ASETUS (EU) 2022/2554 - SOVELLETTU 17. TAMMIKUUTA 2025 ALKAEN

DORA-vaatimustenmukaisuutenne,
dokumentoituna ja puolustettavana

Rahoitusalan digitaalista operatiivista resilienssiä koskeva EU-asetus (DORA) edellyttää rahoitusalan toimijoilta - ja heijastusvaikutuksena niiden TVT-palveluntarjoajilta - kattavaa sopimusrekisteriä, täsmällisiä sopimuslausekkeita ja päivättyjä auditointitodisteita. SYAGA DORA-Express auttaa teitä vastaamaan näihin vaatimuksiin ilman improvisointia, olitte sitten rahoitusalan toimija tai palveluntarjoaja.

17.1.
Sovellettu 2025 alkaen
21
Kohdetoimijaluokkaa (art. 2)
4h
Vakavan poikkeaman ilmoitusaika
19
Jo nimettyä kriittistä TVT-palveluntarjoajaa

Sääntely-ympäristö

DORA on asetus, ei direktiivi: sitä sovelletaan suoraan kaikissa jäsenvaltioissa, ilman odotettavaa kansallista täytäntöönpanolakia.

DORAa sovelletaan suoraan 17. tammikuuta 2025 alkaen

Asetus (EU) 2022/2554, annettu 14. joulukuuta 2022, julkaistu EU:n virallisessa lehdessä 27. joulukuuta 2022, tuli voimaan 16. tammikuuta 2023 ja sitä on sovellettu 17. tammikuuta 2025 alkaen. Ei vaadi kansallista täytäntöönpanoa: se on suoraan sitova.

📋

Kattava TVT-rekisteri on vaadittu (art. 28 §3)

Jokaisen rahoitusalan toimijan on pidettävä ajan tasalla ja toimitettava viranomaisille vuosittain täydellinen rekisteri TVT-sopimuksistaan: palveluntarjoaja, palvelun luonne, toiminnon kriittisyys, tietojen isännöintimaa.

📄

Sopimustenne tulee sisältää täsmällisiä lausekkeita (art. 30)

Auditointi- ja tarkastusoikeudet, tietojen saatavuuden ja eheyden takuut, testatut irtautumissuunnitelmat, poikkeamailmoitus viipymättä. Nämä lausekkeet siirtyvät rahoitusalan asiakkaaltanne teille, jos olette sen TVT-palveluntarjoaja.

📧

Due diligence -kyselylomake on jo sähköpostilaatikossanne

Ennen sopimuksen allekirjoittamista tai uusimista pankki, vakuutusyhtiö tai sijoittaja lähettää kyberkyselyn (hallinta, MFA, EDR, salaus, tietoisuuskoulutus). Siihen vastaamatta jättäminen ilman dokumentoitua todistetta menettää sopimuksen.

18. marraskuuta 2025 laukaisin

Pilvipalveluntarjoajanne on juuri nimetty virallisesti "kriittisiksi"

18.-19. marraskuuta 2025 eurooppalaiset valvontaviranomaiset (EBA, ESMA, EIOPA) julkaisivat ensimmäisen virallisen listan kriittisistä TVT-palveluntarjoajista DORAn artiklan 32 nojalla. Virallisissa tiedotteissa vahvistettujen nimien joukossa: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (ja 14 muuta palveluntarjoajaa, joita ei ole nimenomaisesti vahvistettu lähteissämme).

Konkreettinen seuraus: jos kriittiset palvelunne perustuvat johonkin näistä palveluntarjoajista, rahoitusalan asiakasyrityksenne on nyt dokumentoitava se TVT-rekisterissään - ja voi kysyä teiltä omasta alihankintaketjustanne.

Lähde: EIOPAn ja ESMAn viralliset tiedotteet 18.-19. marraskuuta 2025 (eiopa.europa.eu, esma.europa.eu).

Ratkaisumme: DORA-Express

Jäsennelty 5-vaiheinen tuki vaatimustenmukaisuutenne dokumentoimiseksi - lupaamatta mitään sellaista, mitä ei mikään työkalu tai toimisto voi sertifioida puolestanne.

1
Vaihe 1 - Määrittely

Tunnistetaan todellinen altistumisenne

Oletteko suoraan velvoitettu rahoitusalan toimija (yksi artiklan 2 21 luokasta), vai epäsuorasti kohdennettu TVT-palveluntarjoaja rahoitusalan asiakkaidenne sopimuslausekkeiden kautta (artikla 30)? Tarkka laajuus määrittää kaiken muun.

2
Vaihe 2 - Due diligence

Vastaus kyberkyselyynne

Vastaamme pankin, sijoittajan tai vakuutusyhtiön due diligence -kyselyynne (hallinta, MFA, EDR, salaus, tietoisuuskoulutus...) tukeutuen Microsoft 365 -vuokraajanne tekniseen auditointiin päivättynä ja tarkistettavana todisteena.

3
Vaihe 3 - Rekisteri ja sopimukset

TVT-rekisteri ja artiklan 30 lausekkeet

Autamme teitä jäsentämään TVT-sopimusrekisterinne (art. 28 §3) ja tarkistamaan tai lisäämään artiklan 30 vähimmäis- ja tehostettuja sopimuslausekkeita palveluntarjoajasopimuksiinne.

