Jak zarządzać ryzykiem ICT stron trzecich w ramach DORA przy użyciu AI
Dowiesz się, jak wdrożyć wymogi DORA dotyczące zarządzania ryzykiem ICT stron trzecich zgodnie z Artykułami 28-30 przy użyciu AI. Przewodnik obejmuje tworzenie i utrzymanie rejestru dostawców ICT stron trzecich, przeprowadzanie ocen przedkontraktowych, włączanie obowiązkowych klauzul umownych, ocenę ryzyka koncentracji, opracowywanie strategii wyjścia oraz ustanawianie ciągłego monitorowania, z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.
Przegląd
Dowiesz się, jak wdrożyć wymogi DORA dotyczące zarządzania ryzykiem ICT stron trzecich zgodnie z Artykułami 28-30 przy użyciu AI. Przewodnik obejmuje tworzenie i utrzymanie rejestru dostawców ICT stron trzecich, przeprowadzanie ocen przedkontraktowych, włączanie obowiązkowych klauzul umownych, ocenę ryzyka koncentracji, opracowywanie strategii wyjścia oraz ustanawianie ciągłego monitorowania, z konkretnymi promptami ISMS Copilot do generowania każdego komponentu.
Dla kogo jest ten przewodnik
Ten przewodnik jest przeznaczony dla:
- Menedżerów ryzyka stron trzecich i specjalistów ds. zarządzania dostawcami w podmiotach finansowych
- Zespołów ds. zamówień publicznych i prawnych odpowiedzialnych za umowy z dostawcami usług ICT
- Dyrektorów ds. bezpieczeństwa informacji (CISO) i dyrektorów ds. ryzyka (CRO) nadzorujących ryzyko łańcucha dostaw ICT
- Oficerów ds. zgodności zapewniających, że układy z podmiotami trzecimi spełniają wymogi DORA
- Konsultantów doradzających podmiotom finansowym w zakresie zarządzania ryzykiem stron trzecich w ramach DORA
- Dostawców usług ICT stron trzecich, którzy chcą zrozumieć obowiązki swoich klientów
Zanim zaczniesz
Będziesz potrzebować:
- Konta w ISMS Copilot (dostępna darmowa wersja próbna)
- Inwentarza aktywów ICT z Jak zbudować ramy zarządzania ryzykiem ICT w ramach DORA przy użyciu AI (identyfikuje, które aktywa zależą od dostawców stron trzecich)
- Listy obecnych dostawców ICT stron trzecich oraz świadczonych przez nich usług
- Dostępu do istniejących umów o usługi ICT w celu ich przeglądu
- Zrozumienia, które usługi ICT wspierają krytyczne lub ważne funkcje
- Dostępu do zespołów ds. prawnych, zamówień publicznych i zarządzania dostawcami
Harmonogram renegocjacji umów: DORA wymaga włączenia określonych klauzul obowiązkowych do wszystkich umów o usługi ICT. Renegocjowanie istniejących umów z głównymi dostawcami jest często najbardziej czasochłonnym aspektem wdrażania DORA. Zacznij wcześnie. Niektóre organizacje informują, że poprawki umów z dużymi dostawcami chmury i dostawcami systemów podstawowych mogą trwać 6-12 miesięcy.
Zrozumienie wymogów DORA dotyczących ryzyka ICT stron trzecich
Omówienie artykuł po artykule
Rozdział V DORA, Sekcja I (Artykuły 28-30) ustanawia najbardziej kompleksowy reżim zarządzania ryzykiem ICT stron trzecich w unijnym prawie regulującym sektor finansowy:
Article
Title
Key requirements
Key deliverables
Art 28
Zasady ogólne
Polityka ryzyka ICT stron trzecich, rejestr wszystkich dostawców, ocena przedkontraktowa, ciągłe monitorowanie, odpowiedzialność organu zarządzającego
Polityka ryzyka ICT stron trzecich, rejestr dostawców, procedury oceny
Art 29
Wstępna ocena ryzyka koncentracji ICT
Ocena ryzyka koncentracji przed zawarciem nowych umów, rozważenie możliwości zastąpienia, lokalizacji danych, operacyjnych ryzyk koncentracji
Ocena ryzyka koncentracji, analiza zależności
Art 30
Kluczowe postanowienia umowne
Obowiązkowe klauzule umowne: SLA, prawa audytu, lokalizacja danych, wsparcie w przypadku incydentów, postanowienia dotyczące wyjścia, kontrola podwykonawstwa
Biblioteka klauzul umownych, lista kontrolna przeglądu umów, szablony poprawek
Zakres ryzyka ICT stron trzecich w ramach DORA
DORA przyjmuje szerokie podejście do ryzyka ICT stron trzecich. Wymogi dotyczą wszystkich usług ICT pozyskiwanych od podmiotów trzecich, a nie tylko układów outsourcingowych. Obejmuje to:
- Usługi chmurowe: dostawcy IaaS, PaaS, SaaS (AWS, Azure, Google Cloud, Salesforce itp.)
