Uredba (EU) 2022/2554 traži od financijskih subjekata da vode i održavaju registar informacija o svim ugovornim aranžmanima s pružateljima IKT usluga, te da ga na zahtjev dostave nadležnom tijelu. Zvuči kao popis dobavljača. Nije.
Što registar zapravo traži
Registar se vodi na nekoliko razina i povezuje podatke koji u većini organizacija žive u odvojenim sustavima:
- Subjekt - tko je ugovorna strana i gdje se nalazi u grupi.
- Pružatelj - identifikacija, država sjedišta, matično društvo.
- Ugovorni aranžman - vrsta, trajanje, otkazni rokovi, mjerodavno pravo.
- Funkcija koju usluga podupire, i je li ta funkcija kritična ili važna.
- Podugovaranje - lanac ispod izravnog pružatelja, do razine koja je bitna.
- Lokacija obrade i pohrane podataka.
- Procjena zamjenjivosti i postojanje izlazne strategije.
Ključna riječ je povezuje. Registar ne traži samo popis, nego odnos između ugovora, funkcije koju taj ugovor podupire i kritičnosti te funkcije.
Gdje se popunjavanje zaglavi
Nabava ima popis ugovora. Informatika ima popis sustava. Financije imaju popis dobavljača kojima se plaća. U praksi se ta tri popisa ne poklapaju: postoje sustavi bez ugovora, ugovori bez sustava i plaćanja bez oboje. Prvo popunjavanje registra u pravilu je prvi put da netko te tri liste stavi jednu pored druge.
Drugi čest zastoj je podugovaranje. Izravni pružatelj usluga u oblaku je poznat. Tko je njegov pružatelj infrastrukture i gdje se podaci fizički nalaze, zna se rjeđe, a ugovori često ne obvezuju pružatelja da to prijavi.
Treći je određivanje kritičnosti funkcije. Ako organizacija nema BIA-u, kritičnost se procjenjuje ad hoc, po pružatelju umjesto po funkciji. To je pogrešan smjer: kritična je funkcija, a pružatelj to svojstvo nasljeđuje.
Kako to ne raditi dvaput
Registar informacija se najviše preklapa s tri stvari koje već imate ili biste trebali imati:
| Registar informacija traži | Već postoji u |
|---|---|
| Popis IKT usluga i sustava | Registru imovine (ISO 27001, mjera 2 Uredbe) |
| Kritičnost funkcije | Analizi poslovnog utjecaja (ISO 22301) |
| Procjena rizika pružatelja | Upravljanju rizicima trećih strana (mjera 8 Uredbe) |
| Izlazna strategija | Planu kontinuiteta poslovanja |
Organizacija koja ta četiri izvora vodi kao jedan povezani skup popunjava registar izvještajem. Organizacija koja ih vodi odvojeno popunjava ga ručno, svake godine iznova.
Što napraviti prije popunjavanja
- Uskladite tri popisa. Nabava, informatika i financije, jedan zajednički identifikator po pružatelju.
- Krenite od funkcija, ne od dobavljača. Odredite koje su funkcije kritične ili važne, pa im pridružite usluge.
- Provjerite ugovore na podugovaranje. Ondje gdje obveza prijave podugovaratelja ne postoji, to je nalaz sam po sebi.
- Označite gdje podataka nema. Prazno polje s obrazloženjem je bolje od pogađanja - i lakše se popravlja u idućem ciklusu.
DORA je za financijski sektor poseban propis, ali ne isključuje ostale obveze. Dokazna baza se preklapa s Uredbom o kibernetičkoj sigurnosti gotovo u cijelosti: isti registar imovine, isti registar rizika, isti zapisi o incidentima. Posao se radi jednom, izvještava na više strana.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.