A kritikus-fontos funkciókról beszállítóknak

Mivel a jogalkotó a kötelezettségeket a Pénzügyi intézményeknek szánta, ezért sok esetben a Pénzügyi intézményeknek beszállító cégek nem kapták meg a szükséges információkat és már csak a Bankok, Intézmények által támasztott követelményeknél találkoztak a rendelettel. Éppen ezért, megeshet, hogy Ön joggal nem érti, hogy a cége által a Pénzügyi intézményeknek nyújtott szolgáltatás miért esik Kritikus-fontos besorolás alá, az alábbi cikk, a rendeleti kategória megismerésében segít.

A DORA-rendelet (Digitális Operatív Reziliencia Rendelet) értelmében a kritikus vagy fontos funkció (Critical or Important Function, röviden CIF) egy olyan funkció, amelynek zavara súlyosan károsítaná a pénzügyi intézményt. Ez a fogalom a DORA egész szabályozási logikájának alappillére, mivel szinte minden kötelezettség abból ered, hogy egy adott funkciót CIF-nek minősítettek-e vagy sem.

Hivatalos definíció

A hivatalos definíció szerint egy funkció akkor minősül kritikusnak vagy fontosnak, ha annak zavara anyagilag károsítaná a pénzügyi intézményt az alábbiak legalább egyikén keresztül:

  • Pénzügyi teljesítmény: jelentős kár a bevételben, költségekben, tőkehelyzetben vagy jövedelmezőségben.
  • Működés folytonossága és megbízhatósága: a szolgáltatások és tevékenységek zavartalan működésének (ügyfélkiszolgálás, piaci hozzáférés) súlyos károsodása.
  • Szabályozási megfelelés: a tevékenységi engedély feltételeinek vagy egyéb pénzügyi jogszabályi kötelezettségeknek való folyamatos megfelelés súlyos károsodása.

Ugyanakkor fontos azt is tudni, hogy bár a jogi szövegezés „funkcióról” beszél, a gyakorlatban a CIF-eket üzleti szolgáltatások szintjén azonosítják és tartják nyilván, hiszen a DORA teljes követelményrendszere ezen a szinten működik. Például az ICT szolgáltatások nyilvántartása, incidensminősítések, szerződéses kötelezettségek.

Ezeket a funkciókat (vagy szolgáltatásokat) nem lehet kategória alapján egy besorolásba helyezni, hiszen ugyanaz a szolgáltatás eltérő területeken, eltérő hatást vált ki a Pénzügyi intézmény infrastruktúrájában.

Ez azért nagyon lényeges kitétel, mert a rendelet (DORA) nem ír elő ugyanolyan kötelezettségeket minden funkcióra. A legtöbb követelmény, ahogyan azok szigorúsága is – éppen abból fakad, hogy egy funkció CIF (kritikus-fontos-nak) minősül-e. Vagyis a gyakorlatban, ha a CIF azonosítása hibásan történik meg, akkor az összes kapcsolódó kötelezettség is abból a hibából fakad majd. Ettől persze a szerződés aláírásával együtt Ön, mint vállalkozó elfogadja ezen kötelezettségeket – így csak arról beszélhetünk, hogy a rendeleti minimumon felül vállal el – nem biztos, hogy kötelezően teljesítendő pontokat a Beszállító.

A CIF-státusz az alábbi területeken bír közvetlen hatással

Információs nyilvántartás (Register of Information)

A CIF-et támogató ICT-szolgáltatásokat külön jelöléssel kell ellátni. – Ez a pénzügyi intézmények kötelezettsége, Ön a szerződés során szolgáltatja be az itt megadni szükséges adatokat, amit aztán majd a hazai és nemzetközi felügyeleti szervek ellenőriznek. Ön a megadott adatok valódiságáért felel. Amennyiben az Ön által szolgáltatott termék vagy szolgáltatás CIF minősítést kap, azt a táblában külön jelöli a pénzügyi intézmény az adatszolgáltatás során.

