Rahoitusalan digitaalista operatiivista resilienssiä koskeva EU-asetus (DORA) edellyttää rahoitusalan toimijoilta - ja heijastusvaikutuksena niiden TVT-palveluntarjoajilta - kattavaa sopimusrekisteriä, täsmällisiä sopimuslausekkeita ja päivättyjä auditointitodisteita. SYAGA DORA-Express auttaa teitä vastaamaan näihin vaatimuksiin ilman improvisointia, olitte sitten rahoitusalan toimija tai palveluntarjoaja.
DORA on asetus, ei direktiivi: sitä sovelletaan suoraan kaikissa jäsenvaltioissa, ilman odotettavaa kansallista täytäntöönpanolakia.
Asetus (EU) 2022/2554, annettu 14. joulukuuta 2022, julkaistu EU:n virallisessa lehdessä 27. joulukuuta 2022, tuli voimaan 16. tammikuuta 2023 ja sitä on sovellettu 17. tammikuuta 2025 alkaen. Ei vaadi kansallista täytäntöönpanoa: se on suoraan sitova.
Jokaisen rahoitusalan toimijan on pidettävä ajan tasalla ja toimitettava viranomaisille vuosittain täydellinen rekisteri TVT-sopimuksistaan: palveluntarjoaja, palvelun luonne, toiminnon kriittisyys, tietojen isännöintimaa.
Auditointi- ja tarkastusoikeudet, tietojen saatavuuden ja eheyden takuut, testatut irtautumissuunnitelmat, poikkeamailmoitus viipymättä. Nämä lausekkeet siirtyvät rahoitusalan asiakkaaltanne teille, jos olette sen TVT-palveluntarjoaja.
Ennen sopimuksen allekirjoittamista tai uusimista pankki, vakuutusyhtiö tai sijoittaja lähettää kyberkyselyn (hallinta, MFA, EDR, salaus, tietoisuuskoulutus). Siihen vastaamatta jättäminen ilman dokumentoitua todistetta menettää sopimuksen.
18.-19. marraskuuta 2025 eurooppalaiset valvontaviranomaiset (EBA, ESMA, EIOPA) julkaisivat ensimmäisen virallisen listan kriittisistä TVT-palveluntarjoajista DORAn artiklan 32 nojalla. Virallisissa tiedotteissa vahvistettujen nimien joukossa: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ja 14 muuta palveluntarjoajaa, joita ei ole nimenomaisesti vahvistettu lähteissämme).
Konkreettinen seuraus: jos kriittiset palvelunne perustuvat johonkin näistä palveluntarjoajista, rahoitusalan asiakasyrityksenne on nyt dokumentoitava se TVT-rekisterissään - ja voi kysyä teiltä omasta alihankintaketjustanne.
Lähde: EIOPAn ja ESMAn viralliset tiedotteet 18.-19. marraskuuta 2025 (eiopa.europa.eu, esma.europa.eu).
Jäsennelty 5-vaiheinen tuki vaatimustenmukaisuutenne dokumentoimiseksi - lupaamatta mitään sellaista, mitä ei mikään työkalu tai toimisto voi sertifioida puolestanne.
Oletteko suoraan velvoitettu rahoitusalan toimija (yksi artiklan 2 21 luokasta), vai epäsuorasti kohdennettu TVT-palveluntarjoaja rahoitusalan asiakkaidenne sopimuslausekkeiden kautta (artikla 30)? Tarkka laajuus määrittää kaiken muun.
Vastaamme pankin, sijoittajan tai vakuutusyhtiön due diligence -kyselyynne (hallinta, MFA, EDR, salaus, tietoisuuskoulutus...) tukeutuen Microsoft 365 -vuokraajanne tekniseen auditointiin päivättynä ja tarkistettavana todisteena.
Autamme teitä jäsentämään TVT-sopimusrekisterinne (art. 28 §3) ja tarkistamaan tai lisäämään artiklan 30 vähimmäis- ja tehostettuja sopimuslausekkeita palveluntarjoajasopimuksiinne.
Toipumis-/jatkuvuussuunnitelmapakettimme tarjoaa rahoitusalan sektoriprofiilin (DORA, PSD2, ACPR), joka kattaa DORAn IV luvun operatiivisen resilienssin testausvaatimukset, linjassa ISO 22301:n kanssa.
Konsolidoidun dossierin luovutus johdollenne, tietoturvajohtajallenne tai talousjohtajallenne, sisältäen täsmälliset kohdat, jotka juristinne on ratkaistava ennen mitään viranomaisviestintää.
