分包外包链条(Art. 31)

Venvera DORA 信息登记册与 xBRL-CSV 导出
DORA 信息登记册(示例数据)

监管背景

DORA 第 31 条针对 ICT 集中度风险,其中包括由分包外包链条引发的风险。当您的 ICT 第三方服务提供商将其向您交付的部分服务外包给分包商或分包服务提供商时,就会形成一种超出您直接合同关系范围的供应链依赖。您的运营韧性不仅取决于您的直接服务提供商,还取决于其整个供应链。

来看一个实际例子:您的支付处理运行在服务提供商 A 的平台上,该平台托管在服务提供商 B 的云基础设施上,而该云基础设施又将数据存储在服务提供商 C 的数据中心。如果服务提供商 C 发生灾难性中断,即使您与服务提供商 C 没有任何直接关系,您的支付处理也会失败。DORA 要求您了解并记录这些链条。

ITS 2024/2956 模板 B_05.02 要求向您的国家主管当局 (NCA) 报告完整的 ICT 服务供应链。对于每项合同安排,您必须确定是否存在分包外包、分包服务提供商是谁、它们提供哪些服务,以及它们位于供应链的哪一层级。这使 NCA 能够看到可能同时影响多家金融实体的系统性依赖。

ℹ️
为什么要跟踪分包外包?2024 年的 CrowdStrike 事件表明,单个分包服务提供商的一次更新就可能连锁波及数千家组织。DORA 的分包外包要求正是为了确保金融实体了解并管理这些连锁依赖,而不是在危机发生时才发现它们。

分包外包列表页面

前往 DORA > 信息登记册 > 分包外包链条,即可查看所有已记录的分包外包关系。页面标题区显示一个链条图标、标题“分包外包链条”以及副标题“用于 B_05.02 报告的第 31 条 ICT 服务供应链跟踪”。

分包外包条目以卡片形式显示,每张卡片包含:

  • 分包服务提供商名称:卡片标题,以粗体显示。
  • 层级徽章:显示层级的品牌色胶囊标签(例如“第 1 层”、“第 2 层”)。该徽章使用平台的强调色。
  • 关键性徽章:如已设置,则显示按颜色区分的徽章:关键(红色)、重要(琥珀色)或支持性(蓝色)。
  • 合同编号:显示该分包外包所关联的合同安排,包括直接服务提供商的名称(例如“合同:ICT-2024-001 通过 Microsoft Azure”)。
  • 服务描述:对分包外包服务的描述。
  • 元数据行:以小号文字显示附加信息,包括国家/地区代码、LEI(法人机构识别编码),以及分包服务提供商类型(如已填写)。

将鼠标悬停在卡片上时,右上角会显示编辑(铅笔图标)和删除(垃圾桶图标)按钮。

空状态

如果尚未记录任何分包外包链条,页面中央会显示空状态,包括一个链条图标、标题“无分包外包链条”、提示信息“跟踪您的 ICT 分包外包供应链,以满足 DORA 第 31 条合规要求”以及一个“添加链条”按钮。