4
Vaihe 4 - Jatkuvuus ja resilienssi

Toipumis-/jatkuvuussuunnitelma, rahoitusalan profiili

Toipumis-/jatkuvuussuunnitelmapakettimme tarjoaa rahoitusalan sektoriprofiilin (DORA, PSD2, ACPR), joka kattaa DORAn IV luvun operatiivisen resilienssin testausvaatimukset, linjassa ISO 22301:n kanssa.

5
Vaihe 5 - Toimitus

Dokumentoitu vaatimustenmukaisuusdossieri

Konsolidoidun dossierin luovutus johdollenne, tietoturvajohtajallenne tai talousjohtajallenne, sisältäen täsmälliset kohdat, jotka juristinne on ratkaistava ennen mitään viranomaisviestintää.

Mitä saatte

Konkreettisia, lähteillä varustettuja toimituksia, ilman sertifiointilupausta, jota kukaan ei voi taata

📝

Due diligence -kybervastaukset

10 tyypillistä pankin/yrityskaupan due diligence -kysymystä, dokumentoituna ja lähteillä varustettuna (ILPA DDQ, CSA CAIQ, kyberriskivakuutuskyselyt).

  • Tietoturvapolitiikka / tunnustettu viitekehys
  • MFA, vähimmän oikeuden periaate, etuoikeutetut tilit
  • M365-lisenssi, EDR / uhkien metsästys
  • Vanhentuneet protokollat, levyjen salaus
  • Tietoisuuskoulutusohjelma
📄

DORA-referenssiseloste

Lähteillä varustettu yhteenveto asetuksesta (EU) 2022/2554.

  • Laajuus: 21 toimijaluokkaa (art. 2)
  • 5 velvoitealuetta
  • Ilmoitusajat (4h / 72h / 1 kk)
  • Yhteys NIS2:een (lex specialis)
📋

TVT-rekisteri (art. 28 §3 -pohja)

Viranomaisten vaatiman kattavan rekisterin rakenne.

  • Palveluntarjoaja ja palvelun luonne
  • Tuetun toiminnon kriittisyys
  • Tietojen isännöintimaa
  • Vuosittaiseen toimitukseen valmis muoto
🔐

Sopimuslausekkeet (art. 30 -pohja)

Lisättäväksi tai tarkistettavaksi TVT-palveluntarjoajasopimuksiinne.

  • Vähimmäislausekkeet (kaikki sopimukset)
  • Tehostetut lausekkeet (kriittiset toiminnot)
  • Auditointi- ja tarkastusoikeudet
  • Irtautumissuunnitelmat ja tietojen siirrettävyys
🏗

Toipumis-/jatkuvuussuunnitelma, rahoitusprofiili

Toiminnan jatkuvuus- ja toipumissuunnitelma, oma sektoriprofiili.

  • DORAn IV luvun kattavuus (resilienssitestit)
  • Linjassa ISO 22301:n kanssa
  • DORA/PSD2/ACPR-sektoriprofiili
  • Peräisin olemassa olevasta toipumis-/jatkuvuuspaketistamme
💾

Dokumentoitu vaatimustenmukaisuusdossieri

PDF- ja DOCX-muodot, jotka konsolidoivat kaikki toimitukset.

  • Valmis johdollenne / tietoturvajohtajallenne / talousjohtajallenne
  • Juristinne vahvistettavaksi merkityt kohdat
  • Perusta ACPR-/AMF-vuorovaikutuksellenne
  • Muokattavissa vuosipäivitystä varten

Esimerkki: pankin due diligence -kyselylomake

Ote 10 kysymyksestä, jotka dokumentoimme puolestanne, jokaisen kysymyksen lähteen kera

Teema Kysymys Lähde
Hallinta Perustuuko tietoturvapolitiikkanne tunnustettuun viitekehykseen (NIST, ISO 27001)? ILPA DDQ 2.0
Kolmannen osapuolen auditointi Teettekö vuosittaisen riippumattoman auditoinnin ja tunkeutumistestejä? CSA CAIQ v4
Poikkeamasuunnitelma Onko olemassa muodollinen, dokumentoitu ja ylläpidetty poikkeamien hallintasuunnitelma? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Mille palveluille vaaditte monivaiheista tunnistautumista? Travelers - MFA Supplement
Etuoikeutetut tilit Noudattavatko käyttöoikeudet vähimmän oikeuden periaatetta, tarkistettuna säännöllisesti? CSA CAIQ v4 IAM
Sähköposti Mitä M365-lisenssiä käytätte? Onko Defender / kehittynyt uhkien metsästys käytössä? vCSO.ai Cyber DD Checklist
Salaus Ovatko päätelaitteiden levyt täysin salattuja? Google VSAQ
Koulutus Onko kaikille työntekijöille laadittu tietoturvatietoisuusohjelma? CSA CAIQ v4 HRS

Katetut säädökset ja viitekehykset

Jokainen toimitus ilmoittaa selkeästi, mitä se kattaa - ja mitä se ei kata

DO

DORA (Asetus EU 2022/2554)

TVT-rekisteri (art. 28), sopimuslausekkeet (art. 30), ilmoitusajat (art. 19), viittaus nimettyihin kriittisiin TVT-palveluntarjoajiin (art. 32).

