INTELLGUARD / SUPPLY CHAIN SECURITY ASSESSMENTREJESTR PUBLICZNY / PL
IntellGuardBY OSINTOWNIAKontakt

Sektor finansowy

DORA: jak oceniać zewnętrznych dostawców ICT

Podmiot finansowy powinien poznać zależności od usług ICT przed podpisaniem umowy i kontrolować je podczas współpracy. Ocena obejmuje dostawcę oraz konkretną usługę.

Ocena dostawcy ICT w DORA jest częścią zarządzania ryzykiem cyfrowym podmiotu finansowego. Obejmuje wybór usługodawcy, analizę zależności, wymagania umowne i monitorowanie współpracy, ze szczególnym uwzględnieniem usług wspierających funkcje krytyczne lub istotne.

Kogo dotyczą wymagania i od kiedy

DORA (Digital Operational Resilience Act), czyli rozporządzenie (UE) 2022/2554, stosuje się od 17 stycznia 2025 r. Kategorie podmiotów finansowych oraz wyłączenia określa art. 2. Zakres trzeba ustalać na podstawie działalności i przepisów, a nie samego określenia firmy jako „finansowej”. Informacje o stosowaniu rozporządzenia publikuje Komisja Nadzoru Finansowego.

Co należy ocenić przed zawarciem umowy

Art. 28 ust. 4 DORA wymaga oceny znaczenia wspieranej funkcji, warunków nadzorczych, istotnych ryzyk, odpowiedniości dostawcy oraz konfliktów interesów. Ust. 5 odnosi się do standardów bezpieczeństwa informacji. Art. 29 obejmuje koncentrację, zastępowalność i podwykonawstwo. Art. 28 ust. 3 przewiduje rejestr wszystkich ustaleń umownych dotyczących zewnętrznych usług ICT, z rozróżnieniem znaczenia wspieranych funkcji.

Wymagania umowne określa art. 30. Dla usług wspierających funkcje krytyczne lub istotne ust. 3 przewiduje dodatkowe postanowienia, m.in. dotyczące poziomu usług, kontroli, audytu i wyjścia. Pełna odpowiedzialność podmiotu finansowego za jego obowiązki pozostaje po jego stronie: art. 28 ust. 1 lit. a.

Jakie dowody wspierają należytą staranność

Art. 6 rozporządzenia delegowanego 2024/1773 doprecyzowuje wybór i ocenę dostawców usług wspierających funkcje krytyczne lub istotne. Obejmuje reputację, kompetencje, zasoby, zabezpieczenia i ciągłość działania. Przewiduje wykorzystanie m.in. audytów, odpowiednich certyfikacji i innych informacji. Źródła należy dobierać do wymaganego poziomu pewności, a nie ograniczać ocenę do jednego dokumentu.

Praktycznym sposobem uporządkowania materiału jest zestawienie pytania, dowodu i ograniczenia. Gdy usługa obejmuje przetwarzanie danych w imieniu klienta, trzeba uwzględnić również ocenę podmiotu przetwarzającego według RODO. Poniższa tabela jest propozycją pracy, nie urzędowym wzorem.

Przykłady dowodów do oceny usługi ICT
Pytanie Przykładowy materiał Co sprawdzić
Czy usługa wróci po awarii? Opis odtwarzania i wynik ćwiczenia Czy test dotyczył zamawianej usługi?
Czy dostawcę można zastąpić? Plan migracji i eksport próbny Czas, koszty i zależności techniczne
Czy audyt obejmuje potrzebny zakres? Raport z okresem i zakresem badania Wyłączenia, zastrzeżenia i wykonane poprawki

Koncentracja wymaga spojrzenia ponad pojedynczą umowę

Dobra praktyka polega na sprawdzeniu, czy pozornie niezależne usługi korzystają z tej samej infrastruktury lub podwykonawcy. Dwie aplikacje kupowane od różnych firm mogą zależeć od jednego środowiska chmurowego. W takim przykładzie liczba podpisanych umów nie opisuje rzeczywistej liczby alternatyw.

Warto przygotować mapę zależności, wskazać właściciela decyzji i uzgodnić zdarzenia uruchamiające ponowną ocenę. Przykładami są zmiana podwykonawcy, istotny incydent, przejęcie dostawcy lub zmiana lokalizacji usługi. Harmonogram przeglądów powinien uwzględniać wymagania dotyczące konkretnej relacji oraz jej ryzyko.

Raport, OSINT i atest: właściwe zastosowanie

OSINT pomaga zebrać informacje o firmie, lecz nie zastępuje sprawdzenia umowy, wymaganych uprawnień kontrolnych ani dowodów technicznych. Raport oparty wyłącznie na publicznych źródłach nie potwierdza wykonania uzgodnionych czynności audytowych. Prywatny atest SCSA nie jest sam w sobie obowiązkowym dokumentem DORA i nie gwarantuje zgodności. Przed wykorzystaniem dowolnego raportu sprawdź jego zakres, aktualność oraz to, czy badanie obejmowało konkretną usługę i istotnych podwykonawców.

Najczęstsze pytania

Czy DORA wymaga rejestru tylko najważniejszych umów ICT?

Art. 28 ust. 3 obejmuje wszystkie ustalenia umowne dotyczące korzystania z zewnętrznych usług ICT. W rejestrze rozróżnia się usługi wspierające funkcje krytyczne lub istotne oraz pozostałe.

Czy każda firma technologiczna jest krytycznym dostawcą ICT w rozumieniu DORA?

Nie. Znaczenie usługi dla klienta oraz formalny status krytycznego zewnętrznego dostawcy ICT w systemie nadzoru to odrębne kwestie. Nie należy utożsamiać ich również z dostawcą krytycznym z UZK.

Czy certyfikat dostawcy przenosi odpowiedzialność za DORA?

Nie. Podmiot finansowy zachowuje odpowiedzialność za swoje obowiązki. Certyfikat lub prywatny atest może stanowić część materiału, ale wymaga oceny zakresu i nie gwarantuje zgodności.

Źródła i podstawa prawna

  1. Rozporządzenie DORA: art. 2 i 28 do 30
  2. Rozporządzenie delegowane 2024/1773: art. 6
  3. KNF: DORA

Opracowanie informacyjne o obowiązkach wskazanych grup podmiotów. Zakres zastosowania zależy od działalności i konkretnej relacji z dostawcą. Opinia SCSA może być materiałem pomocniczym w ocenie ryzyka; nie zastępuje wymaganej prawem analizy, audytu ani decyzji organizacji.