DORA 也涉及您的 IT 服务商:信息登记册与合同

作为年度例行工作的信息登记册、依第 30 条的合同条款、对 IKT 服务商的新监管:金融企业和 MSP 必须了解什么。

DORA 有两类义务相关方,尽管法条中只写了一类。法规(EU)2022/2554 在形式上约束的是金融企业——但其要求却以全部力度落到它们的 IT 服务商头上:以条款清单、信息索取和审计权的形式。因此本文面向双方:一方是需要保持信息登记册最新、并需收紧其服务商合同的中型金融企业——另一方是第一次在案头见到第 30 条条款单的 IT 服务商。

谁负有义务

DORA 自 2025 年 1 月 17 日起适用——适用于约 20 类金融企业:银行和保险公司,以及支付机构、证券公司、资本管理公司或保险中介。小型机构同样被涵盖;法规为此设有比例原则(第 4 条),并为某些小型企业规定了简化的风险管理框架(第 16 条)。因此,对大多数市场参与者而言,“太小而无需 DORA”并非站得住脚的自我判断——问题不是是否适用,而是适用到何种深度。

对于较小的机构,BaFin 还于 2025 年 8 月细化了其在比例原则上的行政实践——在第 16 条以及第 28 至 30 条等方面给予减免,并部分设有至 2026 年底的过渡期(BaFin 2025 年 8 月 21 日监管通告)。有意据此行事者,应结合自身机构情况核对细节。

信息登记册:从首次演练变为例行工作

第三方治理的核心是第 28 条第 3 款规定的信息登记册:每家金融企业都要维护一份与 IKT 第三方服务商之间所有合同安排的清单——而不仅是关键性的那些。首次全欧范围的采集已经完成:各国监管机构已于 2025 年 4 月 30 日前将登记册转交给欧洲监管机构(ESAs)。

在德国,第二轮也已成为历史:BaFin 将提交窗口定为 2026 年 3 月 9 日至 30 日,基准日为 2025 年 12 月 31 日,通过 MVP 门户提交。由此可以明确今后登记册的性质:它不是一次性演练,而是一项年度例行工作——各国监管机构分别在每年 3 月 31 日前将登记册转交给 ESAs。据此,下一轮预计是 2027 年 3 月前后的窗口,基准日为 2026 年 12 月 31 日;该日期尚未正式公布。

实践中这意味着:登记册必须在年内持续维护。新合同、合同变更、终止、分包链条的变动——若拖到二月才临时拼凑,只会在时间压力下出错。

第 30 条:合同中必须写明什么

对于支持关键或重要职能的 IKT 服务,第 30 条第 2 款和第 3 款规定了具体的合同内容。从双方角度看最重要的几项——其中事件支持和与主管机关的配合(第 2 款)适用于所有 IKT 合同,而审计、退出和测试义务(第 3 款)则额外适用于关键或重要职能:

  • 审计、访问和检查权 —— 金融企业及其监管机关享有,直至进入服务商的场所和系统。
  • 退出策略 —— 含适当的过渡期,使更换供应商或迁回不致演变为运营风险。
  • IKT 事件支持 —— 不额外收费,或按事先约定的条件提供。
  • 与主管机关的配合。
  • 参与威胁导向的渗透测试(TLPT)。

对 IT 服务商而言,正确的认识至关重要:这些要点并非某个格外强势的采购方凭空发明的谈判筹码——它们是监管明文规定的。凡是笼统拒绝这些要点者,对金融客户而言就干脆不再具备签约资格。可谈判的则是具体方式:审计如何通知和实施、哪些过渡期是现实可行的、当事件支持超出约定范围时如何计费。专业的合同设计与本能的抵触,正是在这里分道扬镳。

背后的链条:监管与分包商

2025 年的两项进展表明,监管如今也已直接落到服务商头上。

其一,ESAs 于 2025 年 11 月 18 日指定了首批关键 IKT 第三方服务商(CTPPs)。这些供应商如今处于欧洲的直接监管之下;名单每年更新。对多数服务商而言,这一举措并不立即改变什么——但它标明了方向:监管正把供应链一路想到供应商这一端。

其二,关于分包的授权法规(EU)2025/532 自 2025 年 7 月 22 日起生效。按通行解读,服务商由此必须让其金融客户能够透明地了解关键职能的转包情况——凡把部分服务交给分包商者,都必须能够披露并管理这条链条。那种客户不知道究竟由谁在实际运营的“黑箱模式”,与 DORA 不相容。

您的服务商必须一同承担的报告时限

授权法规(EU)2025/301 明确了严重 IKT 事件的报告时限:

  • 首次报告: 在分类后 4 小时内,最迟在发现后 24 小时内。
  • 中间报告: 在首次报告后 72 小时内。
  • 最终报告: 在最后一次中间报告后一个月内。

当事件发生在服务商处时,任何金融企业都无法独自守住这些时限。因此合同必须确保数据的快速流动:服务商须有明确的报告渠道、可联系性和信息通报义务,且与金融企业自身的报告时限相匹配。一个没有持续监控、没有经过演练的事件处置流程的服务商,在这一环节就是您自身报告体系中一处有据可查的薄弱点。

由此对双方意味着什么

对金融企业而言:年内持续维护登记册,将关键职能的合同对照第 30 条加以核对,追问分包链条,并把自身的服务商治理作为一项流程来建立,而非当作一年一度的救火演习。

对 IT 服务商而言:接受第 30 条的要求并专业地谈判具体方式——否则就把金融行业作为客户群一笔勾销。反过来说,就合作伙伴的选择而言:一家本就以 24/7 监控、明确的事件处置流程和随时可接受审计的方式运作的托管服务商,为 DORA 几乎无须扭曲什么——它只需记录下它本就在做的事。而一家把审计权和退出计划视为陌生领域的服务商,反而会成为其客户的合规风险。

sector7 如何提供支持

作为一家业主自营的 IT 服务商,我们在结构上就运作于 DORA 对提供方所要求的框架内:由我们的 NOC 提供 24/7 监控、明确的事件处置流程,以及切实践行的 Veeam 备份实践,并辅以关于 DORA、NIS-2、ISO 27001 和 TISAX 的合规咨询。我们经过认证的基础设施专长(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks)覆盖技术层面,而不将其转手交入不透明的链条。以上均按可规划的按月包干费提供——这本身也是第 30 条意义上的一份合同清晰性。

本文是一篇专业性的说明,不能替代针对具体个案的法律咨询。

来源

让我们聊聊您的具体情况。