ガイド
SaaS事業者のためのDORA解説
最終確認日 2026-08-07
結論
デジタル運用レジリエンス法(DORA)が法律上の義務を課すのはEUの金融機関側であり、日本のSaaS・ITベンダーに対しては直接ではなく、金融機関が締結を義務付けられる契約条項を通じて及びます。貴社のサービスが『重要または重大な機能』を支えるかどうかは、原則として顧客である金融機関側が判定します。実務上は、情報登録簿への記載、再委託の管理、監査・アクセス権の確保、出口戦略の提示を求められる形で現れます。
全10項目のチェックリストを以下で確認できます。なぜ重要か
- 対象となる企業
- EUの銀行、保険会社、投資ファンド、決済事業者に対するICT・テクノロジー供給事業者。
- 典型的なきっかけ
- EU金融顧客側のDORA第三者リスク管理義務が契約に反映される場合。
- 取引先が求めがちなもの
- 所定の契約条項インシデント通知に関するコミットメント終了・継続に関する条項
次のステップ
EU要件を確認する全体像
01
EU金融事業者
DORAのICTリスク管理規則が適用される、銀行・保険会社・投資ファンド・決済事業者。
02
貴社
その金融事業者と契約するICT第三者供給事業者としての立場。
03
契約条項
DORAはインシデント通知・終了権・監査アクセスなど、特定条項の反映を求める。
このガイドの対象
EUの銀行、保険会社、資産運用会社、決済事業者、取引所などにサービスを提供している、または提供を検討している日本のテクノロジー企業を対象としています。
- EUの金融機関向けにクラウドサービス・SaaSを提供するベンダー
- 決済・取引・リスク管理システムを扱うITベンダー
- データセンターやマネージドセキュリティサービスを提供する事業者
- EU顧客からICT契約の見直しやDORA関連の質問票を受け取った事業者
- 金融セクターへの展開を検討している日本のフィンテック企業
DORAが日本のベンダーに及ぶ仕組み
DORAが法律上の義務を課す対象は、銀行、保険会社、投資会社、決済機関などEU域内の金融機関そのものです。日本に本社を置くITベンダーは、DORAの直接の名宛人にはなりません。
ただし、DORAは金融機関に対して、ICT第三者リスクを管理する義務を課しており、その手段として、外部委託先との契約に特定の条項を盛り込むことを義務付けています。この契約要件を通じて、義務は事実上サプライチェーンを下って日本のベンダーにまで及びます。
契約条項の厳格さは、貴社のサービスが金融機関の『重要または重大な機能』を支えているかどうかによって変わります。この判定は、金融機関が自らの業務全体を踏まえて行うものであり、ベンダー側が独自に判定するものではありません。判定結果を顧客から明示的に伝えられていない場合は、推測せずに確認することが重要です。
直接適用と顧客から求められる要件の違い
日本のベンダーにとって、DORAはほぼ常に顧客から求められる要件として現れます。EU当局が日本企業を直接に規制するわけではなく、契約上の合意として義務が生じます。
とはいえ、顧客経由だからといって軽く扱ってよいわけではありません。金融機関側は法律上その条項を含めることを義務付けられているため、条項への同意は交渉可能な選択肢ではなく、契約継続の前提条件として扱われることが一般的です。
- 重要または重大な機能に該当する場合:監査権、アクセス権、下請け(再委託)の事前承認、出口計画の提示など、より厳格な条項が求められる
- 該当しない場合でも、基本的なセキュリティ・インシデント通知に関する条項は求められることが多い
- 分類は金融機関側が行うため、自社での自己判定に基づいて対応レベルを下げないこと
EUの金融機関が求める文書
DORA対応の金融機関は、自社が維持する情報登録簿(レジスター・オブ・インフォメーション)にベンダー情報を記載する義務を負っており、そのために貴社から一定の情報提供を求めてきます。
- 提供するサービスの範囲、データフロー、利用しているサブ委託先の一覧