- Dostawcy systemów podstawowych: systemy bankowości podstawowej, przetwarzanie płatności, platformy handlowe
- Usługi zarządzane: zarządzanie bezpieczeństwem (SOC), zarządzane operacje IT, zarządzane usługi sieciowe
- Usługi danych: analiza danych, dostawcy danych rynkowych, usługi scoringu kredytowego
- Usługi komunikacyjne: SWIFT, sieci płatnicze, platformy komunikacyjne
- Dostawcy oprogramowania: aplikacje korporacyjne, narzędzia bezpieczeństwa, technologia regulacyjna
- Dostawcy infrastruktury: kolokacja centrów danych, łączność sieciowa, usługi CDN
Postanowienia DORA dotyczące stron trzecich mają zastosowanie do wszystkich usług ICT, w tym tych, które tradycyjnie nie są klasyfikowane jako outsourcing. Przejrzyj cały łańcuch dostaw ICT, a nie tylko formalnie outsourcowane usługi. Nawet subskrypcje SaaS i kanały danych wymagają oceny i zgodnych warunków umownych.
Krok 1: Zbuduj rejestr dostawców ICT stron trzecich (Artykuł 28)
Tworzenie rejestru
Artykuł 28(3) wymaga od podmiotów finansowych prowadzenia i aktualizowania rejestru informacji dotyczących wszystkich umownych układów dotyczących usług ICT. Rejestr ten musi być udostępniany właściwemu organowi na żądanie i raportowany corocznie za pomocą ustandaryzowanych szablonów.
-
Otwórz swoją przestrzeń roboczą DORA w ISMS Copilot
-
Wygeneruj szablon rejestru:
"Utwórz szablon rejestru dostawców ICT stron trzecich, który spełnia wymogi Artykułu 28(3) DORA oraz powiązanych Regulacyjnych Standardów Technicznych. Uwzględnij pola dla: identyfikacji dostawcy (nazwa prawna, LEI, jurysdykcja, spółka matka), identyfikacji umowy (numer referencyjny umowy, data rozpoczęcia, data odnowienia, okres wypowiedzenia), opisu usługi (świadczone usługi ICT, kategoria usługi, model dostawy), wspieranej funkcji (funkcja krytyczna lub ważna: tak/nie, nazwa funkcji biznesowej), klasyfikacji danych (rodzaje przetwarzanych danych, lokalizacja danych, w tym kraj i region, mechanizmy transferu danych), podwykonawstwa (używani podwykonawcy, lokalizacja podwykonawców, szczegóły usług podwykonawczych), podsumowania oceny ryzyka (ocena ryzyka, data ostatniej oceny, kluczowe ustalenia), statusu zgodności umowy (obecność obowiązkowych klauzul DORA: tak/częściowo/nie), statusu strategii wyjścia (opracowany plan wyjścia: tak/nie, data ostatniego testu) oraz daty ostatniego przeglądu. Dołącz notatki wyjaśniające dla każdego pola oraz przykładowe wpisy dla typowych typów dostawców (chmura, bankowość podstawowa, zarządzane bezpieczeństwo)."
-
Uzupełnij rejestr systematycznie:
"Pomóż nam zidentyfikować i skategoryzować wszystkich dostawców ICT stron trzecich do naszego rejestru. Jesteśmy [typ podmiotu] korzystającym z następujących usług ICT: [lista znanych usług i dostawców]. Dla każdego dostawcy pomóż nam sklasyfikować: czy wspiera funkcje krytyczne lub ważne, jakie dane przetwarza i gdzie się znajdują, układy podwykonawcze, które powinniśmy zbadać, ocenę ryzyka na podstawie krytyczności usługi i zależności od dostawcy oraz priorytet przeglądu umowy. Zidentyfikuj również kategorie dostawców, które mogły zostać przeoczone: dostawcy DNS, urzędy certyfikacji, procesory płatności, kanały danych rynkowych, narzędzia do raportowania regulacyjnego, dostawcy kopii zapasowych i odtwarzania po awarii, dostawcy tożsamości oraz operatorzy telekomunikacyjni."
Wskazówka: Porównaj swój inwentarz aktywów ICT (z ram zarządzania ryzykiem ICT) z zapisami dotyczącymi zamówień i wydatków IT, aby upewnić się, że żaden dostawca nie został pominięty. Często pomijane są tzw. shadow IT oraz subskrypcje SaaS na poziomie działów. Włącz proces, w ramach którego IT, zamówienia i jednostki biznesowe zgłaszają nowe relacje z dostawcami ICT do właściciela rejestru.
Utrzymanie i raportowanie rejestru
Rejestr nie jest jednorazowym ćwiczeniem. Ustal procedury ciągłego utrzymania:
"Utwórz procedurę utrzymania i aktualizacji rejestru dostawców ICT stron trzecich w ramach DORA. Uwzględnij: wyzwalacze aktualizacji rejestru (nowe umowy, zmiany umów, zmiany dostawców, zmiany w podwykonawstwie, ponowna ocena ryzyka), odpowiedzialności i przepływ pracy związane z aktualizacją, kontrole zapewnienia jakości, proces corocznego kompleksowego przeglądu, wymogi raportowania do właściwego organu (roczne zgłoszenie zgodnie z formatem RTS), raportowanie do organu zarządzającego (podsumowanie statusu rejestru, koncentracji ryzyka, luk w zgodności) oraz integrację z procesami zamówień (aktualizacja rejestru jako obowiązkowy krok w nowych zamówieniach ICT). Dostarcz listę kontrolną corocznego przeglądu rejestru."
