ICT 服务提供商模块记录您的金融实体所依赖的每一家第三方 ICT 服务提供商。本文说明 DORA 第 28 条规定的监管义务,逐一介绍服务提供商表单中的每个字段,并涵盖 CTPP 分类功能、LEI 查询以及服务提供商管理流程。
1. 监管背景
1.1 Article 28:ICT 第三方风险管理
DORA 第 28 条要求金融实体对其 ICT 第三方服务提供商履行全面的尽职调查和持续监控义务。在订立任何合同安排之前,金融实体必须:
- 评估该安排是否涉及关键或重要职能。
- 评估集中度风险,包括与不易替代的服务提供商签约所产生的风险。
- 对服务提供商开展适当的尽职调查,包括其信息安全能力、业务连续性规划和运营韧性状况。
- 识别并评估合同安排可能产生的利益冲突。
无论 ICT 服务是由外部供应商还是由集团内部实体提供,这些义务均适用。DORA 在 Article 28(1)(a) 中明确区分了集团内部安排,承认集团内部服务提供商虽然遵循相同的公司治理,但仍具有独立的风险状况,必须加以评估并记录。
1.2 什么是 ICT 第三方服务提供商?
DORA Article 3(19) 将“ICT 第三方服务提供商”定义为提供 ICT 服务的企业。这一宽泛的定义涵盖根据合同安排提供 ICT 服务的任何实体,无论是超大规模云服务商、软件供应商、自由职业顾问,还是集团内部共享服务中心。
1.3 为何要登记所有服务提供商
ITS 要求金融实体登记所有 ICT 第三方服务提供商,而不仅仅是支持关键职能的服务提供商。这使 NCA 能够全面掌握整个行业的集中度风险。即使是“支持性”服务提供商,也必须列入登记册。
1.4 微型实体的相称性
微型企业可以适用简化的 ICT 风险管理框架,但并不能免除维护服务提供商记录的义务。信息的详细程度可以与实体规模相称,但记录每一家服务提供商的义务依然有效。
1.5 ITS 模板
服务提供商信息会填入 ITS 模板 B_05.01 和 B_03.01。Venvera 会在导出时自动生成所需的 ESA 代码(服务提供商类型使用 PT_01xx)。
2. 服务提供商列表页面
前往信息登记册 → ICT 服务提供商,即可访问服务提供商列表。该页面以可排序、可筛选的表格显示所有已登记的服务提供商。
2.1 搜索
顶部的搜索栏让您可以按名称筛选服务提供商。输入服务提供商显示名称或法定名称的任意部分,即可缩小结果范围。搜索会在您输入时自动执行。
2.2 关键性筛选器
使用搜索栏旁边的下拉列表,按关键性级别筛选服务提供商。选项包括:
- 全部关键性:显示所有服务提供商(默认)。
- 关键:仅显示被归类为“关键”的服务提供商。
- 重要:仅显示被归类为“重要”的服务提供商。
- 支持性:仅显示被归类为“支持性”的服务提供商。
2.3 表格列
| 列 | 说明 |
|---|---|
| 服务提供商 | 显示名称(如法定名称与之不同,则显示在其下方)。点击可打开详情页面。 |
| 类型 | 服务提供商类型(例如云服务提供商)。 |
| 国家/地区 | 总部所在国家/地区的 ISO 3166 alpha-2 代码。 |
| 关键性 | 颜色编码标签:红色表示关键,琥珀色表示重要,青色表示支持性。 |
| 合同 | 已关联的合同安排数量。 |
| LEI | 20 个字符的 LEI;如未提供,则显示短横线。 |
| 操作 | 编辑(铅笔图标)和删除(垃圾桶图标,需要确认)。 |
2.4 空状态
当尚无任何服务提供商时,会显示一张提示卡片,其中带有“添加服务提供商”按钮。
3. 添加服务提供商表单:逐字段说明
在列表页面或概览页面点击添加服务提供商,即可打开新建服务提供商表单。该表单分为三个部分:服务提供商详细信息、公司结构和联系信息。
3.1 服务提供商详细信息部分
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 显示名称 | 文本输入框 | 必填 | 您在内部为该服务提供商使用的、便于业务识别的名称(例如“AWS”、“Microsoft Azure”、“Salesforce”)。该名称会出现在整个应用程序的列表、下拉列表和报告中。ESA 代码会在导出时自动生成,因此您无需输入任何字母数字标识符。 |
| 法定名称 | 文本输入框 | 可选 | 服务提供商在其注册成立国家/地区登记的正式法人实体名称(例如“Amazon Web Services, Inc.”)。当您从 GLEIF 数据库中选择搜索结果时,LEI 查询功能会自动填写此字段。 |
| LEI | 文本输入框(20 个字符,强制大写) | 可选 | 由 GLEIF 认可的本地运营单位颁发的 20 个字符的法人机构识别编码。输入内容会在您键入时自动转换为大写。最大长度限制为 20 个字符。输入有效的 20 个字符 LEI 后,会出现一个链接图标,供您在 GLEIF 网站上核实该 LEI。虽然该字段在表单中为可选,但 ITS 强烈建议在可获得时提供 LEI。如果没有 LEI,请改用替代 ID 字段。 |
