ICT 服务提供商风险评估(Art. 28(1))

Venvera 风险登记册与风险管理模块
风险管理(示例数据)

监管背景

DORA Article 28(1) 要求金融实体开展并维护针对其 ICT 第三方依赖关系的持续风险评估。这并非一次性工作,而是一项必须嵌入您第三方风险管理框架的持续义务。风险评估必须评价 ICT 相关依赖关系的性质、规模、复杂性和重要性,以及与 ICT 第三方服务提供商签订的合同安排所产生的风险。

Article 28(5) 进一步要求金融实体为所有支持关键或重要职能的 ICT 第三方安排制定退出策略。这些退出策略必须确保实体能够退出该安排,且不会中断其业务活动、不会限制其对监管要求的遵守,也不会损害向客户提供服务的连续性和质量。

ITS 2024/2956 模板 B_07.01 规定,须向您的国家主管机构 (NCA) 报告风险评估数据。这包括每段 ICT 服务提供商关系的风险等级、可替代性评估、退出规划状态和集中度风险指标。Venvera 中的风险评估模块直接对应这些报告字段。

ℹ️
关键监管原则:DORA 将 ICT 第三方风险视为运营风险的一个子集。风险评估的深度应与每家服务提供商所支持职能的关键性相称。与支持您核心银行平台的服务提供商相比,仅支持非关键职能的服务提供商只需接受较为简化的评估。

风险评估列表页面

前往 DORA > 信息登记册 > 风险评估查看所有现有评估。页面会显示一个可排序的数据表,其中包含以下列:

列 类型 必填 描述
服务提供商 链接 - 被评估的 ICT 服务提供商名称。点击该名称可跳转到 ICT 服务提供商模块中该服务提供商的详情页面。
日期 格式化日期 - 评估日期,按您组织配置的日期格式显示。
风险等级 徽章 - 按颜色区分的徽章:严重(红色)、高(琥珀色)、中(蓝色)、低(绿色)。
集中度 是/否 - 是否已为该服务提供商标记集中度风险。“是”以琥珀色显示,“否”以弱化的灰色文字显示。
下次审核 日期或短横线 - 此评估下次审核的计划日期。按您组织的日期格式显示;如未设置,则显示短横线。
发现 截断文本 - 评估发现文本的截断预览。如果未记录任何发现,则显示短横线。
操作 图标按钮 - 编辑(铅笔图标,跳转到编辑页面)和删除(垃圾桶图标,需要确认)。

空状态

如果不存在任何评估,页面会在中央显示空状态,其中包括一个盾牌图标、标题“尚无评估”、一段提示您评估 ICT 服务提供商风险的说明,以及一个“新建评估”按钮。

创建风险评估

点击“新建评估”,进入专用的创建页面。表单分为两个部分:主要风险评估字段和退出策略部分。

第 1 步:选择 ICT 服务提供商

从下拉列表中选择要评估的服务提供商。此列表来自您的 ICT 服务提供商登记册。如果列表中没有该服务提供商,请先在 ICT 服务提供商模块中添加。

第 2 步:设置风险等级

点击四个单选选项之一:低、中、高或严重。请考虑该服务提供商所支持职能的关键性、服务提供商的安全态势,以及任何集中度风险因素。

第 3 步:记录发现和缓解措施

记录您在评估中发现的问题以及您建议采取的行动。这些字段提供 NCA 和审计师所期望的叙述性背景信息。

第 4 步:评定可替代性分数并设置审核日期

给出 0 到 10 之间的可替代性分数,并设置下次审核日期。该分数是集中度风险分析的关键输入。

第 5 步:评估集中度风险

如适用,请勾选集中度风险标记。这会将该服务提供商标记为需依据 Article 31 加强审查。

第 6 步:完成退出策略部分

填写可替代性原因、退出计划状态、替代服务提供商识别情况、重新整合可行性以及中止影响。此部分对应 ITS B_07.01 字段。

第 7 步:保存

点击“创建评估”进行保存。随后您将返回评估列表。

主要评估字段

字段 类型 必填 描述
ICT 服务提供商 下拉列表 必填 从下拉列表中选择要评估的 ICT 服务提供商。每项评估关联一家服务提供商,但您可以随着时间推移为同一服务提供商创建多项评估,以建立历史记录。
风险等级 单选按钮(4 个选项) 必填 低(绿色):风险极小。非关键职能,控制措施有力,随时可找到替代方案。

