قانون المرونة الرقمية للعمليات (DORA) واتفاقيات مزودي تكنولوجيا المعلومات والاتصالات – ما هي المتطلبات التعاقدية المطبقة؟

إجابة مختصرة: يضع قانون DORA متطلبات مفصلة حول كيفية إدارة المؤسسات المالية للمخاطر المرتبطة بأطراف خارجية في مجال تكنولوجيا المعلومات والاتصالات (ICT). ولذلك، يجب أن تتضمن العقود المبرمة مع مزودي خدمات تكنولوجيا المعلومات والاتصالات قواعد واضحة بشأن نطاق الخدمات، وتخزين البيانات، والأمن، ودعم الحوادث، والمتابعة، والإنهاء. وتُطبق متطلبات أكثر صرامة على الخدمات التي تدعم وظائف حرجة أو هامة.

ما هو قانون DORA؟

قانون DORA، اللائحة (الاتحاد الأوروبي) 2022/2554، هو الإطار التنظيمي للاتحاد الأوروبي الخاص بالمرونة التشغيلية الرقمية في القطاع المالي، وبدأ تطبيقه في 17 يناير 2025. تغطي القواعد، من بين أمور أخرى، إدارة مخاطر تكنولوجيا المعلومات والاتصالات، والإبلاغ عن الحوادث، والاختبار، ومخاطر الأطراف الخارجية.

لماذا يعتبر عقد المورد أمراً جوهرياً؟

تتطلب المادة 30 توزيع الحقوق والالتزامات بين الكيان المالي ومزود خدمات تكنولوجيا المعلومات والاتصالات بوضوح كتابةً. يجب ألا يكون العقد مجرد وثيقة تجارية، بل يجب أن يعمل أيضاً كجزء من إدارة المخاطر الخاضعة للتنظيم.

المجالات التعاقدية الأساسية

  • وصف واضح للوظائف وخدمات تكنولوجيا المعلومات والاتصالات
  • مكان تنفيذ الخدمة ومكان معالجة البيانات أو تخزينها
  • متطلبات التوافر والأصالة والنزاهة والسرية
  • الوصول إلى البيانات واسترجاعها عند الإنهاء
  • مستويات الخدمة ومتطلبات الجودة القابلة للمتابعة
  • دعم الحوادث والتعاون مع المنشأة المالية
  • حقوق الإنهاء والخروج

الوظائف الحرجة أو الهامة

عندما تدعم خدمة تكنولوجيا المعلومات والاتصالات وظيفة حرجة أو هامة، يحتاج العقد عادةً إلى أن يكون أكثر شمولاً. قد يتطلب ذلك، من بين أمور أخرى، مستويات خدمة (SLA) أكثر تفصيلاً، والتزامات بالإبلاغ، ومتطلبات الجاهزية، والحق في المراقبة والتدقيق، ورقابة أوضح على المقاولين من الباطن.

المقاولون من الباطن ومخاطر السلسلة

تعتمد خدمات السحابة والبرمجيات كخدمة (SaaS) غالباً على طبقات متعددة من المقاولين من الباطن. يتطلب قانون DORA أن يكون الكيان المالي قادراً على فهم هذه التبعيات وإدارتها. لذلك، يجب أن ينظم العقد متى يمكن الاستعانة بمقاولين من الباطن، وما هي المعلومات التي يجب تقديمها، وكيفية التعامل مع التغييرات الجوهرية.

خطة الخروج - أكثر من مجرد شرط إنهاء

يجب أن تجيب خطة الخروج الفعالة على كيفية تصدير البيانات، وبالأي صيغة، وما هي المساعدة التي يجب أن يقدمها المزود، وما هي فترة الانتقال المطلوبة، وكيف يتم ضمان الاستمرارية. بالنسبة للخدمات الحرجة، ينبغي اختبار الخروج والتحضير له قبل حدوث أي اضطراب فعلي لدى المورد.

أوجه القصور الشائعة في العقود

  • بنود تدقيق عامة غير قابلة للتطبيق عملياً
  • حق غير واضح في البيانات عند الإنهاء أو الإعسار
  • عدم إدراج المقاولين من الباطن أو إمكانية تغييرهم دون رقابة
  • خلو اتفاقيات مستوى الخدمة (SLA) من طرق القياس أو عواقب الانحراف
  • متطلبات الحوادث أبطأ من المواعيد النهائية التنظيمية للنشاط
  • عدم وجود رابط بين العقد وسجل مخاطر تكنولوجيا المعلومات والاتصالات الخاص بالنشاط

اطلع على حزمة DORA الخاصة بمتجر النماذج (Mallbutiken) لعقود موردي تكنولوجيا المعلومات والاتصالات، والعناية الواجبة، والخروج.

المجالات ذات الصلة

غالباً ما يحتاج قانون DORA إلى التنسيق مع اللائحة العامة لحماية البيانات (GDPR)، وأمن المعلومات، وقواعد الاستعانة بمصادر خارجية، واتفاقيات معالجة البيانات الشخصية. لذا، من الحكمة تحديد الأطر التنظيمية التي تخضع لها كل جهة موردة قبل التفاوض على العقد.

الأسئلة الشائعة

هل ينطبق قانون DORA على جميع الشركات التي تشتري خدمات سحابية؟

لا. يستهدف قانون DORA جهات مالية محددة وبعض الأنشطة ذات الصلة. ومع ذلك، قد يتأثر الموردون بشكل غير مباشر من خلال متطلبات العملاء التعاقدية.

هل تكفي العقود القياسية للمورد؟

ليس بالضرورة. يجب مقارنة الشروط القياسية بمتطلبات قانون DORA وتصنيف مخاطر الخدمة المعنية.

هل يجب أن تحتوي جميع عقود تكنولوجيا المعلومات والاتصالات على نفس مستوى المتطلبات؟

لا. تلعب التناسبية وأهمية الخدمة دوراً في ذلك، لكن بعض المتطلبات الأساسية تُطبق على نطاق واسع، وتُطبق متطلبات أكثر صرامة عند دعم وظائف حرجة أو هامة.

المصدر القانوني: لائحة البرلمان الأوروبي والمجلس (الاتحاد الأوروبي) 2022/2554، وخاصة المادة 30.

هذه المقالة تقدم معلومات عامة ولا تغني عن الاستشارة القانونية أو التنظيمية.

العودة إلى بلوق