Mivel a jogalkotó a kötelezettségeket a Pénzügyi intézményeknek szánta, ezért sok esetben a Pénzügyi intézményeknek beszállító cégek nem kapták meg a szükséges információkat és már csak a Bankok, Intézmények által támasztott követelményeknél találkoztak a rendelettel. Éppen ezért, megeshet, hogy Ön joggal nem érti, hogy a cége által a Pénzügyi intézményeknek nyújtott szolgáltatás miért esik Kritikus-fontos besorolás alá, az alábbi cikk, a rendeleti kategória megismerésében segít.
A DORA-rendelet (Digitális Operatív Reziliencia Rendelet) értelmében a kritikus vagy fontos funkció (Critical or Important Function, röviden CIF) egy olyan funkció, amelynek zavara súlyosan károsítaná a pénzügyi intézményt. Ez a fogalom a DORA egész szabályozási logikájának alappillére, mivel szinte minden kötelezettség abból ered, hogy egy adott funkciót CIF-nek minősítettek-e vagy sem.
Hivatalos definíció
A hivatalos definíció szerint egy funkció akkor minősül kritikusnak vagy fontosnak, ha annak zavara anyagilag károsítaná a pénzügyi intézményt az alábbiak legalább egyikén keresztül:
- Pénzügyi teljesítmény: jelentős kár a bevételben, költségekben, tőkehelyzetben vagy jövedelmezőségben.
- Működés folytonossága és megbízhatósága: a szolgáltatások és tevékenységek zavartalan működésének (ügyfélkiszolgálás, piaci hozzáférés) súlyos károsodása.
- Szabályozási megfelelés: a tevékenységi engedély feltételeinek vagy egyéb pénzügyi jogszabályi kötelezettségeknek való folyamatos megfelelés súlyos károsodása.
Ugyanakkor fontos azt is tudni, hogy bár a jogi szövegezés „funkcióról” beszél, a gyakorlatban a CIF-eket üzleti szolgáltatások szintjén azonosítják és tartják nyilván, hiszen a DORA teljes követelményrendszere ezen a szinten működik. Például az ICT szolgáltatások nyilvántartása, incidensminősítések, szerződéses kötelezettségek.
Ezeket a funkciókat (vagy szolgáltatásokat) nem lehet kategória alapján egy besorolásba helyezni, hiszen ugyanaz a szolgáltatás eltérő területeken, eltérő hatást vált ki a Pénzügyi intézmény infrastruktúrájában.
Ez azért nagyon lényeges kitétel, mert a rendelet (DORA) nem ír elő ugyanolyan kötelezettségeket minden funkcióra. A legtöbb követelmény, ahogyan azok szigorúsága is – éppen abból fakad, hogy egy funkció CIF (kritikus-fontos-nak) minősül-e. Vagyis a gyakorlatban, ha a CIF azonosítása hibásan történik meg, akkor az összes kapcsolódó kötelezettség is abból a hibából fakad majd. Ettől persze a szerződés aláírásával együtt Ön, mint vállalkozó elfogadja ezen kötelezettségeket – így csak arról beszélhetünk, hogy a rendeleti minimumon felül vállal el – nem biztos, hogy kötelezően teljesítendő pontokat a Beszállító.
A CIF-státusz az alábbi területeken bír közvetlen hatással
Információs nyilvántartás (Register of Information)
A CIF-et támogató ICT-szolgáltatásokat külön jelöléssel kell ellátni. – Ez a pénzügyi intézmények kötelezettsége, Ön a szerződés során szolgáltatja be az itt megadni szükséges adatokat, amit aztán majd a hazai és nemzetközi felügyeleti szervek ellenőriznek. Ön a megadott adatok valódiságáért felel. Amennyiben az Ön által szolgáltatott termék vagy szolgáltatás CIF minősítést kap, azt a táblában külön jelöli a pénzügyi intézmény az adatszolgáltatás során.
Szerződéses kikötések
Szigorúbb kötelező klauzulák (audit, alvállalkozás, kilépés). Amennyiben az Ön cége (annak jogi formájától függetlenül) támogat Pénzügyi intézményben Kritikus vagy fontos funkciót – úgy Önre szigorúbb szerződéses feltételek vonatkoznak a rendelet okán. Minél kritikusabb a funkció, annál több jogot kap a pénzügyi intézmény a beszállítóval szemben: belenézhet a folyamataiba, előírhatja a kilépési tervet, korlátozhatja az alvállalkozókat.
TLPT (Threat-Led Penetration Testing)
A támadásvezérelt penetrációs teszteknek le kell fedniük a CIF-eket (azaz kritikus-fontos funkciókat) támogató ICT-rendszereket. Ebben kérhetik az Ön közreműködését. Adatok szolgáltatását.
