DORA käytännössä: mitä valvojat kysyvät ohjelmistovalmistajiltasi
DORA on ollut voimassa 17. tammikuuta 2025 lähtien. Nyt on selvää, mihin valvojat kiinnittävät huomiota: kattava rekisteri, perustellut luokitukset ja vaatimukset täyttävät sopimukset.
- 14. heinäkuuta 2026
- 5 min
Digital Operational Resilience Act (DORA) on ollut voimassa 17. tammikuuta 2025 lähtien EU:n rahoituslaitoksille. Puoli vuotta myöhemmin painopiste on siirtynyt valmistelusta valvontaan. Erityisesti ICT-palveluntarjoajien, mukaan lukien ohjelmistotoimittajien, hallintaan kiinnitetään paljon huomiota.
Mitä DORA vaatii?
Rekisteri kaikista ICT-sopimuksista. Informaatioiden rekisteri sisältää kaikki sopimukset ICT-palveluntarjoajan kanssa, mukaan lukien palvelu, luokittelu ja aliurakoitsijaketju.
Näkemys keskittymäriskeistä. Sinun on tiedettävä, missä olet liian riippuvainen yhdestä toimijasta kriittisissä tai tärkeissä toiminnoissa.
Sopimukset oikeilla ehdoilla. DORA määrittää, mitä määräyksiä sopimuksissa on oltava, esimerkiksi pääsy, auditoinnit, poistumistilanteet ja turvallisuus.
Missä käytännössä menee pieleen
Epä täydellinen rekisteri. Suuret pilvi- ja alusta tarjoajat ovat yleensä hyvin mukana. Sadat pienemmät ohjelmistotoimittajat ja heidän aliurakoitsijansa puuttuvat usein.
Vähäisin perustein tehty luokittelu. Miksi palvelu on tai ei ole kriittinen? Valvontaviranomaiset haluavat nähdä tämän arvioinnin.
Sopimuksia, joita ei ole päivitetty. Monet sopimukset ovat olleet voimassa ennen DORAa eivätkä ole koskaan uudelleen neuvoteltuja vaadittujen määräysten osalta.
Kriittiset tarjoajat suorassa valvonnassa
18. marraskuuta 2025 Euroopan valvontaviranomaiset nimittivät ensimmäiset 19 kriittistä ICT-palveluntarjoajaa, mukaan lukien AWS, Microsoft, Google Cloud, Oracle ja SAP. He ovat suoran eurooppalaisen valvonnan alaisia. Tämä ei vapauta organisaatiotasi omista velvoitteista: sinun on edelleen vastattava rekisteristäsi ja sopimuksistasi.
Mitä voit tehdä nyt?
Vertaa rekisteriäsi todelliseen ohjelmisto ympäristöösi, mukaan lukien IT:n ulkopuolella hankitut työkalut.
Tallenna jokaisesta palvelusta, miksi se on tai ei ole kriittinen.
Käytä jokaista uusimista lisätessäsi puuttuvia sopimusehtoja.
Vähennä ohjelmistotoimittajien määrää, missä mahdollista: vähemmän toimittajia tarkoittaa hallittavampaa rekisteriä.
Kuinka SoftVaro auttaa
SoftVaro kartoittaa koko ohjelmistovalikoimasi, myös pitkän hännän, joka usein puuttuu rekisteristä. Jokaisessa uusimisessa otamme huomioon organisaatiosi tarvitsemat ehdot. Tämä artikkeli ei ole oikeudellinen neuvo; sovita DORA:n soveltaminen vastaavuus- tai lakiosastosi kanssa.
Usein kysytyt kysymykset
Tämän aiheen yleisimmät kysymykset.
Pitäisikö pienempienkin Softwarevalmistajien olla rekisterissä?
Rekisteri kattaa kaikki sopimusjärjestelyt ICT-palveluntarjoajien kanssa. Juuri pienemmät Softwarevalmistajat jäävät usein huomiotta.
Mitä tarkoittaa, jos toimittajani on määritelty kriittiseksi?
Tällöin toimittaja kuuluu suoran eurooppalaisen valvonnan piiriin. Omien velvollisuuksiesi, kuten rekisterin ja sopimusehtojen, noudattaminen säilyy ennallaan.
Valmis säästämään ohjelmistoissa?
SoftVaro neuvottelee puolestasi parhaat tarjoukset yli 4000 toimittajalta. Riippumaton, läpinäkyvä, 24 tunnin sisällä.