Konkreettisia, lähteillä varustettuja toimituksia, ilman sertifiointilupausta, jota kukaan ei voi taata
10 tyypillistä pankin/yrityskaupan due diligence -kysymystä, dokumentoituna ja lähteillä varustettuna (ILPA DDQ, CSA CAIQ, kyberriskivakuutuskyselyt).
Lähteillä varustettu yhteenveto asetuksesta (EU) 2022/2554.
Viranomaisten vaatiman kattavan rekisterin rakenne.
Lisättäväksi tai tarkistettavaksi TVT-palveluntarjoajasopimuksiinne.
Toiminnan jatkuvuus- ja toipumissuunnitelma, oma sektoriprofiili.
PDF- ja DOCX-muodot, jotka konsolidoivat kaikki toimitukset.
Ote 10 kysymyksestä, jotka dokumentoimme puolestanne, jokaisen kysymyksen lähteen kera
| Teema | Kysymys | Lähde |
|---|---|---|
| Hallinta | Perustuuko tietoturvapolitiikkanne tunnustettuun viitekehykseen (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Kolmannen osapuolen auditointi | Teettekö vuosittaisen riippumattoman auditoinnin ja tunkeutumistestejä? | CSA CAIQ v4 |
| Poikkeamasuunnitelma | Onko olemassa muodollinen, dokumentoitu ja ylläpidetty poikkeamien hallintasuunnitelma? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Mille palveluille vaaditte monivaiheista tunnistautumista? | Travelers - MFA Supplement |
| Etuoikeutetut tilit | Noudattavatko käyttöoikeudet vähimmän oikeuden periaatetta, tarkistettuna säännöllisesti? | CSA CAIQ v4 IAM |
| Sähköposti | Mitä M365-lisenssiä käytätte? Onko Defender / kehittynyt uhkien metsästys käytössä? | vCSO.ai Cyber DD Checklist |
| Salaus | Ovatko päätelaitteiden levyt täysin salattuja? | Google VSAQ |
| Koulutus | Onko kaikille työntekijöille laadittu tietoturvatietoisuusohjelma? | CSA CAIQ v4 HRS |
Jokainen toimitus ilmoittaa selkeästi, mitä se kattaa - ja mitä se ei kata
TVT-rekisteri (art. 28), sopimuslausekkeet (art. 30), ilmoitusajat (art. 19), viittaus nimettyihin kriittisiin TVT-palveluntarjoajiin (art. 32).
DORA on lex specialis suhteessa NIS2:een rahoitusalalla: kohdealan toimijat soveltavat DORAa vastaavien NIS2-toimenpiteiden sijaan.
Rahoitusalan toipumis-/jatkuvuusprofiili on linjassa ISO 22301:n kanssa, toiminnan jatkuvuuden hallinnan viitekehyksen kanssa, jota käytetään DORAn ohella.
DORAn poikkeamailmoitus (ACPR/AMF) on erillinen GDPR-ilmoituksesta (CNIL) henkilötietojen tietoturvaloukkauksen yhteydessä: molempia voidaan vaatia samanaikaisesti.
Jokainen DORA-dossieri on erilainen asemanne mukaan - joka tapauksessa räätälöity tarjous
Tarjoatte palveluja yhdelle tai useammalle rahoitusalan toimijalle
Olette suoraan DORAn alainen (yksi 21 luokasta, art. 2)
Dossierin säännöllinen päivitys (velvoitteet, sopimukset, rekisteri)
DORA selitettynä yksinkertaisesti, ilman oikeudellista ammattislangia. Jokainen alla oleva kohta viittaa sen vahvistavaan viralliseen tekstiin.
DORAa sovelletaan eurooppalaisiin rahoitusalan toimijoihin: pankkeihin, vakuutusyhtiöihin, sijoituspalveluyrityksiin, markkinapaikkoihin, rahastonhoitajiin, maksupalveluntarjoajiin... sekä niiden tietotekniikkapalveluntarjoajiin. Hyvin pienet toimijat hyötyvät kevennetyistä säännöistä.
Asetus kattaa 6 pääaihetta: tietotekniikkariskin hallinta, ulkoisten palveluntarjoajien valvonta, säännölliset resilienssitestit, vakavien poikkeamien ilmoittaminen, uhkatietojen jakaminen sekä suurimpien tietotekniikkapalveluntarjoajien valvonta.
Teksti hyväksytty 14. joulukuuta 2022, julkaistu EU:n virallisessa lehdessä 27. joulukuuta 2022 (JO L 333). Voimaantulo 16. tammikuuta 2023. Velvoitteet ovat todella voimassa 17. tammikuuta 2025 alkaen.
