DORA και Συμβατικές Σχέσεις με Παρόχους ΤΠΕ

Παρασκευή, 13-Δεκ-2024 00:04

Των Νίκου Κοντιζά και Γιάννη Κουτσουμπίνα*


Ο Κανονισμός 2022/2554/ΕΕ σχετικά με την ψηφιακή επιχειρησιακή ανθεκτικότητα του χρηματοοικονομικού τομέα (Digital Operational Resilience Act - "DORA") επιβάλλει ορισμένες υποχρεώσεις στις χρηματοοικονομικές οντότητες ("Χ.Ο."), καλύπτοντας και τις συμβατικές τους σχέσεις με τους τρίτους παρόχους υπηρεσιών τεχνολογιών των πληροφοριών και των επικοινωνιών ("Πάροχοι ΤΠΕ"). Οι υποχρεώσεις αυτές διαρθρώνονται σε 4 επίπεδα: α) προσυμβατικές υποχρεώσεις της Χ.Ο., β) περιεχόμενο των συμβάσεων, γ) υποχρεώσεις παρακολούθησης και αναφορών, και δ) υιοθέτηση μιας συγκεκριμένης πολιτικής, η οποία αναφέρεται σε συμβατικές ρυθμίσεις σχετικά με την χρήση υπηρεσιών ΤΠΕ, οι οποίες υποστηρίζουν "κρίσιμες ή σημαντικές λειτουργίες".

"Κρίσιμη ή σημαντική λειτουργία" αποτελεί μια λειτουργία, η διαταραχή της οποίας θα έβλαπτε ουσιωδώς τις οικονομικές επιδόσεις της Χ.Ο., ή την ορθότητα ή τη συνέχεια των υπηρεσιών και δραστηριοτήτων της, ή τη συμμόρφωση της  Χ.Ο. με τις υποχρεώσεις της άδειας λειτουργίας της ή με τις λοιπές υποχρεώσεις τις οποίες υπέχει βάσει του ισχύοντος δικαίου για τις χρηματοοικονομικές υπηρεσίες.

Το άρθρο 28 της DORA προσδιορίζει τις γενικές αρχές για την διαχείριση κινδύνων  Παρόχων ΤΠΕ, και το άρθρο 30 καθορίζει τις βασικές συμβατικές διατάξεις, οι οποίες πρέπει να συμπεριλαμβάνονται στις συμβάσεις μεταξύ των Χ.Ο. και των Παρόχων ΤΠΕ.

Α. Προσυμβατικές Υποχρεώσεις 

  1. Πριν από τη σύναψη μιας συμβατικής ρύθμισης σχετικά με υπηρεσίες ΤΠΕ, οι Χ.Ο. θα πρέπει να:

ΙΙ. Οι Χ.Ο. πρέπει να ενημερώνουν άμεσα την αρμόδια αρχή σχετικά με τις προγραμματισμένες συμβατικές ρυθμίσεις που αφορούν σε υπηρεσίες ΤΠΕ, οι οποίες υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες, καθώς και όταν μια λειτουργία καθίσταται κρίσιμη ή σημαντική.

Β. Βασικές Συμβατικές Διατάξεις

Ι.  Οι συμβατικές ρυθμίσεις σχετικά με τη χρήση υπηρεσιών ΤΠΕ πρέπει να περιλαμβάνουν κατ’ ελάχιστον τα ακόλουθα στοιχεία:

ΙΙ. Οι συμβατικές ρυθμίσεις σχετικά με τη χρήση υπηρεσιών ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες πρέπει επίσης να περιλαμβάνουν: 

Γ. Υποχρεώσεις Παρακολούθησης και Υποβολής Αναφορών

Οι Χ.Ο. πρέπει να τηρούν και να ενημερώνουν ένα Μητρώο Πληροφοριών για όλες τις συμβάσεις υπηρεσιών ΤΠΕ. Πρέπει να παρέχουν το Μητρώο Πληροφοριών ή συγκεκριμένα τμήματα του στις αρμόδιες αρχές κατόπιν αιτήματος, μαζί με κάθε αναγκαία πληροφορία. Οι Χ.Ο. πρέπει να παρακολουθούν όχι μόνο τους Παρόχους ΤΠΕ, αλλά και ολόκληρη την αλυσίδα υπεργολαβιών, η οποία υποστηρίζει κρίσιμες ή σημαντικές λειτουργίες.

Οι ευρωπαϊκές αρχές έχουν δημοσιεύσει τα τελικά σχέδια των Εκτελεστικών Τεχνικών Προτύπων (ITS) για το Μητρώο Πληροφοριών, τα οποία θα τεθούν σε ισχύ μετά την έγκρισή τους από την Επιτροπή της Ε.Ε. μέσω κατ' εξουσιοδότηση Κανονισμού.

Οι Χ.Ο. πρέπει να υποβάλλουν ετήσια αναφορά στις αρμόδιες αρχές σχετικά με τον αριθμό των νέων συμφωνιών παροχής υπηρεσιών ΤΠΕ, τις κατηγορίες των Παρόχων ΤΠΕ, τους τύπους συμβάσεων και τις παρεχόμενες υπηρεσίες.

Δ. Πολιτική για τη Χρήση Υπηρεσιών ΤΠΕ οι Οποίες Υποστηρίζουν Κρίσιμες ή Σημαντικές λειτουργίες

Κάθε Χ.Ο. πρέπει να υιοθετεί και να εφαρμόζει μια πολιτική για τις συμβατικές ρυθμίσεις οι οποίες αφορούν σε υπηρεσίες ΤΠΕ, οι οποίες υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες στο πλαίσιο της στρατηγικής της για τη διαχείριση κινδύνων Παρόχων ΤΠΕ. Η πολιτική αυτή πρέπει να συμμορφώνεται με τον κατ' εξουσιοδότηση Κανονισμό 2024/1773/ΕΕ της Επιτροπής. Ειδικότερα θα πρέπει:

Συμπέρασμα. Η DORA απαιτεί από τις Χ.Ο. να συνάπτουν συμβατικές συμφωνίες με τους Παρόχους ΤΠΕ με συγκεκριμένο περιεχόμενο. Τόσο οι Χ.Ο. όσο, και οι Πάροχοι ΤΠΕ πρέπει να προσαρμόσουν τις οργανωτικές και λειτουργικές πρακτικές τους, ώστε να ανταποκρίνονται στις απαιτήσεις της DORA. Ως πρώτο βήμα, οι Χ.Ο. πρέπει να καθορίσουν αν μια υπηρεσία υποστηρίζει μια κρίσιμη ή σημαντική λειτουργία. Οι συμβάσεις πρέπει να δίνουν έμφαση στα πρότυπα ασφάλειας, στα δικαιώματα ελέγχου, στις στρατηγικές εξόδου για τη διασφάλιση της συνέχειας και στις ισχυρές διατάξεις διαχείρισης δεδομένων. Επιπλέον, οι Χ.Ο. πρέπει να διατηρούν ένα Μητρώο Πληροφοριών, να παρακολουθούν τις σχέσεις με τους Παρόχους ΤΠΕ και να συμμορφώνονται με τις υποχρεώσεις υποβολής αναφορών.

*Ο Νίκος Κοντιζάς και ο Γιάννης Κουτσουμπίνας είναι δικηγόροι