Systemy Legacy - A4 (2)

DORA przenosi odpowiedzialność za odporność cyfrową także na relacje z dostawcami ICT – i, co kluczowe, nie pozwala jej scedować. Nawet jeśli usługę świadczy zewnętrzny dostawca chmury, SaaS czy software house, to instytucja finansowa pozostaje w pełni odpowiedzialna za zgodność. Czwarty filar DORA (art. 28-30) wymaga między innymi rejestru informacji o wszystkich umowach z dostawcami ICT, pogłębionej analizy przed zawarciem umowy, obowiązkowych klauzul kontraktowych oraz strategii wyjścia. Poniżej pokazujemy, jak w praktyce audytować dostawców, żeby przejść nadzór.

Dlaczego to najtrudniejszy filar DORA

Zarządzanie ryzykiem stron trzecich jest w ocenach nadzoru z lat 2025-2026 obszarem o największym odsetku luk zgodności i pochłania największą część wysiłku programów DORA. Powód jest strukturalny: ponad 60 procent funkcji krytycznych sektora finansowego opiera się na dostawcach zewnętrznych. Do tego DORA jasno stawia sprawę odpowiedzialności – to, że usługę realizuje dostawca, nie zmniejsza obowiązków instytucji. Postawa dostawcy nie zastępuje zgodności podmiotu finansowego.

Rejestr informacji - fundament całego filaru

Punktem wyjścia jest rejestr informacji (Register of Information), czyli ustrukturyzowany spis wszystkich umów z dostawcami ICT. Zawiera tożsamość dostawcy, świadczone usługi, wspierane funkcje wraz z ich krytycznością, lokalizacje danych oraz łańcuch podwykonawstwa. Szablon rejestru został określony w standardach wykonawczych, a pierwsza transmisja rejestru do organów nadzoru była wymagana już od kwietnia 2025 r.

Sercem rejestru jest poprawna klasyfikacja funkcji krytycznych lub istotnych. To ona decyduje, które umowy wymagają zaostrzonych klauzul, wpadają w rygory podwykonawstwa i trafiają do zakresu testów odporności. Błędna klasyfikacja funkcji krytycznych oznacza, że cały rejestr jest błędny – dlatego to od niej trzeba zacząć.

Analiza przed zawarciem umowy

DORA wymaga udokumentowanej analizy ryzyka jeszcze przed podpisaniem umowy. Art. 28 nakazuje ocenić między innymi substytuowalność dostawcy, ryzyko jego niewypłacalności, zgodność z wymogami ochrony danych oraz ryzyka wynikające z łańcucha podwykonawców. Osobno trzeba ocenić ryzyko koncentracji – czy zawarcie umowy z danym dostawcą nie uzależnia instytucji zbyt mocno od jednego podmiotu. Cała ścieżka decyzyjna musi być udokumentowana, bo to jej nadzór lub audytor będą szukać w pierwszej kolejności.

Klauzule kontraktowe i podwykonawstwo

Art. 30 określa obowiązkowe postanowienia umowne, które zaostrzają się dla umów wspierających funkcje krytyczne lub istotne. Dotyczą one m.in. prawa dostępu i audytu, praw nadzoru, poziomów usług, lokalizacji przetwarzania danych, zasad podwykonawstwa oraz warunków wyjścia. Zasady dotyczące dalszego podwykonawstwa usług wspierających funkcje krytyczne doprecyzowuje osobny standard techniczny (RTS 2025/532). W praktyce oznacza to, że umowy zawarte przed DORA często wymagają aneksowania, aby w ogóle spełniały wymogi art. 30.

Dostawcy krytyczni i strategia wyjścia

Najwięksi, systemowo istotni dostawcy ICT mogą zostać uznani za krytycznych (CTPP) i objęci bezpośrednim nadzorem europejskich organów nadzoru. Pierwsza fala takich wyznaczeń objęła w listopadzie 2025 r. niewielką grupę dostawców, skupioną wokół największych dostawców infrastruktury chmurowej. Niezależnie od tego, czy Wasz dostawca jest krytyczny, instytucja musi zarządzać ryzykiem koncentracji i mieć realną, przetestowaną strategię wyjścia – plan, co się stanie, jeśli trzeba będzie zmienić dostawcę.

Jak audytować dostawców w praktyce

Sensowny audyt dostawców zaczyna się od mapy, a nie od ankiety. Najpierw potrzebna jest klasyfikacja funkcji krytycznych oraz mapa zależności. Bez niej rejestr informacji będzie błędny.

Podstawą jest inwentaryzacja procesów oraz odtworzenie dokumentacji systemów (S*.doc). To one pokazują usługi zewnętrzne wspierające kluczowe funkcje.

Kolejny krok to przegląd umów pod kątem art. 30. Należy też ocenić ryzyko koncentracji i przetestować plany wyjścia. Całość spinamy w ramach doradztwa DORA. Dzięki temu dokumentacja jest spójna i gotowa na kontrolę.

FAQ

Czy można przenieść odpowiedzialność za zgodność z DORA na dostawcę?

Nie. Instytucja finansowa pozostaje w pełni odpowiedzialna za zgodność z DORA, nawet jeśli usługę realizuje dostawca zewnętrzny. Zgodność dostawcy nie zastępuje obowiązków podmiotu finansowego.

Co to jest rejestr informacji w DORA?

To ustrukturyzowany spis wszystkich umów z dostawcami ICT, obejmujący tożsamość dostawcy, świadczone usługi, wspierane funkcje i ich krytyczność, lokalizacje danych oraz łańcuch podwykonawstwa. Musi być aktualny i przekazywany organom nadzoru.

Jakie klauzule są wymagane w umowach z dostawcami ICT?

Art. 30 DORA wymaga m.in. praw dostępu i audytu, praw nadzoru, poziomów usług, zasad lokalizacji danych, reguł podwykonawstwa i warunków wyjścia. Dla umów wspierających funkcje krytyczne wymogi są zaostrzone.

Kim są krytyczni dostawcy ICT (CTPP)?

To systemowo istotni dostawcy ICT wyznaczeni przez europejskie organy nadzoru i objęci bezpośrednim nadzorem. Pierwszą falę wyznaczeń ogłoszono w listopadzie 2025 r.; objęła niewielką grupę, głównie dużych dostawców infrastruktury chmurowej.

Od czego zacząć zarządzanie ryzykiem dostawców ICT?

Od klasyfikacji funkcji krytycznych i istotnych oraz mapy zależności. To one decydują o poprawności rejestru informacji, zakresie zaostrzonych klauzul i ocenie ryzyka koncentracji.

Ciekawe? Podziel się!

Nasz darmowy poradnik

Diagnoza i leczenie systemów legacy