8.3.2023

Rahoitusalan digitaalista häiriönsietokykyä koskeva EU-asetus luo uusia velvollisuuksia finanssiyhtiöiden hallituksille

Euroopan unionissa tuli tammikuussa voimaan rahoitusalan digitaalista häiriönsietokykyä ja alalla käytössä olevan tieto- ja viestintätekniikan (”TVT”) käyttöä sääntelevä DORA-asetus. Asetus on osa unionin laajempaa digitaalisen rahoituksen pakettia, ja sitä sovelletaan EU-jäsenvaltioissa tammikuusta 2025 alkaen.

Säännellyt toimialat ja toimijat

DORAa sovelletaan monenlaisiin rahoitusalan yhteisöihin, kuten pankkeihin, vakuutusyhtiöihin ja sijoituspalveluyrityksiin. Lisäksi asetus koskee sellaisia palveluntarjoajia, jotka tarjoavat rahoitusalan yrityksille kriittisiä TVT-palveluja, kuten pilvialustoja tai data-analytiikkapalveluja.

Uusia velvoitteita finanssiyhteisöjen hallituksille

Asetuksen yhtenä tarkoituksena on varmistaa, että finanssiyhteisöjen hallituksilla on jatkossa keskeinen ja aktiivinen rooli TVT-riskien hallintaa ja digitaalista häiriönsietokykyä koskevan yleisen strategian ohjaamisessa ja mukauttamisessa. Hallitus kantaakin DORAn nojalla lopullisen vastuun yhteisön TVT-riskistä.

Hallituksen on ensinnäkin määriteltävä finanssiyhteisössä käytettäviin TVT-riskinhallintajärjestelmiin liittyvät järjestelyt, valvottava niiden toteuttamista ja vastattava niistä. Riskinhallintajärjestelmien konkreettisesta vähimmäissisällöstä säädetään tarkemmin DORAssa, mutta niiden on sisällettävä ainakin tarvittavat strategiat, toimintaperiaatteet, menettelyt, protokollat ja välineet TVT-omaisuuden (kuten ohjelmistojen, laitteistojen ja palvelinten) ja ‑infrastruktuurin (kuten toimitilojen ja datakeskusten) suojaamiseksi TVT-riskeiltä, kuten vahingoittumiselta ja luvattomalta pääsyltä tai käytöltä. Käytännössä tämä tarkoittaa esimerkiksi seuraavia asioita:

Osana TVT-riskinhallintajärjestelmäänsä finanssiyhteisöjen on lisäksi määritettävä strategia, joka koskee kolmansien osapuolten tarjoamien TVT-palvelujen käyttöön liittyvää riskiä. Tämä edellyttää, että finanssiyhteisöjen hallitusten jäsenet arvioivat säännöllisesti kriittisiä tai tärkeitä toimintoja tukevien TVT-palvelujen käyttöä koskeviin sopimusjärjestelyihin liittyviä riskejä.

Finanssiyhteisöjen hallitusten jäseniltä edellytetään myös yhteisön TVT-riskiin liittyvien riittävien tietojen ja osaamisen ylläpitämistä. Riittävän osaamisen ylläpitäminen edellyttää asetuksen nojalla muun muassa säännöllistä osallistumista TVT-riskejä ja niiden vaikutuksia koskevaan erityiskoulutukseen.

Vastuu velvoitteiden laiminlyönneistä

DORAn mukaan jäsenvaltioiden tulee varmistaa, että kansallisilla viranomaisilla on valtuudet soveltaa erilaisia hallinnollisia seuraamuksia ja korjaavia toimenpiteitä, jos velvoitteita rikotaan. Näitä hallinnollisia seuraamuksia ja korjaavia toimenpiteitä on lisäksi voitava kohdistaa finanssiyhteisön hallituksen jäseniin ja muihin luonnollisiin henkilöihin, jotka ovat kansallisen lainsäädännön mukaan vastuussa asetuksen rikkomisesta. Seuraamusten lopullinen muoto selviää kuitenkin vasta asetuksen edellyttämien kansallisten lainsäädäntömuutosten myötä. Suomessa ei ole vielä käynnistetty asiaa koskevaa viranomaishanketta.

Valmistautuminen tulevaan

Kaiken kaikkiaan DORA luo kattavat ja yksityiskohtaiset puitteet digitalisaatioon liittyvien riskin hallinnoimiselle finanssiyhteisöissä. DORA sisältää uusia vaatimuksia niin kyberturvallisuuden kuin operatiivisen häiriönsietokyvyn osa-alueilla. Asetuksella asetetaan uusia velvoitteita myös finanssiyhteisöjen hallituksille. Näiden velvoitteiden noudattamatta jättämisestä voi aiheutua hallinnollisia seuraamuksia jopa yksittäisille hallituksen jäsenille. Suomessa rikkomuksesta seuraavat toimenpiteet täsmentynevät lainsäädännössä tulevien vuosien aikana. Finanssiyhteisöjen on kuitenkin suositeltavaa ryhtyä arvioimaan omia TVT-riskejään ja -käytäntöjään jo hyvissä ajoin, myös omien TVT-palveluntarjoajiensa osalta.