Krok 2: Przeprowadź oceny przedkontraktowe (Artykuł 28)
Ramy due diligence
Przed zawarciem lub odnowieniem jakiejkolwiek umowy o usługi ICT, DORA wymaga dokładnej oceny dostawcy i układu. Głębokość oceny powinna być proporcjonalna do krytyczności wspieranej funkcji.
-
Wygeneruj ramy oceny:
"Utwórz ramy oceny przedkontraktowej dostawców ICT stron trzecich dla Artykułu 28 DORA. Uwzględnij obszary oceny: stabilność finansowa i żywotność dostawcy, zdolności i certyfikaty w zakresie bezpieczeństwa ICT (ISO 27001, SOC 2, CSA STAR), zdolności zarządzania incydentami i powiadamiania, zdolności ciągłości działania i odtwarzania po awarii, zgodność z ochroną danych i prywatnością (dopasowanie do GDPR), praktyki podwykonawstwa i przejrzystość, historia zgodności regulacyjnej, ocena ryzyka geograficznego (lokalizacja danych, jurysdykcja, stabilność polityczna), zdolności wsparcia wyjścia i przejścia, reputacja i pozycja rynkowa dostawcy. Dla każdego obszaru podaj: pytania oceny, dowody do zażądania, kryteria oceny (odpowiednie, wymaga poprawy, nieodpowiednie) oraz sygnały ostrzegawcze. Utwórz dwa poziomy głębokości oceny: standardowa ocena (dla usług niekrytycznych) i rozszerzona ocena (dla usług wspierających funkcje krytyczne lub ważne). Dostarcz szablon raportu oceny."
-
Utwórz kwestionariusz oceny bezpieczeństwa dostawcy:
"Utwórz szczegółowy kwestionariusz oceny bezpieczeństwa ICT do oceny dostawców ICT stron trzecich w ramach DORA. Obejmij: zarządzanie i organizację (kierownictwo ds. bezpieczeństwa, polityki, certyfikaty), zarządzanie dostępem (uwierzytelnianie, autoryzacja, dostęp uprzywilejowany), ochronę danych (szyfrowanie w spoczynku i w tranzycie, zarządzanie kluczami, klasyfikacja danych), bezpieczeństwo sieci (segmentacja, monitorowanie, wykrywanie włamań), zarządzanie incydentami (zdolności wykrywania, procedury reagowania, harmonogramy powiadamiania), ciągłość działania (BCP/DRP, zdolności RTO/RPO, częstotliwość testów), zarządzanie podatnościami (skanowanie, łatanie, harmonogramy naprawy), zarządzanie zmianami (testowanie, zatwierdzanie, wycofywanie), bezpieczeństwo personelu (weryfikacja przeszłości, szkolenia, świadomość), bezpieczeństwo fizyczne (bezpieczeństwo centrum danych, kontrola środowiska) oraz podwykonawstwo i ryzyko czwartej strony. Uwzględnij zarówno pytania tak/nie, jak i otwarte. Dostarcz wskazówki dotyczące oceny."
Funkcje krytyczne lub ważne: DORA nakłada zaostrzone wymogi, gdy usługi ICT wspierają funkcje krytyczne lub ważne. Ocena przedkontraktowa musi być bardziej szczegółowa, klauzule umowne bardziej kompleksowe, ciągłe monitorowanie bardziej intensywne, a strategie wyjścia bardziej szczegółowe. Twój inwentarz aktywów ICT powinien identyfikować, które funkcje są krytyczne lub ważne, a ta klasyfikacja determinuje głębokość zarządzania ryzykiem stron trzecich dla każdego dostawcy.
Ocena ryzyka dostawcy przed zaangażowaniem
Użyj ISMS Copilot do oceny konkretnych dostawców lub typów dostawców:
"Rozważamy [nazwa/typ dostawcy] dla [opis usługi] wspierającej [funkcję krytyczną/ważną/standardową]. Przeprowadź ocenę ryzyka zgodną z DORA przed zawarciem umowy. Weź pod uwagę: zdolność dostawcy do spełnienia wymogów klauzul umownych DORA (Artykuł 30), implikacje lokalizacji i transferu danych, przejrzystość podwykonawstwa, zdolność powiadamiania o incydentach zgodną z naszym 4-godzinnym terminem raportowania DORA, możliwość audytu (prawo do audytu, dostęp do raportów), wykonalność wyjścia (przenośność danych, wsparcie przejścia, ryzyko uzależnienia), implikacje ryzyka koncentracji (czy już zależymy od tego dostawcy lub jego spółki matki w przypadku innych krytycznych usług?) oraz kwestie regulacyjne dla naszego właściwego organu. Dostarcz ocenę z oceną ryzyka oraz rekomendację, czy kontynuować."
Krok 3: Wdróż obowiązkowe klauzule umowne (Artykuł 30)
Zrozumienie wymogów Artykułu 30
Artykuł 30 określa obowiązkowe elementy, które muszą być zawarte w umowach dotyczących usług ICT. Wymogi są jeszcze bardziej szczegółowe dla usług wspierających funkcje krytyczne lub ważne. Jest to często najbardziej pracochłonny aspekt zarządzania ryzykiem ICT stron trzecich w ramach DORA.
