合同安排模块跟踪您的金融实体与其 ICT 第三方服务提供商签订的每一份协议。本文说明 DORA Article 30 的监管要求,逐一记录合同表单中的每个字段,介绍 Article 30 条款检查器,并描述从草稿到终止的完整合同生命周期。
1. 监管背景:Article 30 合同条款
1.1 为何合同必须包含特定条款
DORA Article 30 为每份 ICT 服务协议规定了最低合同要求。合同必须确保实体保留监督能力,能够从中断中恢复,并能在不造成不当损害的情况下退出。Article 30 规定了必须具备的具体条款,对于关键或重要职能尤其如此。不合规的安排可能引发 Article 28(5) 下的监管行动。
1.2 Article 30(2):所有必备条款详解
Article 30(2) 列出了以下最低条款,每份 ICT 服务合同安排都必须包含这些条款。Venvera 通过 Article 30 条款检查器跟踪每项条款的合规情况(参见下文第 5 节)。
- Art. 30(2)(a) 服务级别协议 (SLA):清晰的服务描述,以及定量和定性的绩效目标(正常运行时间、响应时间、吞吐量)。
- Art. 30(2)(b) ICT 安全:关于数据可用性、真实性、完整性和机密性的条款,包括安全认证和加密标准。
- Art. 30(2)(c) 事件通知:针对 ICT 事件和重大变更的通知期限与报告义务。
- Art. 30(2)(d) 审计权:访问、检查和审计服务提供商的权利,包括现场检查和控制措施审查。
- Art. 30(2)(e) 终止与过渡:明确的终止权,以及充分的过渡期、数据迁移和知识转移义务。
- Art. 30(2)(f) 数据位置:说明数据存储和处理的位置,并规定计划变更时的通知义务。与 GDPR 存在交叉。
- Art. 30(2)(g) 分包外包:分包条件、通知要求、批准权以及对分包商的监控。
- Art. 30(3) / Art. 28(8) 退出策略:有序终止,既不中断业务,也不限制合规。对于支持重要职能的安排至关重要。
1.3 合同相关的 ITS 模板
合同数据会填入 B_02.01(一般信息)、B_02.02(具体 ICT 服务详细信息)和 B_02.03(集团内部安排)。Venvera 会自动将数据分配到正确的模板。
2. 合同列表页面
前往信息登记册 → 合同安排查看所有合同。
2.1 搜索
搜索栏按合同编号或服务提供商名称筛选合同。筛选会在您输入时自动应用。
2.2 状态筛选
使用状态下拉列表按生命周期阶段筛选合同:
- 所有状态:显示所有合同(默认)。
- 有效:当前生效的合同。
- 草稿:尚未定稿或签署的合同。
- 即将到期:临近结束日期的合同。
- 已到期:已过结束日期且未续签的合同。
- 已终止:已被明确终止的合同。
2.3 表格列
| 列 | 描述 |
|---|---|
| 编号 | 合同编号标识符。点击可打开详情/编辑页面。 |
| 服务提供商 | 关联服务提供商的显示名称。点击可打开服务提供商详情。 |
| 类型 | 安排类型(例如外包协议)。 |
| 期间 | 开始日期和结束日期,按您组织的日期格式显示。 |
| 年度成本 | 带币种前缀的成本(例如 EUR 50,000),或显示短横线。 |
| 状态 | 徽章:绿色表示有效,灰色表示草稿,琥珀色表示即将到期,红色表示已到期/已终止。 |
| 职能 | 已关联业务职能的数量。 |
| 操作 | 编辑(铅笔)和删除(垃圾桶)按钮。 |
2.4 空状态
当不存在任何合同时,页面会显示一张提示卡片,其中带有“添加合同”按钮。
3. 添加合同表单:逐字段说明
新建合同表单分为四个部分:合同详细信息、ICT 服务详细信息、DORA ITS 监管字段和 Article 30 条款。
3.1 合同详细信息部分
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| ICT 服务提供商 | 下拉列表 | 必填 | 选择与之签订此合同的服务提供商。列表按显示名称列出所有已登记的服务提供商。如果尚无任何服务提供商,系统会显示一条提示,并链接到新建服务提供商表单。 |