N2

NIS2 - yhteys DORAan

DORA on lex specialis suhteessa NIS2:een rahoitusalalla: kohdealan toimijat soveltavat DORAa vastaavien NIS2-toimenpiteiden sijaan.

ISO

ISO 22301 - toiminnan jatkuvuus

Rahoitusalan toipumis-/jatkuvuusprofiili on linjassa ISO 22301:n kanssa, toiminnan jatkuvuuden hallinnan viitekehyksen kanssa, jota käytetään DORAn ohella.

RG

GDPR - erillinen ilmoitus

DORAn poikkeamailmoitus (ACPR/AMF) on erillinen GDPR-ilmoituksesta (CNIL) henkilötietojen tietoturvaloukkauksen yhteydessä: molempia voidaan vaatia samanaikaisesti.

Tilanteeseenne räätälöity tuki

Jokainen DORA-dossieri on erilainen asemanne mukaan - joka tapauksessa räätälöity tarjous

TVT-palveluntarjoaja

Tarjoatte palveluja yhdelle tai useammalle rahoitusalan toimijalle

Tarjous
laajuuden mukaan
  • Due diligence -kybervastaus
  • TVT-rekisteri palveluntarjoajan puolelta
  • Artiklan 30 lausekkeiden tarkistus
  • Dokumentoitu, toimitusvalmis dossieri
Pyydä tarjous

Vuosittainen seuranta

Dossierin säännöllinen päivitys (velvoitteet, sopimukset, rekisteri)

Tarjous
toistuva
  • TVT-rekisterin päivitys
  • Sopimuslausekkeiden vuosittainen tarkistus
  • Nimettyjen kriittisten palveluntarjoajien seuranta
  • Tuki asiakkaidenne due diligence -prosesseihin
Pyydä tarjous

Usein kysytyt kysymykset

Onko yritykseni DORAn tarkoittama rahoitusalan toimija?
DORAn artikla 2 listaa 21 rahoitusalan toimijaluokkaa: luotto- ja maksulaitokset, sijoituspalveluyritykset, MiCA-luvan saaneet kryptovarapalveluntarjoajat, vakuutus- ja jälleenvakuutustoiminta, rahastonhoito, luottoluokituslaitokset ja muut. Mikroyritykset (alle 10 työntekijää, liikevaihto tai tase alle 2 milj. euroa) hyötyvät suhteellisuusperiaatteesta tietyissä velvoitteissa, mutta niitä ei ole kokonaan suljettu pois. Tarkistettava tapauskohtaisesti oikeudellisen neuvonannon kanssa.
En ole pankki, miksi DORA silti koskee minua?
Jos tarjoatte TVT-palveluja (tietotekniikka, pilvi, ohjelmisto, hosting) rahoitusalan toimijalle, artikla 30 velvoittaa asiakkaanne kirjaamaan teidät rekisteriinsä ja asettamaan teille sopimuksellisesti täsmällisiä lausekkeita: auditointioikeudet, poikkeamailmoitus viipymättä, irtautumissuunnitelmat. Nämä velvoitteet kulkevat asiakkaanne sopimuksen kautta, eivät viranomaisen suoran valvonnan kautta - paitsi jos teidät itsenne on nimetty kriittiseksi TVT-palveluntarjoajaksi (artikla 31).
Mitkä ovat vakavan TVT-poikkeaman ilmoitusajat?
Artikla 19: alustava ilmoitus 4 tunnin kuluessa vakavaksi poikkeamaksi luokittelusta (enintään 24 tuntia havaitsemisesta), välitilanneraportti 72 tunnin kuluessa, loppuraportti 1 kuukauden kuluessa. Nämä ilmoitukset ovat erillisiä mahdollisesta GDPR- ilmoituksesta CNILille henkilötietojen tietoturvaloukkauksen yhteydessä.
Mikä on "kriittinen TVT-palveluntarjoaja"?
Nämä ovat palveluntarjoajia, jotka eurooppalaiset valvontaviranomaiset (EBA, ESMA, EIOPA) nimeävät nimenomaisesti järjestelmäriskin, korvattavuuden ja riippuvuuden kriteerien mukaan (artikla 31). Ensimmäinen virallinen lista, julkaistu 18.-19. marraskuuta 2025, sisältää 19 palveluntarjoajaa. Ne ovat suoran valvonnan alaisia (tarkastukset, laajennettu raportointi); muut TVT-palveluntarjoajat pysyvät säänneltyinä vain rahoitusalan asiakkaidensa sopimuslausekkeiden kautta.
Korvaako DORA NIS2:n toimialallani?
Kyllä, artiklan 2 mukaisille rahoitusalan toimijoille: DORA muodostaa lex specialiksen suhteessa NIS2:een rahoitusalalla. Kohdellut 21 luokkaa soveltavat DORAa vastaavien NIS2-toimenpiteiden sijaan riskienhallinnan ja poikkeamien ilmoittamisen osalta.
Onko tämä palvelu oikeudellinen lausunto?
Ei. DORA-Express on dokumentaarinen tukityökalu, ei oikeudellinen lausunto. Organisaationne tarkka velvoitteenalaisuus DORAn suhteen ja sopimustenne oikeudellinen vaatimustenmukaisuus on vahvistettava erikoistuneen juristin toimesta ennen sitovia päätöksiä.