-
Wygeneruj bibliotekę klauzul umownych:
"Utwórz kompleksową bibliotekę klauzul umownych Artykułu 30 DORA dla umów o usługi ICT. Dla każdego obowiązkowego wymogu podaj: odniesienie do artykułu DORA, modelową klauzulę umowną (gotową do przeglądu prawnego), notatki wyjaśniające oraz wskazówki negocjacyjne. Obejmij wszystkie wymogi Artykułu 30: jasny opis usługi z ilościowymi i jakościowymi celami wydajności, lokalizacje przetwarzania danych (w tym lokalizacje przechowywania, przetwarzania i tworzenia kopii zapasowych) z wcześniejszym powiadomieniem o zmianach, obowiązki ochrony danych i poufności, gwarancje dostępności, autentyczności, integralności i dostępności danych, umowy o poziomie usług (SLA) z mierzalnymi metrykami, obowiązki powiadamiania o incydentach (zgodne z harmonogramami raportowania DORA, wymagające powiadomienia przez dostawcę w ramach czasowych wspierających nasz 4-godzinny termin), współpraca dostawcy z właściwymi organami, prawa audytu (prawo do przeprowadzania audytów i inspekcji, w tym na miejscu, lub poleganie na certyfikatach stron trzecich), postanowienia dotyczące rozwiązania umowy i odpowiednich okresów przejściowych, uczestnictwo w szkoleniach z zakresu świadomości bezpieczeństwa ICT. Dla usług wspierających funkcje krytyczne lub ważne dodaj rozszerzone klauzule dotyczące: pełnego opisu usługi z jasnymi funkcjami i podfunkcjami, celów wydajności z powiązanymi karami, obowiązków dotyczących ciągłości działania i odtwarzania po awarii oraz testowania, obowiązków raportowania (regularne raportowanie dotyczące wydajności usługi, bezpieczeństwa i istotnych zmian), obowiązków wsparcia wyjścia (zwrot danych, wsparcie przejścia, pomoc w migracji), wymogów dotyczących podwykonawstwa (wcześniejsza zgoda, przeniesienie klauzul DORA, prawo do sprzeciwu) oraz nieograniczonego prawa podmiotu finansowego do ciągłego monitorowania."
-
Utwórz listę kontrolną przeglądu umów:
"Utwórz listę kontrolną zgodności umów z Artykułem 30 DORA dla istniejących umów o usługi ICT. Dla każdego wymogu Artykułu 30 podaj: opis wymogu, ocenę zgodności (zgodna/częściowo zgodna/niezgodna), konkretne odniesienie do klauzuli w istniejącej umowie (jeśli istnieje), opis luki (jeśli częściowo lub niezgodna), zalecany język poprawki oraz priorytet (krytyczny dla usług wspierających funkcje krytyczne/ważne, standardowy dla innych). Lista kontrolna powinna być użyteczna dla zespołów prawnych i ds. zamówień przeglądających istniejące umowy systematycznie. Uwzględnij mechanizm podsumowującej oceny, aby zidentyfikować, które umowy wymagają natychmiastowej renegocjacji."
Wskazówka: Rozpocznij przegląd umów od swoich najbardziej krytycznych dostawców ICT, tych wspierających funkcje krytyczne lub ważne. W przypadku dużych dostawców (głównych platform chmurowych, dostawców systemów bankowości podstawowej) spodziewaj się długich terminów negocjacji. Rozważ podejście do tych dostawców przez konsorcja branżowe lub stowarzyszenia bankowe, ponieważ wielu dużych dostawców opracowuje standardowe aneksy do umów zgodne z DORA dla swoich klientów z sektora usług finansowych.
Strategie negocjacyjne
Użyj ISMS Copilot do przygotowania się do negocjacji umów:
"Utwórz strategię negocjacji umów DORA na rozmowy z naszym [typ dostawcy, np. główny dostawca chmury / dostawca systemów bankowości podstawowej / dostawca zarządzanych usług bezpieczeństwa]. Omów typowe zastrzeżenia dostawców: 'Nie możemy zapewnić indywidualnych praw do audytu każdemu klientowi' (omów poleganie na raportach SOC 2/ISO 27001, zbiorowych audytach i certyfikacji stron trzecich zgodnie z Artykułem 30(3)), 'Nie możemy zagwarantować określonych lokalizacji danych' (wymogi DORA, oczekiwania regulacyjne, alternatywne podejścia), 'Nasze standardowe SLA nie podlegają negocjacjom' (minimalne wymogi DORA, podejścia eskalacyjne), 'Nie akceptujemy nieograniczonej odpowiedzialności' (proporcjonalne podejścia, negocjacje limitu odpowiedzialności), 'Nasze terminy powiadamiania wynoszą 24-48 godzin' (potrzeba wsparcia 4-godzinnego terminu DORA, podejście z wielopoziomowym powiadamianiem). Dla każdego zastrzeżenia podaj: wymóg prawny DORA, alternatywne podejścia spełniające regulację, propozycje kompromisowe oraz strategie eskalacji."
Krok 4: Oceń i zarządzaj ryzykiem koncentracji (Artykuł 29)
Zrozumienie ryzyka koncentracji ICT
Artykuł 29 wymaga od podmiotów finansowych oceny ryzyka koncentracji ICT przed zawarciem układów dotyczących usług ICT oraz na bieżąco. Ryzyko koncentracji pojawia się, gdy nadmierna zależność od jednego dostawcy (lub małej grupy dostawców) tworzy systemową podatność.