| 合同编号 | 文本输入框 | 必填 | 内部编号标识符(例如“AWS-2025-001”)。应唯一且有意义。它将成为该合同的主要标签。 |
| 合同类型 | 下拉列表 | 必填 | 来自 ESA 数据字典的安排类型:外包协议、许可协议(软件)、服务级别协议、订阅协议、框架协议、主服务协议、维护/支持协议、专业服务协议、其他。导出时会应用 ESA 代码(CA_01xx)。 |
| 开始日期 | 日期选择器 | 必填 | 合同生效的日期。 |
| 结束日期 | 日期选择器 | 可选 | 到期日期。对于无固定到期日的长期合同,请留空。用于计算状态。 |
| 年度成本 | 数字输入框 | 可选 | 不含货币符号的年度成本(例如 50000.00)。 |
| 币种 | 下拉列表 | 可选 | 币种:EUR(默认)、USD、GBP、CHF、BGN。 |
3.2 ICT 服务详细信息部分
此部分记录 ITS 2024/2956 针对模板 B_02.02 所要求的具体 ICT 服务信息。
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| ICT 服务类型 | 下拉列表 | 可选 | 来自 ESA 数据字典的 ICT 服务类别(例如“云计算:IaaS/PaaS/SaaS”、“软件:核心银行”、“ICT 网络服务”)。选择“根据服务提供商自动检测”,即可在导出时根据服务提供商类型推断。 |
| 上级安排 | 下拉列表 | 可选 | 如果这是某一主协议下的子安排,请选择上级合同。对于顶层安排,请选择“无(独立)”。 |
| 服务描述 | 文本输入框 | 可选 | ICT 服务的简要描述(例如“生产环境银行应用程序的云托管”)。 |
| 数据存储位置 | 多选列表 | 可选 | 静态数据存储所在的国家/地区。按住 Ctrl/Cmd 可多选。包括 EU/EEA 国家和常见的第三国。对应 Art. 30(2)(f),并会产生 GDPR 方面的影响。 |
| 数据处理位置 | 多选列表 | 可选 | 实际处理数据所在的国家/地区。使用相同的国家/地区列表。可能与存储位置不同。 |
3.3 DORA ITS 监管字段部分
这些字段记录 EBA DORA ITS 模板所要求的其他数据点。
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 通知期限,实体(天) | 数字输入框 | 可选 | 实体终止合同须提前通知的日历天数。常见值:30-180 天。 |
| 通知期限,服务提供商(天) | 数字输入框 | 可选 | 服务提供商终止服务或对服务作出重大变更须提前通知的日历天数。 |
| 适用法律国家/地区 | 下拉列表 | 可选 | 合同所适用法律的国家/地区。国家主管机构 (NCA) 可能会将非 EU 适用法律标记为风险因素。 |
| 服务提供国家/地区 | 下拉列表 | 可选 | ICT 服务主要从哪个国家/地区提供。 |
| 数据敏感性 | 下拉列表 | 可选 | 低、中或高。“高”适用于个人数据、金融交易或监管信息。 |
| 依赖程度 | 下拉列表 | 可选 | 低(易于替换)、中(较为重要,但存在替代方案)或高(关键依赖)。用于集中度风险分析。 |
| 终止原因 | 文本区域 | 可选 | 终止的原因。仅在安排正在终止时适用。 |
4. 备注部分
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 备注 | 文本区域(3 行) | 可选 | 自由文本区域,用于填写有关此合同的任何其他内部备注。不包含在 xBRL-CSV 导出中。 |
5. Article 30 条款检查器
Article 30 条款检查器是一个专用组件,同时出现在新建合同表单和编辑表单中。它跟踪 Article 30(2) 规定的每项必备合同条款是否确实包含在实际的合同文件中。
