基本的に、DORA準拠とは、 standardデジタル運用レジリエンス法(DORA)によって定められています。これは、金融機関およびそのテクノロジープロバイダーのデジタルレジリエンスとサイバーセキュリティを強化するために設計された欧州連合の規制です。2025年1月17日に施行されました。DORAは明確な基準を定め、 standard 組織が情報通信技術(以下、ICT)に関連するリスクを管理するのに役立つルール。下記のDORA準拠チェックリストをご覧ください!
従来の規制は主に金融リスクに焦点を当てていましたが、DORAはICTセキュリティを最優先事項としています。また、銀行や保険会社からソフトウェア会社、クラウドサービスプロバイダー、金融セクターと取引のあるITコンサルタントまで、幅広い業種に適用されます。つまり、DORAコンプライアンスを達成することは、組織がデジタルリスクを早期に発見し、サイバー脅威に効果的に対応し、障害発生時にもサービスを継続できることを証明できることを意味します。
DORA準拠のコア要件 #
DORA(デジタル資産規制法)の遵守を満たすためには、企業は以下の5つの重要な分野に注力する必要があります。
1. ICTリスク管理
以下の事項については明確な手順が必要です。
- 主要技術資産の特定と分類
- システムの脆弱性を確認するための継続的な監視
- 発生する可能性のある事態に対する詳細な対応および復旧計画の作成
- サイバーセキュリティ対策の定期的な評価
2. ICT関連のインシデント報告
情報通信技術(ICT)関連のインシデント、特に深刻なインシデントは、厳格な期限を遵守して規制当局に報告しなければなりません。これにより透明性が促進され、当局は復旧活動を監督・指導することが可能になります。
3. デジタル運用回復力テスト(DORT)
組織は、システムがサイバー脅威にどれだけ耐えられるかを定期的にテストする必要があります。これには以下が含まれます。
- 脆弱性スキャンを実行中
- 侵入テストの実施
- より高度な、現実世界を模擬した攻撃(TLPT)を実行する
4. ICTにおける第三者リスク管理
多くのサービスが外部プロバイダーに依存しているため、DORAは第三者リスクに対する厳格な監視を要求しています。これは以下のことを意味します。
- 契約締結前に、サービス提供者を慎重に評価する。
- 契約におけるセキュリティ義務の定義。
- プロバイダーのリスクを継続的に監視する。
- サービスの迅速な代替が必要になった場合に備え、撤退計画を準備する。
5. 情報共有に関する取り決め
DORAは、金融セクター全体の集団的な回復力を高めるため、サイバー脅威に関する情報を同業者と共有することを常に推奨しています。
DORA準拠チェックリスト #
DORA(デジタル不動産規制法)遵守のためのステップバイステップのチェックリストがあれば、手続きを簡素化できます。以下に、DORA遵守チェックリストに含めるべきすべての項目を示します。
危機コミュニケーションと復旧: ICT障害発生時の連絡方法と復旧方法に関する計画を立てておく必要があります。
資産およびサービスのマッピング: 重要なICTシステムとサービスの最新の在庫リストを維持する必要があります。
リスク評価フレームワーク: ICTリスクを評価・管理するための明確な方法を導入することを強く推奨します。
継続的な監視: 脆弱性やインシデントを検出するには、リアルタイム監視を使用できます。
インシデント報告手順: 事故の分類方法と規制当局への報告方法を定義する。
セキュリティテスト: 定期的な脆弱性スキャン、侵入テスト、および回復力評価を実施する。
第三者リスクチェック: 最後に、プロバイダーを定期的に監査し、サイバーセキュリティに関する明確な期待値を設定してください。
脆弱性スキャンとDORA準拠:知っておくべきこと #
脆弱性スキャン DORAのコンプライアンスと要件を満たす上で中心的な役割を果たします。運用上の回復力テストの一環として、以下のことを行う必要があります。
- 範囲を定義する: 重要なシステムとアプリケーションすべてがスキャン対象となっていることを確認してください。
- スキャンを自動化: 一貫性のある定期的な評価を確実にするため、可能な限り自動化を進めてください。
- 修正の優先順位付け: 結果をセキュリティワークフローに反映させ、深刻度に基づいて修正の優先順位を決定します。
- サードパーティシステムを含める: 主要ベンダーが管理するスキャンシステムも同様です。
- 記録を残します: 監査およびコンプライアンス報告のために、スキャン結果、発見事項、および対応策を文書化してください。
この分野を軽視すると、法令遵守違反につながり、組織が攻撃に対して脆弱になる可能性があります。
セキュリティ管理者とDevSecOpsチームにとって、コンプライアンスが重要な理由とは? #
セキュリティ管理者向けに、DORAは コンプライアンスの枠組み以上のものこれは、サイバーセキュリティの回復力を強化するのに役立つ、構造化された戦略的なアプローチを提供するものです。
DevSecOpsチームにとって、DORAは以下のような最新の開発手法と合致しています。
- セキュリティテストを早期に組み込む(シフトレフト)。
- 安全なソフトウェア開発プロセスを使用する(SDLC).
- 脆弱性スキャンと修復ワークフローの自動化。
- インフラストラクチャとアプリケーションをリアルタイムで監視します。
DORAの原則を採用することで、開発と運用がより安全かつ効率的になります。当社の非公開SafeDevトークをご覧ください。 ドーラ – サイバーセキュリティの観点から何が危機に瀕しているのかを理解する サイバーセキュリティの専門家からさらに学びましょう!
DORAによるデジタルレジリエンスの強化 #
#
DORA Complianceは、サイバーセキュリティの向上、サードパーティリスクの管理、ICT障害に対する回復力の構築を組織に促すため、ヨーロッパ中の金融機関とそのプロバイダーにとって必須となることを目指しています。コンプライアンスの取り組みを簡素化したい場合は、以下をご覧ください。 ザイゲニソフトウェアサプライチェーンのセキュリティ強化、脆弱性スキャンの自動化、レポート作成の効率化を支援するオールインワンのAppSecツールです。セキュリティチームは常に脅威と規制要件に対応できます。 製品ツアーに参加する or 無料トライアルを受ける!

EUのDORA(情報通信技術リスク管理規則)の要件を満たし、情報通信技術リスクの管理、インシデントの報告、セキュリティテストの実施、およびサードパーティプロバイダーの監視に対応します。
銀行や保険会社などの金融機関、およびそれらを支援するICTプロバイダー。
これは、リスク評価、資産目録、継続的な監視、脆弱性スキャンなどを含む、実用的なリストです。
はい。定期的な脆弱性スキャンは明確に義務付けられています。
ソフトウェア配信にセキュリティチェックと監視を組み込むことで pipelineインフラストラクチャ管理。