Sääntelyseuranta - viralliset lähteet

DORA selitettynä yksinkertaisesti, ilman oikeudellista ammattislangia. Jokainen alla oleva kohta viittaa sen vahvistavaan viralliseen tekstiin.

Ketä se koskee?

DORAa sovelletaan eurooppalaisiin rahoitusalan toimijoihin: pankkeihin, vakuutusyhtiöihin, sijoituspalveluyrityksiin, markkinapaikkoihin, rahastonhoitajiin, maksupalveluntarjoajiin... sekä niiden tietotekniikkapalveluntarjoajiin. Hyvin pienet toimijat hyötyvät kevennetyistä säännöistä.

virallinen lähde (EUR-Lex) ↗

Mitä DORA todella vaatii teiltä

Asetus kattaa 6 pääaihetta: tietotekniikkariskin hallinta, ulkoisten palveluntarjoajien valvonta, säännölliset resilienssitestit, vakavien poikkeamien ilmoittaminen, uhkatietojen jakaminen sekä suurimpien tietotekniikkapalveluntarjoajien valvonta.

virallinen lähde (EIOPA) ↗

Muistettavat päivämäärät

Teksti hyväksytty 14. joulukuuta 2022, julkaistu EU:n virallisessa lehdessä 27. joulukuuta 2022 (JO L 333). Voimaantulo 16. tammikuuta 2023. Velvoitteet ovat todella voimassa 17. tammikuuta 2025 alkaen.

lähde EUR-Lex ↗ · lähde ESMA ↗

Tietotekniikkapalveluntarjoajianne valvotaan myös

Suurimmat rahoitusalalle "kriittisiksi" katsotut tietotekniikkapalveluntarjoajat (pilvi, hosting...) ovat nyt suoran eurooppalaisen valvonnan alaisia, johtavan valvojan kanssa, joka voi asettaa niille toimenpiteitä.

virallinen lähde (EIOPA) ↗

Poikkeamailmoitus vihdoin yhdenmukaistettu

Ennen DORAa jokaisella EU-maalla oli omat sääntönsä vakavan tietotekniikkapoikkeaman ilmoittamiseen. Nyt sovelletaan yhtenäistä eurooppalaista menettelyä: vakavat poikkeamat ilmoitetaan suoraan toimivaltaisille viranomaisille.

lähde EUR-Lex ↗

Entä seuraamukset?

Teksti edellyttää, että viranomaiset julkaisevat määräämänsä hallinnolliset seuraamukset. Sakkojen tarkkoja määriä ei ole vielä vakiinnutettu tarkastelemissamme lähteissä - vahvistettava virallisten tarkennusten myötä.

lähde EUR-Lex (johdanto-osan kappale 97) ↗

DORA: ketä se todella koskee?

Kuulette puhuttavan DORAsta tietämättä, koskeeko se teitä? Tässä on yksinkertaisesti selitettynä asetuksen virallinen soveltamisala, ymmärrettävissä 2 minuutissa, sekä tekstit jotka sen todistavat.

EU-asetus 2022/2554 (2 artikla) koskee 21:tä eri rahoitusalan yrityskategoriaa, joista 12:ta valvoo ESMA. Kyse ei ole vain suurten pankkien asiasta: 17. tammikuuta 2025 alkaen lähes koko eurooppalainen rahoitusala on asetuksen piirissä, vaatimustason vaihdellessa toimijan koon mukaan. virallinen lähde (ESMA) ↗

🏦

Pankit ja maksupalvelut

Luottolaitokset (pankit), maksulaitokset, sähköisen rahan liikkeeseenlaskijalaitokset, tilitietopalveluntarjoajat.

  • Kaikki liike- tai osuuspankit
  • Toimiluvalliset maksualan fintech-yritykset
  • Neopankit ja sähköiset lompakot
📈

Rahoitusmarkkinat ja sijoittaminen

Sijoituspalveluyritykset, kaupankäyntialustat, arvopaperikeskukset, keskusvastapuolet, keskitetyt kauppatietorekisterit, luottoluokituslaitokset, vaihtoehtoisten rahastojen hoitajat, rahastoyhtiöt.

  • Pörssiyhtiöt, välittäjät
  • Varainhoitajat ja rahastonhoitajat
  • Luottoluokituslaitokset
🛡

Vakuutus ja eläkkeet

Vakuutus- ja jälleenvakuutusyhtiöt, vakuutusedustajat (pois lukien mikroyritykset), yli 15 jäsenen ammatilliset lisäeläkelaitokset.