创建分包外包条目

点击“添加链条”打开内嵌创建表单。表单显示在卡片列表上方。填写所有字段后,点击“添加链条”保存,或点击“取消”放弃。

第 1 步:选择上级合同

选择此分包外包所依据的合同安排。下拉列表会显示每项安排的合同编号和服务提供商名称。

第 2 步:确定分包服务提供商

输入分包服务提供商的名称,并可选择填写其 LEI 代码。LEI 有助于在监管报送中唯一识别该实体。

第 3 步:设置层级

指定该分包服务提供商在供应链中所处的位置。第 1 层表示其为您的服务提供商的直接分包商;第 2 层表示其为分包商的分包商,依此类推。

第 4 步:描述服务

说明该分包服务提供商在整体安排中提供哪项 ICT 服务。描述应足够具体,以满足向 NCA 报告的需要。

第 5 步:添加分类信息

可选择指定国家/地区、分包服务提供商类型和子关键性级别。这些信息可以丰富 B_05.02 报告数据。

第 6 步:保存

点击“添加链条”创建记录。新卡片会显示在列表中。

字段参考

字段 类型 必填 描述
合同 下拉列表 必填 此分包外包所依据的合同安排。下拉列表以“编号 (服务提供商名称)”的格式显示每份合同,例如“ICT-2024-001 (Microsoft Azure)”。这会将分包外包条目关联到其上级安排,以用于 B_05.02 报告。在创建分包外包条目之前,您必须至少已记录一项合同安排。
分包服务提供商名称 文本输入框 必填 分包服务提供商实体的名称,应为该组织的法定名称或商业名称。示例:“Acme Cloud Services”、“Equinix”、“Akamai Technologies”。该名称会作为卡片标题显示,并出现在 B_05.02 导出中。
分包服务提供商 LEI 文本输入框(最多 20 个字符) 可选 分包服务提供商的法人机构识别编码 (LEI),即一个由 20 位字母和数字组成、在全球范围内唯一识别法人实体的代码。LEI 是监管报送中的首选标识符。如果分包服务提供商拥有 LEI,请填写。您可以在 GLEIF 网站上查询 LEI。
层级 数字输入框(最小值为 1) 必填 该分包服务提供商在外包链条中的位置,从 1 开始:

第 1 层:您的 ICT 服务提供商的直接分包服务提供商。您的服务提供商已将其部分服务外包给该实体。
第 2 层:第 1 层分包服务提供商的分包服务提供商。此时链条已从您的直接服务提供商向下延伸两个层级。
第 3 层及以上:链条中更深的层级。每一层都代表多出一层分包外包。

默认值为 1。层级数字越大,表示供应链越深,通常意味着透明度更低、风险更高。
服务描述 多行文本框 必填 对该分包服务提供商所提供的具体 ICT 服务的描述。请具体说明整体服务中的哪一部分被分包外包。示例:“为支付处理平台提供云基础设施托管 (IaaS)”、“为主站点和灾难恢复站点提供数据中心主机托管”、“为面向客户的 Web 应用提供内容分发网络”。
国家/地区 下拉列表(EU/EEA) 可选 分包服务提供商的运营所在国,或分包外包服务的交付来源国。下拉列表包含全部 30 个 EU/EEA 成员国及其国家代码。该信息与数据驻留方面的考量以及跨境风险评估相关。
分包服务提供商类型 文本输入框 可选 对分包服务提供商类型的分类。示例:“云”、“数据中心”、“网络”、“软件”、“托管服务”、“安全”。这种分类有助于了解供应链中每个环节的性质。
子关键性 下拉列表(4 个选项) 可选 评估该分包服务提供商对您所接收的 ICT 服务的关键程度:
未设置(默认):尚未评估关键性。
关键:该分包服务提供商不可或缺。一旦其发生故障,您的服务提供商向您交付的服务将受到实质性损害。
重要:该分包服务提供商影响较大。其故障会降低服务质量,但不一定导致服务完全中断。
支持性:该分包服务提供商仅起辅助作用。其故障对您所接收服务的影响有限。

理解层级

层级概念是理解分包外包链条的基础。供应链结构的运作方式如下:

ℹ️
供应链示意:

您的实体(您)签约的对象为
  → ICT 服务提供商(第 0 层:您的直接服务提供商,记录在“合同安排”中),其分包外包给
    → 分包服务提供商 A(第 1 层:您的服务提供商的直接分包商),其分包外包给
      → 分包服务提供商 B(第 2 层:分包商的分包商),其分包外包给
        → 分包服务提供商 C(第 3 层,依此类推)

