Pomiń, aby przejść do informacji o produkcie
1 z 1

Svenska Dokumentmallar

Pakiet szablonów umów z dostawcami usług teleinformatycznych i zgodności z DORA 2026 – Word/PDF/Excel

Pakiet szablonów umów z dostawcami usług teleinformatycznych i zgodności z DORA 2026 – Word/PDF/Excel

Format pliku
DOCX, PDF, XLSX
Język dokumentu
Szwedzki
Liczba plików
9

Pobieranie cyfrowe. Żaden produkt fizyczny nie zostanie wysłany.

Cena regularna 299 SEK
Cena regularna Cena promocyjna 299 SEK
W promocji Wyprzedane
Z wliczonymi podatkami.
Pokaż kompletne dane

O szablonie dokumentu

Umowy z dostawcami ICT w ramach DORA & Pakiet szablonów zgodności 2026

Kompletny pakiet DORA dla instytucji finansowych, które muszą regulować, oceniać i monitorować zewnętrznych dostawców usług ICT zgodnie z rozporządzeniem (UE) 2022/2554. Pakiet łączy wzory umów, ocenę ryzyka, plan wyjścia oraz praktyczny rejestr w programie Excel obejmujący dostawców, umowy, łańcuchy podwykonawców, funkcje krytyczne/ważne oraz działania wymagane przez DORA.

Rozporządzenie DORA weszło w życie 17 stycznia 2025 r. i nakłada m.in. wymogi dotyczące zarządzania ryzykiem ze strony zewnętrznych dostawców ICT, prowadzenia rejestrów informacji, warunków umownych, ryzyka koncentracji, należytej staranności, podwykonawców oraz strategii wyjścia. Pakiet szablonów został poddany przeglądowi prawnemu na dzień 3 października 2026 r. i uwzględnia również uzupełniające standardy techniczne z lat 2024–2025.

Zawartość – 9 plików

  • Umowa z dostawcą ICT DORA / Aneks do umowy 2026 – Word + PDF
  • Załącznik dotyczący funkcji krytycznej/ważnej & SLA – Word + PDF
  • Ryzyko dostawcy & Należyta staranność – Word + PDF
  • Plan wyjścia DORA dla usług ICT – Word + PDF
  • Rejestr dostawców ICT DORA, narzędzia do oceny ryzyka i wyjścia – Excel (XLSX)

Umowa z dostawcą ICT DORA

Główny szablon został zaprojektowany jako dodatek do istniejącej umowy o świadczenie usług ICT, SaaS, chmurowych, operacyjnych lub outsourcingowych. Obejmuje on kluczowe wymogi umowne wynikające z art. 30 DORA, w tym:

  • pełny opis funkcji i usług ICT
  • klasyfikację funkcji jako krytycznej lub ważnej
  • lokalizację świadczenia usług i przechowywania danych
  • dostępność, autentyczność, integralność i poufność
  • dostęp do danych, ich odzyskiwanie i zwrot
  • poziomy usług i SLA
  • wsparcie w przypadku incydentów i raportowanie regulacyjne
  • współpracę z właściwymi organami nadzorczymi i organami ds. restrukturyzacji i uporządkowanej likwidacji
  • łańcuchy podwykonawców i istotne zmiany
  • prawo do audytu, inspekcji i dostępu
  • ciągłość działania, bezpieczeństwo i testowanie
  • rozwiązanie umowy, usługi przejściowe i wyjście
  • dane do rejestru informacji

Dla funkcji krytycznych i ważnych

Gdy usługa ICT wspiera funkcję krytyczną lub ważną, mają zastosowanie zaostrzone wymogi DORA. Oddzielny załącznik SLA zawiera pola na wymierne cele jakościowe i ilościowe, RTO/RPO, poziomy incydentów, testy ciągłości, plan audytu, dane podwykonawców oraz wymogi dotyczące powiadomień.

Podwykonawcy – aktualizacja zgodnie z (UE) 2025/532

Pakiet szablonów uwzględnia rozporządzenie delegowane Komisji (UE) 2025/532 dotyczące podwykonawców w zakresie usług ICT wspierających funkcje krytyczne lub ważne. Sekcja umowna zawiera zatem m.in.:

  • określenie usług ICT, które mogą być podzlecane
  • odpowiedzialność dostawcy za podwykonawców
  • wymogi dotyczące bieżącego monitorowania i raportowania
  • lokalizację świadczenia usług i przechowywania danych przez podwykonawców
  • przeniesienie praw do bezpieczeństwa, ciągłości, audytu i dostępu
  • wcześniejsze powiadamianie o istotnych zmianach
  • proces sprzeciwu i prawo do wypowiedzenia umowy w odpowiednich sytuacjach

Ryzyko dostawcy & Należyta staranność

Oddzielny szablon oceny ryzyka wspiera proces weryfikacji przed zawarciem umowy oraz przy jej istotnych zmianach. Obejmuje m.in. reputację biznesową, stabilność finansową, bezpieczeństwo informacji, BCP/DR, zarządzanie incydentami, ochronę danych, współpracę regulacyjną, zapewnienie jakości, zarządzanie podwykonawcami, ryzyko koncentracji, możliwość zastąpienia dostawcy, kwestie państw trzecich, niewypłacalność oraz ryzyko geopolityczne.