Suurimmat rahoitusalalle "kriittisiksi" katsotut tietotekniikkapalveluntarjoajat (pilvi, hosting...) ovat nyt suoran eurooppalaisen valvonnan alaisia, johtavan valvojan kanssa, joka voi asettaa niille toimenpiteitä.
Ennen DORAa jokaisella EU-maalla oli omat sääntönsä vakavan tietotekniikkapoikkeaman ilmoittamiseen. Nyt sovelletaan yhtenäistä eurooppalaista menettelyä: vakavat poikkeamat ilmoitetaan suoraan toimivaltaisille viranomaisille.
Teksti edellyttää, että viranomaiset julkaisevat määräämänsä hallinnolliset seuraamukset. Sakkojen tarkkoja määriä ei ole vielä vakiinnutettu tarkastelemissamme lähteissä - vahvistettava virallisten tarkennusten myötä.
Kuulette puhuttavan DORAsta tietämättä, koskeeko se teitä? Tässä on yksinkertaisesti selitettynä asetuksen virallinen soveltamisala, ymmärrettävissä 2 minuutissa, sekä tekstit jotka sen todistavat.
EU-asetus 2022/2554 (2 artikla) koskee 21:tä eri rahoitusalan yrityskategoriaa, joista 12:ta valvoo ESMA. Kyse ei ole vain suurten pankkien asiasta: 17. tammikuuta 2025 alkaen lähes koko eurooppalainen rahoitusala on asetuksen piirissä, vaatimustason vaihdellessa toimijan koon mukaan. virallinen lähde (ESMA) ↗
Luottolaitokset (pankit), maksulaitokset, sähköisen rahan liikkeeseenlaskijalaitokset, tilitietopalveluntarjoajat.
Sijoituspalveluyritykset, kaupankäyntialustat, arvopaperikeskukset, keskusvastapuolet, keskitetyt kauppatietorekisterit, luottoluokituslaitokset, vaihtoehtoisten rahastojen hoitajat, rahastoyhtiöt.
Vakuutus- ja jälleenvakuutusyhtiöt, vakuutusedustajat (pois lukien mikroyritykset), yli 15 jäsenen ammatilliset lisäeläkelaitokset.
Kryptovarapalveluntarjoajat, joukkorahoitusalustat, arvopaperistamisen kauppatietorekisterit: myös digitaalinen rahoitus kuuluu soveltamisalaan.
Myös TVT-palveluntarjoajat (pilvi, hosting, kriittiset ohjelmistot), jotka pyörittävät näitä yrityksiä, kuuluvat tarkastelun piiriin. Koko alan kannalta "kriittisimpiä" valvotaan suoraan eurooppalaisella tasolla.
DORA soveltaa suhteellisuusperiaatetta: mitä pienempi toimija, sitä kevyemmät sen velvoitteet. Jotkin toimijat on jopa nimenomaisesti rajattu soveltamisalan ulkopuolelle.
Mikroyritys määritellään virallisesti alle 10 työntekijän toimijaksi, jonka vuosiliikevaihto tai taseen loppusumma ei ylitä 2 miljoonaa euroa. Nämä hyvin pienet rahoitusalan toimijat välttyvät asetuksen raskaimmilta hallintovelvoitteilta.
virallinen lähde (EUR-Lex, EU:n määritelmä) ↗ · lähde EUR-Lex (DORA-asetus) ↗
Pienet "ei-yhteenliitetyt" sijoituspalveluyritykset ja pienet ammatilliset lisäeläkelaitokset hyötyvät yksinkertaistetusta tietotekniikkariskien hallintakehyksestä, jota täsmennetään Euroopan komission delegoidussa asetuksessa.
Ammatillinen lisäeläkelaitos, jonka hoitamissa järjestelmissä on yhteensä enintään 15 jäsentä, ei kuulu asetuksen soveltamisalaan.
Soveltamisalan ulkopuolella ovat myös luottolaitosdirektiivissä tarkoitetut postisiirtolaitokset, tietyt alakohtaisia poikkeuksia saavat rahastonhoitajat tai vakuutusyhtiöt sekä vakuutusedustajat, jotka ovat itse mikroyrityksiä tai pk-yrityksiä.
