DORAn tietorekisteri — ICT-palveluntarjoajat, raportointi valvojalle ja yleiset virheet
Mikä tietorekisteri on?
Tietorekisteri on jäsennelty rekisteri kaikista finanssialan toimijan sopimusjärjestelyistä, jotka koskevat kolmansien osapuolten tarjoamien ICT-palvelujen käyttöä — ja siitä käy ilmi, mitkä järjestelyt tukevat kriittisiä tai tärkeitä toimintoja. Velvoite perustuu DORAn 28 artiklan 3 kohtaan (asetus (EU) 2022/2554).
Rekisteri on DORAn kolmansien osapuolten riskienhallinnan selkäranka: ilman ajantasaista rekisteriä sen enempää toimija itse, tilintarkastaja kuin valvojakaan ei voi arvioida riippuvuutta ICT-palveluntarjoajista.
Kuka raportoi ja kenelle?
Finanssialan toimija ylläpitää rekisteriä jatkuvasti ja raportoi sen toimivaltaiselle viranomaiselle — Suomessa Finanssivalvonnalle (Fiva). Viranomaiset toimittavat rekisterit edelleen Euroopan valvontaviranomaisille (ESA-viranomaiset: EBA, EIOPA ja ESMA), jotka käyttävät niitä muun muassa EU-tason valvontaan asetettavien kriittisten kolmansina osapuolina toimivien ICT-palveluntarjoajien nimeämiseen.
Ensimmäinen rekisterien keruu toteutettiin keväällä 2025, ja raportointi toistuu sen jälkeen säännöllisin väliajoin valvojan ohjeiden mukaisesti. Rekisterin on oltava valvojan saatavilla myös pyynnöstä.
Mitä tietoja rekisterin on sisällettävä ICT-palveluntarjoajista?
- palveluntarjoajan tunnistetiedot (mukaan lukien LEI-tunnus soveltuvin osin),
- kuvaus tarjotuista ICT-palveluista ja niiden kategoriasta,
- mitä toimintoja palvelut tukevat ja ovatko ne kriittisiä tai tärkeitä,
- sopimustiedot: voimassaoloaika, irtisanomisehdot ja irtautumisstrategia,
- alihankintaketjut kriittisten tai tärkeiden toimintojen osalta,
- palvelun tarjoamis- ja tietojenkäsittelysijainnit.
Miten valmistautua
- rakenna kattava inventaario kaikista ICT-sopimuksista — ei vain ilmeisistä IT-sopimuksista,
- luokittele, mitkä sopimukset tukevat kriittisiä tai tärkeitä toimintoja,
- hanki puuttuvat perustiedot palveluntarjoajista (mukaan lukien LEI-tunnukset),
- luo jatkuvan ylläpidon prosessi, jotta rekisteri ei vanhene,
- validoi datan laatu ja muoto ennen rekisterin raportointia valvojalle.
Yleiset virheet
- rekisteriä käsitellään kertaluonteisena tehtävänä jatkuvan prosessin sijaan,
- puutteellinen kattavuus — mukaan otetaan vain perinteiset IT-toimittajat, ei kaikkia ICT-palveluja,
- yksittäistä sopimusta ei ole kytketty sen tukemaan kriittiseen toimintoon,
- aukkoja kriittisten toimintojen alihankintaketjussa,
- kriittisyysluokittelun taustalla ei ole evidenssiä — sitä ei voida puolustaa valvojan edessä.
Miten Audnexa tukee rekisterityötä
Audnexa tukee DORA-auditoinnin kolmansia osapuolia koskevaa osuutta: rekisterin ja sen taustalla olevien sopimusten läpikäyntiä evidenssiviittauksin ja kattavalla kirjausketjulla, koottuna tarkastusvalmiiksi raporttiluonnokseksi johdolle. Offline-tilassa (Bank Mode) materiaali pysyy asiakkaan infrastruktuurissa, ja ihminen hyväksyy jokaisen raportin.
Kypsä työkalu, joka on muotoutunut useiden vuosien auditointikäytännössä Virtlinellä (ISO/IEC 27001). Se ei korvaa tilintarkastajan lausuntoa eikä oikeudellista neuvontaa.
Usein kysytyt kysymykset
Mikä on DORAn mukainen tietorekisteri?
Rekisteri kaikista finanssialan toimijan ICT-palvelujen käyttöä koskevista sopimusjärjestelyistä, josta käyvät ilmi kriittiset tai tärkeät toiminnot. Velvoite perustuu asetuksen (EU) 2022/2554 28 artiklan 3 kohtaan.
Kenen on raportoitava rekisteri valvojalle?
Valvonnan piirissä olevien finanssialan toimijoiden — mukaan lukien pankit, vakuutusyhtiöt, sijoituspalveluyritykset ja maksulaitokset. Toimivaltainen viranomainen (Suomessa Finanssivalvonta) toimittaa rekisterit edelleen ESA-viranomaisille.
Kuinka usein rekisteri on raportoitava?
Rekisteriä on ylläpidettävä jatkuvasti ja se raportoidaan valvojan ohjeiden mukaisesti — ensimmäinen keruu toteutettiin keväällä 2025, ja raportointi toistuu sen jälkeen säännöllisin väliajoin. Rekisterin on oltava saatavilla myös pyynnöstä.
Mihin ESA-viranomaiset käyttävät rekistereitä?
EBA, EIOPA ja ESMA käyttävät kerättyjä rekistereitä sektorin keskittymäriskin kartoittamiseen ja kriittisten kolmansina osapuolina toimivien ICT-palveluntarjoajien nimeämiseen, jotka asetetaan EU-tason valvontaan.
Voiko rekisterityön tehdä siirtämättä dataa talon ulkopuolelle?
Kyllä. On-premise-työkalulla offline-tilassa (kuten Audnexan Bank Mode) sopimustiedot ja auditointimateriaali pysyvät toimijan omassa infrastruktuurissa ilman ulospäin suuntautuvaa liikennettä oletusarvoisesti.
Lähteet
Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.