Venvera DORA 信息登记册与 xBRL-CSV 导出
DORA 信息登记册(示例数据)

集中度风险分析页面以自动化、数据驱动的方式,展示您的组织对各家 ICT 第三方服务提供商的依赖程度。该页面直接利用您在信息登记册中录入的数据(服务提供商、合同、业务职能和分包外包记录),并突出显示可能威胁您运营韧性的过度依赖领域。

监管背景:DORA Article 31

DORA(EU 2022/2554 号条例)第 31 条要求金融实体识别、衡量并管理实体层面的 ICT 集中度风险。当单一 ICT 服务提供商(或一小组密切关联的服务提供商)在维持您业务运行的服务、支出或关键职能中占比过高时,就会产生集中度风险。

第 31 条的核心问题很简单:如果这家服务提供商出现故障,我们会受到多严重的影响?我们又能多快找到替代方案?

集中度何时变得危险?

当以下任一因素增加时,集中度风险都会随之上升:

  • 支出占比:ICT 总支出中有很大比例流向同一家服务提供商。
  • 关键职能叠加:多项关键或重要业务职能依赖同一家服务提供商。
  • 地域集聚:服务提供商(及其分包服务提供商)集中在同一国家或地区,使实体面临相互关联的中断。
  • 供应链深度:服务提供商将服务进一步分包外包给其他方,形成难以监控或掌控的依赖。

Article 31(3) 标准

在评估集中度风险时,DORA 第 31(3) 条要求金融实体考虑:

  • 可替代性:是否存在替代服务提供商、服务迁移的难易程度,以及数据可移植性是否切实可行。
  • 多供应商策略:实体是否已将其 ICT 供应分散到多家服务提供商,以降低单点故障风险敞口。
  • 地域多样性:服务提供商及其数据中心是否分布在不同司法管辖区,以限制特定司法管辖区的风险(监管变化、地缘政治不稳定、自然灾害)。

关键第三方服务提供商 (CTPP)

根据第 31(1) 条,当某个 ICT 服务提供商的使用范围极广、一旦发生故障可能造成系统性中断时,欧洲监管机构 (ESA) 可将其指定为关键第三方服务提供商 (CTPP)。金融实体应监控其服务提供商是否已被指定为 CTPP,并相应地实施强化监督。集中度风险分析为此提供支持:它会显示哪些服务提供商被归类为关键服务提供商,以及您自身有多少项关键职能依赖于它们。

ℹ️
NCA 和 ESA 会利用通过 xBRL-CSV 导出提交的信息登记册数据,监控整个金融行业的系统性集中度。您在实体层面的分析是第一道评估防线。

风险标记

Venvera 会根据您登记册中的数据,在页面顶部自动生成琥珀色警告提示。这些风险标记会提醒您关注可能需要管理层采取行动或进一步调查的情况。示例包括:

  • 前 3 大服务提供商占 ICT 总支出的 75% 以上:您对三家最大服务提供商的合计依赖程度非常高。
  • 单一服务提供商占 ICT 总支出的比例 >30%:您的预算中有很大一部分(很可能还有您的运营)依赖于一家供应商。
  • 一家服务提供商支持 3 项或以上关键业务职能:表明存在影响重大的单点故障。

每个标记都显示在一个醒目的琥珀色提示框中,并带有警告图标。这些标记会在每次加载页面时重新生成,因此列表始终反映您数据的最新状态。

⚠️
风险标记只是指示信号,而非最终结论。它们应促使您展开更深入的调查。例如,如果已有可行的退出计划,并且已预先审核通过一家替代服务提供商,那么支出占比 35% 的服务提供商仍可能是可以接受的。

摘要卡片

风险标记下方有三张摘要卡片,提供整体概览:

卡片显示内容重要性
ICT 服务提供商 您登记册中 ICT 第三方服务提供商的总数 数量少可能表明多元化程度有限;数量多则可能意味着监督工作较为复杂。
ICT 总支出 所有服务提供商的年度合同总额,以 EUR 显示 作为下文所有支出百分比计算的分母。
关键依赖 至少支持一项关键业务职能的服务提供商数量 这些服务提供商一旦发生故障,可能直接损害关键业务运营。

四个分析面板

页面的核心是以二乘二网格排列的分析面板,每个面板从不同角度考察集中度。

1. 支出集中度

该面板列出在 ICT 总支出中占比最高的前 10 家服务提供商。对于每家服务提供商,面板会显示:

  • 服务提供商名称(链接到服务提供商详情页面)
  • 一个百分比数值,表示 ICT 总支出中流向该服务提供商的比例
  • 一个按颜色区分的进度条:
    • 红色:该服务提供商占总支出的 30% 以上
    • 琥珀色:介于 15% 和 30% 之间
    • 蓝色:低于 15%
  • 以 EUR 计的支出绝对金额,以及构成该总额的合同数量

为什么 30% 很重要。监管规定中并没有明确的 30% 阈值,但监管指引和行业实践都将超过约三分之一的集中度视为存在依赖的强烈信号。达到这一水平时,一旦失去该服务提供商,您就需要替换很大一部分 ICT 服务,这很可能超出大多数退出计划在可接受的时间范围内所能应对的程度。

