← Назад к статьям

В облачном контракте указан один поставщик ICT. Где находится цепочка субподрядчиков DORA?

Восстановите доказательства субподряда DORA для услуги ICT, поддерживающей критически важную функцию: цепочку, местоположения, данные, уведомление, возражение и права на выход.

Запись договора DORA связывает критическую функцию, прямого ИКТ-поставщика, существенных субподрядчиков и контроль изменений
#Кибербезопасность и цифровые риски#ICT Субподряд#Сторонний риск#Облачный контракт#Финансовые услуги

Сигналы для наблюдения

  • Финансовая организация может назвать прямого облачного поставщика или поставщика ICT, но не может определить субподрядчиков, выполняющих критически важную или важную функцию.
  • Приближается существенное изменение субподряда, в то время как в контракте нет применимого рабочего процесса уведомления, утверждения или возражения.
  • Местоположение услуги, место обработки данных, концентрация и доказательства возможности передачи по-прежнему разделены между отделом закупок, службой безопасности и поставщиком.

Разрыв в субподряде DORA существует, когда финансовая организация знает своего прямого поставщика ICT, но не может показать, какие субподрядчики действительно поддерживают критически важную или важную функцию, где они работают или обрабатывают данные и как можно оценить изменение цепочки материалов до того, как оно вступит в силу. Средством правовой защиты является не список поставщиков. Это связанная с контрактом цепочка записей с доказательствами риска, уведомлениями, возражениями и выходом.

Именно этот проект руководитель отдела развития бизнеса DORA или стороннего поставщика рисков должен искать в авторизованных группах Telegram по финансовым услугам, закупкам и облачным рискам. Общего поста о «риске четвертой стороны» недостаточно. Именованный сервис, критическая или важная функция, незавершенная цепочка и событие контракта создают повод для расследования. Увидев его после окончания периода уведомления, финансовая организация может пересмотреть изменение, которое уже было реализовано.

Прямой договор – это только первое ребро

Регламент (ЕС) 2022/2554, Закон о цифровой операционной устойчивости (DORA), устанавливает требования к договорным соглашениям для услуг ICT, поддерживающих критически важные или важные функции. Делегированное регулирование (ЕС) 2025/532 определяет, что финансовая организация должна определить и оценить, когда эти услуги или материальные части передаются на субподряд.

Делегированное регулирование объясняет, почему электронная таблица прямого поставщика недостаточна: ICT доставка может зависеть от длинной или сложной цепочки, а пробелы в информации могут ограничить способность организации выявлять, оценивать и управлять рисками. Он привлекает внимание к субподрядчикам, которые эффективно поддерживают соответствующие услуги, в том числе к тем, чье нарушение может нанести ущерб безопасности или непрерывности.

Конечная ответственность органа управления не смещается вниз по цепочке. В соответствии с правилами даже внутригрупповой субподрядчик может считаться субподрядчиком ICT.

Нарисуйте цепочку от функции наружу

Начните с бизнес-функции, а не с облачного бренда.

Функция → контрактная услуга ICT → прямой поставщик → компонент материально-технического обслуживания → субподрядчик → места доставки и данных.

Для каждого края прикрепите пункт контракта или доказательства поставщика, подтверждающие это. Полученная запись должна ответить:

  • какую критически важную функцию поддерживает сервис ICT;
  • какая услуга или материальная часть передается по субподряду;
  • кто предоставляет эту часть и существует ли дальнейший субподряд;
  • где фактически оказывается услуга;
  • где данные обрабатываются и хранятся;
  • какие данные передаются;
  • создает ли небольшое количество субподрядчиков концентрацию;
  • можно ли перенести услугу; и
  • как нарушение повлияет на безопасность, непрерывность и доступность.

Это не взаимозаменяемые поля местоположения. Юридический адрес субподрядчика, место работы инженеров и страна хранения данных могут быть разными.

Пример: скрытая зависимость не всегда является другим облаком.

Рассмотрим иллюстративную составную последовательность сообщений; он не описывает клиента:

«Основная регистрация выполняется у поставщика А. В контракте указан хостинг в ЕС».

“Новый механизм мошенничества поставщика использует другого поставщика. У безопасности есть имя, у закупок нет места обработки”.

“Изменения вступят в силу в следующем месяце. В нашем приложении сказано, что они уведомят о существенных изменениях, срок не указан”.

Обсуждение содержит названную функцию, прямого поставщика, новый субподрядный компонент, разрыв в местоположении и приближающиеся изменения. Это не доказывает, что функция была формально классифицирована как критическая или важная, что новый поставщик поддерживает существенную часть, какие данные передаются, существуют ли дополнительные субподрядчики или какие положения контракта регулируют утверждение и расторжение.

Поставщик может предложить ограниченную проверку доказательств: связать классификацию функций, описание услуги, новый компонент, субподрядчика и предлагаемую дату начала; затем сравните их с положениями уведомления и решения контракта. Он не может определять толерантность к риску из группового потока.

Отделение контроля изменений имеет четыре ворот.

Делегированное положение (ЕС) 2025/532 требует, чтобы в договоре был предусмотрен разумный период уведомления, в течение которого финансовая организация может одобрить или возразить против предлагаемых существенных изменений. Сторонний поставщик ICT может реализовать изменение только после того, как организация его одобрит или не возразит к концу периода.

Превратите это правило в четыре врата:

  1. Уведомление получено: предлагаемое изменение, затрагиваемая услуга и предполагаемая дата начала задокументированы.
  2. Информации достаточно: организация может идентифицировать субподрядчика, местоположения, данные, средства контроля и последствия цепочки, необходимые для ее оценки.
  3. Решение о риске записано: уполномоченный владелец одобряет, возражает или требует снижения терпимости к риску организации.
  4. Реализация проверена: Фактическое изменение провайдера соответствует решению и не предшествует разрешенной точке.