  • Vakuutusyhtiöt ja keskinäiset yhtiöt
  • Vakuutusmeklarit (koosta riippuen)
  • Ammatilliset eläkekassat
🪙

Uudet digitaaliset toimijat

Kryptovarapalveluntarjoajat, joukkorahoitusalustat, arvopaperistamisen kauppatietorekisterit: myös digitaalinen rahoitus kuuluu soveltamisalaan.

  • Toimiluvalliset kryptopörssialustat
  • Rahoituksen joukkorahoitusalustat
💻

Tietotekniikkapalveluntarjoajanne

Myös TVT-palveluntarjoajat (pilvi, hosting, kriittiset ohjelmistot), jotka pyörittävät näitä yrityksiä, kuuluvat tarkastelun piiriin. Koko alan kannalta "kriittisimpiä" valvotaan suoraan eurooppalaisella tasolla.

  • Pankin käyttämät pilvipalveluntarjoajat
  • Kriittisten pankkiohjelmistojen valmistajat

Kaikilla ei ole samoja velvoitteita

DORA soveltaa suhteellisuusperiaatetta: mitä pienempi toimija, sitä kevyemmät sen velvoitteet. Jotkin toimijat on jopa nimenomaisesti rajattu soveltamisalan ulkopuolelle.

Mikroyrityksillä on kevennetyt säännöt

Mikroyritys määritellään virallisesti alle 10 työntekijän toimijaksi, jonka vuosiliikevaihto tai taseen loppusumma ei ylitä 2 miljoonaa euroa. Nämä hyvin pienet rahoitusalan toimijat välttyvät asetuksen raskaimmilta hallintovelvoitteilta.

virallinen lähde (EUR-Lex, EU:n määritelmä) ↗ · lähde EUR-Lex (DORA-asetus) ↗

Pienet sijoitus- tai eläketoimijat

Pienet "ei-yhteenliitetyt" sijoituspalveluyritykset ja pienet ammatilliset lisäeläkelaitokset hyötyvät yksinkertaistetusta tietotekniikkariskien hallintakehyksestä, jota täsmennetään Euroopan komission delegoidussa asetuksessa.

lähde EUR-Lex (johdanto-osan kappale 42) ↗

Aivan pienet eläkejärjestelmät: soveltamisalan ulkopuolella

Ammatillinen lisäeläkelaitos, jonka hoitamissa järjestelmissä on yhteensä enintään 15 jäsentä, ei kuulu asetuksen soveltamisalaan.

lähde EUR-Lex (2 artikla) ↗

Muutamia erityistapauksia rajattu ulkopuolelle

Soveltamisalan ulkopuolella ovat myös luottolaitosdirektiivissä tarkoitetut postisiirtolaitokset, tietyt alakohtaisia poikkeuksia saavat rahastonhoitajat tai vakuutusyhtiöt sekä vakuutusedustajat, jotka ovat itse mikroyrityksiä tai pk-yrityksiä.

lähde EUR-Lex (2 artikla) ↗

Selkeästi sanottuna: jos yrityksenne on eurooppalainen rahoitusalan toimija tai sen tietotekniikkapalveluntarjoaja, kysymys ei enää ole "koskeeko tämä minua" vaan "millä vaatimustasolla". Teksti täsmentää, että jokaisen toimijan on mukautettava tietotekniikkaresurssinsa kokoonsa, riskiprofiiliinsa ja toimintojensa monimutkaisuuteen. lähde EUR-Lex (johdanto-osan kappale 36) ↗

DORA-aikataulu selkeästi

DORA ei ole yksi ainoa päivämäärä, vaan useita vaiheita, jotka ovat seuranneet toisiaan vuoden 2022 lopusta lähtien. Tässä järjestyksessä se, mikä on jo tapahtunut, ja se, mikä on vielä käynnissä - kunkin vaiheen kohdalla virallinen teksti, joka sen todistaa.

Jo pakollista tänään

  • DORA-asetusta sovelletaan täysimääräisesti 17. tammikuuta 2025 alkaen.
  • Tietotekniikkariskien hallintaa koskevat säännöt (teknisten standardien 1. erä) ovat voimassa.
  • "Tietorekisteri" (TVT-palveluntarjoajienne luettelo) on voimassa oleva velvoite.
  • Vakavien tietotekniikkapoikkeamien ilmoittaminen noudattaa jo DORA-menettelyä.

Vielä viimeistelyssä

  • Virallinen luettelo koko Euroopan kannalta "kriittisiksi" katsotuista tietotekniikkapalveluntarjoajista (prosessi käynnistetty vuoden 2024 lopulla, viranomaiset yhä tarkentavat sitä).
  • Eurooppalaiset viranomaiset ovat palauttaneet joitakin teknisiä standardeja (mm. alihankinnasta) korjattavaksi, eivätkä ne ole vielä vakiintuneet.
  • Eurooppalaisten viranomaisten säännölliset katsaukset (edistymisraportit, kokemuspalaute) jatkuvat ainakin vuoteen 2026 asti.
1
14 décembre 2022

Teksti hyväksytään

Euroopan parlamentti ja neuvosto hyväksyvät asetuksen (EU) 2022/2554. lähde EUR-Lex ↗