-
Wygeneruj ramy oceny ryzyka koncentracji:
"Utwórz ramy oceny ryzyka koncentracji ICT dla Artykułu 29 DORA. Uwzględnij: definicję i zakres ryzyka koncentracji ICT, metodologię oceny obejmującą: zależność od jednego dostawcy (ile krytycznych funkcji zależy od jednego dostawcy), zależność od grupy dostawców (analiza spółki matki, spółek zależnych i powiązanych dostawców), zależność od stosu technologicznego (zależność od jednej platformy technologicznej), koncentrację geograficzną (wszystkie krytyczne usługi w jednym regionie lub centrum danych), ocenę możliwości zastąpienia (łatwość zastąpienia każdego krytycznego dostawcy), koncentrację łańcucha dostaw (wielu dostawców zależnych od tej samej czwartej strony), koncentrację rynkową (ograniczona liczba alternatywnych dostawców w kategorii usług). Dla każdego wymiaru podaj: kryteria oceny, metryki pomiaru, progi oceny ryzyka (niskie, średnie, wysokie, krytyczne) oraz strategie łagodzenia. Utwórz szablon pulpitu koncentracji ryzyka do raportowania organowi zarządzającemu."
-
Przeprowadź analizę ryzyka koncentracji:
"Na podstawie naszego rejestru dostawców ICT stron trzecich przeprowadź analizę ryzyka koncentracji. Nasi dostawcy obejmują: [lista kluczowych dostawców i usług]. Przeanalizuj: którzy dostawcy wspierają wiele funkcji krytycznych (koncentracja na jednym dostawcy), czy jakiekolwiek dostawcy dzielą spółki matki lub infrastrukturę (koncentracja grupowa), geograficzną koncentrację naszych krytycznych usług ICT, dostępność rynkową alternatywnych dostawców dla każdej krytycznej usługi, potencjalne ryzyko systemowe w przypadku poważnej awarii naszego najbardziej krytycznego dostawcy oraz zależności od czwartej strony (np. wielu dostawców korzystających z tej samej platformy chmurowej). Oceń ryzyko koncentracji dla każdej zidentyfikowanej zależności i zalec działania łagodzące."
Systemowe ryzyko koncentracji: DORA uznaje, że ryzyko koncentracji nie jest tylko problemem pojedynczego podmiotu, ale kwestią systemowej stabilności finansowej. Jeśli wiele podmiotów finansowych zależy od tego samego krytycznego dostawcy ICT, awaria dostawcy może zakłócić szeroko sektor finansowy. Europejskie Organy Nadzoru wyznaczają krytycznych dostawców ICT stron trzecich (Artykuły 31-44) i nakładają na nich bezpośredni nadzór. Twoja ocena ryzyka koncentracji powinna uwzględniać zarówno zależności na poziomie podmiotu, jak i sektora.
Łagodzenie ryzyka koncentracji
Gdy zidentyfikowane zostaną ryzyka koncentracji, opracuj strategie łagodzenia:
"Dla każdego zidentyfikowanego wysokiego lub krytycznego ryzyka koncentracji opracuj strategie łagodzenia. Rozważ: strategie wielodostawcze (rozproszenie krytycznych usług między wielu dostawców), podejścia wielochmurowe lub hybrydowe, utrzymanie wewnętrznych zdolności jako rozwiązania awaryjnego, zabezpieczenia umowne (rozszerzone SLA, obowiązki ciągłości działania, układy escrow), środki przenośności technologii (unikanie uzależnienia od rozwiązań własnościowych, stosowanie przenośnych formatów i standardów), geograficzną dywersyfikację krytycznych usług, zarządzanie ryzykiem czwartej strony (zapewnienie, że dostawcy mają własne strategie łagodzenia ryzyka koncentracji) oraz stopniowe plany dywersyfikacji, gdy natychmiastowa zmiana nie jest możliwa. Dla każdej strategii łagodzenia podaj: kroki wdrożenia, szacunkowy harmonogram, rozważania kosztowe, ryzyko szczątkowe po łagodzeniu oraz punkty decyzyjne dla organu zarządzającego."
Krok 5: Opracuj strategie wyjścia (Artykuł 28)
Wymogi dotyczące strategii wyjścia
DORA wymaga od podmiotów finansowych posiadania strategii wyjścia dla usług ICT wspierających funkcje krytyczne lub ważne. Strategie wyjścia muszą zapewniać, że zakończenie lub przejście od dostawcy nie zakłóci usług, nie narazi danych na szwank ani nie zmniejszy zgodności z przepisami.
