监管背景
DORA Article 28(1) 要求金融实体开展并维护针对其 ICT 第三方依赖关系的持续风险评估。这并非一次性工作,而是一项必须嵌入您第三方风险管理框架的持续义务。风险评估必须评价 ICT 相关依赖关系的性质、规模、复杂性和重要性,以及与 ICT 第三方服务提供商签订的合同安排所产生的风险。
Article 28(5) 进一步要求金融实体为所有支持关键或重要职能的 ICT 第三方安排制定退出策略。这些退出策略必须确保实体能够退出该安排,且不会中断其业务活动、不会限制其对监管要求的遵守,也不会损害向客户提供服务的连续性和质量。
ITS 2024/2956 模板 B_07.01 规定,须向您的国家主管机构 (NCA) 报告风险评估数据。这包括每段 ICT 服务提供商关系的风险等级、可替代性评估、退出规划状态和集中度风险指标。Venvera 中的风险评估模块直接对应这些报告字段。
风险评估列表页面
前往 DORA > 信息登记册 > 风险评估查看所有现有评估。页面会显示一个可排序的数据表,其中包含以下列:
| 列 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 服务提供商 | 链接 | - | 被评估的 ICT 服务提供商名称。点击该名称可跳转到 ICT 服务提供商模块中该服务提供商的详情页面。 |
| 日期 | 格式化日期 | - | 评估日期,按您组织配置的日期格式显示。 |
| 风险等级 | 徽章 | - | 按颜色区分的徽章:严重(红色)、高(琥珀色)、中(蓝色)、低(绿色)。 |
| 集中度 | 是/否 | - | 是否已为该服务提供商标记集中度风险。“是”以琥珀色显示,“否”以弱化的灰色文字显示。 |
| 下次审核 | 日期或短横线 | - | 此评估下次审核的计划日期。按您组织的日期格式显示;如未设置,则显示短横线。 |
| 发现 | 截断文本 | - | 评估发现文本的截断预览。如果未记录任何发现,则显示短横线。 |
| 操作 | 图标按钮 | - | 编辑(铅笔图标,跳转到编辑页面)和删除(垃圾桶图标,需要确认)。 |
空状态
如果不存在任何评估,页面会在中央显示空状态,其中包括一个盾牌图标、标题“尚无评估”、一段提示您评估 ICT 服务提供商风险的说明,以及一个“新建评估”按钮。
创建风险评估
点击“新建评估”,进入专用的创建页面。表单分为两个部分:主要风险评估字段和退出策略部分。
从下拉列表中选择要评估的服务提供商。此列表来自您的 ICT 服务提供商登记册。如果列表中没有该服务提供商,请先在 ICT 服务提供商模块中添加。
点击四个单选选项之一:低、中、高或严重。请考虑该服务提供商所支持职能的关键性、服务提供商的安全态势,以及任何集中度风险因素。
记录您在评估中发现的问题以及您建议采取的行动。这些字段提供 NCA 和审计师所期望的叙述性背景信息。
给出 0 到 10 之间的可替代性分数,并设置下次审核日期。该分数是集中度风险分析的关键输入。
如适用,请勾选集中度风险标记。这会将该服务提供商标记为需依据 Article 31 加强审查。
填写可替代性原因、退出计划状态、替代服务提供商识别情况、重新整合可行性以及中止影响。此部分对应 ITS B_07.01 字段。
点击“创建评估”进行保存。随后您将返回评估列表。
主要评估字段
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| ICT 服务提供商 | 下拉列表 | 必填 | 从下拉列表中选择要评估的 ICT 服务提供商。每项评估关联一家服务提供商,但您可以随着时间推移为同一服务提供商创建多项评估,以建立历史记录。 |
| 风险等级 | 单选按钮(4 个选项) | 必填 |
低(绿色):风险极小。非关键职能,控制措施有力,随时可找到替代方案。 中(蓝色):中等风险,需要监控。安全态势可以接受,替代方案有限但可用。 高(琥珀色):重大风险,需要主动管理。可能已发现安全缺口,或替代方案有限。需要加强监控。 严重(红色):最高风险等级。支持关键职能、难以替换,或存在集中度风险。DORA 要求具备更严格的合同条款和成文的退出策略。 |
| 发现 | 文本区域 | 可选 | 记录评估中的关键发现。示例:“服务提供商缺少 SOC 2 Type II 认证”、“单一数据中心带来可用性风险”。请具体、客观地陈述事实:发现内容可能会接受 NCA 的审查。 |
| 缓解 | 文本区域 | 可选 | 为应对已识别风险而建议或已采取的行动。示例:“已要求在 Q2 2026 前提供 SOC 2 路线图”、“已在替代服务提供商处实施二级备份”。请尽可能将缓解措施与具体发现关联起来。 |
| 可替代性分数 | 数字(0-10,步长 0.1) | 可选 |
