DORA przenosi odpowiedzialność za odporność cyfrową także na relacje z dostawcami ICT – i, co kluczowe, nie pozwala jej scedować. Nawet jeśli usługę świadczy zewnętrzny dostawca chmury, SaaS czy software house, to instytucja finansowa pozostaje w pełni odpowiedzialna za zgodność. Czwarty filar DORA (art. 28-30) wymaga między innymi rejestru informacji o wszystkich umowach z dostawcami ICT, pogłębionej analizy przed zawarciem umowy, obowiązkowych klauzul kontraktowych oraz strategii wyjścia. Poniżej pokazujemy, jak w praktyce audytować dostawców, żeby przejść nadzór.
Dlaczego to najtrudniejszy filar DORA
Zarządzanie ryzykiem stron trzecich jest w ocenach nadzoru z lat 2025-2026 obszarem o największym odsetku luk zgodności i pochłania największą część wysiłku programów DORA. Powód jest strukturalny: ponad 60 procent funkcji krytycznych sektora finansowego opiera się na dostawcach zewnętrznych. Do tego DORA jasno stawia sprawę odpowiedzialności – to, że usługę realizuje dostawca, nie zmniejsza obowiązków instytucji. Postawa dostawcy nie zastępuje zgodności podmiotu finansowego.
Rejestr informacji - fundament całego filaru
Punktem wyjścia jest rejestr informacji (Register of Information), czyli ustrukturyzowany spis wszystkich umów z dostawcami ICT. Zawiera tożsamość dostawcy, świadczone usługi, wspierane funkcje wraz z ich krytycznością, lokalizacje danych oraz łańcuch podwykonawstwa. Szablon rejestru został określony w standardach wykonawczych, a pierwsza transmisja rejestru do organów nadzoru była wymagana już od kwietnia 2025 r.
Sercem rejestru jest poprawna klasyfikacja funkcji krytycznych lub istotnych. To ona decyduje, które umowy wymagają zaostrzonych klauzul, wpadają w rygory podwykonawstwa i trafiają do zakresu testów odporności. Błędna klasyfikacja funkcji krytycznych oznacza, że cały rejestr jest błędny – dlatego to od niej trzeba zacząć.
Analiza przed zawarciem umowy
DORA wymaga udokumentowanej analizy ryzyka jeszcze przed podpisaniem umowy. Art. 28 nakazuje ocenić między innymi substytuowalność dostawcy, ryzyko jego niewypłacalności, zgodność z wymogami ochrony danych oraz ryzyka wynikające z łańcucha podwykonawców. Osobno trzeba ocenić ryzyko koncentracji – czy zawarcie umowy z danym dostawcą nie uzależnia instytucji zbyt mocno od jednego podmiotu. Cała ścieżka decyzyjna musi być udokumentowana, bo to jej nadzór lub audytor będą szukać w pierwszej kolejności.
Klauzule kontraktowe i podwykonawstwo
Art. 30 określa obowiązkowe postanowienia umowne, które zaostrzają się dla umów wspierających funkcje krytyczne lub istotne. Dotyczą one m.in. prawa dostępu i audytu, praw nadzoru, poziomów usług, lokalizacji przetwarzania danych, zasad podwykonawstwa oraz warunków wyjścia. Zasady dotyczące dalszego podwykonawstwa usług wspierających funkcje krytyczne doprecyzowuje osobny standard techniczny (RTS 2025/532). W praktyce oznacza to, że umowy zawarte przed DORA często wymagają aneksowania, aby w ogóle spełniały wymogi art. 30.
Dostawcy krytyczni i strategia wyjścia
Najwięksi, systemowo istotni dostawcy ICT mogą zostać uznani za krytycznych (CTPP) i objęci bezpośrednim nadzorem europejskich organów nadzoru. Pierwsza fala takich wyznaczeń objęła w listopadzie 2025 r. niewielką grupę dostawców, skupioną wokół największych dostawców infrastruktury chmurowej. Niezależnie od tego, czy Wasz dostawca jest krytyczny, instytucja musi zarządzać ryzykiem koncentracji i mieć realną, przetestowaną strategię wyjścia – plan, co się stanie, jeśli trzeba będzie zmienić dostawcę.
Jak audytować dostawców w praktyce
Sensowny audyt dostawców zaczyna się od mapy, a nie od ankiety. Najpierw potrzebna jest klasyfikacja funkcji krytycznych oraz mapa zależności. Bez niej rejestr informacji będzie błędny.
Podstawą jest inwentaryzacja procesów oraz odtworzenie dokumentacji systemów (S*.doc). To one pokazują usługi zewnętrzne wspierające kluczowe funkcje.
Kolejny krok to przegląd umów pod kątem art. 30. Należy też ocenić ryzyko koncentracji i przetestować plany wyjścia. Całość spinamy w ramach doradztwa DORA. Dzięki temu dokumentacja jest spójna i gotowa na kontrolę.