2
27 décembre 2022

Virallinen julkaisu

Teksti julkaistaan Euroopan unionin virallisessa lehdessä (EUVL L 333). lähde EUR-Lex ↗

3
16 janvier 2023

Voimaantulo

Asetus on olemassa oikeudellisesti, mutta sen tosiasiallinen soveltaminen yrityksiin lykätään vielä kahdella vuodella - teknisten standardien ja rekisterien valmistelemiseksi. lähde ESMA ↗

4
Juillet 2023 - janvier 2024

Julkiset kuulemiset

Kolme eurooppalaista rahoitusalan valvontaviranomaista (pankki, vakuutus, markkinat) järjestävät kaksi julkista kuulemista soveltamissääntöjen viimeistelemiseksi. lähde ESMA ↗

5
25 juin 2024

1. erä teknisiä standardeja julkaistu

Ensimmäinen sarja tarkkoja sääntöjä tietotekniikkariskien hallinnasta (kartoitus, suojaus, havaitseminen, reagointi), komission hyväksymä 13. maaliskuuta 2024. lähde EUR-Lex (2024/1774) ↗

6
17 juillet 2024

2. erä teknisiä standardeja

Toinen sarja soveltamissääntöjä (erityisesti tietotekniikan alihankinnasta ja palveluntarjoajien valvonnasta). lähde ESMA ↗

7
2 décembre 2024

"Tietorekisterin" virallinen malli

Komissio julkaisee teknisen mallin (lomakkeet), jota jokaisen asetuksen piiriin kuuluvan yrityksen on käytettävä tietotekniikkapalveluntarjoajiensa luettelon ylläpitämiseen. Voimaantulo 22. joulukuuta 2024. lähde EUR-Lex (2024/2956) ↗

17 janvier 2025 - AVAINPÄIVÄ

DORAa sovelletaan täysimääräisesti

Tästä päivästä alkaen kaikkien asianomaisten rahoitusalan toimijoiden (ja niiden strategisten tietotekniikkapalveluntarjoajien) on oltava aidosti vaatimustenmukaisia, ei vain "paperilla". lähde ESMA ↗ · lähde EIOPA ↗

8
30 avril 2025

Rekisterien ensimmäinen keräys

Kansallisten valvontaviranomaisten oli toimitettava eurooppalaisille viranomaisille ensimmäiset velvoitetuilta yrityksiltä saadut tietorekisterit. lähde ESMA ↗

Novembre 2024 - mai 2025 (en cours)

"Kriittisten" palveluntarjoajien nimeäminen

Eurooppalaiset viranomaiset rakentavat vaihe vaiheelta luetteloa tietotekniikkapalveluntarjoajista (pilvi, hosting...), jotka katsotaan koko rahoitusalan kannalta niin tärkeiksi, että niitä valvotaan suoraan eurooppalaisella tasolla. Prosessi (tietojen keräys, päätökset, edistymisraportti) ulottui marraskuusta 2024 toukokuuhun 2025; ensimmäisen virallisen nimeämisen tarkka päivämäärä ei ole vakiintunut tähän mennessä tarkastelluissa lähteissä - vahvistetaan julkaisujen myötä. lähde ESMA ↗

Décembre 2025 - juin 2026 et au-delà

Säännölliset katsaukset käynnissä

Eurooppalaiset viranomaiset jatkavat edistymisraporttien julkaisemista (kokemuksia vakavista poikkeamista, alihankintasääntöjen tarkennuksia). DORA on elävä hanke, ei kiveen hakattu teksti. lähde ESMA ↗

Aikataulu laadittu virallisten lähteiden (EUR-Lex, ESMA, EIOPA) perusteella, tarkastettu 17. heinäkuuta 2026. Jotkin päivämäärät (kriittisten palveluntarjoajien lopullinen nimeäminen, seuraamusten määrät) ovat vielä viranomaisten vakiinnutettavina - päivitämme ne heti kun ne julkaistaan.

Vielä muutama johtajan kysymys

7 teknisempää kysymystä yksinkertaisesti selitettynä: jokainen viitattu viralliseen tekstiin, joka sen vahvistaa.

Onko minun järjestettävä "todellisissa olosuhteissa" tehtävä tunkeutumistesti (TLPT)?
Ei välttämättä. DORA sisältää edistyneen testitason nimeltä TLPT (uhkalähtöinen tunkeutumistestaus): erikoistuneiden testaajien toteuttama todellisen hyökkäyksen simulaatio. Asetus varaa tämän velvoitteen merkittävimmille rahoitusalan toimijoille ja vapauttaa siitä nimenomaisesti mikroyritykset (alle 10 työntekijää). Vuonna 2025 julkaistu eurooppalainen tekninen standardi täsmentää, ketä velvoite koskee, ja edellyttää, että ulkoinen testaaja osallistuu vähintään kerran joka kolmanteen testisykliin.

lähde EUR-Lex (johdanto-osan kappaleet 43, 56, 61) ↗ · lähde ESMA (delegoitu asetus (EU) 2025/1190) ↗