-
Wygeneruj szablony strategii wyjścia:
"Utwórz szablony strategii wyjścia zgodne z wymogami Artykułu 28 DORA, obejmujące usługi ICT wspierające funkcje krytyczne lub ważne. Dla każdego krytycznego dostawcy/usługi strategia wyjścia powinna zawierać: zdarzenia wyzwalające wyjście (awaria dostawcy, naruszenie umowy, ryzyko koncentracji, zmiana strategiczna, wymóg regulacyjny), planowanie przejścia (opcje docelowe: alternatywny dostawca, wewnętrznie, hybrydowo), harmonogram i kamienie milowe przejścia (realistyczne dla złożoności usługi), plan migracji danych (ekstrakcja danych, konwersja formatu, walidacja, usunięcie u dostawcy), wymogi transferu wiedzy (dokumentacja, szkolenia, przekazanie operacyjne), okres równoległego działania (minimalny czas trwania, kryteria akceptacji przejścia), wymogi zasobowe (zespół wewnętrzny, wsparcie zewnętrzne, budżet), plan komunikacji (klienci, regulatorzy, inni interesariusze), testowanie i walidacja alternatywnych układów przed pełnym przejściem, postanowienia umowne wspierające wyjście (okres wsparcia przejścia, obowiązki zwrotu danych) oraz ocenę ryzyka samego procesu wyjścia (ryzyka przejścia, środki łagodzące). Utwórz szablony dla typowych scenariuszy: wyjście z dostawcy chmury, wymiana systemu podstawowego oraz przejście usługi zarządzanej."
-
Ustal testowanie strategii wyjścia:
"Utwórz procedury testowania strategii wyjścia dla krytycznych dostawców ICT stron trzecich. Uwzględnij: częstotliwość testów (przynajmniej coroczny przegląd, testowanie kluczowych komponentów), typy testów (przegląd strategii wyjścia na stole, częściowy test ekstrakcji danych, proof of concept z alternatywnym dostawcą, pełna symulacja przejścia), scenariusze testowe (planowane wyjście z współpracą, awaryjne wyjście z ograniczoną współpracą dostawcy, scenariusz niewypłacalności dostawcy), kryteria sukcesu dla każdego typu testu, dokumentację i raportowanie wyników testów, raportowanie organowi zarządzającemu dotyczące gotowości strategii wyjścia oraz naprawę zidentyfikowanych luk. Dostarcz harmonogram testów zgodny z naszym ogólnym programem testowania odporności DORA."
Testowanie strategii wyjścia powinno być koordynowane z ogólnym programem testowania odporności zgodnie z Artykułami 24-27. Zobacz Jak zaplanować testowanie odporności DORA przy użyciu AI, aby uzyskać wskazówki dotyczące integracji testowania wyjścia stron trzecich z szerszym kalendarzem testów.
Krok 6: Ustanów ciągłe monitorowanie (Artykuł 28)
Ciągłe monitorowanie dostawców
DORA wymaga ciągłego monitorowania dostawców ICT stron trzecich, a nie tylko ocen punktowych. Intensywność monitorowania powinna być proporcjonalna do krytyczności usługi:
-
Wygeneruj ramy monitorowania:
"Utwórz ramy ciągłego monitorowania dostawców ICT stron trzecich dla Artykułu 28 DORA. Uwzględnij działania monitorujące: śledzenie wydajności SLA (dostępność, czasy reakcji, rozwiązywanie incydentów, w porównaniu z celami umownymi), monitorowanie postawy bezpieczeństwa (utrzymywanie certyfikatów, ujawnienia podatności, publiczne powiadomienia o naruszeniach), monitorowanie stabilności finansowej (ratingi kredytowe, raporty finansowe, wiadomości rynkowe, aktywność przejęć), powiadomienia o incydentach od dostawców (terminowość, kompletność, zgodność z wymogami DORA), zmiany w podwykonawstwie (nowi podwykonawcy, zmiany lokalizacji podwykonawców), rozwój regulacyjny wpływający na dostawcę (działania egzekucyjne, zmiany licencji, wyznaczenie jako krytycznego dostawcy) oraz istotne zmiany w dostarczaniu usług (zmiany technologiczne, migracje centrów danych, zmiany personelu). Dla każdego działania monitorującego określ: częstotliwość (ciągłe, miesięczne, kwartalne, roczne), źródła danych, odpowiedzialną rolę, kryteria eskalacji (kiedy wyniki monitorowania wyzwalają ponowną ocenę lub przegląd umowy) oraz wymogi dokumentacyjne. Utwórz szablon pulpitu monitorowania."
-
Zdefiniuj procedury przeglądu wydajności dostawcy:
"Utwórz procedurę przeglądu wydajności dostawców ICT stron trzecich zgodną z DORA. Uwzględnij: częstotliwość przeglądów (kwartalnie dla krytycznych dostawców, półrocznie dla ważnych, rocznie dla standardowych), szablon agendy przeglądu (wydajność SLA, postawa bezpieczeństwa, incydenty i powiadomienia, podwykonawstwo, istotne zmiany, status zgodności), uczestników (menedżer relacji z dostawcą, bezpieczeństwo, zgodność), procedury eskalacji w przypadku niewystarczającej wydajności (żądania naprawcze, wzmocnione monitorowanie, powiadomienie organu zarządzającego, wyzwalacze rozwiązania umowy), wymogi dokumentacyjne (protokół z przeglądu, działania do podjęcia, zobowiązania dostawcy) oraz roczne podsumowanie raportowania dla organu zarządzającego i właściwego organu. Dostarcz szablon raportu z przeglądu wydajności dostawcy."
Wskazówka: Dla krytycznych dostawców ICT rozważ wdrożenie zautomatyzowanych narzędzi monitorujących, które śledzą status dostawcy, certyfikaty bezpieczeństwa i publiczne raporty o incydentach. Zmniejsza to obciążenie manualne i zapewnia szybkie wykrywanie istotnych zmian. Usługi monitorujące raporty SOC 2 dostawców, oceny bezpieczeństwa i kanały informacyjne mogą uzupełniać procesy manualnego przeglądu.
