DORA(デジタル運用レジリエンス法)完全ガイド:2025年発効のEU金融規制の要点と対応策

デジタル運用レジリエンス法(DORA)の概要

2025年1月17日に発効したデジタル運用レジリエンス法(DORA)は、ほぼすべての金融セクターの金融機関に対し、情報通信技術(ICT)に関連するリスクおよびインシデントの管理に関する新たな義務を課しています。
この規制は、EUの金融セクターのデジタルレジリエンスを強化し、ICTリスク管理のための統一された基準を確立することを目的としています。

適用範囲

DORAは、EU内で活動する金融機関およびICTサービスプロバイダーに適用されます。
クリティカルな第三者ICTサービスプロバイダー(Critical Third Party ICT Service Providers、CTPPs)は、直接的な規制要件および金融当局による監督の対象となります。

その他のICTサービスプロバイダーは、特に金融機関との契約の調整を通じて間接的に影響を受け、DORA基準に準拠する必要があります。

影響を受けるのは、EU内外の金融サービスプロバイダー、テクノロジー企業、フィンテック企業で、EU内で以下のようなサービスを提供する企業が含まれます:

  • 🏦 クレジット機関(銀行)
  • 📈 資産運用や金融アドバイスを提供する証券会社
  • 💼 代替投資ファンドの管理者およびUCITS管理会社
  • 🛡️ 保険会社、再保険会社、保険仲介業者
  • 💳 電子決済やデジタル通貨を発行する決済機関および電子マネー機関
  • 📊 財務データを処理する口座情報サービスプロバイダー
  • 暗号資産に関与するプロバイダー
  • 🏢 株式取引所などの取引会場
  • 🔐 証券を管理し取引を決済する中央保管機関および中央清算機関
  • 📋 取引データや証券化資産データを管理する取引レジストリおよび証券化レジストリ
  • 📝 報告義務の遵守を確保するデータ報告サービスプロバイダー
  • 🏛️ 年金プランを管理する企業年金機関
  • 🤝 ピア・トゥ・ピア融資を可能にするクラウドファンディングサービスプロバイダー
  • 信用格付け機関
  • 📏 金融ベンチマークの信頼性を監視するクリティカルベンチマーク管理者

DORAの主な要件

ICTリスク管理

金融機関は、ICTリスクの特定、管理、報告のための包括的なフレームワークを導入する義務があります。
これには、脆弱性分析、オープンソース分析、ネットワークセキュリティ評価が含まれます。

DORAの第7条では、ICT関連のビジネス機能を毎年文書化し、見直すことが規定されています。
NIS2指令に準拠し、企業はソフトウェア部品表(Software Bill of Materials、SBOM)を維持し、ソフトウェアコンポーネントの脆弱性を特定・対処する必要があります。

資産管理

技術規制基準(RTS)の第5条では、ICT資産の重要性を評価するための詳細な手順が求められており、リスク分析や機密性、完全性、可用性の喪失がビジネスプロセスに及ぼす影響の評価が含まれます。

インシデント報告

企業は、厳格な報告期限に従ってICT関連インシデントを監督当局に報告する必要があります:

  • 初回報告:インシデントが「重大」と分類されてから4時間以内、またはインシデントが判明してから24時間以内。
  • 📅 中間報告:初回報告後72時間以内。
  • 📋 最終報告:最後の更新中間報告から1か月以内。

第三者リスク管理

金融機関は、特にクリティカルな第三者ICTサービスプロバイダーがDORA基準を遵守することを保証する必要があります。
RTSの第10条では、クリティカル機能に対して週1回の脆弱性スキャンや、第三者ライブラリ(オープンソースを含む)の追跡が求められます。

オープンソースソフトウェア(OSS)の管理

DORAでは、オープンソースコンポーネントのSBOM作成が要求されます。
金融機関はOSSプロバイダーのセキュリティ慣行を評価し、定期的な脆弱性テストを実施する必要があります。

監視およびコンプライアンス

クリティカルな第三者ICTサービスプロバイダーは金融当局による直接的な監督を受けます。
その他のプロバイダーは、契約上の合意を通じてコンプライアンスを確保する必要があります。

技術的要件

DORAの発効以来、欧州中央銀行(ECB)のサイバーレジリエンスストレステストの結果が、特にAIを活用したセキュリティ対策に関する要件の実施に影響を与えています。

IT部門は、週1回の脆弱性スキャン、3年ごとにTIBER-EUに基づく脅威ベースの侵入テスト(TLPT)、および二要素認証の導入が求められます。
レガシーICTシステムには徹底したリスク評価が必要です。

アウトソーシングに関するDORA-RTS

2024年7月26日に公開されたアウトソーシングに関する最終技術規制基準(RTS)は、2025年1月17日から有効です。
アウトソーシング契約は、DORAの第30条に基づく最低要件を満たす必要があり、緊急時対応計画やICTセキュリティ対策が含まれます。

クリティカルなICTサービスプロバイダーは、明確に定義された緊急時および事業継続計画とサービスレベル契約(SLA)を実装する必要があります。

結論

2025年1月17日の発効以来、DORAは金融セクターにおけるICTリスク管理およびデジタル運用レジリエンスの基準を大幅に強化しました。
EU内外の金融機関およびICTサービスプロバイダーは、厳格な要件に継続的に対応し、罰則を回避し、事業継続性を確保する必要があります。

統一された規制は規制のギャップを埋め、デジタル経済におけるサイバー脅威に対するレジリエンスを強化します。

お問い合わせフォーム