Kuka konkreettisesti tarkistaa, että yritykseni noudattaa DORAa?
Ei uutta digitaalista poliisia: DORA nojaa jo olemassa oleviin kunkin rahoitusalan sektorin valvontaviranomaisiin (pankki, vakuutus, markkinat, maksut...). Jokainen jäsenvaltio nimeää yhden tai useamman "toimivaltaisen viranomaisen" tavanomaisten alakohtaisten sääntelyviranomaistensa joukosta, jotka soveltavat DORAa perinteisten tehtäviensä lisäksi.

lähde EUR-Lex (johdanto-osan kappale 37) ↗

Mikä täsmälleen on se "rekisteri", jota minun on pidettävä tietotekniikkapalveluntarjoajistani?
Se on kaikkien tietotekniikkasopimustenne tuntokortti: kuka on palveluntarjoaja (pilvi, ohjelmisto, hosting...), minkä palvelun se tarjoaa, onko kyseinen palvelu toiminnallenne "kriittinen tai tärkeä", ja missä tiedot sijaitsevat. Kyse ei ole tavallisesta talon sisäisestä IT-luettelosta: tarkka muoto määräytyy eurooppalaisesta säädöksestä, joka asettaa noudatettavat tarkat mallit.

lähde EUR-Lex (johdanto-osan kappale 65) ↗ · lähde ESMA (täytäntöönpanoasetus (EU) 2024/2956) ↗

Onko minun lähetettävä tämä rekisteri viranomaiselle, ja mihin määräaikaan mennessä?
Kyllä: valvontaviranomaiset keräävät nämä rekisterit toimittaakseen ne eurooppalaisille viranomaisille. Ensimmäinen suuri keräys tapahtui keväällä 2025 (30. huhtikuuta 2025). Tarkistakaa vuosittain valvovan viranomaisenne asettama aikataulu, sillä päivitystiheys riippuu tarkalleen toimialastanne.

lähde ESMA ↗

Yritykseni on pieni - onko minulla todella samat velvoitteet kuin suurella pankilla?
Ei, DORA sisältää suhteellisuusperiaatteen. Jos olette mikroyritys (alle 10 työntekijää, liikevaihto tai tase alle 2 miljoonaa euroa), teidän ei tarvitse nimetä palveluntarjoajienne valvontaan omistautunutta vastuuhenkilöä, voitte mukauttaa testinne todellisiin resursseihinne, olette vapautettu edistyneestä TLPT-testistä, ja voitte tukeutua yhteisiin riippumattomiin auditointeihin sen sijaan, että auditoisitte itse jokaisen palveluntarjoajan.

lähde EUR-Lex (johdanto-osan kappale 43) ↗

Onko jo olemassa yksityiskohtaisia soveltamissäädöksiä, jotka IT-palveluntarjoajani tulisi tuntea?
Kyllä, DORA ei ole pelkkä periaateteksti: useita yksityiskohtaisia teknisiä standardeja on jo julkaistu täsmentämään sen konkreettista soveltamista, esimerkiksi resilienssitesteistä (delegoitu asetus (EU) 2025/1190) tai palveluntarjoajarekisterin muodosta (täytäntöönpanoasetus (EU) 2024/2956). Juuri nämä tekstit vakavasti otettavan IT-palveluntarjoajan tulee tuntea voidakseen tukea teitä asianmukaisesti.

lähde ESMA ↗

Jos yksi "kriittisistä" tietotekniikkapalveluntarjoajistani ei noudata sääntöjä, kuka voi rangaista sitä?
Suurimmille eurooppalaisella tasolla "kriittisiksi" nimetyille tietotekniikkapalveluntarjoajille eurooppalainen "johtava valvoja" voi määrätä suoraan päivittäisiä uhkasakkoja, jos ne eivät noudata sen suosituksia: rangaistusvalta, joka ylittää kansalliset rajat. Tavanomaisille rahoitusalan toimijoille (teille, jos olette sellainen) seuraamukset määrittelee ja määrää edelleen tavanomainen toimivaltainen kansallinen viranomaisenne.

lähde EUR-Lex (johdanto-osan kappale 80) ↗

Nämä vastaukset tiivistävät DORAn virallisen tekstin yksinkertaiselle kielelle: ne eivät korvaa oikeudellista neuvontaa. Tarkistakaa aina tarkka tilanteenne erikoistuneen neuvonantajan kanssa.

DORA-seuraamukset selkeästi

"DORA sisältää sakkoja" toistuu usein myyntipuheissa. Se, mitä virallinen teksti todella sanoo mustaa valkoisella: kaksi erillistä järjestelmää, yksi ainoa yhdenmukaistettu eurooppalainen luku - ei yhtenäistä taulukkoa kaikille.

Olette rahoitusalan toimija (pankki, vakuutus, rahastoyhtiö...)

DORA ei vahvista mitään euromäärää eikä liikevaihdon prosenttiosuutta. Teksti antaa nimenomaisesti kunkin jäsenvaltion tehtäväksi vahvistaa omat seuraamussääntönsä (50 artikla, 3 kohta: « Member States shall lay down rules establishing appropriate administrative penalties... »). Ranskassa tavanomaiset viranomaisenne - ACPR pankki- ja vakuutusalalla, AMF markkinoilla - soveltavat omaa kansallista taulukkoaan, ei yhtenäistä eurooppalaista DORA-taulukkoa.

