tilintarkastajien ja vaatimustenmukaisuustiimien työtä. Se ei muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa eikä virallista vaatimustenmukaisuuspäätöstä.

© 2026 Virtline Sp. z o.o. Kaikki oikeudet pidätetään. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Käytämme evästeitä liikenneanalytiikkaan (GA4). Tilastot ladataan vasta suostumuksesi jälkeen. Tietosuojakäytäntö