Uusimmat referenssit

Avustimme Valio Oy:tä sen ostaessa Raisio Oyj:n kasviproteiiniliiketoiminnan, siihen liittyvän käyttöomaisuuden ja Härkis®- ja Beanit®-härkäpapubrändit. Käyttöomaisuuteen kuuluvat muun muassa kasviproteiinituotteita Kauhavalla valmistavan tehtaan laitteet. Kauppa tukee Valion strategiaa kasvaa meijeriyhtiöstä ruokataloksi. Tämä liiketoimintakauppa tekee meistä entistäkin merkittävämmän kasvipohjaisten proteiinituotteiden kehittäjän ja valmistajan. Näiden tuotteiden kysyntä kasvaa pitkällä aikavälillä ja kasvupotentiaalia on vielä paljon. Vuonna 2022 ostimme Gold&Green® -liiketoiminnan ja siitä lähtien olemme tehneet vahvaa tuotekehitystä sekä uudistaneet brändiä. Myynti on kasvanut onnistuneiden tuotelanseerauksien myötä vuoden 2024 viimeisellä neljänneksellä noin 50 % edelliseen verrattuna. Tällä kaupalla rakennamme omaa tuotantokyvykkyyttä. Kauhavan tehtaan tuotantovälineet sopivat juuri meidän tarpeeseemme ja tilanteeseemme Valion liiketoimintajohtaja Kimmo Luoma sanoo. Valio on vuonna 1905 perustettu suomalainen meijeri ja ruokatalo, jonka omistajia ovat suomalaiset maidontuottajaosuuskunnat. Valiolla on tytäryhtiöt Ruotsissa, Virossa, Yhdysvalloissa ja Kiinassa. Konsernin liikevaihto vuonna 2023 oli 2 278 miljoonaa euroa, ja sillä on yli 4 000 työntekijää.
Julkaistu 14.2.2025
Avustimme WithSecure Oyj:tä sen myydessä kyberturvallisuuskonsultointiliiketoimintansa Neqstille. WithSecure Oyj on listattu NASDAQ OMX Helsingissä. Neqst on ruotsalainen sijoitusyhtiö, joka keskittyy teknologiayrityksiin. Kaupan toteutuminen edellyttää vielä tavanomaisten ehtojen täyttymistä ja viranomaishyväksyntöjä.
Julkaistu 24.1.2025
Avustimme Smarter Contracts Ltd:tä prosessissa, jossa Liikenne- ja viestintävirasto Traficom vahvisti sen EU:n tunnustamaksi datan välityspalveluksi. EU:n ulkopuolisten yritysten on nimettävä laillinen edustaja johonkin EU-maahan, jotta ne voivat tarjota datan välityspalveluja datanhallinta-asetuksen mukaisesti. Smarter Contracts sijaitsee Isossa-Britanniassa ja valitsi tehtävään Suomen. Smarter Contracts on ensimmäinen Traficomin rekisteröimä EU:n ulkopuolinen datan välityspalvelu. Smarter Contractsin perustaja ja toimitusjohtaja Wayne Lloyd:  Castrénin tiimin tuki oli poikkeuksellista alusta loppuun. Uuden alueen valloitus on aina haastavaa, ja ensimmäisenä EU:n ulkopuolisena datan välityspalvelun tarjoajana kohtasimme merkittäviä oikeudellisia epävarmuuksia. Näistä haasteista huolimatta Castrénin tiimi ohjasi meitä asiantuntevasti jokaisessa vaiheessa huomattavalla tehokkuudella, tarjoten meille tarvittavaa varmuutta. Smarter Contracts tarjoaa kehittyneitä suostumus- ja käyttöoikeuksien hallintapalveluita kehittämänsä Pulse Permissions Protocol® -työkalun avulla. Tämä merkkipaalu on osoitus Castrén & Snellmanin taidosta hallita monimutkaisia sääntely-ympäristöjä ja Smarter Contractsin innovatiivisesta lähestymistavasta turvalliseen ja vaatimustenmukaiseen tietojen hallintaan.
Julkaistu 11.12.2024
Avustimme Pharmaca Health Intelligencea sen ostaessa Mediaattori Oy:n PODIUM Connect®- ja PODIUM Vierailut -liiketoiminnat. Liiketoimintakaupan myötä Pharmaca Health Intelligence vahvistaa palvelutarjontaansa sekä terveydenhuollon edustajille että lääkeyrityksille. Palvelutarjontaan kuuluu laajasti lääketiedon, tiedolla johtamisen ja koulutuksen palveluita. Pharmaca Health Intelligence on digitaalisen lääketiedon edelläkävijä sekä hyvinvointialueiden, yksityisen terveyspalvelusektorin ja apteekkien luotettava yhteistyötahona. Yhtiö panostaa lääkeinformaatioon liittyvien teknologia- ja palveluratkaisujen kehittämiseen myös kansainvälisesti.
Julkaistu 5.12.2024