Як керувати ризиками ІКТ від третіх сторін за DORA з використанням ШІ
Ви дізнаєтесь, як впровадити вимоги DORA щодо управління ризиками ІКТ від третіх сторін згідно зі статтями 28-30 з використанням ШІ. У цьому посібнику розглядається створення та ведення реєстру постачальників ІКТ від третіх сторін, проведення переддоговірних оцінок, включення обов'язкових умов до договорів, оцінка ризиків концентрації, розробка стратегій виходу та встановлення постійного моніторингу з конкретними підказками ISMS Copilot для генерації кожного компонента.
Огляд
Ви дізнаєтесь, як впровадити вимоги DORA щодо управління ризиками ІКТ від третіх сторін згідно зі статтями 28-30 з використанням ШІ. У цьому посібнику розглядається створення та ведення реєстру постачальників ІКТ від третіх сторін, проведення переддоговірних оцінок, включення обов'язкових умов до договорів, оцінка ризиків концентрації, розробка стратегій виходу та встановлення постійного моніторингу з конкретними підказками ISMS Copilot для генерації кожного компонента.
Для кого цей посібник
Цей посібник призначений для:
- Менеджерів з ризиків від третіх сторін та фахівців з управління постачальниками у фінансових установах
- Команд з закупівель та юридичних відділів, відповідальних за договори з постачальниками ІКТ-послуг
- Керівників служб інформаційної безпеки (CISO) та керівників з ризиків (CRO), які контролюють ризики ІКТ-ланцюжка постачання
- Спеціалістів з комплаєнсу, які забезпечують відповідність угод з третіми сторонами вимогам DORA
- Консультантів, які консультують фінансові установи з питань управління ризиками від третіх сторін за DORA
- Постачальників ІКТ-послуг від третіх сторін, які прагнуть зрозуміти обов'язки своїх клієнтів
Перш ніж розпочати
Вам знадобиться:
- Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
- Ваш реєстр ІКТ-активів з посібника Як створити рамки управління ІКТ-ризиками за DORA з використанням ШІ (визначає, які активи залежать від постачальників третіх сторін)
- Список ваших поточних постачальників ІКТ від третіх сторін та послуг, які вони надають
- Доступ до існуючих договорів на ІКТ-послуги для перегляду
- Розуміння того, які ІКТ-послуги підтримують ваші критично важливі або важливі функції
- Доступ до ваших команд з юридичних питань, закупівель та управління постачальниками
Терміни перегляду договорів: DORA вимагає включення конкретних обов'язкових умов до всіх договорів на ІКТ-послуги. Перегляд існуючих договорів з основними постачальниками часто є найтривалішим аспектом впровадження DORA. Починайте завчасно. Деякі організації повідомляють, що внесення змін до договорів з великими постачальниками хмарних послуг та постачальниками основних систем може зайняти 6-12 місяців для узгодження та завершення.
Розуміння вимог DORA щодо ризиків ІКТ від третіх сторін
Розбір статей
Розділ V, підрозділ I (статті 28-30) DORA встановлює найповніший режим управління ризиками ІКТ від третіх сторін у регулюванні фінансового сектору ЄС:
Article
Title
Key requirements
Key deliverables
Art 28
Загальні принципи
Політика ризиків ІКТ від третіх сторін, реєстр усіх постачальників, переддоговірна оцінка, постійний моніторинг, відповідальність органу управління
Політика ризиків ІКТ від третіх сторін, реєстр постачальників, процедури оцінки
Art 29
Попередня оцінка ризиків концентрації ІКТ
Оцінка ризиків концентрації перед укладенням нових угод, розгляд можливості заміни, місцезнаходження даних, операційні ризики концентрації
Оцінка ризиків концентрації, аналіз залежностей
Art 30
Ключові договірні положення
Обов'язкові умови договорів: SLA, права на аудит, місцезнаходження даних, підтримка у разі інцидентів, положення про вихід, контроль субпідрядників
Бібліотека умов договорів, контрольний список перегляду договорів, шаблони змін
Сфера застосування ризиків ІКТ від третіх сторін за DORA
DORA має широкий підхід до ризиків ІКТ від третіх сторін. Вимоги поширюються на всі ІКТ-послуги, отримані від третіх сторін, а не лише на аутсорсингові угоди. Це включає:
- Хмарні послуги: постачальники IaaS, PaaS, SaaS (AWS, Azure, Google Cloud, Salesforce тощо)
- Постачальники основних систем: основні банківські системи, системи обробки платежів, торгові платформи
- Послуги з управління: керована безпека (SOC), керовані ІТ-операції, керовані мережеві послуги
- Послуги з обробки даних: аналітика даних, постачальники ринкових даних, послуги кредитного скорингу
- Послуги зв'язку: SWIFT, платіжні мережі, платформи обміну повідомленнями
- Постачальники програмного забезпечення: корпоративні додатки, інструменти безпеки, регуляторні технології
- Постачальники інфраструктури: колокація центрів обробки даних, підключення до мережі, послуги CDN
Положення DORA щодо третіх сторін поширюються на всі ІКТ-послуги, включаючи ті, які традиційно не класифікуються як аутсорсинг. Перегляньте весь ланцюжок постачання ІКТ, а не лише формально аутсорсовані послуги. Навіть підписки на SaaS та потоки даних потребують оцінки та відповідних умов у договорах.
