DORA a umowy z dostawcami usług ICT – jakie wymogi umowne obowiązują?

Krótka odpowiedź: DORA stawia szczegółowe wymagania dotyczące sposobu zarządzania przez instytucje finansowe ryzykiem związanym z zewnętrznymi dostawcami ICT. Umowy z dostawcami usług ICT muszą zatem zawierać jasne zasady dotyczące zakresu usług, przechowywania danych, bezpieczeństwa, wsparcia w przypadku incydentów, monitorowania oraz zakończenia współpracy. W przypadku usług wspierających krytyczne lub ważne funkcje obowiązują zaostrzone wymogi.

Czym jest DORA?

DORA, rozporządzenie (UE) 2022/2554, to unijne ramy prawne dotyczące cyfrowej odporności operacyjnej sektora finansowego, które zaczęły obowiązywać 17 stycznia 2025 r. Przepisy obejmują m.in. zarządzanie ryzykiem ICT, zgłaszanie incydentów, testowanie oraz ryzyko strony trzeciej.

Dlaczego umowa z dostawcą ma kluczowe znaczenie?

Artykuł 30 wymaga, aby prawa i obowiązki pomiędzy podmiotem finansowym a dostawcą ICT były jasno określone w formie pisemnej. Umowa nie powinna być jedynie dokumentem handlowym, lecz stanowić również element regulowanego zarządzania ryzykiem.

Podstawowe obszary umowy

  • jasny opis funkcji i usług ICT
  • miejsce wykonywania usługi oraz miejsce przetwarzania lub przechowywania danych
  • wymogi dotyczące dostępności, autentyczności, integralności i poufności
  • dostęp do danych i ich zwrot po zakończeniu umowy
  • poziomy usług (SLA) oraz podlegające kontroli wymogi jakościowe
  • wsparcie w przypadku incydentów oraz współpraca z instytucją finansową
  • prawa do wypowiedzenia umowy i procedura wyjścia (exit)

Krytyczne lub ważne funkcje

Gdy usługa ICT wspiera krytyczną lub ważną funkcję, umowa zazwyczaj musi być bardziej szczegółowa. Może wymagać m.in. dokładniejszych SLA, obowiązków sprawozdawczych, wymogów dotyczących gotowości, prawa do monitorowania i audytu oraz wyraźniejszej kontroli nad podwykonawcami.

Podwykonawcy i ryzyko w łańcuchu dostaw

Usługi chmurowe i SaaS często opierają się na wielu warstwach podwykonawców. DORA wymaga, aby podmiot finansowy rozumiał takie zależności i potrafił nimi zarządzać. Umowa powinna zatem regulować zasady korzystania z podwykonawców, zakres przekazywanych informacji oraz sposób postępowania w przypadku istotnych zmian.

Plan wyjścia (exit plan) – więcej niż klauzula wypowiedzenia

Skuteczny plan wyjścia powinien określać sposób eksportu danych, ich format, zakres wsparcia ze strony dostawcy, niezbędny czas przejścia oraz zapewnienie ciągłości działania. W przypadku usług krytycznych proces wyjścia powinien być testowany i przygotowany, zanim wystąpi rzeczywista awaria u dostawcy.

Typowe braki w umowach

  • ogólne klauzule audytowe, które nie sprawdzają się w praktyce
  • niejasne prawo do danych w przypadku wypowiedzenia lub niewypłacalności
  • brak wykazu podwykonawców lub możliwość ich zmiany bez kontroli
  • brak metody pomiaru SLA lub brak konsekwencji w przypadku uchybień
  • wymogi dotyczące incydentów wolniejsze niż ustawowe terminy regulacyjne
  • brak powiązania umowy z własnym rejestrem ryzyka ICT instytucji

Zobacz pakiet szablonów DORA w Mallbutiken, obejmujący umowy z dostawcami ICT, due diligence i procedury wyjścia.

Powiązane obszary

Wymogi DORA często wymagają koordynacji z RODO, bezpieczeństwem informacji, przepisami o outsourcingu oraz umowami powierzenia przetwarzania danych osobowych. Wskazane jest zatem zmapowanie przepisów, którym podlega każdy dostawca, jeszcze przed negocjacjami umowy.

FAQ

Czy DORA dotyczy wszystkich firm kupujących usługi w chmurze?

Nie. DORA skierowana jest do określonych podmiotów sektora finansowego oraz niektórych powiązanych z nimi działalności. Dostawcy mogą jednak podlegać jej pośrednio poprzez wymagania umowne zgłaszane przez klientów.

Czy standardowa umowa dostawcy jest wystarczająca?

Niekoniecznie. Warunki standardowe wymagają porównania z wymogami DORA oraz klasyfikacją ryzyka danej usługi.

Czy wszystkie umowy ICT muszą spełniać ten sam poziom wymagań?

Nie. Zasada proporcjonalności i znaczenie usługi odgrywają rolę, jednak pewne podstawowe wymogi mają szerokie zastosowanie, a zaostrzone wymogi obowiązują w przypadku wspierania krytycznych lub ważnych funkcji.

Źródło prawa: Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554, w szczególności art. 30.

Niniejszy artykuł zawiera informacje ogólne i nie zastępuje profesjonalnej porady prawnej ani regulacyjnej.

Powrót do blogu