Selkeästi sanottuna: jos yrityksenne on eurooppalainen rahoitusalan toimija tai sen tietotekniikkapalveluntarjoaja, kysymys ei enää ole "koskeeko tämä minua" vaan "millä vaatimustasolla". Teksti täsmentää, että jokaisen toimijan on mukautettava tietotekniikkaresurssinsa kokoonsa, riskiprofiiliinsa ja toimintojensa monimutkaisuuteen. lähde EUR-Lex (johdanto-osan kappale 36) ↗
DORA ei ole yksi ainoa päivämäärä, vaan useita vaiheita, jotka ovat seuranneet toisiaan vuoden 2022 lopusta lähtien. Tässä järjestyksessä se, mikä on jo tapahtunut, ja se, mikä on vielä käynnissä - kunkin vaiheen kohdalla virallinen teksti, joka sen todistaa.
Euroopan parlamentti ja neuvosto hyväksyvät asetuksen (EU) 2022/2554. lähde EUR-Lex ↗
Teksti julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L 333). lähde EUR-Lex ↗
Asetus on olemassa oikeudellisesti, mutta sen tosiasiallinen soveltaminen yrityksiin lykätään vielä kahdella vuodella - teknisten standardien ja rekisterien valmistelemiseksi. lähde ESMA ↗
Kolme eurooppalaista rahoitusalan valvontaviranomaista (pankki, vakuutus, markkinat) järjestävät kaksi julkista kuulemista soveltamissääntöjen viimeistelemiseksi. lähde ESMA ↗
Ensimmäinen sarja tarkkoja sääntöjä tietotekniikkariskien hallinnasta (kartoitus, suojaus, havaitseminen, reagointi), komission hyväksymä 13. maaliskuuta 2024. lähde EUR-Lex (2024/1774) ↗
Toinen sarja soveltamissääntöjä (erityisesti tietotekniikan alihankinnasta ja palveluntarjoajien valvonnasta). lähde ESMA ↗
Komissio julkaisee teknisen mallin (lomakkeet), jota jokaisen asetuksen piiriin kuuluvan yrityksen on käytettävä tietotekniikkapalveluntarjoajiensa luettelon ylläpitämiseen. Voimaantulo 22. joulukuuta 2024. lähde EUR-Lex (2024/2956) ↗
Tästä päivästä alkaen kaikkien asianomaisten rahoitusalan toimijoiden (ja niiden strategisten tietotekniikkapalveluntarjoajien) on oltava aidosti vaatimustenmukaisia, ei vain "paperilla". lähde ESMA ↗ · lähde EIOPA ↗
Kansallisten valvontaviranomaisten oli toimitettava eurooppalaisille viranomaisille ensimmäiset velvoitetuilta yrityksiltä saadut tietorekisterit. lähde ESMA ↗
Eurooppalaiset viranomaiset rakentavat vaihe vaiheelta luetteloa tietotekniikkapalveluntarjoajista (pilvi, hosting...), jotka katsotaan koko rahoitusalan kannalta niin tärkeiksi, että niitä valvotaan suoraan eurooppalaisella tasolla. Prosessi (tietojen keräys, päätökset, edistymisraportti) ulottui marraskuusta 2024 toukokuuhun 2025; ensimmäisen virallisen nimeämisen tarkka päivämäärä ei ole vakiintunut tähän mennessä tarkastelluissa lähteissä - vahvistetaan julkaisujen myötä. lähde ESMA ↗
Eurooppalaiset viranomaiset jatkavat edistymisraporttien julkaisemista (kokemuksia vakavista poikkeamista, alihankintasääntöjen tarkennuksia). DORA on elävä hanke, ei kiveen hakattu teksti. lähde ESMA ↗
Aikataulu laadittu virallisten lähteiden (EUR-Lex, ESMA, EIOPA) perusteella, tarkastettu 17. heinäkuuta 2026. Jotkin päivämäärät (kriittisten palveluntarjoajien lopullinen nimeäminen, seuraamusten määrät) ovat vielä viranomaisten vakiinnutettavina - päivitämme ne heti kun ne julkaistaan.
7 teknisempää kysymystä yksinkertaisesti selitettynä: jokainen viitattu viralliseen tekstiin, joka sen vahvistaa.
lähde EUR-Lex (johdanto-osan kappaleet 43, 56, 61) ↗ · lähde ESMA (delegoitu asetus (EU) 2025/1190) ↗
lähde EUR-Lex (johdanto-osan kappale 65) ↗ · lähde ESMA (täytäntöönpanoasetus (EU) 2024/2956) ↗
"DORA sisältää sakkoja" toistuu usein myyntipuheissa. Se, mitä virallinen teksti todella sanoo mustaa valkoisella: kaksi erillistä järjestelmää, yksi ainoa yhdenmukaistettu eurooppalainen luku - ei yhtenäistä taulukkoa kaikille.