Крок 1: Створіть реєстр постачальників ІКТ від третіх сторін (стаття 28)
Створення реєстру
Стаття 28(3) вимагає від фінансових установ вести та оновлювати реєстр інформації щодо всіх договірних угод на ІКТ-послуги. Цей реєстр має бути доступним для компетентного органу на вимогу та подаватися щорічно за стандартизованими шаблонами.
-
Відкрийте ваш робочий простір DORA у ISMS Copilot
-
Згенеруйте шаблон реєстру:
"Створіть шаблон реєстру постачальників ІКТ від третіх сторін, який відповідає вимогам статті 28(3) DORA та відповідним Регуляторним технічним стандартам. Включіть поля для: ідентифікації постачальника (юридична назва, LEI, юрисдикція, материнська компанія), ідентифікації договору (посилання на договір, дата початку, дата поновлення, термін повідомлення про розірвання), опису послуги (надані ІКТ-послуги, категорія послуги, модель надання), підтримуваної функції (критично важлива або важлива функція: так/ні, назва бізнес-функції), класифікації даних (типи оброблюваних даних, місцезнаходження даних, включаючи країну та регіон, механізми передачі даних), субпідряду (використовувані субпідрядники, місцезнаходження субпідрядника, деталі послуг, що субпідряджаються), резюме оцінки ризиків (рейтинг ризиків, дата останньої оцінки, ключові висновки), статусу відповідності договору (наявність обов'язкових умов DORA: так/частково/ні), статусу стратегії виходу (розроблено план виходу: так/ні, дата останнього тестування) та дати останнього перегляду. Включіть пояснювальні примітки для кожного поля та надайте зразки записів для поширених типів постачальників (хмарні послуги, основні банківські системи, керована безпека)."
-
Систематично заповнюйте реєстр:
"Допоможіть нам ідентифікувати та класифікувати всіх постачальників ІКТ від третіх сторін для нашого реєстру. Ми є [тип організації], що використовує такі ІКТ-послуги: [перелік відомих послуг та постачальників]. Для кожного постачальника допоможіть нам класифікувати: чи підтримують вони критично важливі або важливі функції, які дані вони обробляють та де вони знаходяться, субпідрядні угоди, які нам слід дослідити, рейтинг ризиків на основі критичності послуги та залежності від постачальника, а також пріоритет перегляду договору. Також визначте категорії постачальників, яких ми могли пропустити: постачальники DNS, центри сертифікації, процесори платежів, потоки ринкових даних, інструменти регуляторної звітності, постачальники резервного копіювання та аварійного відновлення, постачальники ідентифікації та телекомунікаційні оператори."
Порада: Перехресно перевірте ваш реєстр ІКТ-активів (з рамок управління ІКТ-ризиками) з вашими записами про закупівлі та витратами на ІТ, щоб не пропустити жодного постачальника. Тіньові ІТ та SaaS-підписки на рівні підрозділів часто залишаються поза увагою. Включіть процес, за яким ІТ, закупівлі та бізнес-підрозділи повідомляють власника реєстру про нові відносини з постачальниками ІКТ.
Ведення та звітність реєстру
Реєстр не є одноразовою вправою. Встановіть процедури постійного ведення:
"Створіть процедуру ведення та оновлення реєстру постачальників ІКТ від третіх сторін згідно з DORA. Включіть: тригери для оновлення реєстру (нові договори, зміни у договорах, зміни у постачальниках, зміни у субпідряді, переоцінка ризиків), відповідальності та робочий процес оновлення, перевірки якості, процес щорічного комплексного перегляду, вимоги до звітності перед компетентним органом (щорічне подання у форматі RTS), звітність для органу управління (підсумок статусу реєстру, ризиків концентрації, прогалин у відповідності), та інтеграцію з процесами закупівель (оновлення реєстру як обов'язковий етап у нових закупівлях ІКТ). Надайте контрольний список щорічного перегляду реєстру."
