Audnexa
TietoturvaModuulitHinnoitteluUKK
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Varaa tietoturvaesittely
TietoturvaModuulitHinnoitteluUKK Tilintarkastusyhteisöille +48 12 200 27 10 Varaa tietoturvaesittely

← Kaikki artikkelit

DORAn tietorekisteri — ICT-palveluntarjoajat, raportointi valvojalle ja yleiset virheet

Kirjoittaja: Adam Wojak · Perustaja ja toimitusjohtaja, Virtline (ISO/IEC 27001) · Päivitetty: 4. heinäkuuta 2026

Lyhyesti: Tietorekisteri on DORAn rekisteri kaikista ICT-palvelujen käyttöä koskevista sopimusjärjestelyistä (asetuksen (EU) 2022/2554 28 artiklan 3 kohta). Finanssialan toimijat ylläpitävät rekisteriä ja raportoivat sen toimivaltaiselle viranomaiselle, joka toimittaa tiedot edelleen Euroopan valvontaviranomaisille (ESA-viranomaisille). Ensimmäinen keruu toteutettiin keväällä 2025.

Mikä tietorekisteri on?

Tietorekisteri on jäsennelty rekisteri kaikista finanssialan toimijan sopimusjärjestelyistä, jotka koskevat kolmansien osapuolten tarjoamien ICT-palvelujen käyttöä — ja siitä käy ilmi, mitkä järjestelyt tukevat kriittisiä tai tärkeitä toimintoja. Velvoite perustuu DORAn 28 artiklan 3 kohtaan (asetus (EU) 2022/2554).

Rekisteri on DORAn kolmansien osapuolten riskienhallinnan selkäranka: ilman ajantasaista rekisteriä sen enempää toimija itse, tilintarkastaja kuin valvojakaan ei voi arvioida riippuvuutta ICT-palveluntarjoajista.

Kuka raportoi ja kenelle?

Finanssialan toimija ylläpitää rekisteriä jatkuvasti ja raportoi sen toimivaltaiselle viranomaiselle — Suomessa Finanssivalvonnalle (Fiva). Viranomaiset toimittavat rekisterit edelleen Euroopan valvontaviranomaisille (ESA-viranomaiset: EBA, EIOPA ja ESMA), jotka käyttävät niitä muun muassa EU-tason valvontaan asetettavien kriittisten kolmansina osapuolina toimivien ICT-palveluntarjoajien nimeämiseen.

Ensimmäinen rekisterien keruu toteutettiin keväällä 2025, ja raportointi toistuu sen jälkeen säännöllisin väliajoin valvojan ohjeiden mukaisesti. Rekisterin on oltava valvojan saatavilla myös pyynnöstä.

Mitä tietoja rekisterin on sisällettävä ICT-palveluntarjoajista?

  • palveluntarjoajan tunnistetiedot (mukaan lukien LEI-tunnus soveltuvin osin),
  • kuvaus tarjotuista ICT-palveluista ja niiden kategoriasta,
  • mitä toimintoja palvelut tukevat ja ovatko ne kriittisiä tai tärkeitä,
  • sopimustiedot: voimassaoloaika, irtisanomisehdot ja irtautumisstrategia,
  • alihankintaketjut kriittisten tai tärkeiden toimintojen osalta,
  • palvelun tarjoamis- ja tietojenkäsittelysijainnit.

Miten valmistautua

  • rakenna kattava inventaario kaikista ICT-sopimuksista — ei vain ilmeisistä IT-sopimuksista,
  • luokittele, mitkä sopimukset tukevat kriittisiä tai tärkeitä toimintoja,
  • hanki puuttuvat perustiedot palveluntarjoajista (mukaan lukien LEI-tunnukset),
  • luo jatkuvan ylläpidon prosessi, jotta rekisteri ei vanhene,
  • validoi datan laatu ja muoto ennen rekisterin raportointia valvojalle.

Yleiset virheet

  • rekisteriä käsitellään kertaluonteisena tehtävänä jatkuvan prosessin sijaan,
  • puutteellinen kattavuus — mukaan otetaan vain perinteiset IT-toimittajat, ei kaikkia ICT-palveluja,
  • yksittäistä sopimusta ei ole kytketty sen tukemaan kriittiseen toimintoon,
  • aukkoja kriittisten toimintojen alihankintaketjussa,
  • kriittisyysluokittelun taustalla ei ole evidenssiä — sitä ei voida puolustaa valvojan edessä.