В постановлении также рассматриваются права на расторжение договора в случае, если риск превышает допустимый уровень или не соблюдается контроль субподряда. Общий пункт, гласящий «мы можем использовать аффилированные лица», не доказывает, что финансовая организация может управлять этими шлюзами.

Доказательства договора и реестр информации должны согласовываться

Цепочка не должна жить только в дополнении. Реестр информации DORA включает ICT соглашения третьих сторон, а оценка субподряда объясняет цепочку материалов и риски. Если в контракте указана поставка в ЕС, в реестре указан один поставщик, а в текущем уведомлении поставщика указан процессор третьей страны, для разницы нужен владелец и дата.

DORA Статья об исправлении реестра информации показывает, как идентификатор или расположение разбивается на записи регистра. Запрос федерального поставщика программного обеспечения для обеспечения безопасности — это другая работа по доказыванию; см. запрос на аттестацию безопасного программного обеспечения. Цены и варианты доступа описывает продукт обнаружения Telegram.

TOP Prospect может сохранять и группировать соответствующие фрагменты из групп Telegram, которые пользователь намеренно подключает и имеет право доступа. Он может сохранять исходный текст, источник, время, резюме, причину ранжирования и межгрупповую поддержку для проверки человеком. Он не может получить доступ к контрактам, классифицировать функцию, идентифицировать нераскрытого субподрядчика, утвердить существенное изменение, оценить толерантность к риску или расторгнуть соглашение.

Карта доказательств цепочки

Оригинальный вклад статьи представляет собой одну карту с четырьмя полосами доказательств:

ГруппаЧто необходимо связатьОбнаружен сбой
УслугаФункция, ICT сервисный и материальный компонентНазвание поставщика без учета критичности бизнеса
ЦепьПрямой поставщик, субподрядчики, дальнейшая сеть и локацииСкрытая зависимость от операций или данных
КонтрольКомплексная проверка, мониторинг, аудит/права на доступ и информациюДоговорное право, которое не может быть реализовано
ИзменятьУведомление, решение, реализация и запись о выходеСущественное изменение поступает до рассмотрения рисков

Проект готов к определению объема работ, когда организация может определить, какой диапазон является неполным, и предоставить регулирующий контракт. Без этой контрактной ссылки «составить карту наших четвертых сторон» по-прежнему остается открытым запросом на исследование.

Ключевые факты

  • DORA Статья 30 охватывает ключевые договорные положения для услуг ICT, включая услуги, поддерживающие критически важные или важные функции.
  • Делегированный регламент (ЕС) 2025/532 определяет оценку субподряда для этих услуг или материальных частей.
  • Орган управления финансовой организации несет полную ответственность; субподряд не отменяет его.
  • При оценке рисков учитываются длина и сложность цепочки, расположение услуг и данных, общие данные, концентрация, возможность передачи и влияние на непрерывность.
  • Контракт должен предусматривать разумный срок уведомления для одобрения или возражения против существенных изменений.
  • Существенные изменения могут быть внесены только после одобрения или отсутствия возражений к концу периода уведомления.

FAQ

Передаёт ли использование субподрядчика ICT ответственность DORA от финансовой организации?

Нет. Делегированный регламент (ЕС) 2025/532 гласит, что субподряд не может снизить конечную ответственность органа управления финансовой организации по управлению рисками и выполнению своих обязательств.

Какие субподрядчики требуют самого пристального внимания?

Постановление ориентировано на субподрядчиков, которые предоставляют услуги ICT, поддерживающие критически важные или важные функции или их существенные части, особенно тех, нарушение работы которых может ухудшить безопасность или непрерывность обслуживания.

Должен ли контракт предусматривать время для одобрения существенных изменений или возражения против них?

Да. Контрактное соглашение должно предусматривать разумный период уведомления, в течение которого финансовая организация может одобрить или возразить, а поставщик может внести существенные изменения только после одобрения или отсутствия возражений к концу этого периода.

Может ли финансовая организация прекратить свое существование, если изменение превышает ее толерантность к риску?

Регламент предусматривает действия до окончания периода уведомления и право на прекращение действия при определенных обстоятельствах, в том числе в тех случаях, когда результаты оценки риска превышают толерантность к риску или не соблюдаются необходимые меры контроля.

Рекламный ролик Signal не «использует субподрядчиков». Это именованный критический сервис, цепочка, контроль или запись изменений которого не могут быть согласованы до реального события контракта.

Часто задаваемые вопросы

Передаёт ли использование субподрядчика ICT ответственность DORA от финансовой организации?

Нет. Делегированный регламент (ЕС) 2025/532 гласит, что субподряд не может снизить конечную ответственность органа управления финансовой организации по управлению рисками и выполнению своих обязательств.

Какие субподрядчики требуют самого пристального внимания?

Постановление ориентировано на субподрядчиков, которые предоставляют услуги ICT, поддерживающие критические или важные функции или их существенные части, особенно тех, нарушение работы которых может ухудшить безопасность или непрерывность обслуживания.

Должен ли контракт предусматривать время для одобрения существенных изменений или возражения против них?

Да. Контрактное соглашение должно предусматривать разумный период уведомления, в течение которого финансовая организация может одобрить или возразить, а поставщик может внести существенные изменения только после одобрения или отсутствия возражений к концу этого периода.

Может ли финансовая организация прекратить свое существование, если изменение превышает ее толерантность к риску?

Регламент предусматривает действия до окончания периода уведомления и право на прекращение действия при определенных обстоятельствах, в том числе в тех случаях, когда результаты оценки риска превышают толерантность к риску или не соблюдаются необходимые меры контроля.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную