デジタル・オペレーショナル・レジリエンス法
レジリエンスは方針であることをやめ、義務になりました。
DORAは2025年1月17日から適用されています。かつて社内のITガバナンスだったものを、期限が名指しされ、規制当局が提出を求められる登録簿を伴い、金融機関そのものを越えてそれが依存する事業者にまで及ぶ監督下の義務へと変えました。
- 発効
- 2023年1月16日
- 適用開始
- 2025年1月17日
- 拘束対象
- 21種の金融機関
- 及ぶ範囲
- そのICT第三者事業者
誰を拘束するか
二十一種類の金融機関と、その背後にいる事業者。
銀行、保険会社と仲介業者、投資会社、決済機関と電子マネー機関、暗号資産サービス提供者、取引施設、ファンド運用者、その他。義務を負うのはその機関ですが、規則はその境界で止まりません。機関が依存するICT事業者にまで及び、重要と指定された事業者には連合レベルの監督枠組みを設けます。
何を求めるか
第2章
経営機関が自ら負うICTリスクの枠組み
経営機関が責任を負い、委任によって手放すことはできません。枠組みは文書化され、見直され、ひな形ではなくその機関自身の依存関係に対して試験されなければなりません。
第19条
重大インシデントは時計に沿って報告する
重大なICT関連インシデントは分類され、所管当局に通知されます。技術基準が時間を定めています。重大と分類されてから4時間以内、かつ認識から遅くとも24時間以内の初回通知、その通知から72時間以内の中間報告、そして1か月以内の最終報告。
第26条
脅威主導型のペネトレーションテストを、少なくとも三年ごとに
当局に指定された機関は、稼働中の本番システムに対して高度なテストを実施します。重要な機関は外部のレッドチーム試験者を用い、自社の人員で実施する機関は三回に一度は外部の試験者を入れなければなりません。
第27条
試験者自身が保険に入っていなければならない
試験者は認証を受け、必要な専門性と適格性を備え、専門職業賠償責任保険を保持していなければなりません。欧州の規則が、その仕事を行うこと自体の条件として保険を名指しする数少ない箇所のひとつです。
第28条3項
あらゆるICT契約の登録簿
ICT第三者サービス提供者とのすべての契約上の取決めに関する情報登録簿を、単体、サブ連結、連結の各水準で、委員会実施規則 (EU) 2024/2956 が定める様式で維持します。「クラウド事業者を使っている」を、監督可能な事実に変える文書です。
第31条
重要な事業者は直接監督される
重要と指定されたICT第三者事業者は、主監督者を置く連合の監督枠組みの下に入り、それを利用する機関への監督と並行して監督されます。ごく少数の事業者への集中は、市場の観察ではなく規制上の主題になりました。
条文のどこに保険が現れるか
第27条は、補償を緩和策ではなく前提条件にしています。
第27条
多くの規制は、保険を企業が保持しうるものとして扱います。DORAは試験者に関する要件のなかで、それを、仕事を委託しうる前に試験者が保持していなければならないものとして扱います。欧州の金融機関にペネトレーションテストを売る者にとって、専門職業賠償責任保険は2025年1月17日をもって商業上の慎重さであることをやめ、資格になりました。
出典
金融セクターのデジタル・オペレーショナル・レジリエンスに関する2022年12月14日付欧州議会および理事会規則 (EU) 2022/2554。条番号は官報に公示された規則のものです。上記の報告期限は、それに基づいて採択された規制技術基準が定めています。本ページのいかなる記述も法的助言ではありません。