- 重要または重大な機能の支援有無に関する自社の理解と根拠
- インシデント検知・分類・通知の手順と対応時間
- セキュリティ・事業継続に関する第三者認証(ISO 27001、SOC 2など)
- 監査・現地検査・情報アクセス権を金融機関に付与する条項への合意
- 再委託(下請け)を行う場合の事前通知・承認の手順
- 契約終了時のデータ返却・移行を含む出口戦略
- 自社が提供する重要なICTサービスの継続性を担保する事業継続計画
よくある誤解
- “うちは金融機関ではないので、DORAは関係ない。”
- DORAが直接的な義務を課すのはEUの金融機関ですが、金融機関が締結を義務付けられる契約条項を通じて、ITベンダーにも実務上の義務が及びます。
- “重要な機能に該当するかどうかは自社で判断すればよい。”
- その判定を行うのは基本的に顧客である金融機関側です。ベンダーが自己判定して対応レベルを下げると、監査で不整合が生じる可能性があります。
- “ISO 27001を取得していれば、DORA対応の質問票には十分に答えられる。”
- 第三者認証は有用な裏付けにはなりますが、DORAが求める監査権、情報登録簿への記載事項、出口戦略といった契約上の要求事項をすべて代替するものではありません。
- “再委託先を使っていなければDORAの再委託規定は関係ない。”
- 自社が直接再委託先を使っていなくても、金融機関はサプライチェーン全体の可視性を求めることが多く、将来的に再委託が発生した場合の通知手順をあらかじめ整えておくよう求められます。
- “契約に署名すればDORA対応は完了する。”
- 契約条項への合意は出発点にすぎません。実際にインシデント通知や監査要請に応えられる体制、情報登録簿への提供情報の正確な維持が継続的に求められます。
実務チェックリスト
- 01提供するサービスが金融機関のどの業務を支えているかを整理し、顧客からの分類通知を確認する
- 02顧客の情報登録簿への記載に必要な情報(データフロー、拠点、サブ委託先)を整備する
- 03インシデント検知から通知までの手順と対応時間を明文化する
- 04監査・現地検査・情報アクセスの要請にどう応じるかの社内手順を定める
- 05再委託先を利用している場合、その一覧と事前通知・承認のプロセスを整備する
- 06契約終了時のデータ返却・システム移行を含む出口戦略を文書化する
- 07事業継続計画とその実施記録を最新化する
- 08セキュリティ認証(ISO 27001、SOC 2等)の有効期限と範囲を確認する
- 09DORA関連の契約条項案を法務・営業が事前に把握できるようにしておく
- 10既存のEU金融顧客との契約を棚卸しし、DORA条項が反映されているか確認する
日本の金融関連ベンダーにとっての論点
日本には金融庁の監督指針やFISC安全対策基準など、独自の金融ITガバナンスの枠組みがあります。これらはリスク管理の考え方としてDORAと重なる部分がありますが、DORAが求める情報登録簿への記載や、契約上の監査権・出口戦略といった具体的な仕組みは、国内の枠組みだけでは代替できません。
日本の金融関連テクノロジー企業がEU域内の金融機関と取引する場合、契約審査の過程でDORA条項が組み込まれてくることが増えています。稟議・法務レビューの初期段階でこれらの条項を認識しておくことで、契約交渉の遅延を避けやすくなります。
個人データの取り扱いを伴う場合はGDPRの論点も同時に生じるため、DORAとGDPRの要求事項を別々の担当者が縦割りで検討すると、顧客への回答が矛盾したり遅れたりする原因になります。
EU公式出典
このページの結論はすべて一次法令に基づいています。リンク先はEUの公式出典のみです。
Regulation (EU) 2022/2554 — Digital Operational Resilience Act · EUR-Lexで確認する (CELEX 32022R2554)確認済み 2026-08-17