Skip to content.
white woman with glasses and cropped dark hair crossing arms and staring out a glass window with the reflection of green tree branches

デジタルオペレーショナルレジリエンス法(DORA)とは?

EU のデジタルオペレーショナルレジリエンス法 (DORA) は、2023年1月16日に発効し、2025年1月17日から企業への適用が開始されました。この法令は、金融機関がオペレーショナルレジリエンス(運営上の回復力)に取り組む方法を大きく変えるものです。

この重要な要件を正しく理解し、DORAへの対応計画を策定することは、規制が強化されるデジタル環境において、企業がセキュリティ、レジリエンス、コンプライアンスを維持するために不可欠です。

デモをお申し込みください

EU DORA 規制とは?

デジタルオペレーショナルレジリエンス法(DORA)は、金融機関が情報通信技術(ICT)に関連する障害や脅威に対して、耐性を持ち、迅速に回復できる体制を構築することを目的とした欧州連合の法令です。

DORAでは、金融機関およびICTサービス提供者に対し、業務やサプライチェーンに影響を及ぼす可能性のあるICTリスクを特定・監視・軽減することが求められています。この規制は、困難な状況下でも業務の継続性とレジリエンスを確保することを目指しています。  

対象範囲は広く、金融機関およびそのICTサービス提供者が含まれており、インシデントの予防・検知・対応を可能にするリスク管理フレームワークの構築が義務付けられています。また、重要なICTサービス提供者については、オペレーショナルレジリエンス基準への準拠を確保するための監督も行われます。

EU DORA規制に備える

EU のデジタルオペレーショナルレジリエンス法への対応を進めるにあたり、企業はさまざまな重要な課題に直面します。以下のような問いから、現在どの程度対応できているか検討する必要があります。

  • 自社のシステムに潜在する業務上およびICT関連のリスクに、体系的にどう対応すべきか?
  • サイバーセキュリティと業務レジリエンスの考え方を、従業員向けの研修プログラムにどのように組み込むべきか?
  • DORAの要件を踏まえ、自社のコーポレートガバナンス、ポリシー、業務手順をどのように見直すべきか?
  • DORAや関連する規制(例:改正ネットワーク及び情報システム指令〈NIS2〉)の最新情報を把握するために、どのようなテクノロジーを活用できるか?
NAVEXにお任せください

DORA コンプライアンスに関するよくある質問 

  • DORAとは何か(コンプライアンスおよび規制の観点から)

    DORA(デジタルオペレーショナルレジリエンス法)は、金融サービス部門を対象とした欧州連合(EU)の新しい規制です。
    この規制の目的は、EU域内の金融機関が、特にサイバーセキュリティリスクを含む、あらゆる種類の情報通信技術(ICT)リスクに耐え、対応し、回復できるようにすることです。

  • DORA 遵守の対象者 

    DORAは、銀行、保険会社、投資会社、決済機関、その他の関連事業体を含む、欧州連合内で事業を行うすべての金融機関に適用されます。この規制は、これらの金融機関と連携する第三者のICTサービス提供者にも及びます。

  • DORAのコンプライアンスの期限はいつか? 

    DORAのコンプライアンス要件は2025年1月17日に発効し、金融機関がこの規制に準拠するために、内部プロセスやシステムを調整する時間が与えられています。

  • DORA の主な要件とは? 

    DORA の主な要件は 5 つの主な柱に整理されます。

    1. ICT リスク管理 - 組織はリスクを特定し軽減するために、堅牢な ICT リスク管理フレームワークを確立し、維持する必要があります。  
    2. インシデント報告 - 金融機関は、重大な ICT 関連のインシデントを当局に報告しなければなりません。  
    3. デジタルオペレーショナルレジリエンスのテスト - 侵入テストを含むデジタル事業回復力の定期的なテストが要求されます。  
    4. ICT 第三者リスク管理 - 組織は、第三者サービスプロバイダーからのリスクを管理し、監視する必要があります。  
    5. 情報共有 - 金融機関は総合的な回復力を高めるために、サイバー脅威に関する情報を共有することを推奨されます。
  • DORA の重要なポイントとは? 

    DORAの5つの柱は、金融機関がデジタルリスクに直面してもレジリエンスを維持できるようにするための、包括的なアプローチを表しています。これらの柱の背景にある考え方は、以下のとおりです:

    • リスク管理フレームワークを強化すること
    • インシデントに対する透明性と対応力を促進すること
    • 第三者サービス提供者を含む金融エコシステム全体が業務中断に備えていること
    • 新たに出現するサイバーセキュリティ脅威への対応において協力体制を育むこと
  • なぜDORAは重要なのか

    DORAが重要である理由は、金融セクターがますますデジタルインフラに依存しており、その結果としてサイバー攻撃やICT障害に対して脆弱になっているためです。この規制は、業界全体において堅牢なサイバーセキュリティ対策を義務づけることで、金融の安定性を確保することを目的としています。

  • DORA違反に対する罰則(ペナルティ)は? 

    DORAに違反すると、重大な制裁を受ける可能性があります。多額の罰金や評判の毀損などがそれにあたります。制裁を執行する責任はEU加盟国の管轄当局にあり、違反の内容に応じて制裁内容は異なります