Крок 2: Проведіть переддоговірні оцінки (стаття 28)
Рамки належної перевірки
Перед укладенням або поновленням будь-якої угоди на ІКТ-послуги DORA вимагає проведення ретельної оцінки постачальника та угоди. Глибина оцінки має бути пропорційною критичності підтримуваної функції.
-
Згенеруйте рамки оцінки:
"Створіть рамки переддоговірної оцінки постачальників ІКТ від третіх сторін для статті 28 DORA. Включіть області оцінки: фінансова стабільність та життєздатність постачальника, можливості ІКТ-безпеки та сертифікації (ISO 27001, SOC 2, CSA STAR), можливості управління інцидентами та сповіщення, можливості безперервності бізнесу та аварійного відновлення, відповідність захисту даних та конфіденційності (узгодженість з GDPR), практики субпідряду та прозорість, історія дотримання регуляторних вимог, географічний аналіз ризиків (місцезнаходження даних, юрисдикція, політична стабільність), можливості підтримки виходу та переходу, репутація постачальника та його позиція на ринку. Для кожної області надайте: питання для оцінки, запити на докази, критерії оцінки (адекватно, потребує покращення, неадекватно) та сигнали тривоги. Створіть два рівні глибини оцінки: стандартна оцінка (для некритичних послуг) та розширена оцінка (для послуг, що підтримують критично важливі або важливі функції). Надайте шаблон звіту про оцінку."
-
Створіть анкету з оцінки безпеки постачальника:
"Створіть детальну анкету з оцінки ІКТ-безпеки для оцінки постачальників ІКТ від третіх сторін згідно з DORA. Охопіть: управління та організацію (керівництво з безпеки, політики, сертифікації), управління доступом (аутентифікація, авторизація, привілейований доступ), захист даних (шифрування даних у спокої та під час передачі, управління ключами, класифікація даних), мережеву безпеку (сегментація, моніторинг, виявлення вторгнень), управління інцидентами (можливості виявлення, процедури реагування, терміни сповіщення), безперервність бізнесу (BCP/DRP, можливості RTO/RPO, частота тестування), управління вразливостями (сканування, виправлення, терміни усунення), управління змінами (тестування, затвердження, відкат), безпеку персоналу (перевірка анкетних даних, навчання, обізнаність), фізичну безпеку (безпека центрів обробки даних, контроль навколишнього середовища) та субпідряд та ризики четвертої сторони. Включіть як питання з відповідями так/ні, так і відкриті питання. Надайте рекомендації щодо оцінки."
Критично важливі або важливі функції: DORA встановлює підвищені вимоги, коли ІКТ-послуги підтримують критично важливі або важливі функції. Переддоговірна оцінка має бути більш ретельною, умови договорів — більш всеосяжними, постійний моніторинг — більш інтенсивним, а стратегії виходу — більш детальними. Ваш реєстр ІКТ-активів має визначати, які функції є критично важливими або важливими, і ця класифікація визначає глибину управління ризиками від третіх сторін для кожного постачальника.
Оцінка ризиків постачальника перед укладенням угоди
Використовуйте ISMS Copilot для оцінки конкретних постачальників або типів постачальників:
"Ми розглядаємо можливість співпраці з [назва постачальника/тип] для [опис послуги], що підтримує [критично важливу/важливу/стандартну функцію]. Проведіть оцінку ризиків згідно з DORA перед укладенням угоди. Врахуйте: здатність постачальника відповідати вимогам щодо умов договорів згідно зі статтею 30, наслідки місцезнаходження та передачі даних, прозорість субпідряду, здатність сповіщати про інциденти відповідно до нашого 4-годинного терміну звітування за DORA, можливість аудиту (право на аудит, доступ до звітів), здійсненність виходу (переносимість даних, підтримка переходу, ризики прив'язки), наслідки ризиків концентрації (чи залежимо ми вже від цього постачальника або його материнської компанії щодо інших критичних послуг?), та регуляторні міркування для нашого компетентного органу. Надайте оцінку з рейтингом ризиків та рекомендацію щодо доцільності продовження."
Крок 3: Впровадьте обов'язкові умови договорів (стаття 30)
Розуміння вимог статті 30
Стаття 30 визначає обов'язкові елементи, які мають бути включені до договорів на ІКТ-послуги. Вимоги є ще більш детальними для послуг, що підтримують критично важливі або важливі функції. Це часто є найбільш трудомістким аспектом управління ризиками ІКТ від третіх сторін за DORA.