DORA ei vahvista mitään euromäärää eikä liikevaihdon prosenttiosuutta. Teksti antaa nimenomaisesti kunkin jäsenvaltion tehtäväksi vahvistaa omat seuraamussääntönsä (50 artikla, 3 kohta: « Member States shall lay down rules establishing appropriate administrative penalties... »). Ranskassa tavanomaiset viranomaisenne - ACPR pankki- ja vakuutusalalla, AMF markkinoilla - soveltavat omaa kansallista taulukkoaan, ei yhtenäistä eurooppalaista DORA-taulukkoa.
Sen sijaan asetus edellyttää: toimenpidetyyppejä, jotka jokaisen maan on vähintään säädettävä (luettelo alla) - kansallisen lainsäädännön tehtäväksi jää niiden tarkkojen määrien vahvistaminen.
Tässä DORA vahvistaa tarkan ja koko Euroopalle yhdenmukaistetun luvun: uhkasakko joka voi nousta enintään 1 %:iin maailmanlaajuisesta keskimääräisestä päivittäisestä liikevaihdosta, jokaiselta viivästyspäivältä, enintään 6 kuukauden ajan (35 artikla, 7-8 kohta). Kyse ei ole välittömästä seuraamuksesta: se voidaan käynnistää vasta sen jälkeen kun viranomainen on todennut vähintään 30 kalenteripäivän vaatimustenvastaisuuden.
Tämä uhkasakko koskee vain suuria EU:n virallisesti "kriittisiksi" nimeämiä palveluntarjoajia - ei niitä käyttäviä asiakasyrityksiä itseään.
Tämä on uhkasakko, jonka « Lead Overseer » - yksi kolmesta eurooppalaisesta rahoitusalan valvontaviranomaisesta (EBA, ESMA tai EIOPA, nimetty palveluntarjoajakohtaisesti) - voi määrätä kriittiselle tietotekniikkapalveluntarjoajalle, joka kieltäytyy saattamasta toimintaansa vaatimustenmukaiseksi vähintään 30 päivän määräajan jälkeen. Rahat maksetaan Euroopan unionin yleiseen talousarvioon, ja jokaisen määrätyn uhkasakon on periaatteessa oltava Lead Overseerin julkistama.
Lähde: Asetus (EU) 2022/2554, 35 artikla, 6-10 kohta - virallinen teksti EUR-Lex ↗
Viisi toimenpidetyyppiä, jotka jokaisen jäsenvaltion on vähintään säädettävä kansallisessa lainsäädännössään - DORAn 50 artikla, 4 kohta.
Velvoittaa yrityksen lopettamaan välittömästi vaatimustenvastaisen käytännön eikä aloittamaan sitä uudelleen.
Kieltää asetuksen vastaiseksi katsottu käytäntö tai menettely väliaikaisesti tai pysyvästi.
Mikä tahansa toimenpide, myös taloudellinen, yrityksen saattamiseksi vaatimustenmukaiseksi - määrä vahvistetaan kunkin maan kansallisessa lainsäädännössä.
Vaatia teleoperaattorilta olemassa olevia tietoja, jos rikkomuksesta on perusteltu epäilys.
Julkistaa ilmoitus, jossa mainitaan yrityksen henkilöllisyys ja rikkomuksen luonne (« name and shame »).
Seuraamuksen tarkan tason määrittämiseksi DORAn 51 artiklan 2 kohta edellyttää, että viranomainen ottaa huomioon erityisesti: rikkomuksen vakavuuden ja keston, vastuun asteen, yrityksen taloudellisen vakauden, saadut hyödyt tai vältetyt tappiot, kolmansille aiheutuneet vahingot, yhteistyön tason sekä aiemman toiminnan.
Analyysi perustuu asetuksen (EU) 2022/2554 35 ja 50-53 artiklojen täydelliseen lukemiseen, virallinen teksti julkaistu EU:n virallisessa lehdessä (L 333, 27.12.2022), tarkastettu EUR-Lexistä 17. heinäkuuta 2026. Tekstissä ei ole rahoitusalan toimijoille lukuarvoista seuraamusmäärää (viittaus kunkin jäsenvaltion kansalliseen lainsäädäntöön) - emme siis keksi sellaista. Yhtään 35 artiklan mukaista uhkasakkoa ei ole tähän mennessä julkisesti raportoitu lähteissämme; DORAa sovelletaan täysimääräisesti vasta 17. tammikuuta 2025 alkaen.
Ota meihin yhteyttä saadaksesi räätälöidyn tarjouksen asemanne mukaan (rahoitusalan toimija tai TVT-palveluntarjoaja).
Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.
contact@syaga.eu