中(蓝色):中等风险,需要监控。安全态势可以接受,替代方案有限但可用。

高(琥珀色):重大风险,需要主动管理。可能已发现安全缺口,或替代方案有限。需要加强监控。

严重(红色):最高风险等级。支持关键职能、难以替换,或存在集中度风险。DORA 要求具备更严格的合同条款和成文的退出策略。
发现 文本区域 可选 记录评估中的关键发现。示例:“服务提供商缺少 SOC 2 Type II 认证”、“单一数据中心带来可用性风险”。请具体、客观地陈述事实:发现内容可能会接受 NCA 的审查。
缓解 文本区域 可选 为应对已识别风险而建议或已采取的行动。示例:“已要求在 Q2 2026 前提供 SOC 2 路线图”、“已在替代服务提供商处实施二级备份”。请尽可能将缓解措施与具体发现关联起来。
可替代性分数 数字(0-10,步长 0.1) 可选 0.0 到 10.0 之间的数值分数,用于衡量该服务提供商被替换的难易程度:

0.0 = 不可替代。极端的集中度风险。不存在替代方案,或转换需要数年时间。
1.0-3.0 = 极难替代。替代方案很少,转换成本高。
4.0-6.0 = 中等可替代。存在替代方案,但转换需要投入大量精力。
7.0-9.0 = 易于替代。有多种替代方案,成本合理,接口标准化。
10.0 = 可轻松替代。属于商品化服务,没有转换成本。

DORA Art. 28(8) 强调可替代性,因为它决定了实体执行退出策略的能力。该分数会填入 B_07.01 导出。
下次审核日期 日期选择器 可选 下次应审核此评估的时间。DORA Art. 28(6) 要求,对于支持关键或重要职能的服务提供商,风险评估至少每年更新一次。设置此日期可确保按时审核。该日期会显示在评估表中,便于跟踪。
集中度风险 复选框 可选 如果根据 DORA Article 31 识别出集中度风险,请勾选此框,即:多项关键职能依赖同一家服务提供商、该服务提供商没有可行的替代者,或该服务提供商对众多金融实体至关重要。勾选此标记会触发加强审查,并将其纳入 B_07.01 导出。

退出策略部分

表单的第二部分专门用于填写退出策略和可替代性数据,这是 DORA ITS 2024/2956 针对 B_07.01 风险评估报告提出的要求。表单上的说明文字为:“DORA ITS 2024/2956 要求用于 B_07.01 风险评估报告。”

字段 类型 必填 描述
可替代性原因 文本区域 可选 以叙述方式说明该服务提供商为何获得此可替代性分数。NCA 期望看到有理有据的论证,而不仅仅是一个数字。示例:“评分为 2.5,因为该服务提供商的专有 API 已深度嵌入我们的支付流程,迁移需要 18 个月以上的开发时间。”
存在退出计划 下拉列表(3 个选项) 可选 未评估(默认):尚未评估退出规划。
是:已为该服务提供商关系制定成文的退出计划。DORA Art. 28(8) 要求为支持关键或重要职能的安排制定退出计划。
否:不存在退出计划。对于支持关键/重要职能的服务提供商,这是一个应予以整改的合规缺口。
已识别替代服务提供商 下拉列表(3 个选项) 可选 未评估(默认):尚未评估替代服务提供商。
是:已识别出一家或多家能够提供同等服务的替代服务提供商。选择此项后,会出现一个用于输入替代服务提供商名称的附加字段。
否:尚未识别出任何替代方案。这会显著增加集中度风险。
重新整合可能性 下拉列表(4 个选项) 可选 评估将外包服务收回内部的可行性:
未评估(默认):尚未评估重新整合。
容易:可利用现有能力、以合理的投入重新整合到内部。
困难:由于需要大量资源、时间或存在能力缺口,重新整合颇具挑战。
高度复杂:极难重新整合。需要实体目前尚不具备的能力。可能需要数年才能完成。
中止影响 下拉列表(4 个选项) 可选 如果该服务提供商的服务突然中止,会产生什么后果:
未评估(默认):尚未评估影响。
低:轻微不便;实体可借助现有应急措施消化影响。
中:明显的中断;部分服务降级,但核心运营得以继续。
高:严重中断;对实体的运营能力、服务客户的能力或履行监管义务的能力造成重大影响。
替代服务提供商名称/ID 文本输入框(逗号分隔) 可选 仅当“已识别替代服务提供商”设为“是”时,才会显示此字段。输入已识别的替代服务提供商名称,以逗号分隔。示例:“Azure, GCP, OVHcloud”。这些数据会填入 B_07.01 导出,证明实体拥有可行的替代方案,从而减轻对集中度风险的担忧。