-
Згенеруйте бібліотеку умов договорів:
"Створіть комплексну бібліотеку умов договорів згідно зі статтею 30 DORA для угод на ІКТ-послуги. Для кожної обов'язкової вимоги надайте: посилання на статтю DORA, зразок умови договору (готовий для юридичного перегляду), пояснювальні примітки та рекомендації щодо переговорів. Охопіть усі вимоги статті 30: чіткий опис послуги з кількісними та якісними цілями продуктивності, місця обробки даних (включаючи місця зберігання, обробки та резервного копіювання) з попереднім сповіщенням про зміни, зобов'язання щодо захисту даних та конфіденційності, гарантії доступності, автентичності, цілісності та доступності даних, угоди про рівень обслуговування (SLA) з вимірюваними метриками, зобов'язання щодо сповіщення про інциденти (узгоджені з термінами звітування за DORA, що вимагають сповіщення постачальником у терміни, які забезпечують наш 4-годинний термін), співпраця постачальника з компетентними органами, права на аудит (право на проведення аудитів та перевірок, включаючи виїзні, або використання сертифікатів третіх сторін), положення про розірвання та адекватні терміни переходу, участь у навчанні з питань обізнаності щодо ІКТ-безпеки. Для послуг, що підтримують критично важливі або важливі функції, додайте розширені умови для: повного опису послуги з чіткими функціями та підфункціями, цілей продуктивності з відповідними штрафами, зобов'язань щодо безперервності бізнесу та аварійного відновлення та їх тестування, зобов'язань щодо звітності (регулярна звітність про продуктивність послуги, безпеку та суттєві зміни), зобов'язань щодо підтримки виходу (повернення даних, підтримка переходу, допомога у міграції), вимог щодо субпідряду (попереднє схвалення, перенесення умов DORA, право на заперечення) та необмеженого права фінансової установи на постійний моніторинг."
-
Створіть контрольний список перегляду договорів:
"Створіть контрольний список відповідності умов договорів вимогам статті 30 DORA для існуючих угод на ІКТ-послуги. Для кожної вимоги статті 30 надайте: опис вимоги, оцінку відповідності (відповідає/частково відповідає/не відповідає), конкретне посилання на умову в існуючому договорі (якщо є), опис прогалини (якщо частково або не відповідає), рекомендовану мову для внесення змін та пріоритет (критичний для послуг, що підтримують критично важливі/важливі функції, стандартний для інших). Контрольний список має бути придатним для використання юридичними та закупівельними командами при систематичному перегляді існуючих договорів. Включіть механізм підсумкової оцінки для визначення, які договори потребують негайного перегляду."
Порада: Починайте перегляд договорів з ваших найкритичніших постачальників ІКТ, тих, що підтримують критично важливі або важливі функції. Для великих постачальників (основні хмарні платформи, постачальники основних банківських систем) очікуйте тривалих термінів переговорів. Розгляньте можливість звернення до цих постачальників через галузеві консорціуми або банківські асоціації, оскільки багато великих постачальників розробляють стандартні додатки до договорів, що відповідають вимогам DORA, для своїх клієнтів у фінансовому секторі.
Стратегії переговорів
Використовуйте ISMS Copilot для підготовки до переговорів щодо договорів:
"Створіть стратегію переговорів щодо договорів за DORA для обговорень з нашим [тип постачальника, напр. великий постачальник хмарних послуг / постачальник основних банківських систем / постачальник послуг з керованої безпеки]. Розгляньте типові заперечення постачальників: 'Ми не можемо надавати індивідуальні права на аудит кожному клієнту' (обговоріть можливість використання звітів SOC 2/ISO 27001, спільних аудитів та сертифікації третіми сторонами згідно зі статтею 30(3)), 'Ми не можемо гарантувати конкретні місця розташування даних' (вимоги DORA, регуляторні очікування, альтернативні підходи), 'Наші стандартні SLA не підлягають обговоренню' (мінімальні вимоги DORA, підходи до ескалації), 'Ми не приймаємо необмежену відповідальність' (пропорційні підходи, переговори щодо обмежень). Для кожного заперечення надайте: юридичну вимогу DORA, альтернативні підходи, які задовольняють регуляторні вимоги, компромісні позиції та стратегії ескалації."
Крок 4: Оцініть та керуйте ризиками концентрації (стаття 29)
Розуміння ризиків концентрації ІКТ
Стаття 29 вимагає від фінансових установ оцінювати ризики концентрації ІКТ перед укладенням угод на ІКТ-послуги та на постійній основі. Ризик концентрації виникає, коли надмірна залежність від одного постачальника (або невеликої групи постачальників) створює системну вразливість.
