Venvera DORA 信息登记册与 xBRL-CSV 导出
DORA 信息登记册(示例数据)

合同安排模块跟踪您的金融实体与其 ICT 第三方服务提供商签订的每一份协议。本文说明 DORA Article 30 的监管要求,逐一记录合同表单中的每个字段,介绍 Article 30 条款检查器,并描述从草稿到终止的完整合同生命周期。

1. 监管背景:Article 30 合同条款

1.1 为何合同必须包含特定条款

DORA Article 30 为每份 ICT 服务协议规定了最低合同要求。合同必须确保实体保留监督能力,能够从中断中恢复,并能在不造成不当损害的情况下退出。Article 30 规定了必须具备的具体条款,对于关键或重要职能尤其如此。不合规的安排可能引发 Article 28(5) 下的监管行动。

1.2 Article 30(2):所有必备条款详解

Article 30(2) 列出了以下最低条款,每份 ICT 服务合同安排都必须包含这些条款。Venvera 通过 Article 30 条款检查器跟踪每项条款的合规情况(参见下文第 5 节)。

  1. Art. 30(2)(a) 服务级别协议 (SLA):清晰的服务描述,以及定量和定性的绩效目标(正常运行时间、响应时间、吞吐量)。
  2. Art. 30(2)(b) ICT 安全:关于数据可用性、真实性、完整性和机密性的条款,包括安全认证和加密标准。
  3. Art. 30(2)(c) 事件通知:针对 ICT 事件和重大变更的通知期限与报告义务。
  4. Art. 30(2)(d) 审计权:访问、检查和审计服务提供商的权利,包括现场检查和控制措施审查。
  5. Art. 30(2)(e) 终止与过渡:明确的终止权,以及充分的过渡期、数据迁移和知识转移义务。
  6. Art. 30(2)(f) 数据位置:说明数据存储和处理的位置,并规定计划变更时的通知义务。与 GDPR 存在交叉。
  7. Art. 30(2)(g) 分包外包:分包条件、通知要求、批准权以及对分包商的监控。
  8. Art. 30(3) / Art. 28(8) 退出策略:有序终止,既不中断业务,也不限制合规。对于支持重要职能的安排至关重要。

1.3 合同相关的 ITS 模板

合同数据会填入 B_02.01(一般信息)、B_02.02(具体 ICT 服务详细信息)和 B_02.03(集团内部安排)。Venvera 会自动将数据分配到正确的模板。

2. 合同列表页面

前往信息登记册 → 合同安排查看所有合同。

2.1 搜索

搜索栏按合同编号或服务提供商名称筛选合同。筛选会在您输入时自动应用。

2.2 状态筛选

使用状态下拉列表按生命周期阶段筛选合同:

  • 所有状态:显示所有合同(默认)。
  • 有效:当前生效的合同。
  • 草稿:尚未定稿或签署的合同。
  • 即将到期:临近结束日期的合同。
  • 已到期:已过结束日期且未续签的合同。
  • 已终止:已被明确终止的合同。

2.3 表格列

列描述
编号合同编号标识符。点击可打开详情/编辑页面。
服务提供商关联服务提供商的显示名称。点击可打开服务提供商详情。
类型安排类型(例如外包协议)。
期间开始日期和结束日期,按您组织的日期格式显示。
年度成本带币种前缀的成本(例如 EUR 50,000),或显示短横线。
状态徽章:绿色表示有效,灰色表示草稿,琥珀色表示即将到期,红色表示已到期/已终止。
职能已关联业务职能的数量。
操作编辑(铅笔)和删除(垃圾桶)按钮。

2.4 空状态

当不存在任何合同时,页面会显示一张提示卡片,其中带有“添加合同”按钮。

3. 添加合同表单:逐字段说明

新建合同表单分为四个部分:合同详细信息、ICT 服务详细信息、DORA ITS 监管字段和 Article 30 条款。

3.1 合同详细信息部分

字段类型必填描述
ICT 服务提供商下拉列表必填选择与之签订此合同的服务提供商。列表按显示名称列出所有已登记的服务提供商。如果尚无任何服务提供商,系统会显示一条提示,并链接到新建服务提供商表单。
合同编号文本输入框必填内部编号标识符(例如“AWS-2025-001”)。应唯一且有意义。它将成为该合同的主要标签。
合同类型下拉列表必填来自 ESA 数据字典的安排类型:外包协议、许可协议(软件)、服务级别协议、订阅协议、框架协议、主服务协议、维护/支持协议、专业服务协议、其他。导出时会应用 ESA 代码(CA_01xx)。
开始日期日期选择器必填合同生效的日期。
结束日期日期选择器可选到期日期。对于无固定到期日的长期合同,请留空。用于计算状态。
年度成本数字输入框可选不含货币符号的年度成本(例如 50000.00)。
币种下拉列表可选币种:EUR(默认)、USD、GBP、CHF、BGN。