Ryzyko koncentracji i możliwość zastąpienia

DORA wymaga, aby instytucje finansowe oceniały zależność od dostawców, których nie można łatwo zastąpić, oraz sytuacje, w których wiele krytycznych lub ważnych ustaleń koncentruje się u tego samego lub powiązanych dostawców. Pakiet zawiera zatem specjalne pola dotyczące uzależnienia technologicznego (vendor lock-in), wspólnej bazowej infrastruktury chmurowej, alternatywnego dostawcy, czasu migracji oraz kosztów zmiany.

Plan wyjścia DORA

W przypadku usług ICT wspierających funkcje krytyczne lub ważne, strategie wyjścia muszą być udokumentowane i możliwe do przetestowania. Plan wyjścia obejmuje:

  • wyzwalacze wyjścia (triggers)
  • migrację do nowego dostawcy lub insourcing
  • inwentaryzację danych i zasobów
  • formaty eksportu i walidację
  • przekazanie wiedzy
  • okres przejściowy i usługi przejścia
  • działanie równoległe i pełne przełączenie
  • bezpieczne usuwanie danych i certyfikaty usunięcia
  • ryzyka podczas procesu wyjścia
  • testy typu tabletop i techniczne

Excel – rejestr dostawców, ryzyka i wyjścia

Narzędzie w programie Excel zawiera oddzielne arkusze dla:

  • rejestru umów
  • dostawców ICT
  • łańcucha podwykonawców
  • funkcji krytycznych/ważnych
  • należytej staranności i oceny ryzyka
  • planów wyjścia i testowania
  • działań DORA
  • mapowania względem rejestru informacji
  • źródeł prawnych

Skoroszyt jest zmapowany z głównymi częściami rozporządzenia wykonawczego (UE) 2024/2956, w tym B_02.01/B_02.02, B_05.01/B_05.02, B_06.01 i B_07.01. Stanowi on wewnętrzną dokumentację roboczą i nie powinien być traktowany jako gotowy plik urzędowy do bezpośredniego przesłania bez weryfikacji z aktualnym formatem raportowania szwedzkiego organu nadzoru finansowego (Finansinspektionen).

Rejestr informacji DORA

Art. 28 ust. 3 DORA wymaga, aby podmioty finansowe prowadziły aktualny rejestr wszystkich ustaleń umownych dotyczących usług ICT świadczonych przez zewnętrznych dostawców. Rozporządzenie wykonawcze (UE) 2024/2956 określa standardowe szablony tego rejestru. Pakiet pomaga w uporządkowanym gromadzeniu kluczowych danych już na etapie procesów wyboru dostawcy i zawierania umów.

Nadzór szwedzki

Dla szwedzkich firm podlegających nadzorowi Finansinspektionen, wymogi DORA są uzupełnione m.in. przez przepisy FFFS 2024:20 dotyczące raportowania incydentów i rejestrów informacji. Finansinspektionen wyraźnie uznała wdrożenie DORA oraz cyfrową odporność operacyjną za obszar priorytetowy nadzoru.

Podstawa prawna

  • Rozporządzenie (UE) 2022/2554 – DORA, w szczególności art. 28–30
  • Rozporządzenie delegowane Komisji (UE) 2024/1773
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2956
  • Rozporządzenie delegowane Komisji (UE) 2025/532
  • FFFS 2024:20, w odpowiednim zakresie
  • RODO oraz inne regulacje sektorowe w stosownych przypadkach

Dla kogo jest ten pakiet?

  • banków i instytucji kredytowych
  • instytucji płatniczych i instytucji pieniądza elektronicznego
  • zakładów ubezpieczeń i reasekuracji
  • firm inwestycyjnych i uczestników rynku
  • towarzystw funduszy inwestycyjnych i innych podmiotów finansowych regulowanych przez DORA
  • działów compliance, ryzyka, prawnych, zakupowych oraz bezpieczeństwa IT
  • dostawców ICT, którzy muszą negocjować aneksy DORA z klientami z sektora finansowego

Uwaga

Zastosowanie i proporcjonalność DORA zależą od rodzaju podmiotu finansowego, usługi, funkcji oraz profilu ryzyka. Szablony stanowią ogólne profesjonalne wzorce i muszą zostać dostosowane do umowy głównej, przepisów sektorowych, statusu regulacyjnego, architektury technicznej usługi oraz apetytu na ryzyko danego podmiotu finansowego. Nie zastępują one indywidualnej porady prawnej.

Format: Word (DOCX) + PDF + Excel (XLSX)
Język: szwedzki
Jurysdykcja: Szwecja / UE
Liczba plików: 9
Wersja: 1.0 – 2026-10-03