Siirry sisältöön
Compliance-opas

DORA selitettynä: vaikutukset ohjelmistohankintoihin finanssisektorilla

DORA astuu voimaan 17. tammikuuta 2025 ja muuttaa perustavanlaatuisesti tapaa, jolla finanssialan organisaatiot hankkivat ja sopivat ohjelmistoista. Tässä on mitä sinun tulee tietää viidestä pilarista, sopimusvaatimuksista ja vaikutuksesta ohjelmistovalmistajien hallintaan.

  • 9. syyskuuta 2025
  • 5 min
  • DORA – Digitaal operatiivisen resilienssin säädös

DORA eli Digital Operational Resilience Act on voimassa koko EU:ssa 17. tammikuuta 2025 alkaen. Finanssialan organisaatioille digitaalinen resilienssi ei enää ole pelkkä sisäinen IT-kysymys, vaan siihen liittyy lainmukainen velvoite ja valvonta.

Mitä DORA on?

DORA on EU-asetus, joka on suoraan sovellettavissa ilman kansallista täytäntöönpanoa. Asetus koskee laajaa joukkoa finanssialan toimijoita, pankkeja ja vakuutusyhtiöitä, sijoituslaitoksia, maksulaitoksia ja kryptopalveluntarjoajia myöten.

Viisi pilaria

  • ICT-riskienhallinta: kehys ICT-riskien tunnistamiseksi, luokittelemiseksi ja hallitsemiseksi.

  • Häiriöilmoitukset: merkittävät ICT-häiriöt on raportoitava tiukkojen määräaikojen sisällä.

  • Digitaalisen resilienssin testaus: kriittisten järjestelmien säännölliset testaukset.

  • ICT-kolmansien osapuolten riskien hallinta: sopimusvelvoitteet, rekisteri ja keskittymisiin liittyvän riskin analyysi.

  • Tiedonvaihto: uhkatiedon jakaminen alalla.

Mitä DORA tarkoittaa ohjelmistohankinnoille?

Neljäs pilari koskettaa suoraan ohjelmistohankintoja:

  • Sopimukselliset vähimmäisvaatimukset: ICT-sopimuksissa on oltava määräykset muun muassa palveluista, häiriöilmoituksista, tarkastus- ja auditointioikeuksista, exit-mekanismeista, datan sijainnista sekä jatkuvuudesta.

  • Tietorekisteri: ajantasainen ja täydellinen rekisteri kaikista ICT-palveluntarjoajiin tehdystä sopimusjärjestelyistä.

  • Keskittymisriskit: liialliset riippuvuudet yksittäiseen toimijaan on arvioitava.

  • Aliurakoitsijat: myös ohjelmistovalmistajiin perustuvat osapuolet tulee ottaa huomioon.

Lue DORA käytännössä siitä, mihin valvontaviranomaiset nyt kiinnittävät huomiota.

Kuinka SoftVaro auttaa

SoftVaro kartoittaa ohjelmistoarkkitehtuurisi, mukaan lukien usein rekisteristä puuttuvan long tail -osion. Jokaisen uusimisen yhteydessä tarkistamme DORA-vaatimukset sopimusehtoihin. Tämä artikkeli ei ole oikeudellinen neuvo; sovi soveltamisesta compliance- tai lakiosastosi kanssa.

Usein kysytyt kysymykset

Tämän aiheen yleisimmät kysymykset.

Kenelle DORA koskee?

DORA koskee laajaa joukkoa finanssialan toimijoita EU:ssa, kuten pankkeja, vakuutusyhtiöitä, sijoituslaitoksia, maksulaitoksia ja kryptopalveluntarjoajia. ICT-palveluntarjoajat kohtaavat DORA-vaatimukset niiden asiakkaiden kanssa tehdyissä sopimuksissa.

Koskeeko DORA myös ohjelmistotoimittajaani?

Epäsuorasti kyllä. Organisaatiosi on kirjattava DORA-vaatimukset sopimuksellisesti käyttämiesi ohjelmistovalmistajien kanssa. Lisäksi kriittisiksi määritellyt toimijat ovat suoraan eurooppalaisen valvonnan kohteena.

Mitkä ovat DORA:n noudattamatta jättämisen seuraamukset?

Rangaistukset rahoituslaitoksille määräävät kansalliset valvontaviranomaiset. Kriittisillä ICT-palveluntarjoajilla on puolestaan eurooppalaisella valvontaviranomaisella omat täytäntöönpanovälineet.

Valmis säästämään ohjelmistoissa?

SoftVaro neuvottelee puolestasi parhaat tarjoukset yli 4000 toimittajalta. Riippumaton, läpinäkyvä, 24 tunnin sisällä.

Lisää tietopankista

Vaihda kieltä

Lisää sivuja

Valitse kategorioittain, mitä saamme tallentaa. Välttämättömiä evästeitä ei voi kytkeä pois.

  • Kolmannen osapuolen analytiikka (Google)

    Google Analytics 4 tuotteen parantamiseen: sivunäytöt, sivuilla vietetty aika, klikkaukset. Yksityisyysystävällisen Umamin (aina päällä, ei suostumusta tarvita) lisäksi. Tiedonsiirto Googlelle Yhdysvaltoihin — vakiosopimuslausekkeiden nojalla.

  • Markkinointi

    Leadinfo tunnistaa sivustolla vierailevia yrityksiä IP-osoitteen perusteella B2B-liidien seurantaa varten. Ei henkilötietoja yksittäisistä kävijöistä. Google Ads asettaa mainosevästeitä uudelleenmarkkinointia ja konversioiden mittausta varten; tällöin tietoja siirretään Googlelle Yhdysvaltoihin vakiosopimuslausekkeiden nojalla.

  • Välttämättömät

    Sivuston perustoimintoja varten: kielivalinta, istunnonhallinta. Ei kolmansia osapuolia.

    Aina käytössä

Ei Umami-mittausta

Umami kuuluu analytiikkapoikkeuksen piiriin eikä vaadi suostumusta, mutta voit halutessasi olla pois mittauksesta.