3.2 ICT 服务详细信息部分

此部分记录 ITS 2024/2956 针对模板 B_02.02 所要求的具体 ICT 服务信息。

字段类型必填描述
ICT 服务类型下拉列表可选来自 ESA 数据字典的 ICT 服务类别(例如“云计算:IaaS/PaaS/SaaS”、“软件:核心银行”、“ICT 网络服务”)。选择“根据服务提供商自动检测”,即可在导出时根据服务提供商类型推断。
上级安排下拉列表可选如果这是某一主协议下的子安排,请选择上级合同。对于顶层安排,请选择“无(独立)”。
服务描述文本输入框可选ICT 服务的简要描述(例如“生产环境银行应用程序的云托管”)。
数据存储位置多选列表可选静态数据存储所在的国家/地区。按住 Ctrl/Cmd 可多选。包括 EU/EEA 国家和常见的第三国。对应 Art. 30(2)(f),并会产生 GDPR 方面的影响。
数据处理位置多选列表可选实际处理数据所在的国家/地区。使用相同的国家/地区列表。可能与存储位置不同。

3.3 DORA ITS 监管字段部分

这些字段记录 EBA DORA ITS 模板所要求的其他数据点。

字段类型必填描述
通知期限,实体(天)数字输入框可选实体终止合同须提前通知的日历天数。常见值:30-180 天。
通知期限,服务提供商(天)数字输入框可选服务提供商终止服务或对服务作出重大变更须提前通知的日历天数。
适用法律国家/地区下拉列表可选合同所适用法律的国家/地区。国家主管机构 (NCA) 可能会将非 EU 适用法律标记为风险因素。
服务提供国家/地区下拉列表可选ICT 服务主要从哪个国家/地区提供。
数据敏感性下拉列表可选低、中或高。“高”适用于个人数据、金融交易或监管信息。
依赖程度下拉列表可选低(易于替换)、中(较为重要,但存在替代方案)或高(关键依赖)。用于集中度风险分析。
终止原因文本区域可选终止的原因。仅在安排正在终止时适用。

4. 备注部分

字段类型必填描述
备注文本区域(3 行)可选自由文本区域,用于填写有关此合同的任何其他内部备注。不包含在 xBRL-CSV 导出中。

5. Article 30 条款检查器

Article 30 条款检查器是一个专用组件,同时出现在新建合同表单和编辑表单中。它跟踪 Article 30(2) 规定的每项必备合同条款是否确实包含在实际的合同文件中。

5.1 工作原理

对于八项必备条款中的每一项,您可以设置三种状态:

  • 绿色对勾(已包含):点击对勾图标,确认合同中已包含此条款。图标会变为绿色,并带有彩色背景。
  • 红色 X(缺失):点击 X 图标,表示合同中缺失此条款。图标会变为红色,并带有彩色背景。
  • 未评估(默认):两个图标均未选中,在只读视图中显示为灰色警告三角形。表示该条款尚未经过审核。

右上角的合规徽章显示已确认包含的必备条款所占百分比:达到 100% 时显示绿色“合规”徽章,50-99% 时显示琥珀色百分比徽章,低于 50% 时显示红色百分比徽章。

5.2 八项条款详解

条款条文审核要点
服务级别协议 (SLA)30(2)(a)明确的正常运行时间百分比、响应时间、吞吐量承诺以及升级程序。
ICT 安全30(2)(b)加密标准、访问控制、安全认证、数据保护。
事件通知30(2)(c)通知对象、时限,以及事件报告中须包含的信息。
审计权30(2)(d)现场检查权、进入场所的权利、控制措施审查。
终止/过渡30(2)(e)通知期限、数据返还义务,以及逐步退出期间的持续服务。
数据位置30(2)(f)存储/处理所在的具体国家和地区,以及变更通知。
分包外包30(2)(g)分包通知、批准权、提出异议的权利。
退出策略30(3)/28(8)有序终止计划,不造成业务中断或合规缺口。
⚠️
支持关键职能的合同必须包含所有条款。虽然 DORA 要求每份 ICT 合同都具备全部八项条款,但对于支持关键或重要职能的安排,要求尤为严格。NCA 在监管审查期间会更加仔细地审查这些合同。请力争所有合同的条款合规率都达到 100%,并优先处理与关键职能关联的合同。

