デジタルオペレーショナルレジリエンス法(DORA)とAlohi

デジタルオペレーショナルレジリエンス法(DORA)、規則(EU)2022/2554は、2023年1月16日に発効し、2025年1月17日に全面適用となったEUの規則です。EUの金融セクター全体にわたり、ICTリスク管理、インシデント報告、レジリエンステスト、第三者の監督に関する法的拘束力のある枠組みを定めています。

DORAは、EU全加盟国のICTリスク基準を調和させ、金融機関およびそれらが依存するICTプロバイダーのデジタルオペレーショナルレジリエンスが、単一で一貫した基準を満たすようにするために導入されました。

DORAの適用対象:DORAは、銀行、決済機関および電子マネー機関、投資会社、資産運用会社、保険会社、保険仲介業者など、約20種類のEU金融機関に直接適用されます。これらの機関は、利用しているICT第三者サービスプロバイダーから生じるリスクも管理しなければなりません。また、欧州監督機関によって「重要」と指定された少数のICTプロバイダーも、DORAに基づき直接監督されます。

DORAの5つの柱

1. ICTリスク管理

金融機関は、特定、防御、検知、対応、復旧を網羅する包括的なICTリスク管理の枠組みを維持しなければなりません。また、ICTプロバイダーが適切な情報セキュリティ基準を適用しているかどうかを評価する必要があります。

2. ICT関連インシデントの管理と報告

重大なICT関連インシデントは、分類、管理され、標準化された方法で規制当局に報告されなければなりません。サービスプロバイダーには、金融機関のお客様が義務付けられた報告期限を守れるよう支援することが求められます。

3. デジタルオペレーショナルレジリエンステスト

ICTシステムは、脆弱性評価から、重要な機関向けの高度な脅威ベースのペネトレーションテスト(TLPT)まで、定期的にテストされなければなりません。重要な機能をサポートするプロバイダーは、顧客主導のテストへの参加を求められる場合があります。

4. ICT第三者リスク管理

金融機関は、契約上の要件、出口戦略、テクノロジープロバイダーに対する継続的な監督など、ICTサプライチェーンを積極的に管理しなければなりません。プロバイダーには、透明性と監査可能性が求められます。

5. 情報およびインテリジェンスの共有

金融機関と、信頼できるサービスプロバイダーは、エコシステム全体のレジリエンスを強化するため、サイバー脅威インテリジェンスを自主的に共有することが推奨されています。

DORAのAlohiへの適用

Alohi SAは金融機関ではなく、DORAの監督枠組みにおける重要なICT第三者サービスプロバイダーにも指定されていないため、DORAはAlohiに直接適用されません。ただし、お客様の多くはDORAの適用範囲に含まれる銀行、保険会社、金融サービス企業であり、日々のワークフローの一部としてSign.PlusとFax.Plusをご利用いただいています。

こうしたお客様にとって、AlohiはICT第三者サービスプロバイダーに当たります。DORAのもとで、金融セクターのお客様は、ICTプロバイダーが適切なレジリエンス、ガバナンス、透明性を維持していることを確認しなければなりません。Alohiは、お客様のデューデリジェンスや契約上の要件に必要な情報と資料を提供することで、これをサポートしています。

デューデリジェンス用の資料をご依頼の場合

貴組織がDORAの対象であり、ベンダー評価の一環としてAlohiに関する情報が必要な場合は、サポートチームまでご連絡ください。その際、以下の情報をお知らせください。

  • 組織名とアカウントのメールアドレス
  • ご利用中の製品(Sign.Plus、Fax.Plus)
  • 当社にご記入を依頼する資料またはアンケート

当社のセキュリティとコンプライアンスの取り組みの概要は、Alohi Trust Centerでもご確認いただけます。

この記事は一般的な情報提供のみを目的としており、法的助言ではありません。DORAに基づく義務については、貴組織の法務またはコンプライアンスの顧問にご相談ください。

この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています
このセクションの他の記事