编辑风险评估

点击评估表“操作”列中的铅笔图标,即可进入编辑页面。编辑页面的布局与创建页面相同,所有字段都会预先填入该评估的当前值。完成修改后,点击“保存更改”进行更新,或点击“取消”返回列表而不保存。

ℹ️
您可以更改现有评估所对应的服务提供商。不过,通常更好的做法是为新的服务提供商创建一项新评估,并将旧评估保留为历史记录。DORA 期望看到随时间推移而成文记录的风险评估历史。

删除风险评估

点击“操作”列中的垃圾桶图标,并在对话框中确认:“删除此风险评估?”删除是永久性的。删除前,请考虑是否需要出于审计追踪目的保留该评估。

退出策略为何重要

DORA Article 28(8) 要求金融实体为支持关键或重要职能的 ICT 第三方安排制定成文的退出策略。这不是可选的指导意见,而是具有约束力的监管要求。您的 NCA 将评估以下方面:

  • 是否已为所有关键/重要服务提供商关系制定并记录退出计划。
  • 是否已识别并评估替代服务提供商。
  • 实体是否了解重新整合的可行性,并已据此作出规划。
  • 是否已通过有理有据的论证评估可替代性。
  • 实体能否在不影响业务连续性的情况下退出该安排。

Article 31 下的集中度风险评估同样依赖于退出策略数据。如果实体依赖一家可替代性较低(例如 10 分中仅得 1.5 分)且没有退出计划的服务提供商,这就构成重大集中度风险,NCA 可能会将其上报欧洲监管机构 (ESA),以便根据 DORA 监督框架将该服务提供商认定为“关键”服务提供商。

技巧与最佳实践

⚠️
至少每年审核一次。DORA Art. 28(6) 要求定期更新。对于支持关键或重要职能的服务提供商,每年重新评估是最低要求。请使用“下次审核日期”字段安排审核。对于风险等级为“高”或“严重”的服务提供商,可考虑每季度审核一次。
💡
可替代性评分指导。为可替代性评分时,请考虑:(1) 市场上同等服务的可获得性;(2) 技术集成深度(API、数据格式、协议);(3) 合同锁定(通知期限、终止罚金);(4) 数据可移植性;(5) 监管限制(例如数据驻留要求);(6) 迁移时间表和成本。请在“可替代性原因”字段中记录您的理由。
💡
与集中度风险分析相关联。风险评估上的集中度风险标记需要结合更全面的集中度风险全貌来看。多家服务提供商被标记为存在集中度风险,表明存在系统性依赖,您的董事会和 NCA 都应知悉。请审慎使用此标记:它应反映真实的集中度担忧,而不仅仅是服务提供商的重要性。
💡
为所有服务提供商创建评估,而不仅限于关键服务提供商。虽然 DORA 最重视支持关键或重要职能的服务提供商,但为所有 ICT 服务提供商都存档风险评估,能够体现成熟、全面的风险管理方法。这还能确保在某项职能的关键性分类发生变化时,您已拥有基线数据。
⚠️
退出计划不是纸上谈兵的文件。NCA 可能会要求您证明退出策略切实可行。对于关键服务提供商关系,可考虑开展桌面演练或迁移预演。
← 上一篇
业务职能(Art. 3(21))
下一篇 →
分支机构(ITS B_01.03)