5.3 合规计数

在条款列表下方,一行摘要会显示:“已确认 8 个必需条款中的 N 个。”如果合规率低于 100%,还会显示一条附加说明:“支持关键职能的合同必须包含所有条款。”

6. 编辑页面新增内容

合同编辑页面包含与新建合同表单相同的所有字段,另外还有两项附加功能:

6.1 状态下拉列表

编辑页面新增了一个状态下拉列表,包含五个选项:草稿、有效、即将到期、已到期、已终止。新建合同表单中没有此字段,新合同会自动获得初始状态。

6.2 文档上传与管理

编辑页面包含合同文档部分,用于将文件附加到合同记录。

上传文档

第 1 步:点击“上传”

点击文档部分标题栏中的上传按钮。这会打开文件选择对话框。

第 2 步:选择文件

从您的计算机中选择一个文件。可接受的文件类型包括:PDF (.pdf)、Word 文档 (.docx)、Excel 电子表格 (.xlsx)、CSV 文件 (.csv)、纯文本 (.txt) 和图片 (.png, .jpg, .jpeg)。

第 3 步:等待上传完成

文件处理期间,按钮文字会变为“正在上传...”。完成后,该文档会出现在下方的文档列表中。

管理文档

每个文档都会显示其文件名、文件大小(KB/MB)和上传日期,并提供下载和删除按钮。未附加任何文档时,会显示一条空状态消息。

7. 合同状态工作流

合同在登记册中遵循既定的生命周期。了解状态的推进过程有助于您保持记录准确。

草稿

正在谈判或准备中,尚未签署。灰色徽章。用于在谈判期间预先填充登记册。

有效

已签署并生效。绿色徽章。是 Article 30 条款合规和风险评估的主要关注对象。

即将到期

结束日期临近。琥珀色徽章。应在开始续约讨论时设置此状态。

已到期

已过结束日期且未续签。红色徽章。应续签或终止。

已终止

已明确终止。红色徽章。请使用“终止原因”字段记录终止原因。该记录会保留,以供审计追踪。

8. ESA 合同类型代码

导出登记册时,Venvera 会将每种合同类型映射到对应的 ESA 字母数字代码:

业务标签ESA 代码
外包协议CA_0101
许可协议(软件)CA_0102
服务级别协议CA_0103
订阅协议CA_0104
框架协议CA_0105
主服务协议CA_0106
维护/支持协议CA_0107
专业服务协议CA_0108
其他合同安排CA_0199

9. 技巧与最佳实践

💡
将每份合同至少关联到一个业务职能。RoI 完整性分数会将未关联职能的合同视为不完整。更重要的是,NCA 需要了解哪些业务能力依赖于每项安排。创建合同后,请前往业务职能模块,将职能与合同关联。
ℹ️
导出前请完成 Article 30 条款检查器。虽然条款检查器不会阻止导出,但存在未评估或缺失条款的合同会产生验证警告。对于支持关键或重要职能的合同,NCA 期望条款合规率达到 100%。请对照每项条款要求审核实际的合同文件,而不仅仅是合同摘要。
⚠️
数据位置字段涉及 GDPR 方面的影响。选择数据存储位置和数据处理位置时,请注意第三国位置(EU/EEA 以外)会触发 GDPR 跨境传输要求。对于所列出的任何非 EU/EEA 数据位置,请确保您的组织已具备适当的传输机制(例如标准合同条款、充分性决定)。NCA 可能会将这些信息与您的 GDPR 文档进行交叉核对。
💡
对层级合同使用上级安排。许多组织与某一服务提供商签有主服务协议,其下还有多份具体的服务订单或工作说明书。请使用“上级安排”字段建立这种层级关系。ITS 要求在两个层级上都进行报告:设置父子关系后,Venvera 会自动处理模板映射。
ℹ️
上传支持文档。虽然 ITS xBRL-CSV 导出不包含文档附件,但在 Venvera 中保存合同文件,可确保在 NCA 检查或内部审计审查期间随时调阅。请上传已签署的合同、所有修订文件、SLA 附表和尽职调查报告,作为支持证据。
⚠️
主动跟踪合同到期情况。请在开始续约讨论时就将合同设为“即将到期”状态,而不是等到合同已经到期之后。这样,您的团队可以清楚掌握即将到来的续约,并确保在必要时重新谈判 Article 30 条款。没有续约计划的已到期合同既是一项运营风险,也可能造成合规缺口。