Sen sijaan asetus edellyttää: toimenpidetyyppejä, jotka jokaisen maan on vähintään säädettävä (luettelo alla) - kansallisen lainsäädännön tehtäväksi jää niiden tarkkojen määrien vahvistaminen.

Olette "kriittiseksi" nimetty tietotekniikkapalveluntarjoaja (pilvi, hosting...)

Tässä DORA vahvistaa tarkan ja koko Euroopalle yhdenmukaistetun luvun: uhkasakko joka voi nousta enintään 1 %:iin maailmanlaajuisesta keskimääräisestä päivittäisestä liikevaihdosta, jokaiselta viivästyspäivältä, enintään 6 kuukauden ajan (35 artikla, 7-8 kohta). Kyse ei ole välittömästä seuraamuksesta: se voidaan käynnistää vasta sen jälkeen kun viranomainen on todennut vähintään 30 kalenteripäivän vaatimustenvastaisuuden.

Tämä uhkasakko koskee vain suuria EU:n virallisesti "kriittisiksi" nimeämiä palveluntarjoajia - ei niitä käyttäviä asiakasyrityksiä itseään.

Koko DORA-asetuksen ainoa virallinen luku

1 % maailmanlaajuisesta keskimääräisestä päivittäisestä liikevaihdosta, päivässä, enintään 6 kuukauden ajan

Tämä on uhkasakko, jonka « Lead Overseer » - yksi kolmesta eurooppalaisesta rahoitusalan valvontaviranomaisesta (EBA, ESMA tai EIOPA, nimetty palveluntarjoajakohtaisesti) - voi määrätä kriittiselle tietotekniikkapalveluntarjoajalle, joka kieltäytyy saattamasta toimintaansa vaatimustenmukaiseksi vähintään 30 päivän määräajan jälkeen. Rahat maksetaan Euroopan unionin yleiseen talousarvioon, ja jokaisen määrätyn uhkasakon on periaatteessa oltava Lead Overseerin julkistama.

Lähde: Asetus (EU) 2022/2554, 35 artikla, 6-10 kohta - virallinen teksti EUR-Lex ↗

Mitä viranomaisenne voi päättää (rahoitusalan toimijat)

Viisi toimenpidetyyppiä, jotka jokaisen jäsenvaltion on vähintään säädettävä kansallisessa lainsäädännössään - DORAn 50 artikla, 4 kohta.

1

Määräys lopettaa

Velvoittaa yrityksen lopettamaan välittömästi vaatimustenvastaisen käytännön eikä aloittamaan sitä uudelleen.

2

Väliaikainen tai pysyvä lopettaminen

Kieltää asetuksen vastaiseksi katsottu käytäntö tai menettely väliaikaisesti tai pysyvästi.

3

Rahallinen toimenpide

Mikä tahansa toimenpide, myös taloudellinen, yrityksen saattamiseksi vaatimustenmukaiseksi - määrä vahvistetaan kunkin maan kansallisessa lainsäädännössä.

4

Liikennetietojen vaatiminen

Vaatia teleoperaattorilta olemassa olevia tietoja, jos rikkomuksesta on perusteltu epäilys.

5

Nimen julkaiseminen

Julkistaa ilmoitus, jossa mainitaan yrityksen henkilöllisyys ja rikkomuksen luonne (« name and shame »).

Seuraamuksen tarkan tason määrittämiseksi DORAn 51 artiklan 2 kohta edellyttää, että viranomainen ottaa huomioon erityisesti: rikkomuksen vakavuuden ja keston, vastuun asteen, yrityksen taloudellisen vakauden, saadut hyödyt tai vältetyt tappiot, kolmansille aiheutuneet vahingot, yhteistyön tason sekä aiemman toiminnan.

Analyysi perustuu asetuksen (EU) 2022/2554 35 ja 50-53 artiklojen täydelliseen lukemiseen, virallinen teksti julkaistu EU:n virallisessa lehdessä (L 333, 27.12.2022), tarkastettu EUR-Lexistä 17. heinäkuuta 2026. Tekstissä ei ole rahoitusalan toimijoille lukuarvoista seuraamusmäärää (viittaus kunkin jäsenvaltion kansalliseen lainsäädäntöön) - emme siis keksi sellaista. Yhtään 35 artiklan mukaista uhkasakkoa ei ole tähän mennessä julkisesti raportoitu lähteissämme; DORAa sovelletaan täysimääräisesti vasta 17. tammikuuta 2025 alkaen.

Valmiina dokumentoimaan DORA-vaatimustenmukaisuutenne?

Ota meihin yhteyttä saadaksesi räätälöidyn tarjouksen asemanne mukaan (rahoitusalan toimija tai TVT-palveluntarjoaja).

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu
DORA-Express on dokumentaarinen tukityökalu, eikä se ole oikeudellinen lausunto. Organisaationne velvoitteenalaisuus DORAn suhteen ja sopimustenne ja rekistereidenne oikeudellinen pätevyys on vahvistettava erikoistuneen juristin toimesta.