-
Згенеруйте рамки оцінки ризиків концентрації:
"Створіть рамки оцінки ризиків концентрації ІКТ для статті 29 DORA. Включіть: визначення та сферу застосування ризиків концентрації ІКТ, методологію оцінки, що охоплює: залежність від одного постачальника (скільки критичних функцій залежить від одного постачальника), залежність від групи постачальників (аналіз материнської компанії, дочірніх компаній та афілійованих постачальників), залежність від технологічного стеку (залежність від однієї технологічної платформи), географічну концентрацію (усі критичні послуги в одному регіоні або центрі обробки даних), оцінку можливості заміни (легкість заміни кожного критичного постачальника), концентрацію ланцюжка постачання (кілька постачальників залежать від однієї четвертої сторони), ринкову концентрацію (обмежена кількість альтернативних постачальників у категорії послуг). Для кожного виміру надайте: критерії оцінки, метрики вимірювання, порогові значення рейтингу ризиків (низький, середній, високий, критичний) та стратегії пом'якшення. Створіть шаблон інформаційної панелі ризиків концентрації для звітності органу управління."
-
Проведіть аналіз ризиків концентрації:
"На основі нашого реєстру постачальників ІКТ від третіх сторін проведіть аналіз ризиків концентрації. Наші постачальники включають: [перелік ключових постачальників та послуг]. Проаналізуйте: які постачальники підтримують кілька критичних функцій (концентрація на одному постачальнику), чи мають деякі постачальники спільні материнські компанії або інфраструктуру (концентрація групи), географічну концентрацію наших критичних ІКТ-послуг, наявність на ринку альтернативних постачальників для кожної критичної послуги, потенційний системний ризик у разі серйозного збою у нашому найкритичнішому постачальнику та залежності від четвертих сторін (наприклад, кілька постачальників використовують одну й ту саму хмарну платформу). Оцініть ризик концентрації для кожної виявленої залежності та рекомендуйте заходи з пом'якшення."
Системний ризик концентрації: DORA визнає, що ризик концентрації є не лише проблемою окремої установи, а й питанням системної фінансової стабільності. Якщо кілька фінансових установ залежать від одного й того самого критичного постачальника ІКТ, збій у постачальника може порушити роботу фінансового сектору в цілому. Європейські наглядові органи призначають критичних постачальників ІКТ від третіх сторін (статті 31-44) та здійснюють прямий нагляд за ними. Ваша оцінка ризиків концентрації має враховувати як залежності на рівні установи, так і на рівні сектору.
Пом'якшення ризиків концентрації
Коли виявлено ризики концентрації, розробіть стратегії пом'якшення:
"Для кожного виявленого високого або критичного ризику концентрації розробіть стратегії пом'якшення. Розгляньте: стратегії з кількома постачальниками (розподіл критичних послуг між кількома постачальниками), підходи з використанням кількох хмар або гібридні підходи, підтримку внутрішніх можливостей як резервних, договірні захисти (розширені SLA, зобов'язання щодо безперервності бізнесу, угоди про ескроу), заходи щодо переносимості технологій (уникнення прив'язки до власних рішень, використання переносимих форматів та стандартів), географічну диверсифікацію критичних послуг, управління ризиками четвертих сторін (забезпечення наявності у постачальників власних заходів пом'якшення ризиків концентрації) та поетапні плани диверсифікації, якщо негайна зміна неможлива. Для кожної стратегії пом'якшення надайте: кроки впровадження, оцінку термінів, міркування щодо витрат, залишковий ризик після пом'якшення та точки прийняття рішень органом управління."
Крок 5: Розробіть стратегії виходу (стаття 28)
Вимоги до стратегій виходу
DORA вимагає від фінансових установ мати стратегії виходу для ІКТ-послуг, що підтримують критично важливі або важливі функції. Стратегії виходу мають забезпечити, щоб припинення або перехід від постачальника не порушував послуги, не ставив під загрозу дані та не знижував відповідність регуляторним вимогам.
