DORA ja ICT-palveluntarjoajasopimukset – mitkä sopimusvaatimukset pätevät?
Jaa
Lyhyt vastaus: DORA asettaa yksityiskohtaisia vaatimuksia sille, miten rahoitusalan yritysten on hallittava tieto- ja viestintätekniikan (ICT) kolmansiin osapuoliin liittyviä riskejä. ICT-palveluntarjoajien kanssa tehtävien sopimusten on siksi sisällettävä selkeät säännöt palveluiden laajuudesta, tiedon tallennuksesta, turvallisuudesta, häiriötilanteiden tuesta, seurannasta ja päättymisestä. Kriittisiä tai tärkeitä toimintoja tukevien palveluiden osalta vaatimukset ovat tiukemmat.
Mikä on DORA?
DORA, asetus (EU) 2022/2554, on EU:n digitaalisen häiriönsietokyvyn sääntelykehys rahoitusalalla, ja sen soveltaminen alkoi 17. tammikuuta 2025. Säännöt kattavat muun muassa ICT-riskien hallinnan, häiriötilanteista raportoinnin, testauksen ja kolmansiin osapuoliin liittyvät riskit.
Miksi palveluntarjoajasopimus on keskeinen?
Artikla 30 edellyttää, että rahoitusalan toimijan ja ICT-palveluntarjoajan väliset oikeudet ja velvollisuudet jaetaan selkeästi kirjallisessa muodossa. Sopimuksen ei tule olla vain kaupallinen asiakirja, vaan sen on toimittava myös osana säänneltyä riskienhallintaa.
Sopimuksen perusalueet
- toimintojen ja ICT-palveluiden selkeä kuvaus
- missä palvelu suoritetaan ja missä tietoa käsitellään tai tallennetaan
- saatavuutta, aitoutta, eheyttä ja luottamuksellisuutta koskevat vaatimukset
- pääsy tietoon ja sen palauttaminen sopimuksen päättyessä
- palvelutasot (SLA) ja seurattavissa olevat laatuvaatimukset
- häiriötilanteiden tuki ja yhteistyö rahoitusalan toimijan kanssa
- irtisanomisoikeudet ja exit-järjestelyt
Kriittiset tai tärkeät toiminnot
Kun ICT-palvelu tukee kriittistä tai tärkeää toimintoa, sopimuksen on yleensä oltava kattavampi. Se voi edellyttää muun muassa yksityiskohtaisempia palvelutasoja (SLA), raportointivelvollisuuksia, varautumisvaatimuksia, oikeutta seurantaan ja tarkastuksiin sekä selkeämpää alihankkijoiden hallintaa.
Alihankkijat ja ketjuriski
Pilvi- ja SaaS-palvelut perustuvat usein useisiin alihankkijoiden kerroksiin. DORA edellyttää, että rahoitusalan toimija kykenee ymmärtämään ja hallitsemaan tällaisia riippuvuuksia. Sopimuksessa tulisi siksi säädellä sitä, milloin alihankkijoita saa käyttää, mitä tietoja on annettava ja miten olennaisia muutoksia hallitaan.
Exit-suunnitelma – enemmän kuin irtisanomislauseke
Toimivan exit-suunnitelman tulisi vastata siihen, miten tieto viedään ulos, missä muodossa, mitä apua palveluntarjoajan on annettava, kuinka pitkä siirtymäaika tarvitaan ja miten jatkuvuus varmistetaan. Kriittisten palveluiden osalta exit-suunnitelma tulisi testata ja valmistella ennen kuin palveluntarjoajalla ilmenee todellisia häiriöitä.
Yleisiä sopimusten puutteita
- yleisluontoiset tarkastuslausekkeet, jotka eivät toimi käytännössä
- epäselvä oikeus tietoon irtisanomisen tai maksukyvyttömyyden yhteydessä
- alihankkijoita ei ole luetteloitu tai niitä voidaan muuttaa ilman valvontaa
- palvelutasoista puuttuu mittausmenetelmä tai seuraamukset poikkeamista
- häiriötilannevaatimukset ovat hitaampia kuin yrityksen viranomaismääräaikojen asettamat rajat
- ei yhteyttä sopimuksen ja yrityksen oman ICT-riskirekisterin välillä
Liittyvät alueet
DORA on usein koordinoitava GDPR:n, tietoturvan, ulkoistamissääntöjen ja henkilötietojen käsittelyä koskevien sopimusten kanssa. Siksi on järkevää kartoittaa, mitä sääntelykehystä kukin palveluntarjoaja koskee ennen sopimusneuvotteluja.
FAQ
Koskeeko DORA kaikkia yrityksiä, jotka ostavat pilvipalveluita?
Ei. DORA on suunnattu määritellyille rahoitusalan toimijoille ja tietyille niihin liittyville toiminoille. Palveluntarjoajiin voidaan silti vaikuttaa välillisesti asiakkaiden sopimusvaatimusten kautta.
Riittääkö palveluntarjoajan vakiosopimus?
Ei välttämättä. Vakioehtoja on verrattava DORA:n vaatimuksiin ja kyseisen palvelun riskiluokitukseen.
Onko kaikilla ICT-sopimuksilla oltava samantasoiset vaatimukset?
Ei. Suhteellisuus ja palvelun merkitys vaikuttavat asiaan, mutta tietyt perusvaatimukset koskevat laajasti, ja tiukemmat vaatimukset tulevat kyseeseen, kun tuetaan kriittisiä tai tärkeitä toimintoja.
Lähde: Euroopan parlamentin ja neuvoston asetus (EU) 2022/2554, erityisesti artikla 30.
Artikkeli on yleistä tietoa, eikä se korvaa oikeudellista tai sääntelyyn liittyvää neuvontaa.