このブログは2025年に掲載されたものです。.
「デジタル・オペレーショナル・レジリエンス法(DORA)」は、金融機関によるICT障害の管理、監視、および復旧の在り方を規定する、現在適用中のコンプライアンス義務であり、2025年1月17日より施行が開始されました。CISOにとって、この法律は「アイデンティティ」を単なるアクセス手段ではなく、業務レジリエンスの中核をなす管理手段として再定義するものです。.
コンプライアンスは、しばしば……において必要な負担と見なされています。 金融サービス—罰金や評判の低下を避けるためにチェックすべき項目のリスト。しかし、「デジタル・オペレーショナル・レジリエンス法(DORA)」は、単なるチェックリストを埋める作業ではない。これは、規制当局が欧州の組織に対してデジタルリスクの管理をどのように期待しているかという点において、より根本的な変化を表している。.
DORAとは何ですか?
「デジタル・オペレーショナル・レジリエンス法(DORA)」は、EU規則2022/2554であり、金融機関に対し、ICT障害に耐え、これに対応し、復旧できることを実証することを義務付けています。同法は、ICTリスク管理、インシデント報告、レジリエンス試験、サードパーティ・リスク管理、情報共有という5つの柱で構成されています。.
CISO や ID リーダーにとって、DORA はコンプライアンスを長期的なリスク削減と回復力の原動力 に変えるチャンスである。この機会を実現するには、まずアイデンティティから始める必要がある。
DORAのICTリスク管理の柱では、特に強力なアクセス制御、多要素認証、および監査対応可能なID記録が求められており、これによりID管理は単なる補助的な機能ではなく、コンプライアンスの運用上の基盤となっている。.
金融機関におけるあらゆるデジタル取引は、まず「アクセスを要求しているのは誰か」という基本的なセキュリティの問いから始まります。ハイブリッド化、クラウド接続、リモートワークがますます進む環境において、本人確認と管理はかつてないほど複雑化しており、その重要性もかつてないほど高まっています。.
DORA は、安全で弾力性のある ID システムがなければ、いかなる組織も危機の間にも業務の継続 性を維持することはできないと認識している。アイデンティティのコントロールを失えば、ビジネスのコントロールを失うことになる。
従来の ID システムは、今日の脅威の状況や規制上の期待に対応するようには設計されていな かった。それらは、多くの場合、反応的で、ポリシーに左右され、パスワードと手動プロセスに大きく依存している。
よくあるギャップは以下の通り:
- 静的アクセスポリシー 文脈上のリスクを考慮しない
- 視界不良 リアルタイムのアイデンティティ行動へと
- 事故対応の遅さ サイロ化したIDツールによるもの
- バックアップ戦略なし IAMシステムがオフラインになった場合
DORAはさらなる取り組みを求めています。同規則は、金融機関に対し、業務継続性プログラムの一環として、IDリスクを積極的に管理することを求めています。2025年1月17日にDORAの施行段階が始まったことを受け、EU域内で事業を行う金融機関は、これらの要件を遵守しなければなりません。.
アイデンティティ・リスク管理 ルールベースのアクセス制御の枠を超え、各ユーザー、デバイス、およびアクセス試行のリスクレベルを継続的に評価し、その情報に基づいて認証要件をリアルタイムで動的に調整します。.
例えば、こうだ:
- ユーザーが信頼できるデバイスで、既知の場所からログインしているか。
- 彼らの行動は、過去の傾向と一致しているのでしょうか?
- ソーシャル・エンジニアリングの可能性を示すヘルプデスクへのリクエストが増加している?
これらのシグナルは、認証とアクセスの決定を導くリアルタイムのリスク・プロファイルの構築に役立つ。
RSAのソリューションは、フィッシング対策認証や行動リスク検知から、ハイブリッドフェイルオーバーやガバナンス報告に至るまで、DORAのアイデンティティに関する各要件に対応しています:
- Risk AI 行動の兆候を分析し、危険なアクセスを検知・遮断する
- ヘルプデスク・ライブ・ベリファイ ソーシャル・エンジニアリングによる攻撃を、人との対話の時点で防ぐ。
- パスワードレス・ソリューション (FIDO2認定ソリューション、OTP、バイオメトリクスなど)により、クレデンシャルに関連する侵害を削減する。
- RSAガバナンスとライフサイクル ポリシーの実施とコンプライアンス報告を合理化
- ハイブリッド・フェイルオーバー システムダウン時でも認証が継続される
これらのツールを併用することで、金融機関はアイデンティティをダイナミックなデータ主導のリスク機能として管理することができる。
DORAの最低要件を満たすことは、あくまで「最低ライン」であり、「上限」ではありません。DORAをID管理の近代化を推進する原動力として活用する組織は、単にチェックリストをこなすだけと捉える組織に比べ、情報漏洩の発生が少なく、監査の迅速化が図られ、より強靭な運用体制を確立することになるでしょう。.