-
Згенеруйте шаблони стратегій виходу:
"Створіть шаблони стратегій виходу для відповідності вимогам статті 28 DORA, що охоплюють ІКТ-послуги, які підтримують критично важливі або важливі функції. Для кожного критичного постачальника/послуги стратегія виходу має включати: події-тригери для виходу (збій постачальника, порушення договору, ризик концентрації, стратегічні зміни, регуляторні вимоги), планування переходу (варіанти цільового стану: альтернативний постачальник, внутрішні ресурси, гібрид), графік та віхи переходу (реалістичні для складності послуги), план міграції даних (вилучення даних, конвертація форматів, валідація, видалення у постачальника), вимоги до передачі знань (документація, навчання, операційна передача), період паралельного виконання (мінімальна тривалість, критерії прийняття переходу), вимоги до ресурсів (внутрішня команда, зовнішня підтримка, бюджет), план комунікацій (клієнти, регулятори, інші зацікавлені сторони), тестування та валідація альтернативних домовленостей перед повним переходом, договірні положення, що підтримують вихід (період підтримки переходу, зобов'язання щодо повернення даних) та оцінку ризиків самого процесу виходу (ризики переходу, заходи пом'якшення). Створіть шаблони для поширених сценаріїв: вихід від постачальника хмарних послуг, заміна основної системи та перехід від керованої послуги."
-
Встановіть тестування стратегій виходу:
"Створіть процедури тестування стратегій виходу для критичних постачальників ІКТ від третіх сторін. Включіть: частоту тестування (принаймні щорічний перегляд, тестування ключових компонентів), типи тестування (настільний огляд плану виходу, тест часткового вилучення даних, доказ концепції з альтернативним постачальником, повна симуляція переходу), сценарії тестування (плановий вихід зі співпрацею, екстрений вихід з обмеженою співпрацею постачальника, сценарій неплатоспроможності постачальника), критерії успіху для кожного типу тестування, документування та звітність результатів тестування, звітність для органу управління щодо готовності стратегії виходу та усунення виявлених прогалин. Надайте графік тестування, узгоджений з нашою загальною програмою тестування стійкості за DORA."
Тестування стратегій виходу має бути узгоджене з вашою загальною програмою тестування стійкості згідно зі статтями 24-27. Див. посібник Як спланувати тестування стійкості за DORA з використанням ШІ для отримання рекомендацій щодо інтеграції тестування виходу від третіх сторін у ваш загальний графік тестування.
Крок 6: Встановіть постійний моніторинг (стаття 28)
Безперервний моніторинг постачальників
DORA вимагає постійного моніторингу постачальників ІКТ від третіх сторін, а не лише оцінок на певний момент часу. Інтенсивність моніторингу має бути пропорційною критичності послуги:
-
Згенеруйте рамки моніторингу:
"Створіть рамки постійного моніторингу постачальників ІКТ від третіх сторін згідно зі статтею 28 DORA. Включіть види діяльності з моніторингу: відстеження продуктивності SLA (доступність, час відповіді, вирішення інцидентів, порівняно з договірними цілями), моніторинг стану безпеки (підтримка сертифікацій, розкриття вразливостей, публічні повідомлення про порушення), моніторинг фінансової стабільності (кредитні рейтинги, фінансові звіти, новини ринку, активність з придбань), сповіщення про інциденти від постачальників (своєчасність, повнота, відповідність вимогам DORA), зміни у субпідряді (нові субпідрядники, зміни місцезнаходження субпідрядників), регуляторні зміни, що впливають на постачальника (примусові заходи, зміни ліцензій, призначення критичним постачальником) та суттєві зміни у наданні послуг (зміни технологій, міграція центрів обробки даних, зміни персоналу). Для кожного виду діяльності з моніторингу вкажіть: частоту (безперервно, щомісяця, щокварталу, щорічно), джерела даних, відповідальну роль, критерії ескалації (коли результати моніторингу вимагають переоцінки або перегляду договору) та вимоги до документування. Створіть шаблон інформаційної панелі моніторингу."
-
Визначте процедури перегляду продуктивності постачальників:
"Створіть процедуру перегляду продуктивності постачальників ІКТ від третіх сторін для відповідності вимогам DORA. Включіть: частоту перегляду (щоквартально для критичних постачальників, раз на півроку для важливих, щорічно для стандартних), шаблон порядку денного перегляду (продуктивність SLA, стан безпеки, інциденти та сповіщення, субпідряд, суттєві зміни, статус відповідності), учасники (менеджер з відносин з постачальником, безпека, комплаєнс), процедури ескалації у разі недостатньої продуктивності (запити на виправлення, посилений моніторинг, повідомлення органу управління, тригери розірвання договору), вимоги до документування (протоколи перегляду, пункти дій, зобов'язання постачальника) та щорічну підсумкову звітність для органу управління та компетентного органу. Надайте шаблон звіту про перегляд продуктивності постачальника."
