コンテンツぞスキップ

このブログは2025幎に掲茉されたものです。. 

DORAずは䜕であり、なぜ金融サヌビスにずっお重芁なのでしょうか

「デゞタル・オペレヌショナル・レゞリ゚ンス法DORA」は、金融機関によるICT障害の管理、監芖、および埩旧の圚り方を芏定する、珟圚適甚䞭のコンプラむアンス矩務であり、2025幎1月17日より斜行が開始されたした。CISOにずっお、この法埋は「アむデンティティ」を単なるアクセス手段ではなく、業務レゞリ゚ンスの䞭栞をなす管理手段ずしお再定矩するものです。.

コンプラむアンスは、しばしば  においお必芁な負担ず芋なされおいたす。 金融サヌビス—眰金や評刀の䜎䞋を避けるためにチェックすべき項目のリスト。しかし、「デゞタル・オペレヌショナル・レゞリ゚ンス法DORA」は、単なるチェックリストを埋める䜜業ではない。これは、芏制圓局が欧州の組織に察しおデゞタルリスクの管理をどのように期埅しおいるかずいう点においお、より根本的な倉化を衚しおいる。.

DORAずは䜕ですか

「デゞタル・オペレヌショナル・レゞリ゚ンス法DORA」は、EU芏則2022/2554であり、金融機関に察し、ICT障害に耐え、これに察応し、埩旧できるこずを実蚌するこずを矩務付けおいたす。同法は、ICTリスク管理、むンシデント報告、レゞリ゚ンス詊隓、サヌドパヌティ・リスク管理、情報共有ずいう5぀の柱で構成されおいたす。.

CISO や ID リヌダヌにずっお、DORA はコンプラむアンスを長期的なリスク削枛ず回埩力の原動力 に倉えるチャンスである。この機䌚を実珟するには、たずアむデンティティから始める必芁がある。

DORAぞの準拠においお、アむデンティティ管理がなぜ重芁なのでしょうか

DORAのICTリスク管理の柱では、特に匷力なアクセス制埡、倚芁玠認蚌、および監査察応可胜なID蚘録が求められおおり、これによりID管理は単なる補助的な機胜ではなく、コンプラむアンスの運甚䞊の基盀ずなっおいる。.

金融機関におけるあらゆるデゞタル取匕は、たず「アクセスを芁求しおいるのは誰か」ずいう基本的なセキュリティの問いから始たりたす。ハむブリッド化、クラりド接続、リモヌトワヌクがたすたす進む環境においお、本人確認ず管理はか぀おないほど耇雑化しおおり、その重芁性もか぀おないほど高たっおいたす。.

DORA は、安党で匟力性のある ID システムがなければ、いかなる組織も危機の間にも業務の継続 性を維持するこずはできないず認識しおいる。アむデンティティのコントロヌルを倱えば、ビゞネスのコントロヌルを倱うこずになる。

DORAの䞋における埓来のIAMにはどのような制玄があるか

埓来の ID システムは、今日の脅嚁の状況や芏制䞊の期埅に察応するようには蚭蚈されおいな かった。それらは、倚くの堎合、反応的で、ポリシヌに巊右され、パスワヌドず手動プロセスに倧きく䟝存しおいる。

よくあるギャップは以䞋の通り

  • 静的アクセスポリシヌ 文脈䞊のリスクを考慮しない
  • 芖界䞍良 リアルタむムのアむデンティティ行動ぞず
  • 事故察応の遅さ サむロ化したIDツヌルによるもの
  • バックアップ戊略なし IAMシステムがオフラむンになった堎合

DORAはさらなる取り組みを求めおいたす。同芏則は、金融機関に察し、業務継続性プログラムの䞀環ずしお、IDリスクを積極的に管理するこずを求めおいたす。2025幎1月17日にDORAの斜行段階が始たったこずを受け、EU域内で事業を行う金融機関は、これらの芁件を遵守しなければなりたせん。.

アむデンティティ・リスク管理は、埓来のIAMずどのように異なるのでしょうか

アむデンティティ・リスク管理 ルヌルベヌスのアクセス制埡の枠を超え、各ナヌザヌ、デバむス、およびアクセス詊行のリスクレベルを継続的に評䟡し、その情報に基づいお認蚌芁件をリアルタむムで動的に調敎したす。.

䟋えば、こうだ

  • ナヌザヌが信頌できるデバむスで、既知の堎所からログむンしおいるか。
  • 圌らの行動は、過去の傟向ず䞀臎しおいるのでしょうか
  • ゜ヌシャル・゚ンゞニアリングの可胜性を瀺すヘルプデスクぞのリク゚ストが増加しおいる

これらのシグナルは、認蚌ずアクセスの決定を導くリアルタむムのリスク・プロファむルの構築に圹立぀。

RSAは、DORAのアむデンティティコンプラむアンスをどのようにサポヌトしおいたすか

RSAの゜リュヌションは、フィッシング察策認蚌や行動リスク怜知から、ハむブリッドフェむルオヌバヌやガバナンス報告に至るたで、DORAのアむデンティティに関する各芁件に察応しおいたす

これらのツヌルを䜵甚するこずで、金融機関はアむデンティティをダむナミックなデヌタ䞻導のリスク機胜ずしお管理するこずができる。

組織は、DORAの基本的なコンプラむアンスを超えお、どのように前進すべきでしょうか

DORAの最䜎芁件を満たすこずは、あくたで「最䜎ラむン」であり、「䞊限」ではありたせん。DORAをID管理の近代化を掚進する原動力ずしお掻甚する組織は、単にチェックリストをこなすだけず捉える組織に比べ、情報挏掩の発生が少なく、監査の迅速化が図られ、より匷靭な運甚䜓制を確立するこずになるでしょう。.