| 总部所在国家/地区 | 下拉列表 | 必填 | 服务提供商总部所在的国家/地区,使用 ISO 3166 alpha-2 代码。下拉列表包括全部 27 个 EU 成员国,以及部分 EEA 国家和第三国:US、UK、CH、NO、IL、IN、SG、AE、JP、AU、CA。此字段决定地域风险状况,并用于集中度风险分析。 |
| 服务提供商类型 | 下拉列表 | 必填 | 对服务提供商所提供 ICT 服务的性质进行分类。选项包括:云服务提供商、软件供应商、数据中心运营商、网络服务提供商、托管服务提供商、支付处理商、安全服务提供商、基础设施服务提供商、咨询/顾问、其他。导出时,Venvera 会将每种类型映射到一个 ESA 代码(PT_0101 至 PT_0199)。 |
| 替代 ID | 文本输入框 | 可选(条件显示) | 仅当 LEI 字段为空时才显示此字段。在没有 LEI 时,DORA ITS 要求提供替代标识符。请输入标识符的值(例如 BIC 代码、DUNS 编号或国家注册号)。 |
| 替代 ID 类型 | 下拉列表 | 可选(条件显示) | 未提供 LEI 时,与替代 ID 一同显示。请选择标识符类型:BIC(Swift 代码)、DUNS 编号、国家注册号 (REG)、税务 ID/VAT (TAX) 或其他。 |
| 集团内实体 | 复选框 | 可选 | 如果服务提供商属于您的企业集团(即集团内部 ICT 服务提供商),请勾选此框。DORA Article 28(1)(a) 要求作出这一区分,它还会影响导出时适用的 ITS 模板:集团内部安排使用模板 B_02.03,而不是 B_02.01。辅助文字为:“服务提供商属于您的企业集团”。 |
| 关键性 | 单选按钮(3 个选项) | 必填 | 根据服务提供商的服务对您组织的关键程度对其进行分类。各选项说明见下文。默认选项为“支持性”。 |
关键性级别说明
- 关键(红色样式):支持 DORA Art. 3(22) 所定义的关键或重要职能。中断将严重影响持牌业务活动。须遵守最严格的 Art. 30 要求。
- 重要(琥珀色样式):支持重要职能,但其中断不会立即威胁业务的持续经营能力。需要密切监控。
- 支持性(品牌色样式):支持辅助性职能。中断影响可控。仍必须列入登记册。
3.2 公司结构部分
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 主体类型 | 单选按钮(2 个选项) | 可选 | 表示服务提供商是法人(已注册的公司或实体)还是自然人(个人承包商)。这是 EBA DORA ITS 的要求。绝大多数服务提供商都是法人。默认值为“法人”。 |
| 最终母公司 ID | 文本输入框 | 可选 | 服务提供商最终母实体的标识符(通常为 LEI)。该标识符用于 ITS 模板 B_05.01,以映射公司所有权结构。如果服务提供商没有母实体,或其本身就是最终母公司,请留空。 |
| 最终母公司 ID 类型 | 下拉列表 | 可选 | 最终母公司所用标识符的类型。选项:不适用、LEI、BIC(Swift 代码)、DUNS 编号、国家注册号、税务 ID(VAT)、其他。 |
3.3 联系信息部分
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 联系人姓名 | 文本输入框 | 可选 | 您在该服务提供商处的主要联系人或客户经理的姓名。此信息仅供内部参考,不会导出给 NCA。 |
| 联系人电子邮箱 | 电子邮件输入框 | 可选 | 服务提供商联系人的电子邮件地址。输入时会校验其是否符合电子邮件格式。 |
3.4 备注部分
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 备注 | 多行文本框(3 行) | 可选 | 用于填写有关该服务提供商的任何其他内部备注的自由文本区域。不包含在 xBRL-CSV 导出中。 |
4. LEI 查询:分步说明
LEI 查询功能让您可以直接在服务提供商表单中搜索全球法人机构识别编码基金会 (GLEIF) 的数据库,从而节省时间并减少数据录入错误。
点击“服务提供商详细信息”部分标题栏中的 LEI 查询按钮,会打开一个带有搜索输入框的对话框。如果您已输入显示名称或法定名称,搜索框会预先填入该值并自动触发搜索。
在搜索框中输入公司名称,或粘贴已知的 LEI 代码。搜索至少需要 2 个字符。系统会从 GLEIF API 获取结果,并采用 400 毫秒的防抖延迟,以免在您输入时发出过多请求。