Порада: Для критичних постачальників ІКТ розгляньте можливість впровадження автоматизованих інструментів моніторингу, які відстежують статус постачальника, сертифікати безпеки та публічні повідомлення про інциденти. Це зменшить ручне навантаження та забезпечить своєчасне виявлення суттєвих змін. Послуги, які відстежують звіти SOC 2 постачальників, рейтинги безпеки та новинні стрічки, можуть доповнити ваші процеси ручного перегляду.
Нагляд за субпідрядом
DORA вимагає нагляду за ланцюжками субпідряду. Ваш моніторинг має поширюватися за межі ваших прямих постачальників:
"Створіть процедуру нагляду за субпідрядом для відповідності вимогам DORA. Включіть: договірні вимоги щодо прозорості субпідряду (попереднє сповіщення або схвалення, право на заперечення), зобов'язання постачальника розкривати інформацію про субпідрядників та їхні ролі, критерії оцінки суттєвих субпідрядників (ті самі критерії, що й для основного постачальника), моніторинг змін у ланцюжку субпідряду, процедури у разі додавання постачальником нових субпідрядників (оцінка, перегляд ризиків, схвалення або заперечення), оцінку ризиків четвертої сторони (субпідрядники субпідрядників), перенесення відповідних договірних вимог DORA на субпідрядників та процедури ескалації, коли угоди про субпідряд збільшують ризик концентрації. Надайте шаблон реєстру субпідряду та робочий процес оцінки."
Крок 7: Управління та звітність для органу управління
Політика ризиків ІКТ від третіх сторін
Стаття 28(2) вимагає наявності політики щодо використання ІКТ-послуг, що підтримують критично важливі або важливі функції. Ця політика має бути затверджена органом управління:
"Створіть політику управління ризиками ІКТ від третіх сторін згідно зі статтею 28(2) DORA. Включіть: мету, сферу застосування та застосовність політики, відповідальність органу управління за нагляд за ризиками ІКТ від третіх сторін, апетит до ризику щодо ІКТ-послуг від третіх сторін (прийнятні рівні концентрації, географічні обмеження, стандарти постачальників), вимоги до переддоговірної оцінки (критерії ініціювання, глибина оцінки залежно від критичності), стандарти договорів та обов'язкові умови, зобов'язання щодо постійного моніторингу та перегляду, вимоги до стратегій виходу та безперервності бізнесу, ролі та відповідальність (менеджер з ризиків від третіх сторін, CISO, юридичний відділ, закупівлі, власники бізнесу), процедури ескалації та винятків, частоту перегляду та оновлення політики (принаймні щорічно) та інтеграцію з загальною рамкою управління ІКТ-ризиками. Зробіть її придатною для затвердження органом управління."
Звітність для органу управління
Інформуйте орган управління про ризики ІКТ від третіх сторін через структуровану звітність:
"Створіть пакет звітності для органу управління щодо ризиків ІКТ від третіх сторін згідно з DORA. Включіть: підсумок реєстру постачальників (загальна кількість постачальників, постачальники, що підтримують критичні функції, нові/розірвані угоди), інформаційну панель ризиків концентрації (ключові метрики залежностей, зміни порівняно з попереднім періодом), статус відповідності договорів (відсоток договорів з повною відповідністю статті 30 DORA, прогрес у виправленні), підсумок продуктивності постачальників (рівні досягнення SLA, суттєві інциденти у постачальників, зміни у стані безпеки), оцінку готовності стратегій виходу, ключові ризики та нові проблеми (фінансова нестабільність постачальника, регуляторні дії, технологічні зміни) та рекомендовані рішення для органу управління. Надайте шаблон щоквартальної звітності та шаблон щорічного комплексного огляду."
Фокус регуляторних перевірок: Ризики ІКТ від третіх сторін є одним з основних напрямків уваги компетентних органів при перевірці відповідності DORA. Будьте готові продемонструвати: повний та актуальний реєстр постачальників, докази переддоговірних оцінок для всіх постачальників критичних послуг, договори з умовами, що відповідають DORA (або документовані плани виправлення), оцінки ризиків концентрації та заходи пом'якшення, протестовані стратегії виходу для критичних постачальників та докази постійного моніторингу. Неповні реєстри та невідповідні договори є одними з найпоширеніших знахідок.