💡
点击服务提供商名称即可进入其完整档案,您可以在其中查看合同、关键性分类和分包外包详情。

2. 关键职能依赖

该面板识别支持一项或多项关键业务职能的服务提供商。对于每家服务提供商,面板会显示:

  • 服务提供商名称(链接到服务提供商详情页面)
  • 一个计数徽章,显示该服务提供商所支持的关键职能数量:
    • 红色徽章:该服务提供商支持 3 项或以上关键职能
    • 琥珀色徽章:少于 3 项关键职能
  • 职能标签:关键职能本身的名称,以小型行内标签显示

为什么将多项关键职能集中于一家服务提供商存在风险。如果同一家服务提供商同时支持您的支付处理、客户开户和监管报告,那么该服务提供商一旦发生中断,就可能同时损害这三项职能。DORA 要求实体识别此类情况,并落实退出策略、替代安排或强化的合同保护措施。

如果没有服务提供商与关键职能相关联,面板会显示如何将职能链接到合同的指引,以便生成分析数据。

3. 地域集中度

该面板以一个四列表格显示您服务提供商群体的国家/地区层面细分:

列描述
国家/地区服务提供商总部所在的国家/地区
服务提供商位于该国家/地区的服务提供商数量
合同与该国家/地区服务提供商签订的合同数量
支出 %ICT 总支出中分配给该国家/地区服务提供商的百分比

为什么地域多样性很重要。集中在同一地区的服务提供商会共同暴露于相同的风险:监管变化、政治不稳定、自然灾害或基础设施故障。第 31(3) 条特别强调了在评估可替代性时地域多样性的重要性。如果您 80% 的支出流向同一国家的服务提供商,那么一次波及整个司法管辖区的事件就可能同时中断您的大部分 ICT 服务。

4. 分包外包链

该面板列出存在分包外包的服务提供商,即将部分 ICT 服务交付分包给其他方的服务提供商。对于每家服务提供商,面板会显示:

  • 服务提供商名称
  • 其分包服务提供商所在的国家/地区
  • 一个紫色徽章,显示链条中分包服务提供商的数量

供应链深度是集中度风险的一个关键维度。即使您已将直接服务提供商多元化,这些服务提供商也可能都分包外包给同一个云平台或数据中心运营商,从而在更深的层级重新形成集中度。该面板让您能够看清供应链,以便评估是否存在隐藏的依赖。

ℹ️
分包外包数据来自您在信息登记册中录入的分包外包记录。如果该面板为空,请前往“分包外包”部分,记录您的 ICT 服务提供商所披露的分包服务提供商。

解读结果

集中度风险分析并不是一项“通过/不通过”的检查,而是一种诊断工具,可帮助您判断自身的 ICT 依赖状况。解读结果的方法如下:

第 1 步:从风险标记入手

如果出现任何琥珀色警告,请将每一条都视为需要调查的事项。记录您接受或缓解该风险的理由。

第 2 步:审查支出集中度

对于进度条显示为红色(高于 30%)的服务提供商,应实施强化监督、制定稳健的退出计划,并依据第 30 条在合同中约定审计权。

第 3 步:检查关键职能叠加

计数徽章为红色(3 项或以上关键职能)的服务提供商代表您最高的单点故障风险。请考虑是否可以由替代服务提供商接管其中任何一项职能。

第 4 步:评估地域分布

如果某一国家在支出百分比中占主导地位,请评估您的 BCP/DRP 是否充分涵盖波及整个司法管辖区的中断情景。

第 5 步:追溯分包外包链

查找多家直接服务提供商分包外包给同一个下游服务提供商的情况。这种隐蔽的汇聚很容易被忽视,却可能使您的多元化努力付诸东流。

何时上报

出现以下情况时,您应将集中度风险方面发现的问题提请管理层关注:

  • 单一服务提供商占 ICT 总支出的 30% 以上,且没有成文的退出计划。
  • 超过 3 项关键职能依赖同一家服务提供商。
  • 某家服务提供商已被 ESA 指定为 CTPP,而您没有替代安排。
  • 分包外包链不透明,或延伸至监管执法力度有限的司法管辖区。

提示

💡
在每次监管导出前运行。在生成 xBRL-CSV 导出之前,请先查看集中度分析。这有助于您核实数据是否完整,并确保提交给 NCA 时您的集中度状况经得起推敲。
💡
用于战略决策。该分析可以为以下事项提供依据:为服务提供商多元化分配预算、采购备用安排,或投资多云策略。
💡
保持合同金额为最新。支出集中度的准确性取决于您在合同安排中记录的年度合同金额。每当合同重新谈判或续签时,请及时更新这些金额。
💡
将职能链接到合同。只有当业务职能已链接到合同安排时,“关键职能依赖”面板才能正常工作。如果该面板没有显示数据,请确保您的职能已在信息登记册中正确关联到相应的合同。