Ha a kritikus-fontos funkciót az Ön cége támogatja, akkor a teszt kiterjedhet az Ön rendszerére vagy rendszereire is. Ebben az esetben az együttműködés nem opcionális – hozzáférést kell adnia, információt szolgáltatnia, és magát a tesztfolyamatot nem akadályozhatja. Ugyan a teszt elvégzéséért nem Ön a felelős, de az elvégzése igényli gyakran a Beszállítói közreműködést.
Incidensminősítés
Az érintett szolgáltatások kritikussága (azaz a CIF-ekre gyakorolt hatás) az egyik fő kritérium a jelentős incidensek bejelentésénél. Egy ICT incidens akkor minősül jelentősnek, ha több kritérium is teljesül. Az egyik fő szempont, hogy az incidens milyen hatással van a kritikus-fontos funkciókra. Ha az incidens Önnél történik, és érinti a megbízó intézménye CIF-et támogató szolgáltatását (vagy folyamatát), akkor a pénzügyi intézménynek ezt jelentenie kell a felügyelet felé. Önnek ilyen esetben van kötelezettsége, hiszen a szerződésben is szereplő értesítési kötelezettség írja elő, hogy tájékoztatnia kell a Megbízót.
Alvállalkozói szabályok
Szigorúbb alvállalkozói kontrollok (láncleképezés, előzetes engedélyezés, értesítési határidők) érvényesek a CIF-eket támogató ICT-szolgáltatásokra. Ez azt jelenti, hogy CIF-eket támogató ICT szolgáltatásai esetén szigorúbb alvállalkozói kontrollok jelennek meg. Láncleképezés, előzetes engedélyezés, értesítési határidők, kifogásolási jog stb.
A gyakorlatban ez azt jelenti, hogy az alvállalkozói jogviszony ilyen kategóriába esés után csak akkor vehető igénybe, ha a szerződés ezt engedélyezi, és ha a Megbízó ezt jóváhagyta. CIF-et támogató szolgáltatásainál az Ön szerződött alvállalkozó is ellenőrzés alá kerülhet.
ICT-kockázati keretrendszer
A CIF-leltár bemeneti adatot szolgáltat a kockázatértékeléshez, az üzletmenet-folytonossági és katasztrófa-helyreállítási tervekhez, valamint a reziliencia-teszteléshez. A gyakorlatban ezt úgy kell látnia, hogy az Ön kockázata bekerül a Megbízójának ICT kockázati-térképébe, aminek azt kell megmutatnia, hogy: Ha az Ön szolgáltatása kiesik, hogyan működtethető tovább a kritikus-fontos funkció? Mi a kilépési terv? Abban kinek és mi a kötelezettsége és feladata? Ehhez pedig Önnek mint beszállítónak kell biztosítania megadott szempontokat.
Mi teszi a szolgáltatását kritikussá?
Joggal merülhet fel a kérdés Önben, hogy mi teszi a szolgáltatását kritikussá? Mitől fog CIF alá esni, vagy éppen mi az, ami miatt mégsem az?
A kérdés összetettebb ennél – de igyekszünk segíteni, hogy minél érthetőbb legyen.
A korábban is emlegetett rendelet (DORA) 3. cikk (22) bekezdése három fő kritériumot támaszt. Egy funkció akkor minősül kritikus-fontosnak, ha a három kritériumból legalább egyet anyagilag (közvetlen vagy közvetett módon) károsít a szolgáltatás zavara:
- Pénzügyi teljesítmény anyagi károsodása: ez alá tartozik a bevétel, költségek, tőkehelyzet vagy jövedelmezőséget érintő kockázatok. Ilyenek tipikusan a bankkártya- és tranzakciófeldolgozást támogató folyamatok, devizakereskedési platform, scoring rendszerek egy része.
- A működés megbízhatóságának vagy folytonosságának károsodása: a szolgáltatások és tevékenységek (operatív folytonosság, ügyfélkiszolgálás, piaci hozzáférés) zavartalanságának károsodása. Például ide tartozik az online banki felület (internetbank), ATM hálózatok működtetése, értékpapír elszámolási rendszerek stb.
- A folyamatos szabályozási megfelelés anyagi károsodása: a tevékenységi engedély feltételeinek vagy egyéb pénzügyi jogszabályi kötelezettségeknek való megfelelés károsodása. Ide az AML rendszerek, MiFID II, és egyéb rendszerek sorolhatóak.
Megvan annak a módszertana, hogy hogyan kerül meghatározásra, hogy az Ön szolgáltatása milyen kategóriába esik. Ennek módszertana viszonylag kötött, ugyanakkor feltételezhető a szabványok és ajánlások alapján.
Szeretné tudni, az Ön szolgáltatása milyen kategóriákba eshet?