DORA 有两类义务相关方,尽管法条中只写了一类。法规(EU)2022/2554 在形式上约束的是金融企业——但其要求却以全部力度落到它们的 IT 服务商头上:以条款清单、信息索取和审计权的形式。因此本文面向双方:一方是需要保持信息登记册最新、并需收紧其服务商合同的中型金融企业——另一方是第一次在案头见到第 30 条条款单的 IT 服务商。
谁负有义务
DORA 自 2025 年 1 月 17 日起适用——适用于约 20 类金融企业:银行和保险公司,以及支付机构、证券公司、资本管理公司或保险中介。小型机构同样被涵盖;法规为此设有比例原则(第 4 条),并为某些小型企业规定了简化的风险管理框架(第 16 条)。因此,对大多数市场参与者而言,“太小而无需 DORA”并非站得住脚的自我判断——问题不是是否适用,而是适用到何种深度。
对于较小的机构,BaFin 还于 2025 年 8 月细化了其在比例原则上的行政实践——在第 16 条以及第 28 至 30 条等方面给予减免,并部分设有至 2026 年底的过渡期(BaFin 2025 年 8 月 21 日监管通告)。有意据此行事者,应结合自身机构情况核对细节。
信息登记册:从首次演练变为例行工作
第三方治理的核心是第 28 条第 3 款规定的信息登记册:每家金融企业都要维护一份与 IKT 第三方服务商之间所有合同安排的清单——而不仅是关键性的那些。首次全欧范围的采集已经完成:各国监管机构已于 2025 年 4 月 30 日前将登记册转交给欧洲监管机构(ESAs)。
在德国,第二轮也已成为历史:BaFin 将提交窗口定为 2026 年 3 月 9 日至 30 日,基准日为 2025 年 12 月 31 日,通过 MVP 门户提交。由此可以明确今后登记册的性质:它不是一次性演练,而是一项年度例行工作——各国监管机构分别在每年 3 月 31 日前将登记册转交给 ESAs。据此,下一轮预计是 2027 年 3 月前后的窗口,基准日为 2026 年 12 月 31 日;该日期尚未正式公布。
实践中这意味着:登记册必须在年内持续维护。新合同、合同变更、终止、分包链条的变动——若拖到二月才临时拼凑,只会在时间压力下出错。
第 30 条:合同中必须写明什么
对于支持关键或重要职能的 IKT 服务,第 30 条第 2 款和第 3 款规定了具体的合同内容。从双方角度看最重要的几项——其中事件支持和与主管机关的配合(第 2 款)适用于所有 IKT 合同,而审计、退出和测试义务(第 3 款)则额外适用于关键或重要职能:
- 审计、访问和检查权 —— 金融企业及其监管机关享有,直至进入服务商的场所和系统。
- 退出策略 —— 含适当的过渡期,使更换供应商或迁回不致演变为运营风险。
- IKT 事件支持 —— 不额外收费,或按事先约定的条件提供。
- 与主管机关的配合。
- 参与威胁导向的渗透测试(TLPT)。
对 IT 服务商而言,正确的认识至关重要:这些要点并非某个格外强势的采购方凭空发明的谈判筹码——它们是监管明文规定的。凡是笼统拒绝这些要点者,对金融客户而言就干脆不再具备签约资格。可谈判的则是具体方式:审计如何通知和实施、哪些过渡期是现实可行的、当事件支持超出约定范围时如何计费。专业的合同设计与本能的抵触,正是在这里分道扬镳。
背后的链条:监管与分包商
2025 年的两项进展表明,监管如今也已直接落到服务商头上。
其一,ESAs 于 2025 年 11 月 18 日指定了首批关键 IKT 第三方服务商(CTPPs)。这些供应商如今处于欧洲的直接监管之下;名单每年更新。对多数服务商而言,这一举措并不立即改变什么——但它标明了方向:监管正把供应链一路想到供应商这一端。
其二,关于分包的授权法规(EU)2025/532 自 2025 年 7 月 22 日起生效。按通行解读,服务商由此必须让其金融客户能够透明地了解关键职能的转包情况——凡把部分服务交给分包商者,都必须能够披露并管理这条链条。那种客户不知道究竟由谁在实际运营的“黑箱模式”,与 DORA 不相容。
您的服务商必须一同承担的报告时限
授权法规(EU)2025/301 明确了严重 IKT 事件的报告时限:
- 首次报告: 在分类后 4 小时内,最迟在发现后 24 小时内。
- 中间报告: 在首次报告后 72 小时内。
- 最终报告: 在最后一次中间报告后一个月内。
当事件发生在服务商处时,任何金融企业都无法独自守住这些时限。因此合同必须确保数据的快速流动:服务商须有明确的报告渠道、可联系性和信息通报义务,且与金融企业自身的报告时限相匹配。一个没有持续监控、没有经过演练的事件处置流程的服务商,在这一环节就是您自身报告体系中一处有据可查的薄弱点。
由此对双方意味着什么
对金融企业而言:年内持续维护登记册,将关键职能的合同对照第 30 条加以核对,追问分包链条,并把自身的服务商治理作为一项流程来建立,而非当作一年一度的救火演习。
对 IT 服务商而言:接受第 30 条的要求并专业地谈判具体方式——否则就把金融行业作为客户群一笔勾销。反过来说,就合作伙伴的选择而言:一家本就以 24/7 监控、明确的事件处置流程和随时可接受审计的方式运作的托管服务商,为 DORA 几乎无须扭曲什么——它只需记录下它本就在做的事。而一家把审计权和退出计划视为陌生领域的服务商,反而会成为其客户的合规风险。
sector7 如何提供支持
作为一家业主自营的 IT 服务商,我们在结构上就运作于 DORA 对提供方所要求的框架内:由我们的 NOC 提供 24/7 监控、明确的事件处置流程,以及切实践行的 Veeam 备份实践,并辅以关于 DORA、NIS-2、ISO 27001 和 TISAX 的合规咨询。我们经过认证的基础设施专长(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks)覆盖技术层面,而不将其转手交入不透明的链条。以上均按可规划的按月包干费提供——这本身也是第 30 条意义上的一份合同清晰性。
本文是一篇专业性的说明,不能替代针对具体个案的法律咨询。
来源
- https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554
- https://www.eba.europa.eu/publications-and-media/press-releases/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital
- https://www.bafin.de/DE/unternehmen-maerkte/aufsicht/alle-unternehmen/dora/Informationsregister_und_Anzeigepflichten/Informationsregister_und_Anzeigepflichten_node.html
- https://www.eiopa.europa.eu/european-supervisory-authorities-designate-critical-ict-third-party-providers-under-digital-2025-11-18_en
- https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32025R0532
- https://legaltree.nl/en/dora-rts-on-subcontracting-of-ict-services-applicable-from-22-july-2025/
- https://www.springlex.eu/en/packages/dora/rts-ir-regulation/article-5/
- https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32025R0301
- https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Aufsichtsmitteilung/2025/aufsichtsmitteilung_2025_08_21_hinweise_artikel_16_dora.html