0.0 到 10.0 之间的数值分数,用于衡量该服务提供商被替换的难易程度: 0.0 = 不可替代。极端的集中度风险。不存在替代方案,或转换需要数年时间。 1.0-3.0 = 极难替代。替代方案很少,转换成本高。 4.0-6.0 = 中等可替代。存在替代方案,但转换需要投入大量精力。 7.0-9.0 = 易于替代。有多种替代方案,成本合理,接口标准化。 10.0 = 可轻松替代。属于商品化服务,没有转换成本。 DORA Art. 28(8) 强调可替代性,因为它决定了实体执行退出策略的能力。该分数会填入 B_07.01 导出。 |
| 下次审核日期 | 日期选择器 | 可选 | 下次应审核此评估的时间。DORA Art. 28(6) 要求,对于支持关键或重要职能的服务提供商,风险评估至少每年更新一次。设置此日期可确保按时审核。该日期会显示在评估表中,便于跟踪。 |
| 集中度风险 | 复选框 | 可选 | 如果根据 DORA Article 31 识别出集中度风险,请勾选此框,即:多项关键职能依赖同一家服务提供商、该服务提供商没有可行的替代者,或该服务提供商对众多金融实体至关重要。勾选此标记会触发加强审查,并将其纳入 B_07.01 导出。 |
退出策略部分
表单的第二部分专门用于填写退出策略和可替代性数据,这是 DORA ITS 2024/2956 针对 B_07.01 风险评估报告提出的要求。表单上的说明文字为:“DORA ITS 2024/2956 要求用于 B_07.01 风险评估报告。”
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 可替代性原因 | 文本区域 | 可选 | 以叙述方式说明该服务提供商为何获得此可替代性分数。NCA 期望看到有理有据的论证,而不仅仅是一个数字。示例:“评分为 2.5,因为该服务提供商的专有 API 已深度嵌入我们的支付流程,迁移需要 18 个月以上的开发时间。” |
| 存在退出计划 | 下拉列表(3 个选项) | 可选 |
未评估(默认):尚未评估退出规划。 是:已为该服务提供商关系制定成文的退出计划。DORA Art. 28(8) 要求为支持关键或重要职能的安排制定退出计划。 否:不存在退出计划。对于支持关键/重要职能的服务提供商,这是一个应予以整改的合规缺口。 |
| 已识别替代服务提供商 | 下拉列表(3 个选项) | 可选 |
未评估(默认):尚未评估替代服务提供商。 是:已识别出一家或多家能够提供同等服务的替代服务提供商。选择此项后,会出现一个用于输入替代服务提供商名称的附加字段。 否:尚未识别出任何替代方案。这会显著增加集中度风险。 |
| 重新整合可能性 | 下拉列表(4 个选项) | 可选 |
评估将外包服务收回内部的可行性: 未评估(默认):尚未评估重新整合。 容易:可利用现有能力、以合理的投入重新整合到内部。 困难:由于需要大量资源、时间或存在能力缺口,重新整合颇具挑战。 高度复杂:极难重新整合。需要实体目前尚不具备的能力。可能需要数年才能完成。 |
| 中止影响 | 下拉列表(4 个选项) | 可选 |
如果该服务提供商的服务突然中止,会产生什么后果: 未评估(默认):尚未评估影响。 低:轻微不便;实体可借助现有应急措施消化影响。 中:明显的中断;部分服务降级,但核心运营得以继续。 高:严重中断;对实体的运营能力、服务客户的能力或履行监管义务的能力造成重大影响。 |
| 替代服务提供商名称/ID | 文本输入框(逗号分隔) | 可选 | 仅当“已识别替代服务提供商”设为“是”时,才会显示此字段。输入已识别的替代服务提供商名称,以逗号分隔。示例:“Azure, GCP, OVHcloud”。这些数据会填入 B_07.01 导出,证明实体拥有可行的替代方案,从而减轻对集中度风险的担忧。 |
编辑风险评估
点击评估表“操作”列中的铅笔图标,即可进入编辑页面。编辑页面的布局与创建页面相同,所有字段都会预先填入该评估的当前值。完成修改后,点击“保存更改”进行更新,或点击“取消”返回列表而不保存。
删除风险评估
点击“操作”列中的垃圾桶图标,并在对话框中确认:“删除此风险评估?”删除是永久性的。删除前,请考虑是否需要出于审计追踪目的保留该评估。
退出策略为何重要
DORA Article 28(8) 要求金融实体为支持关键或重要职能的 ICT 第三方安排制定成文的退出策略。这不是可选的指导意见,而是具有约束力的监管要求。您的 NCA 将评估以下方面:
- 是否已为所有关键/重要服务提供商关系制定并记录退出计划。
- 是否已识别并评估替代服务提供商。
- 实体是否了解重新整合的可行性,并已据此作出规划。
- 是否已通过有理有据的论证评估可替代性。
- 实体能否在不影响业务连续性的情况下退出该安排。
Article 31 下的集中度风险评估同样依赖于退出策略数据。如果实体依赖一家可替代性较低(例如 10 分中仅得 1.5 分)且没有退出计划的服务提供商,这就构成重大集中度风险,NCA 可能会将其上报欧洲监管机构 (ESA),以便根据 DORA 监督框架将该服务提供商认定为“关键”服务提供商。