搜索结果以可滚动列表的形式显示在搜索框下方。每条结果显示:
- 国家/地区标签:显示在彩色色块中的 2 个字母的国家/地区代码。
- 法定名称:该实体的正式注册名称。
- 经营名称:与法定名称不同时显示(例如“经营名称:AWS”)。
- LEI 代码:以等宽字体显示的 20 个字符的标识符。
- 城市和国家/地区:注册地址所在地。
- 实体状态:绿色的“活跃”标签或红色的“非活跃”标签。
点击任一结果即可自动填写表单。以下字段会被自动填充:
- LEI:设置为所选实体的 LEI 代码。
- 法定名称:设置为该实体的注册法定名称。
- 显示名称:设置为经营名称(如有经营名称且显示名称当前为空),否则设置为法定名称。
- 国家/地区:设置为该实体的注册国家/地区代码。
选择后,对话框会自动关闭。
5. 服务提供商详情页面
在列表页面点击服务提供商名称,即可打开详情视图。该页面显示所有已记录的信息,并提供 CTPP 分类功能的入口。
5.1 详情网格
主内容区以两列定义列表的形式显示以下字段:国家/地区、类型、LEI(或 -)、关键性、联系人(或 -)和电子邮件(或 -)。如果记录了备注,备注会显示在网格下方。创建时间和最后更新时间戳显示在页面底部。
5.2 操作按钮
页面上有三个操作按钮:CTPP 分类(运行分类算法)、编辑(打开编辑表单)和删除(确认后删除该服务提供商及所有关联合同)。
5.3 快捷链接
右侧的两张链接卡片可让您快速访问已按该服务提供商筛选的合同和风险评估。
6. CTPP 分类
6.1 什么是关键第三方服务提供商?
根据 DORA 第 31 条,ESAs 可以将某些 ICT 第三方服务提供商指定为关键第三方服务提供商 (CTPP)。CTPP 受牵头监督机构(三家 ESAs 之一)的直接监督,并须遵守额外要求,包括监管建议以及可能被处以罚款。Venvera 的 CTPP 分类功能提供初步评分,帮助您评估某一服务提供商是否可能在行业层面被视为关键服务提供商。
6.2 评分的工作方式
当您点击 CTPP 分类时,Venvera 会向分类端点发送 POST 请求。该算法根据五项标准对服务提供商进行评估,每项标准都有既定的权重,并给出 0 到 10 的分数:
| 标准 | 权重 | 说明 |
|---|---|---|
| 系统重要性 | 25% | 考虑依赖该服务提供商的金融实体的数量和性质,评估服务中断对金融稳定的影响程度。 |
| 可替代性 | 25% | 替代服务提供商的可获得性,以及迁移到替代方案的复杂性和成本。注意:可替代性越低,关键性分数越高(反向关系)。 |
| 集中度 | 20% | 依赖该服务提供商的金融实体数量及其所占的市场份额。 |
| 所支持的关键职能 | 15% | 在您的登记册中,该服务提供商所支持的职能或服务的数量及关键性。 |
| 关联性/依赖关系 | 15% | 其他服务提供商通过分包外包链依赖该服务提供商的程度。 |
最终分数是所有标准分数的加权总和,取值介于 0 到 10 之间。
6.3 分类阈值
- 分数 7.0 及以上:归类为关键。该服务提供商很可能符合 CTPP 指定标准。
- 分数 4.0 至 6.9:归类为重要。该服务提供商需要密切监控。
- 分数低于 4.0:归类为支持性。系统性风险较低。
6.4 明细显示
分类完成后,明细卡片会显示每项标准的名称、权重、单项分数(满分 10 分)以及颜色编码的进度条(70% 及以上为红色,40-69% 为琥珀色,低于 40% 为绿色)。总加权分数和分类标签显示在底部。
6.5 评分卡片
计算完成后,服务提供商详情页面的评分卡片会显示数值分数和分类标签。分类之前,卡片显示“尚未分类”。
7. ESA 代码映射
在整个服务提供商模块中,您都使用通俗的业务语言。Venvera 维护着一份全面的 ESA 代码字典,将您的条目映射到 ITS 要求的字母数字代码。服务提供商类型的映射如下:
| 业务标签 | ESA 代码 |
|---|---|
| 云服务提供商 | PT_0101 |
| 软件服务提供商 | PT_0102 |
| 数据中心服务提供商 | PT_0103 |
| 数据分析服务提供商 | PT_0104 |
| ICT 托管服务提供商 | PT_0105 |
| ICT 安全服务提供商 | PT_0106 |
| 网络/电信服务提供商 | PT_0107 |
| 硬件服务提供商 | PT_0108 |
| 支付基础设施服务提供商 | PT_0109 |
| 市场数据服务提供商 | PT_0110 |
| ICT 咨询服务提供商 | PT_0111 |
| 其他 ICT 第三方服务提供商 | PT_0199 |
该映射会在 xBRL-CSV 导出时自动完成。您无需输入或记住任何代码。