Ocena dostawcy ICT w DORA jest częścią zarządzania ryzykiem cyfrowym podmiotu finansowego. Obejmuje wybór usługodawcy, analizę zależności, wymagania umowne i monitorowanie współpracy, ze szczególnym uwzględnieniem usług wspierających funkcje krytyczne lub istotne.
Kogo dotyczą wymagania i od kiedy
DORA (Digital Operational Resilience Act), czyli rozporządzenie (UE) 2022/2554, stosuje się od 17 stycznia 2025 r. Kategorie podmiotów finansowych oraz wyłączenia określa art. 2. Zakres trzeba ustalać na podstawie działalności i przepisów, a nie samego określenia firmy jako „finansowej”. Informacje o stosowaniu rozporządzenia publikuje Komisja Nadzoru Finansowego.
Co należy ocenić przed zawarciem umowy
Art. 28 ust. 4 DORA wymaga oceny znaczenia wspieranej funkcji, warunków nadzorczych, istotnych ryzyk, odpowiedniości dostawcy oraz konfliktów interesów. Ust. 5 odnosi się do standardów bezpieczeństwa informacji. Art. 29 obejmuje koncentrację, zastępowalność i podwykonawstwo. Art. 28 ust. 3 przewiduje rejestr wszystkich ustaleń umownych dotyczących zewnętrznych usług ICT, z rozróżnieniem znaczenia wspieranych funkcji.
Wymagania umowne określa art. 30. Dla usług wspierających funkcje krytyczne lub istotne ust. 3 przewiduje dodatkowe postanowienia, m.in. dotyczące poziomu usług, kontroli, audytu i wyjścia. Pełna odpowiedzialność podmiotu finansowego za jego obowiązki pozostaje po jego stronie: art. 28 ust. 1 lit. a.
Jakie dowody wspierają należytą staranność
Art. 6 rozporządzenia delegowanego 2024/1773 doprecyzowuje wybór i ocenę dostawców usług wspierających funkcje krytyczne lub istotne. Obejmuje reputację, kompetencje, zasoby, zabezpieczenia i ciągłość działania. Przewiduje wykorzystanie m.in. audytów, odpowiednich certyfikacji i innych informacji. Źródła należy dobierać do wymaganego poziomu pewności, a nie ograniczać ocenę do jednego dokumentu.
Praktycznym sposobem uporządkowania materiału jest zestawienie pytania, dowodu i ograniczenia. Gdy usługa obejmuje przetwarzanie danych w imieniu klienta, trzeba uwzględnić również ocenę podmiotu przetwarzającego według RODO. Poniższa tabela jest propozycją pracy, nie urzędowym wzorem.
| Pytanie | Przykładowy materiał | Co sprawdzić |
|---|---|---|
| Czy usługa wróci po awarii? | Opis odtwarzania i wynik ćwiczenia | Czy test dotyczył zamawianej usługi? |
| Czy dostawcę można zastąpić? | Plan migracji i eksport próbny | Czas, koszty i zależności techniczne |
| Czy audyt obejmuje potrzebny zakres? | Raport z okresem i zakresem badania | Wyłączenia, zastrzeżenia i wykonane poprawki |
Koncentracja wymaga spojrzenia ponad pojedynczą umowę
Dobra praktyka polega na sprawdzeniu, czy pozornie niezależne usługi korzystają z tej samej infrastruktury lub podwykonawcy. Dwie aplikacje kupowane od różnych firm mogą zależeć od jednego środowiska chmurowego. W takim przykładzie liczba podpisanych umów nie opisuje rzeczywistej liczby alternatyw.
Warto przygotować mapę zależności, wskazać właściciela decyzji i uzgodnić zdarzenia uruchamiające ponowną ocenę. Przykładami są zmiana podwykonawcy, istotny incydent, przejęcie dostawcy lub zmiana lokalizacji usługi. Harmonogram przeglądów powinien uwzględniać wymagania dotyczące konkretnej relacji oraz jej ryzyko.
Raport, OSINT i atest: właściwe zastosowanie
OSINT pomaga zebrać informacje o firmie, lecz nie zastępuje sprawdzenia umowy, wymaganych uprawnień kontrolnych ani dowodów technicznych. Raport oparty wyłącznie na publicznych źródłach nie potwierdza wykonania uzgodnionych czynności audytowych. Prywatny atest SCSA nie jest sam w sobie obowiązkowym dokumentem DORA i nie gwarantuje zgodności. Przed wykorzystaniem dowolnego raportu sprawdź jego zakres, aktualność oraz to, czy badanie obejmowało konkretną usługę i istotnych podwykonawców.
Najczęstsze pytania
Czy DORA wymaga rejestru tylko najważniejszych umów ICT?
Art. 28 ust. 3 obejmuje wszystkie ustalenia umowne dotyczące korzystania z zewnętrznych usług ICT. W rejestrze rozróżnia się usługi wspierające funkcje krytyczne lub istotne oraz pozostałe.
Czy każda firma technologiczna jest krytycznym dostawcą ICT w rozumieniu DORA?
Nie. Znaczenie usługi dla klienta oraz formalny status krytycznego zewnętrznego dostawcy ICT w systemie nadzoru to odrębne kwestie. Nie należy utożsamiać ich również z dostawcą krytycznym z UZK.
Czy certyfikat dostawcy przenosi odpowiedzialność za DORA?
Nie. Podmiot finansowy zachowuje odpowiedzialność za swoje obowiązki. Certyfikat lub prywatny atest może stanowić część materiału, ale wymaga oceny zakresu i nie gwarantuje zgodności.
Źródła i podstawa prawna
Opracowanie informacyjne o obowiązkach wskazanych grup podmiotów. Zakres zastosowania zależy od działalności i konkretnej relacji z dostawcą. Opinia SCSA może być materiałem pomocniczym w ocenie ryzyka; nie zastępuje wymaganej prawem analizy, audytu ani decyzji organizacji.