5.1 工作原理
对于八项必备条款中的每一项,您可以设置三种状态:
- 绿色对勾(已包含):点击对勾图标,确认合同中已包含此条款。图标会变为绿色,并带有彩色背景。
- 红色 X(缺失):点击 X 图标,表示合同中缺失此条款。图标会变为红色,并带有彩色背景。
- 未评估(默认):两个图标均未选中,在只读视图中显示为灰色警告三角形。表示该条款尚未经过审核。
右上角的合规徽章显示已确认包含的必备条款所占百分比:达到 100% 时显示绿色“合规”徽章,50-99% 时显示琥珀色百分比徽章,低于 50% 时显示红色百分比徽章。
5.2 八项条款详解
| 条款 | 条文 | 审核要点 |
|---|---|---|
| 服务级别协议 (SLA) | 30(2)(a) | 明确的正常运行时间百分比、响应时间、吞吐量承诺以及升级程序。 |
| ICT 安全 | 30(2)(b) | 加密标准、访问控制、安全认证、数据保护。 |
| 事件通知 | 30(2)(c) | 通知对象、时限,以及事件报告中须包含的信息。 |
| 审计权 | 30(2)(d) | 现场检查权、进入场所的权利、控制措施审查。 |
| 终止/过渡 | 30(2)(e) | 通知期限、数据返还义务,以及逐步退出期间的持续服务。 |
| 数据位置 | 30(2)(f) | 存储/处理所在的具体国家和地区,以及变更通知。 |
| 分包外包 | 30(2)(g) | 分包通知、批准权、提出异议的权利。 |
| 退出策略 | 30(3)/28(8) | 有序终止计划,不造成业务中断或合规缺口。 |
5.3 合规计数
在条款列表下方,一行摘要会显示:“已确认 8 个必需条款中的 N 个。”如果合规率低于 100%,还会显示一条附加说明:“支持关键职能的合同必须包含所有条款。”
6. 编辑页面新增内容
合同编辑页面包含与新建合同表单相同的所有字段,另外还有两项附加功能:
6.1 状态下拉列表
编辑页面新增了一个状态下拉列表,包含五个选项:草稿、有效、即将到期、已到期、已终止。新建合同表单中没有此字段,新合同会自动获得初始状态。
6.2 文档上传与管理
编辑页面包含合同文档部分,用于将文件附加到合同记录。
上传文档
点击文档部分标题栏中的上传按钮。这会打开文件选择对话框。
从您的计算机中选择一个文件。可接受的文件类型包括:PDF (.pdf)、Word 文档 (.docx)、Excel 电子表格 (.xlsx)、CSV 文件 (.csv)、纯文本 (.txt) 和图片 (.png, .jpg, .jpeg)。
文件处理期间,按钮文字会变为“正在上传...”。完成后,该文档会出现在下方的文档列表中。
管理文档
每个文档都会显示其文件名、文件大小(KB/MB)和上传日期,并提供下载和删除按钮。未附加任何文档时,会显示一条空状态消息。
7. 合同状态工作流
合同在登记册中遵循既定的生命周期。了解状态的推进过程有助于您保持记录准确。
正在谈判或准备中,尚未签署。灰色徽章。用于在谈判期间预先填充登记册。
已签署并生效。绿色徽章。是 Article 30 条款合规和风险评估的主要关注对象。
结束日期临近。琥珀色徽章。应在开始续约讨论时设置此状态。
已过结束日期且未续签。红色徽章。应续签或终止。
已明确终止。红色徽章。请使用“终止原因”字段记录终止原因。该记录会保留,以供审计追踪。
8. ESA 合同类型代码
导出登记册时,Venvera 会将每种合同类型映射到对应的 ESA 字母数字代码:
| 业务标签 | ESA 代码 |
|---|---|
| 外包协议 | CA_0101 |
| 许可协议(软件) | CA_0102 |
| 服务级别协议 | CA_0103 |
| 订阅协议 | CA_0104 |
| 框架协议 | CA_0105 |
| 主服务协议 | CA_0106 |
| 维护/支持协议 | CA_0107 |
| 专业服务协议 | CA_0108 |
| 其他合同安排 | CA_0199 |