Miten Audnexa tukee rekisterityötä

Audnexa tukee DORA-auditoinnin kolmansia osapuolia koskevaa osuutta: rekisterin ja sen taustalla olevien sopimusten läpikäyntiä evidenssiviittauksin ja kattavalla kirjausketjulla, koottuna tarkastusvalmiiksi raporttiluonnokseksi johdolle. Offline-tilassa (Bank Mode) materiaali pysyy asiakkaan infrastruktuurissa, ja ihminen hyväksyy jokaisen raportin.

Kypsä työkalu, joka on muotoutunut useiden vuosien auditointikäytännössä Virtlinellä (ISO/IEC 27001). Se ei korvaa tilintarkastajan lausuntoa eikä oikeudellista neuvontaa.

Usein kysytyt kysymykset

Mikä on DORAn mukainen tietorekisteri?

Rekisteri kaikista finanssialan toimijan ICT-palvelujen käyttöä koskevista sopimusjärjestelyistä, josta käyvät ilmi kriittiset tai tärkeät toiminnot. Velvoite perustuu asetuksen (EU) 2022/2554 28 artiklan 3 kohtaan.

Kenen on raportoitava rekisteri valvojalle?

Valvonnan piirissä olevien finanssialan toimijoiden — mukaan lukien pankit, vakuutusyhtiöt, sijoituspalveluyritykset ja maksulaitokset. Toimivaltainen viranomainen (Suomessa Finanssivalvonta) toimittaa rekisterit edelleen ESA-viranomaisille.

Kuinka usein rekisteri on raportoitava?

Rekisteriä on ylläpidettävä jatkuvasti ja se raportoidaan valvojan ohjeiden mukaisesti — ensimmäinen keruu toteutettiin keväällä 2025, ja raportointi toistuu sen jälkeen säännöllisin väliajoin. Rekisterin on oltava saatavilla myös pyynnöstä.

Mihin ESA-viranomaiset käyttävät rekistereitä?

EBA, EIOPA ja ESMA käyttävät kerättyjä rekistereitä sektorin keskittymäriskin kartoittamiseen ja kriittisten kolmansina osapuolina toimivien ICT-palveluntarjoajien nimeämiseen, jotka asetetaan EU-tason valvontaan.

Voiko rekisterityön tehdä siirtämättä dataa talon ulkopuolelle?

Kyllä. On-premise-työkalulla offline-tilassa (kuten Audnexan Bank Mode) sopimustiedot ja auditointimateriaali pysyvät toimijan omassa infrastruktuurissa ilman ulospäin suuntautuvaa liikennettä oletusarvoisesti.

Lähteet

  • EUR-Lex — DORA-asetus (EU) 2022/2554
  • Finanssivalvonta — DORA
  • EBA — digitaalinen operatiivinen häiriönsietokyky

Aiheeseen liittyvät työkalut

  • DORA-auditointityökalu — gap-analyysi
  • Audnexa pankeille ja finanssilaitoksille

Varaa tietoturvaesittely

Lue myös

  • NIS2-auditointi — keitä direktiivi koskee, mitkä ovat velvoitteet ja miten valmistautua
  • DORA-auditointi — ICT-vaatimukset, kolmansien osapuolten riskit ja valmistautuminen
  • GDPR-auditointi — käsittelyn turvallisuus (32 art.), DPIA, käsittelyseloste ja 72 tunnin ilmoitus

Sisältö on tarkoitettu yleiseksi tiedoksi, eikä se muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa tai virallista päätöstä vaatimustenmukaisuudesta.

← Kaikki artikkelit

Audnexa

Auditoitava AI-työtila IT-turvallisuuden ja vaatimustenmukaisuuden raportointiin säännellyissä laitoksissa.

Audnexa on Virtline Sp. z o.o.:n tuote.

Tuote

Tietoturva Käyttöönotto Moduulit Hinnoittelu Trust Center

Yritys

Tietopankki Tilintarkastusyhteisöille Yhteystiedot LinkedIn +48 12 200 27 10 biuro@virtline.com

Oikeudellinen

Tietosuojakäytäntö DPA Ehdot security@virtline.com

Audnexa tukee tilintarkastajien ja vaatimustenmukaisuustiimien työtä. Se ei muodosta oikeudellista lausuntoa, tilintarkastajan lausuntoa eikä virallista vaatimustenmukaisuuspäätöstä.

© 2026 Virtline Sp. z o.o. Kaikki oikeudet pidätetään. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Käytämme evästeitä liikenneanalytiikkaan (GA4). Tilastot ladataan vasta suostumuksesi jälkeen. Tietosuojakäytäntö