Sisällys
Tarvitsetko apua Google Workspacen kanssa?

Kerro, mikä ei toimi – vastaamme samana päivänä.

DORA (asetus (EU) 2022/2554) koskee 17.1.2025 alkaen maksulaitoksia, sähköisen rahan liikkeeseenlaskijoita, kryptovarapalvelun tarjoajia ja muita rahoitusalan yhteisöjä. Jos yrityksen sähköposti, dokumentit, kalenterit ja käyttäjäidentiteetit asuvat Google Workspacessa, se on DORA:n tarkoittama kolmannen osapuolen tarjoama TVT-palvelu, ja hyvin todennäköisesti sellainen, joka tukee kriittistä tai tärkeää toimintoa. Tästä seuraa konkreettisia velvoitteita, jotka usein paljastuvat vasta toimilupahakemuksen tai valvojan ensimmäisen tarkastuksen yhteydessä.

Mitä pitää laittaa kuntoon

1. Sopimusehdot (30 artikla)

DORA:n 30 artikla määrittelee, mitä sopimuksessa TVT-palveluja tarjoavan kolmannen osapuolen kanssa on oltava: palvelun kuvaus ja tasot, tietojen käsittelypaikat, tietojen saatavuuden, eheyden ja luottamuksellisuuden varmistaminen, pääsyn, palautuksen ja palauttamisen menettely sopimuksen päättyessä, poikkeamatuki, yhteistyö valvojien kanssa, irtisanomisoikeudet. Kriittisille toiminnoille – lisäksi täydet palvelutasot, raportointivelvoitteet, tarkastusoikeudet ja irtautumisstrategia.

Googlen kanssa et kirjoita vakiosopimusta uusiksi. Käytännön tie on Googlen julkaisemat rahoitussektorin lisäehdot (Google tarjoaa niitä Cloud- ja Workspace-asiakkaille; tarkista, mikä tie on käytettävissä omalle versiollesi ja onko ne pyydettävä kumppanin kautta vai suoraan) sekä oma vaatimustenmukaisuustaulukkosi, jossa jokainen 30 artiklan kohta on kartoitettu tiettyyn Googlen sopimuksen tai dokumentaation kohtaan.

IT-palveluntarjoajan kanssa, joka konfiguroi ja valvoo Workspace-ympäristöäsi, sopimus on sinun käsissäsi – ja siihen 30 artiklan kohdat on sisällytettävä suoraan. Tyypillisesti puuttuvat: tietojen käsittelypaikat, alihankkijaluettelo, yhteistyövelvoite valvojan kanssa ja määräaika valvojan kysymyksiin vastaamiselle.

2. Tietorekisteri (28 artiklan 3 kohta)

Jokaisen rahoitusalan yhteisön on pidettävä rekisteriä kaikista sopimuksista TVT-palveluja tarjoavien kolmansien osapuolten kanssa Euroopan valvontaviranomaisten (ESA) määrittelemien mallien mukaan. Google Workspace on siinä omilla riveillään: palveluntarjoaja, palvelun tyyppi, tuettu toiminto ja sen kriittisyys, tietojen säilytysmaat, alihankkijat (Google julkaisee ne), sopimuksen päivämäärät ja irtisanomisajat. Myös IT-palveluntarjoajasi on rivi tässä rekisterissä, ja hänen alihankkijansa – lisää rivejä.

3. Finanssivalvonnan ulkoistusilmoitus

DORA:n lisäksi sovelletaan Finanssivalvonnan ulkoistusta koskevia määräyksiä, jotka edellyttävät ulkoistusten arviointia ja tietyissä tapauksissa niistä ilmoittamista ennen niiden aloittamista. Ulkoisen palveluntarjoajan suorittama Workspace-ympäristön valvonta voi täyttää ulkoistuksen tunnusmerkit – arvioinnin teet sinä, mutta palveluntarjoajan on annettava sinulle faktat: mitä tarkalleen tehdään, millä pääsyllä, missä, millä alihankkijoilla.

4. Poikkeamien luokittelu (17-19 artikla)

IT-palveluntarjoaja voi havaita tapahtuman, tutkia ja eskaloida sen. Poikkeaman luokittelu vakavaksi ja siitä ilmoittaminen Finanssivalvonnalle on vain rahoitusalan yhteisön tehtävä. Sopimuksessa tämän on oltava selvää: palveluntarjoaja ilmoittaa sinulle määräajassa määritellyin tiedoin, päätös ja ilmoittaminen jäävät sinulle.

5. Todisteet (6 ja 9 artikla)

Valvoja odottaa, että TVT-riskienhallintakehys perustuu dokumentoituihin kontrolleihin. Workspacen tapauksessa tämä tarkoittaa: konfiguraatiostandardi (esimerkiksi CIS Google Workspace Foundations Benchmark), kontrollirekisteri tilalla ja todisteella, poikkeusloki, säännölliset tarkistukset ja niiden kirjaukset.

Tyypilliset virheet

  • Workspace ei ole rekisterissä lainkaan, koska ”se on vain sähköposti”.
  • IT-palveluntarjoaja on rekisterissä, mutta hänen alihankkijansa ja työkalunsa eivät.
  • Sopimuksessa palveluntarjoajan kanssa on palvelun kuvaus, mutta ei 30 artiklan pakollisia kohtia.
  • Palveluntarjoaja ”luokittelee” poikkeamat asiakkaan puolesta.
  • Data-alue on asetettu, mutta ei ole todistetta, jonka voisi näyttää.

Tämä artikkeli on selitys, ei oikeudellinen lausunto. Vaatimustenmukaisuuden johtopäätös kuuluu compliance-toiminnollesi ja valvojalle; meidän työmme on antaa sille faktat, dokumentit ja todisteet Workspace-ympäristöstä.

Todistepaketti valvojalle ja IT-palveluntarjoajan annettavat tiedot ovat osa tietoturva-auditointiamme valvotuille yrityksille.

FreeIT SIA · Google Cloud -kumppani Baltiassa vuodesta 2012

Baltian ensimmäinen Google Cloud -kumppani. Perustaja on Googlen sertifioima käyttöönottoasiantuntija vuodesta 2012 (sertifikaatti nro 849). Kokemusta Google Workspacen käyttöönotoista, migraatioista ja tuesta Baltian yrityksille vuodesta 2011.

Ota yhteyttä · +371 22 30 50 90

Google Workspace -tietopankki

Aiheeseen liittyvät artikkelit