Secureside Blog Bez kategorii Gdzie przebiega granica między DORA a nowymi wytycznymi EBA

Gdzie przebiega granica między DORA a nowymi wytycznymi EBA

18 września 2026 r. EBA opublikowała finalne wytyczne EBA/GL/2026/09 w sprawie zarządzania ryzykiem podmiotów trzecich przy usługach innych niż ICT. Zastąpią one wytyczne outsourcingowe z 2019 r. Nowych wymagań jest sporo, ale najtrudniejsze będzie co innego. EBA nie wyznacza granicy między ICT a nie-ICT za instytucję. Robi to sama instytucja i to ona będzie się z tej decyzji tłumaczyć.

Wytyczne nie pytają już, czy coś jest outsourcingiem. Obejmują każdą relację, w której zewnętrzny podmiot, także z własnej grupy, stale lub powtarzalnie wspiera jakąś funkcję. Outsourcing staje się tylko jednym z przypadków. Jednorazowe zlecenia zostają poza zakresem. Poza zakresem są też usługi z listy wyłączeń: audyt ustawowy, usługi informacji rynkowej, infrastruktura płatnicza i rozliczeniowa czy bankowość korespondencyjna.

Krąg adresatów jest szerszy niż w 2019 r. Poza bankami, instytucjami płatniczymi i instytucjami pieniądza elektronicznego obejmuje m.in.:

  • firmy inwestycyjne (z wyjątkiem małych i niepowiązanych),
  • emitentów tokenów powiązanych z aktywami,
  • kredytodawców hipotecznych będących instytucjami finansowymi.

Część z nich będzie budować ramy zarządzania dostawcami od zera.

Pełny zestaw wymagań dotyczy relacji wspierających funkcje krytyczne lub istotne. Definicja jest taka sama jak w DORA, więc ta sama funkcja powinna dostać tę samą ocenę w obu reżimach. Zadania funkcji kontroli wewnętrznej przekazane na zewnątrz z założenia uznaje się za krytyczne, chyba że instytucja wykaże inaczej.

Data stosowania nie jest jeszcze znana, bo dokument czeka na tłumaczenia. Do tego czasu obowiązują wytyczne z 2019 r., a KNF będzie musiała zadeklarować, czy zamierza stosować nowe.

Od daty stosowania wytyczne obejmą nowe i zmieniane umowy. Istniejące relacje wspierające funkcje krytyczne lub istotne trzeba przejrzeć w ciągu dwóch lat. Jeśli się nie uda, trzeba poinformować nadzór o planie naprawczym albo strategii wyjścia. Pozostałe relacje można przejrzeć przy najbliższym odnowieniu umowy.

Usługi ICT w rozumieniu art. 3 pkt 21 DORA są z wytycznych wyłączone. Kłopot w tym, że wiele umów łączy oba światy. Przy umowie mieszanej to instytucja ocenia, czy element ICT jest na tyle istotny, żeby podlegał DORA. EBA odsyła przy tym do Q&A DORA030 i DORA095.

W praktyce trzeba klasyfikować usługi, a nie dostawców. Call center z platformą SaaS to zwykle dwie usługi. Obsługa klientów podlega wytycznym. Platforma, w której leżą dane i bez której proces staje, najpewniej podlega DORA. Windykacja z portalem do wymiany dokumentów może pozostać usługą nie-ICT, jeśli portal jest tylko kanałem kontaktu. Trzeba to jednak uzasadnić.

Najciekawszy przypadek to dane rynkowe dostarczane przez API. Usługi informacji rynkowej są z wytycznych EBA wyłączone. Jeśli więc uznają Państwo, że taki feed nie jest usługą ICT, może on nie trafić do żadnego z reżimów. Czasem to poprawny wynik, ale powinien wynikać ze świadomej decyzji, a nie z przypadku.

Proponuję zacząć od rejestru informacji z DORA. To gotowa lista usług ICT. Każda stała lub powtarzalna usługa, której tam nie ma, jest kandydatem do objęcia nowymi wytycznymi. Dalej warto:

  • zbudować katalog usług, a nie kontrahentów, z osobną klasyfikacją dla każdej części umowy mieszanej,
  • przy każdej decyzji zapisać uzasadnienie i nazwisko osoby, która ją zatwierdziła,
  • zestawić ocenę funkcji krytycznych lub istotnych z oceną z DORA i wyjaśnić rozbieżności,
  • ustalić kolejność przeglądu umów według krytyczności i terminu odnowienia, pamiętając o bardziej rygorystycznych zasadach podwykonawstwa,
  • rozważyć jeden wspólny rejestr, bo zakres danych wymaganych przez wytyczne jest zbliżony do rejestru z art. 28 ust. 3 DORA.

Najważniejsze pole w karcie usługi to nie kategoria, lecz uzasadnienie. Za rok ktoś zapyta, dlaczego usługę sklasyfikowano tak, a nie inaczej. Może to być audytor, nadzór albo następca na tym samym stanowisku.

Grzegorz Bielecki

Udostępnij ten wpis:

Zawartość

Kategorie

Dokumenty 0
Porady 0

Najnowsze wpisy

Gdzie przebiega granica między DORA a nowymi wytycznymi EBA
Raport DORA w terminie, dane do poprawki
Dostawca na audycie
Cyberatak to nie wszystko

Tagi

SPRPF18
Rejestr dostawców dora i ksc
IAA
KNF
RODO
EBA
Kontakt z nami