Един от най-съществените елементи на DORA е управлението на риска от трети страни доставчици на ИКТ услуги. Финансовите субекти рядко работят сами — те разчитат на облачни платформи, доставчици на софтуер, центрове за данни и управлявани услуги.

DORA признава, че рискът не спира на границата на организацията. Когато критичен доставчик спре да работи, ефектът се пренася директно върху финансовата услуга и нейните клиенти. Този материал е информационен и не е правен съвет.

Именно затова управлението на трети страни е сред областите, които изискват най-много подготовка. То докосва правни, технически и оперативни екипи едновременно и рядко може да се реши само от ИТ отдела.

Регистър на договореностите

DORA изисква всеки финансов субект да поддържа регистър на информацията за всички договорни отношения с ИКТ доставчици. Регистърът не е просто списък — той е управленски инструмент, който дава видимост върху зависимостите и помага при вземане на решения.

  • Кои доставчици поддържат кои функции и услуги.
  • Кои от тези функции са критични или важни.
  • Къде се обработват и съхраняват данните.
  • Какви са веригите на подизпълнение зад основния доставчик.

Регистърът се предоставя на надзорните органи при поискване, затова точността и актуалността му са от значение. Поддържането му не е еднократно усилие, а постоянен процес, който отразява всяка нова или прекратена договореност.

Изграждането на регистъра често разкрива зависимости, за които организацията не е подозирала — например критична функция, която на практика се крепи на един малък подизпълнител. Тази видимост сама по себе си е ценна.

Задължителни елементи в договорите

DORA определя минимални договорни клаузи, които трябва да присъстват в споразуменията с ИКТ доставчици. Целта е финансовият субект да запази контрол и видимост дори когато услугата е изнесена.

  • Ясно описание на услугите и нивата на обслужване.
  • Права за достъп, одит и инспекция.
  • Изисквания за местоположение на обработка на данни.
  • Условия за съдействие при инциденти и за изход от договора.

За критичните или важни функции изискванията към договорите са по-строги, включително планове за изход, които позволяват смяна на доставчика без прекъсване на услугата. Предоговарянето на съществуващи споразумения с големи облачни доставчици може да отнеме значително време, затова този процес започва рано.

Критични трети страни и европейски надзор

DORA въвежда понятието критичен доставчик на ИКТ услуги на ниво ЕС. Доставчиците, определени за критични, попадат под пряк надзор от европейските надзорни органи — нещо ново за много технологични компании, които досега не са били регулирани по този начин.

За българските ИКТ доставчици това означава, че обслужването на финансови клиенти носи нови очаквания за прозрачност и устойчивост. Те все по-често ще получават въпросници за сигурност и искания за одит от своите финансови клиенти. Контекст по обхвата дава какво е DORA.

Концентрационен риск

Регламентът обръща специално внимание на концентрационния риск — ситуацията, в която твърде много критични функции зависят от един доставчик или от малък брой доставчици. Такава зависимост превръща един срив в системен проблем.

Финансовите субекти трябва да оценяват тази концентрация и да обмислят стратегии за намаляването ѝ, включително резервни варианти. Оценката на доставчиците се допълва добре от оценка на киберсигурност.

Концентрационният риск има няколко измерения, които заслужават отделно внимание при оценката.

  • Зависимост от един доставчик за множество критични функции.
  • Зависимост на голяма част от сектора от един и същ голям доставчик.
  • Скрита концентрация през общи подизпълнители на различни доставчици.
  • Географска концентрация на центрове за данни в един регион.

Как да подходите практически

Управлението на трети страни не се решава с еднократен документ. То изисква процес — картографиране на доставчиците, преглед на договорите, оценка на риска и редовно наблюдение през целия жизнен цикъл на отношенията, от подбора до прекратяването.

Полезно е този процес да се раздели на ясни етапи: първо изграждане на регистъра, после класификация на функциите по критичност, след това преглед и предоговаряне на договорите и накрая постоянно наблюдение. Така голямата задача се разбива на управляеми стъпки.

Добра практика е управлението на доставчиците да се обвърже с общата система за управление на риска, а не да живее изолирано в правния отдел. Така решенията за избор на доставчик отчитат не само цената, но и устойчивостта, а наблюдението става непрекъснато, вместо да се сведе до годишен преглед.

Нашата услуга DORA готовност помага да изградите регистъра и да подготвите договорите си. За цялостната рамка вижте и петте стълба на DORA.

Изнасянето на услуга навън не изнася отговорността — тя остава изцяло при финансовия субект.