DORA та договори з постачальниками ІКТ – які вимоги до договорів застосовуються?

Коротка відповідь: DORA встановлює детальні вимоги до того, як фінансові компанії повинні керувати ризиками, пов'язаними з ІКТ-третіми сторонами. Тому договори з постачальниками ІКТ-послуг повинні містити чіткі правила щодо обсягу послуг, зберігання даних, безпеки, підтримки під час інцидентів, моніторингу та розірвання. Для послуг, що підтримують критичні або важливі функції, застосовуються посилені вимоги.

Що таке DORA?

DORA, Регламент (ЄС) 2022/2554, є нормативно-правовою базою ЄС для забезпечення цифрової операційної стійкості у фінансовому секторі, яка почала застосовуватися 17 січня 2025 року. Правила охоплюють, серед іншого, управління ризиками ІКТ, звітування про інциденти, тестування та ризики, пов'язані з третіми сторонами.

Чому договір з постачальником є центральним елементом?

Стаття 30 вимагає, щоб права та обов'язки між фінансовою організацією та ІКТ-постачальником були чітко розподілені у письмовій формі. Договір має бути не лише комерційним документом, а й частиною регульованого управління ризиками.

Основні сфери договору

  • чіткий опис функцій та ІКТ-послуг
  • де надається послуга і де обробляються або зберігаються дані
  • вимоги до доступності, автентичності, цілісності та конфіденційності
  • доступ до даних та їх повернення після розірвання договору
  • рівні обслуговування (SLA) та контрольовані вимоги до якості
  • підтримка під час інцидентів та співпраця з фінансовою організацією
  • права на розірвання та стратегія виходу (exit)

Критичні або важливі функції

Коли ІКТ-послуга підтримує критичну або важливу функцію, договір зазвичай має бути більш детальним. Це може вимагати, серед іншого, більш детальних SLA, обов'язків щодо звітування, вимог до готовності, права на моніторинг та аудит, а також чіткішого контролю над субпідрядниками.

Субпідрядники та ланцюговий ризик

Хмарні та SaaS-послуги часто базуються на кількох рівнях субпідрядників. DORA вимагає, щоб фінансова організація могла розуміти та керувати такими залежностями. Тому в договорі слід врегулювати, коли можна залучати субпідрядників, яку інформацію необхідно надавати та як обробляються суттєві зміни.

План виходу (Exit plan) – більше, ніж пункт про розірвання

Дієвий план виходу повинен відповідати на питання, як експортуються дані, у якому форматі, яку допомогу має надати постачальник, який перехідний період необхідний і як забезпечується безперервність. Для критичних послуг план виходу має бути протестований і підготовлений до виникнення реальних збоїв у роботі постачальника.

Поширені недоліки договорів

  • загальні положення про аудит, які не працюють на практиці
  • нечітке право на дані у разі розірвання договору або неплатоспроможності
  • субпідрядники не вказані або можуть бути змінені без контролю
  • SLA не мають методу вимірювання або наслідків у разі відхилення
  • вимоги щодо інцидентів повільніші, ніж регуляторні терміни діяльності
  • відсутність зв'язку між договором та власним реєстром ІКТ-ризиків організації

Перегляньте пакет DORA від Mallbutiken для ІКТ-договорів з постачальниками, належної перевірки (due diligence) та виходу.

Суміжні сфери

DORA часто потрібно узгоджувати з GDPR, інформаційною безпекою, правилами аутсорсингу та договорами про обробку персональних даних. Тому доцільно визначити, які нормативні акти стосуються кожного постачальника, перш ніж розпочинати переговори щодо договору.

Часті запитання (FAQ)

Чи поширюється DORA на всі компанії, що купують хмарні послуги?

Ні. DORA спрямована на визначених фінансових суб'єктів та деякі пов'язані з ними види діяльності. Проте постачальники можуть опосередковано зачіпатися через договірні вимоги клієнтів.

Чи достатньо стандартного договору постачальника?

Не обов'язково. Стандартні умови необхідно порівнювати з вимогами DORA та класифікацією ризиків конкретної послуги.

Чи повинні всі ІКТ-договори мати однаковий рівень вимог?

Ні. Пропорційність та важливість послуги мають значення, але деякі базові вимоги застосовуються широко, а посилені — коли підтримуються критичні або важливі функції.

Джерело права: Регламент Європейського Парламенту та Ради (ЄС) 2022/2554, зокрема стаття 30.

Ця стаття містить загальну інформацію і не замінює юридичну чи регуляторну консультацію.

Назад до блогу