Nadzór nad podwykonawstwem
DORA wymaga nadzoru nad łańcuchami podwykonawstwa. Twoje monitorowanie musi wykraczać poza bezpośrednich dostawców:
"Utwórz procedurę nadzoru nad podwykonawstwem zgodną z DORA. Uwzględnij: wymogi umowne dotyczące przejrzystości podwykonawstwa (wcześniejsze powiadomienie lub zgoda, prawo do sprzeciwu), obowiązki dostawcy dotyczące ujawniania podwykonawców i ich ról, kryteria oceny istotnych podwykonawców (te same kryteria co dla głównego dostawcy), monitorowanie zmian w łańcuchu podwykonawstwa, procedury w przypadku dodawania nowych podwykonawców przez dostawców (ocena, przegląd ryzyka, zgoda lub sprzeciw), ocenę ryzyka czwartej strony (podwykonawcy podwykonawców), przeniesienie istotnych wymogów umownych DORA na podwykonawców oraz procedury eskalacji, gdy układy podwykonawcze zwiększają ryzyko koncentracji. Dostarcz szablon rejestru podwykonawstwa i przepływ pracy oceny."
Krok 7: Zarządzanie i raportowanie organowi zarządzającemu
Polityka ryzyka ICT stron trzecich
Artykuł 28(2) wymaga polityki dotyczącej korzystania z usług ICT wspierających funkcje krytyczne lub ważne. Polityka ta musi być zatwierdzona przez organ zarządzający:
"Utwórz Politykę Zarządzania Ryzykiem ICT Stron Trzecich zgodną z Artykułem 28(2) DORA. Uwzględnij: cel polityki, zakres i zastosowanie, odpowiedzialności organu zarządzającego za nadzór nad ryzykiem ICT stron trzecich, apetyt na ryzyko w zakresie usług ICT stron trzecich (akceptowalne poziomy koncentracji, ograniczenia geograficzne, standardy dostawców), wymogi oceny przedkontraktowej (kryteria wyzwalające, głębokość oceny w zależności od krytyczności), standardy umowne i obowiązkowe klauzule, obowiązki ciągłego monitorowania i przeglądu, wymogi dotyczące strategii wyjścia i ciągłości działania, role i odpowiedzialności (menedżer ryzyka stron trzecich, CISO, dział prawny, zamówienia, właściciele biznesowi), procedury eskalacji i wyjątków, częstotliwość przeglądu i aktualizacji polityki (przynajmniej rocznie) oraz integrację z ogólnymi ramami zarządzania ryzykiem ICT. Przygotuj dokument odpowiedni do zatwierdzenia przez organ zarządzający."
Raportowanie organowi zarządzającemu
Informuj organ zarządzający o ryzyku ICT stron trzecich poprzez strukturalne raportowanie:
"Utwórz pakiet raportowania dla organu zarządzającego dotyczący ryzyka ICT stron trzecich w ramach DORA. Uwzględnij: podsumowanie rejestru dostawców (łączna liczba dostawców, dostawcy wspierający funkcje krytyczne, nowe/zakończone układy), pulpit ryzyka koncentracji (kluczowe wskaźniki zależności, zmiany w porównaniu z poprzednim okresem), status zgodności umów (procent umów w pełni zgodnych z Artykułem 30 DORA, postęp naprawczy), podsumowanie wydajności dostawców (wskaźniki osiągnięcia SLA, istotne incydenty u dostawców, zmiany postawy bezpieczeństwa), ocena gotowości strategii wyjścia, kluczowe ryzyka i pojawiające się problemy (niestabilność finansowa dostawcy, działania regulacyjne, zmiany technologiczne) oraz zalecane decyzje dla organu zarządzającego. Dostarcz szablon raportu kwartalnego oraz szablon kompleksowego przeglądu rocznego."
Główny obszar zainteresowania organów nadzoru: Ryzyko ICT stron trzecich jest głównym obszarem zainteresowania właściwych organów podczas kontroli zgodności z DORA. Przygotuj się na wykazanie: kompletnego i aktualnego rejestru dostawców, dowodów ocen przedkontraktowych dla wszystkich dostawców usług krytycznych, umów z klauzulami zgodnymi z DORA (lub udokumentowanych planów naprawczych), ocen ryzyka koncentracji i działań łagodzących, przetestowanych strategii wyjścia dla krytycznych dostawców oraz dowodów ciągłego monitorowania. Niekompletne rejestry i umowy niezgodne z wymogami należą do najczęstszych ustaleń.