今すぐIDリスク管理に投資することで、CISOは次のことが可能になる:
- 違反の可能性と影響を減らす
- 監査のコストと複雑さを軽減
- アダプティブなパスワードレスアクセスによるユーザーエクスペリエンスの向上
- すべてのデジタル業務に持続的なレジリエンスを構築する
DORA は、ID を再考するための警鐘である。単にアクセスのゲートキーパーとしてではなく、重要なリスクシグナルとして、そしてレジリエンスの礎石として。
RSAを活用することで、金融機関はその課題に立ち向かうことができ、アイデンティティ管理を単なるコンプライアンス対応にとどまらず、業界をリードする手段として活用できるようになります。.
RSAのウェビナーをご覧ください、 DORAとデジタルリスク:金融サービスにおけるIDセキュリティの強化, 、アイデンティティ・セキュリティにおけるDORA準拠が実際に何を意味するのか、DORA監査に備えるためのベストプラクティス、およびユーザーの権限付与、アクセス、認証、事業継続に関連する主要なコンプライアンス上の義務について学びます。.
DORA(デジタル・オペレーショナル・レジリエンス法)は、金融機関およびその重要なICTサードパーティプロバイダーに対し、リスク管理、インシデント報告、レジリエンステスト、サードパーティリスク、情報共有という5つの柱にわたって、ICT障害に対するレジリエンスを実証することを義務付けるEUの法令です。 2025年1月17日より施行が開始され、EU域内で事業を行う金融機関にとって、これらは現在有効な規制上の義務となっています。.
DORAは2023年1月に発効し、2年間の移行期間が設けられました。施行日は2025年1月17日であり、これにより金融機関は現在、EUの金融規制当局による遵守義務および積極的な監督の対象となっています。.
DORAのICTリスク管理の柱では、強力なアクセス制御、多要素認証、およびID関連イベントの完全な監査証跡が求められています。耐障害性の高いIDシステムがなければ、組織はDORAが求める事業継続性を実証することはできず、また、DORAが要求するインシデント報告の主な引き金となる、認証情報に基づく攻撃から防御することもできません。.
EUの規制当局は、継続的な違反行為に対して、世界全体の1日平均取引高の最大1%に相当する罰金を科すことができるほか、管理職の個人に対しては最大500万ユーロの罰金を科すことができる。金銭的制裁に加え、規制当局は、DORAの要件に違反する業務について、金融機関に対しその停止を命じることができる。.
DORA監査では、各機関がリアルタイムのID可視性、文書化されたアクセス制御、および検証済みのインシデント対応手順を実証できるかどうかが評価されます。組織は、監査期間が始まる前に、すべての認証イベントに関する完全な監査証跡、定期的なユーザーアクセスレビュー、およびIDシステムに関する文書化されたフェイルオーバー手順を確保しておく必要があります。.
DORAでは、フィッシング攻撃に耐性のある多要素認証(MFA)、アクセス行動の継続的な監視、およびシステム障害時にも機能し続ける認証が求められます。ハードウェアセキュリティキー、リスクベース認証、および次のようなハイブリッドフェイルオーバー機能――例えば、 RSA ID Plus—は、これらの要件を満たすために特別に設計されています。.
GDPRは、個人データのプライバシー(収集、保存、処理の方法)を規定しています。一方、DORAは、金融機関がICTシステムを稼働させ続け、障害から復旧できるかどうかといった、業務の回復力を規定しています。身元確認データに関しては、この2つの枠組みに重複する部分がありますが、DORAの主な焦点はデータ処理ではなく、事業継続性にあります。.
アイデンティティ・リスク管理とは、ユーザー、デバイス、およびアクセス試行のリスクレベルを継続的に評価し、そのシグナルに基づいて認証要件をリアルタイムで適応させることを意味します。DORAの下では、このアプローチは、従来のIAMツールが提供する、事後対応的でポリシーのみに依存するモデルとは異なり、予防的なICTリスク管理の中核をなすものです。.