每一层都代表链条中多出的一个环节。链条越深,您拥有的直接控制和可见性就越少。DORA 要求您在可合理识别的范围内,尽可能沿链条向下进行记录。

实际上,大多数组织主要记录第 1 层分包服务提供商(最常见的情形),并针对关键供应链记录部分第 2 层条目。第 3 层及更深的层级较少见,但一旦知悉就应记录,尤其是支持关键或重要职能的服务提供商。

编辑分包外包条目

将鼠标悬停在卡片上,然后点击铅笔图标打开编辑表单。此时会显示与创建时相同的内嵌表单,并预先填入该条目的当前值。表单标题会变为“编辑分包外包链条”。完成修改后,点击“更新链条”保存,或点击“取消”放弃更改。

删除分包外包条目

将鼠标悬停在卡片上,然后点击垃圾桶图标。系统会弹出确认对话框:“删除此分包外包链条条目?”确认后,该条目将从登记册和 B_05.02 导出中永久删除。

ITS B_05.02 映射

您在分包外包模块中输入的数据会映射到 ITS 2024/2956 B_05.02 模板中的以下字段:

  • 合同编号:关联到上级合同安排,标明该分包外包属于哪一个服务提供商关系。
  • 分包服务提供商名称:执行分包外包服务的实体名称。
  • 分包服务提供商 LEI:唯一的法人机构识别编码,用于在监管数据库中进行交叉比对。
  • 层级:分包外包链条的深度,表示该分包服务提供商与您的直接合同关系相隔多远。
  • 服务描述:该分包服务提供商在整体 ICT 服务交付中承担的工作。
  • 国家/地区:分包外包服务的交付来源地,与数据驻留和司法管辖风险相关。
  • 子关键性:该分包服务提供商对整体服务交付的重要程度。

当您从 Venvera 生成 DORA 监管导出时,所有分包外包条目都会自动包含在 B_05.02 模板输出中,并关联到各自的上级合同安排。

提示与最佳实践

⚠️
在合同中约定获取分包外包信息的权利。DORA 第 30(2)(g) 条要求您与 ICT 服务提供商签订的合同包含相应条款,赋予您知悉分包外包安排的权利。如果没有这项合同权利,您可能无法获得填写本模块所需的信息。请审查您的 ICT 合同,确保其中包含该条款,并主动行使这项权利,要求服务提供商披露分包外包情况。
💡
监控分包外包安排的变化。ICT 服务提供商可能会随时间更换其分包服务提供商,例如更换数据中心、变更云基础设施或增加新的服务合作伙伴。请建立相应流程,定期向服务提供商索取最新的分包外包信息。DORA 要求信息登记册反映您 ICT 供应链的当前状态,而不是历史快照。
💡
优先关注关键链条。如果您有众多服务提供商关系,请优先记录支持关键或重要职能的服务提供商的分包外包链条。在这些链条中,一旦分包服务提供商发生故障,对您运营的影响最大;这些也正是 NCA 最希望看到有完整记录的链条。
ℹ️
子关键性评估指南。评估分包服务提供商的关键性时,请考虑:(1)如果该分包服务提供商发生故障,您的直接服务提供商所交付的服务是否仍能正常运行?(2)该分包服务提供商是否具备独特能力,还是直接服务提供商可以改用替代方案?(3)该分包服务提供商是否为交付链条中的单点故障?如果某个分包服务提供商运营着托管您关键应用的唯一数据中心,则应评为“关键”;而提供多个冗余 CDN 节点之一的分包服务提供商,则很可能属于“支持性”。
⚠️
链条过深意味着风险升高。如果您发现自己正在为某项关键职能记录第 3 层或第 4 层分包服务提供商,则表明该供应链较为复杂,而且可能较为脆弱。每增加一层,您的可见性和控制力都会随之降低。请考虑这种程度的分包外包复杂性对于关键职能而言是否可以接受,并与您的直接服务提供商探讨能否简化该链条。
← 上一篇
分支机构(ITS B_01.03)
下一篇 →
集中度风险分析(Art. 31)