今すぐIDリスク管理に投資するこずで、CISOは次のこずが可胜になる

  • 違反の可胜性ず圱響を枛らす
  • 監査のコストず耇雑さを軜枛
  • アダプティブなパスワヌドレスアクセスによるナヌザヌ゚クスペリ゚ンスの向䞊
  • すべおのデゞタル業務に持続的なレゞリ゚ンスを構築する

DORA は、ID を再考するための譊鐘である。単にアクセスのゲヌトキヌパヌずしおではなく、重芁なリスクシグナルずしお、そしおレゞリ゚ンスの瀎石ずしお。

RSAを掻甚するこずで、金融機関はその課題に立ち向かうこずができ、アむデンティティ管理を単なるコンプラむアンス察応にずどたらず、業界をリヌドする手段ずしお掻甚できるようになりたす。.

RSAのりェビナヌをご芧ください、 DORAずデゞタルリスク金融サヌビスにおけるIDセキュリティの匷化, 、アむデンティティ・セキュリティにおけるDORA準拠が実際に䜕を意味するのか、DORA監査に備えるためのベストプラクティス、およびナヌザヌの暩限付䞎、アクセス、認蚌、事業継続に関連する䞻芁なコンプラむアンス䞊の矩務に぀いお孊びたす。.

よくある質問
金融サヌビスにおけるDORAコンプラむアンスずは䜕ですか

DORAデゞタル・オペレヌショナル・レゞリ゚ンス法は、金融機関およびその重芁なICTサヌドパヌティプロバむダヌに察し、リスク管理、むンシデント報告、レゞリ゚ンステスト、サヌドパヌティリスク、情報共有ずいう5぀の柱にわたっお、ICT障害に察するレゞリ゚ンスを実蚌するこずを矩務付けるEUの法什です。 2025幎1月17日より斜行が開始され、EU域内で事業を行う金融機関にずっお、これらは珟圚有効な芏制䞊の矩務ずなっおいたす。.

DORAぞの準拠はい぀から矩務化されたのですか

DORAは2023幎1月に発効し、2幎間の移行期間が蚭けられたした。斜行日は2025幎1月17日であり、これにより金融機関は珟圚、EUの金融芏制圓局による遵守矩務および積極的な監督の察象ずなっおいたす。.

アむデンティティ管理は、DORAの芁件ずどのように関連しおいるのでしょうか

DORAのICTリスク管理の柱では、匷力なアクセス制埡、倚芁玠認蚌、およびID関連むベントの完党な監査蚌跡が求められおいたす。耐障害性の高いIDシステムがなければ、組織はDORAが求める事業継続性を実蚌するこずはできず、たた、DORAが芁求するむンシデント報告の䞻な匕き金ずなる、認蚌情報に基づく攻撃から防埡するこずもできたせん。.

DORAの遵守矩務に違反した堎合、どのような眰則が科されたすか

EUの芏制圓局は、継続的な違反行為に察しお、䞖界党䜓の1日平均取匕高の最倧1%に盞圓する眰金を科すこずができるほか、管理職の個人に察しおは最倧500䞇ナヌロの眰金を科すこずができる。金銭的制裁に加え、芏制圓局は、DORAの芁件に違反する業務に぀いお、金融機関に察しその停止を呜じるこずができる。.

DORAのID監査にはどのように備えればよいですか

DORA監査では、各機関がリアルタむムのID可芖性、文曞化されたアクセス制埡、および怜蚌枈みのむンシデント察応手順を実蚌できるかどうかが評䟡されたす。組織は、監査期間が始たる前に、すべおの認蚌むベントに関する完党な監査蚌跡、定期的なナヌザヌアクセスレビュヌ、およびIDシステムに関する文曞化されたフェむルオヌバヌ手順を確保しおおく必芁がありたす。.

DORAぞの準拠には、どのような本人確認技術が必芁ですか

DORAでは、フィッシング攻撃に耐性のある倚芁玠認蚌MFA、アクセス行動の継続的な監芖、およびシステム障害時にも機胜し続ける認蚌が求められたす。ハヌドりェアセキュリティキヌ、リスクベヌス認蚌、および次のようなハむブリッドフェむルオヌバヌ機胜――䟋えば、 RSA ID Plus—は、これらの芁件を満たすために特別に蚭蚈されおいたす。.

DORAはGDPRずどう違うのですか

GDPRは、個人デヌタのプラむバシヌ収集、保存、凊理の方法を芏定しおいたす。䞀方、DORAは、金融機関がICTシステムを皌働させ続け、障害から埩旧できるかどうかずいった、業務の回埩力を芏定しおいたす。身元確認デヌタに関しおは、この2぀の枠組みに重耇する郚分がありたすが、DORAの䞻な焊点はデヌタ凊理ではなく、事業継続性にありたす。.

DORAの文脈におけるアむデンティティ・リスク管理ずは䜕ですか

アむデンティティ・リスク管理ずは、ナヌザヌ、デバむス、およびアクセス詊行のリスクレベルを継続的に評䟡し、そのシグナルに基づいお認蚌芁件をリアルタむムで適応させるこずを意味したす。DORAの䞋では、このアプロヌチは、埓来のIAMツヌルが提䟛する、事埌察応的でポリシヌのみに䟝存するモデルずは異なり、予防的なICTリスク管理の䞭栞をなすものです。.

RSAで䜕ができるかご芧ください

RSA Unified Identity Platformの党容をご芧ください。このブログのすべおの蚘事の背景にある補品ず゜リュヌションをご玹介したす。.
RSA゜リュヌションをご芧ください