Krok 8: Uwzględnij kwestie transgraniczne i grupowe
Zarządzanie ryzykiem ICT stron trzecich na poziomie grupy
Jeśli Twój podmiot jest częścią grupy usług finansowych, zarządzanie ryzykiem ICT stron trzecich w ramach DORA musi być koordynowane na poziomie grupy:
"Rozwiąż kwestie grupowe dotyczące zarządzania ryzykiem ICT stron trzecich w ramach DORA. Nasz podmiot jest częścią [struktura grupy]. Pomóż nam: skonsolidować rejestr dostawców w ramach podmiotów grupy (zidentyfikować wspólnych dostawców, ryzyka koncentracji na poziomie grupy), koordynować negocjacje umów dla dostawców używanych przez wiele podmiotów grupy, ujednolicić standardy oceny przedkontraktowej w całej grupie, dzielić się działaniami monitorującymi i ustaleniami, koordynować strategie wyjścia, gdy wiele podmiotów zależy od tego samego dostawcy, oraz raportować ryzyko ICT stron trzecich na poziomie grupy do organu zarządzającego podmiotu nadrzędnego. Dostarcz ramy koordynacji grupowej."
Wymogi dotyczące lokalizacji danych w układach transgranicznych
Artykuł 30 DORA wymaga, aby umowy określały lokalizacje przetwarzania danych. W przypadku układów transgranicznych uwzględnij implikacje regulacyjne:
"Przeanalizuj kwestie lokalizacji danych i transgraniczne w naszych układach z dostawcami ICT stron trzecich w ramach Artykułu 30 DORA. Nasi dostawcy przetwarzają dane w [lista krajów/regionów]. Oceń: zgodność z wymogami ujawniania lokalizacji danych, decyzje o adekwatności GDPR i mechanizmy transferu dla przetwarzania danych poza UE, ograniczenia regulacyjne dotyczące lokalizacji przetwarzania danych finansowych w naszej jurysdykcji, ryzyka przetwarzania danych w jurysdykcjach o słabszych ochronach prawnych, obowiązki dostawcy dotyczące powiadamiania o zmianach lokalizacji danych oraz kontrolę umowną w celu utrzymania zgodności z lokalizacją danych. Dostarcz rekomendacje dla każdego dostawcy/usługi, gdzie lokalizacja danych stanowi ryzyko."
Następne kroki
Masz teraz kompleksową zdolność zarządzania ryzykiem ICT stron trzecich w ramach DORA:
- Kompletny rejestr dostawców ICT stron trzecich ze standaryzowanymi danymi
- Ramy oceny przedkontraktowej z kwestionariuszem bezpieczeństwa dostawcy
- Kompleksową bibliotekę klauzul umownych z listą kontrolną zgodności z Artykułem 30
- Ramy oceny ryzyka koncentracji i strategie łagodzenia
- Szablony strategii wyjścia i procedury testowania
- Ramy ciągłego monitorowania z procedurami przeglądu wydajności
- Politykę ryzyka ICT stron trzecich i raportowanie dla organu zarządzającego
To kończy pięcioczęściową serię przewodników po wdrożeniu DORA. Przejrzyj całą serię:
- Jak rozpocząć wdrażanie DORA przy użyciu AI -- Podstawy: zakres, zarządzanie, analiza luk, harmonogram
- Jak zbudować ramy zarządzania ryzykiem ICT w ramach DORA przy użyciu AI -- Filar 1: ramy Artykułów 6-16, polityki, kontrola
- Jak wdrożyć raportowanie incydentów DORA przy użyciu AI -- Filar 2: Artykuły 17-23 klasyfikacja, raportowanie, analiza przyczyn źródłowych
- Jak zaplanować testowanie odporności DORA przy użyciu AI -- Filar 3: Artykuły 24-27 program testowania, TLPT, naprawa
- Jak zarządzać ryzykiem ICT stron trzecich w ramach DORA przy użyciu AI (ten przewodnik) -- Filar 4: Artykuły 28-30 dostawcy, umowy, ryzyko koncentracji
Aby uzyskać gotowe do użycia prompty obejmujące każdy artykuł DORA, zobacz Bibliotekę Promptów Zgodności z DORA. Aby uzyskać pełny przegląd regulacyjny, zapoznaj się z Przewodnikiem Zgodności z DORA dla Podmiotów Finansowych.
Uzyskanie pomocy
Aby uzyskać dodatkowe wsparcie w zarządzaniu ryzykiem ICT stron trzecich w ramach DORA:
- Zapytaj ISMS Copilot: Użyj swojej przestrzeni roboczej DORA do generowania ocen specyficznych dla dostawcy, analizy klauzul umownych i raportów dotyczących ryzyka koncentracji
- Prześlij umowy: Uzyskaj ukierunkowaną analizę zgodności z Artykułem 30, przesyłając istniejące umowy o usługi ICT do przeglądu klauzula po klauzuli
- Przygotowanie do negocjacji: Użyj ISMS Copilot do przygotowania dokumentów stanowiskowych i propozycji alternatywnych klauzul przed negocjacjami z dostawcami
- Weryfikuj wyniki: Przejrzyj wszystkie klauzule umowne z zespołem prawnym i zweryfikuj kryteria oceny względem Artykułów 28-30 DORA oraz odpowiednich Regulacyjnych Standardów Technicznych
Rozpocznij zarządzanie ryzykiem ICT stron trzecich już dziś. Otwórz swoją przestrzeń roboczą DORA na chat.ismscopilot.com i zacznij od rejestru dostawców. Dzięki głębokiej wiedzy ISMS Copilot na temat wymogów umownych DORA i praktyk oceny ryzyka stron trzecich, możesz systematycznie wprowadzić każdy układ z dostawcą ICT do zgodności i zbudować odporny, dobrze zarządzany łańcuch dostaw ICT.