Крок 8: Врахуйте транскордонні та групові аспекти
Управління ризиками ІКТ від третіх сторін на рівні групи
Якщо ваша установа є частиною фінансової групи, управління ризиками ІКТ від третіх сторін за DORA має координуватися на рівні групи:
"Врахуйте групові аспекти управління ризиками ІКТ від третіх сторін за DORA. Наша установа є частиною [структура групи]. Допоможіть нам: консолідувати реєстр постачальників у межах групових установ (визначити спільних постачальників, ризики концентрації на рівні групи), координувати переговори щодо договорів з постачальниками, які використовуються кількома установами групи, узгодити стандарти переддоговірної оцінки в межах групи, обмінюватися діяльністю з моніторингу та висновками, координувати стратегії виходу, якщо кілька установ залежать від одного постачальника, та звітувати про ризики ІКТ від третіх сторін на рівні групи для органу управління материнської установи. Надайте рамки координації на рівні групи."
Вимоги щодо місцезнаходження даних у транскордонних угодах
Стаття 30 DORA вимагає, щоб договори визначали місця обробки даних. Для транскордонних угод врахуйте регуляторні наслідки:
"Проаналізуйте вимоги щодо місцезнаходження даних та транскордонні аспекти наших угод з ІКТ від третіх сторін згідно зі статтею 30 DORA. Наші постачальники обробляють дані в [перелік країн/регіонів]. Оцініть: відповідність вимогам щодо розкриття місцезнаходження даних, рішення про адекватність GDPR та механізми передачі для обробки даних за межами ЄС, регуляторні обмеження щодо місцезнаходження обробки фінансових даних у нашій юрисдикції, ризики обробки даних у юрисдикціях зі слабшим правовим захистом, зобов'язання постачальника сповіщати про зміни місцезнаходження даних та договірні засоби контролю для підтримки відповідності місцезнаходження даних. Надайте рекомендації для кожного постачальника/послуги, де місцезнаходження даних становить ризик."
Наступні кроки
Тепер у вас є комплексна можливість управління ризиками ІКТ від третіх сторін за DORA:
- Повний реєстр постачальників ІКТ від третіх сторін зі стандартизованими даними
- Рамки переддоговірної оцінки з анкетою з оцінки безпеки постачальника
- Комплексна бібліотека умов договорів з контрольним списком відповідності статті 30
- Рамки оцінки ризиків концентрації та стратегії пом'якшення
- Шаблони стратегій виходу та процедури тестування
- Рамки постійного моніторингу з процедурами перегляду продуктивності
- Політика ризиків ІКТ від третіх сторін та звітність для органу управління
Це завершує п'ятичастинну серію посібників з впровадження DORA. Ознайомтеся з повною серією:
- Як розпочати впровадження DORA з використанням ШІ -- Основа: сфера застосування, управління, аналіз прогалин, дорожня карта
- Як створити рамки управління ІКТ-ризиками за DORA з використанням ШІ -- Стовп 1: рамки статей 6-16, політики, засоби контролю
- Як впровадити звітування про інциденти за DORA з використанням ШІ -- Стовп 2: статті 17-23 класифікація, звітування, аналіз першопричин
- Як спланувати тестування стійкості за DORA з використанням ШІ -- Стовп 3: статті 24-27 програма тестування, TLPT, виправлення
- Як керувати ризиками ІКТ від третіх сторін за DORA з використанням ШІ (цей посібник) -- Стовп 4: статті 28-30 постачальники, договори, ризики концентрації
Для готових до використання підказок, що охоплюють кожну статтю DORA, див. Бібліотеку підказок для відповідності DORA. Для повного огляду регуляторних вимог зверніться до Посібника з відповідності DORA для фінансових установ.
Отримання допомоги
Для додаткової підтримки у управлінні ризиками ІКТ від третіх сторін за DORA:
- Запитайте ISMS Copilot: Використовуйте свій робочий простір DORA для генерації оцінок конкретних постачальників, аналізу умов договорів та звітів про ризики концентрації
- Завантажте договори: Отримайте цільовий аналіз відповідності статті 30, завантаживши існуючі угоди на ІКТ-послуги для поетапного перегляду
- Підготовка до переговорів: Використовуйте ISMS Copilot для підготовки аналітичних записок та альтернативних пропозицій щодо умов перед переговорами з постачальниками
- Валідація результатів: Перегляньте всі умови договорів зі своєю юридичною командою та переконайтеся, що критерії оцінки відповідають статтям 28-30 DORA та відповідним Регуляторним технічним стандартам
Почніть керувати ризиками ІКТ від третіх сторін вже сьогодні. Відкрийте свій робочий простір DORA за адресою chat.ismscopilot.com та почніть зі створення реєстру постачальників. Завдяки глибоким знанням ISMS Copilot щодо вимог DORA до договорів та практик оцінки ризиків від третіх сторін, ви можете систематично привести кожну угоду з постачальниками ІКТ у відповідність та створити стійкий, добре керований ланцюжок постачання ІКТ.