Szerződéses kikötések

Szigorúbb kötelező klauzulák (audit, alvállalkozás, kilépés). Amennyiben az Ön cége (annak jogi formájától függetlenül) támogat Pénzügyi intézményben Kritikus vagy fontos funkciót – úgy Önre szigorúbb szerződéses feltételek vonatkoznak a rendelet okán. Minél kritikusabb a funkció, annál több jogot kap a pénzügyi intézmény a beszállítóval szemben: belenézhet a folyamataiba, előírhatja a kilépési tervet, korlátozhatja az alvállalkozókat.

TLPT (Threat-Led Penetration Testing)

A támadásvezérelt penetrációs teszteknek le kell fedniük a CIF-eket (azaz kritikus-fontos funkciókat) támogató ICT-rendszereket. Ebben kérhetik az Ön közreműködését. Adatok szolgáltatását.

Ha a kritikus-fontos funkciót az Ön cége támogatja, akkor a teszt kiterjedhet az Ön rendszerére vagy rendszereire is. Ebben az esetben az együttműködés nem opcionális – hozzáférést kell adnia, információt szolgáltatnia, és magát a tesztfolyamatot nem akadályozhatja. Ugyan a teszt elvégzéséért nem Ön a felelős, de az elvégzése igényli gyakran a Beszállítói közreműködést.

Incidensminősítés

Az érintett szolgáltatások kritikussága (azaz a CIF-ekre gyakorolt hatás) az egyik fő kritérium a jelentős incidensek bejelentésénél. Egy ICT incidens akkor minősül jelentősnek, ha több kritérium is teljesül. Az egyik fő szempont, hogy az incidens milyen hatással van a kritikus-fontos funkciókra. Ha az incidens Önnél történik, és érinti a megbízó intézménye CIF-et támogató szolgáltatását (vagy folyamatát), akkor a pénzügyi intézménynek ezt jelentenie kell a felügyelet felé. Önnek ilyen esetben van kötelezettsége, hiszen a szerződésben is szereplő értesítési kötelezettség írja elő, hogy tájékoztatnia kell a Megbízót.

Alvállalkozói szabályok

Szigorúbb alvállalkozói kontrollok (láncleképezés, előzetes engedélyezés, értesítési határidők) érvényesek a CIF-eket támogató ICT-szolgáltatásokra. Ez azt jelenti, hogy CIF-eket támogató ICT szolgáltatásai esetén szigorúbb alvállalkozói kontrollok jelennek meg. Láncleképezés, előzetes engedélyezés, értesítési határidők, kifogásolási jog stb.

A gyakorlatban ez azt jelenti, hogy az alvállalkozói jogviszony ilyen kategóriába esés után csak akkor vehető igénybe, ha a szerződés ezt engedélyezi, és ha a Megbízó ezt jóváhagyta. CIF-et támogató szolgáltatásainál az Ön szerződött alvállalkozó is ellenőrzés alá kerülhet.

ICT-kockázati keretrendszer

A CIF-leltár bemeneti adatot szolgáltat a kockázatértékeléshez, az üzletmenet-folytonossági és katasztrófa-helyreállítási tervekhez, valamint a reziliencia-teszteléshez. A gyakorlatban ezt úgy kell látnia, hogy az Ön kockázata bekerül a Megbízójának ICT kockázati-térképébe, aminek azt kell megmutatnia, hogy: Ha az Ön szolgáltatása kiesik, hogyan működtethető tovább a kritikus-fontos funkció? Mi a kilépési terv? Abban kinek és mi a kötelezettsége és feladata? Ehhez pedig Önnek mint beszállítónak kell biztosítania megadott szempontokat.

ICT kockázati-térkép — kritikus-fontos funkció, kilépési terv és beszállítói kötelezettségek

Mi teszi a szolgáltatását kritikussá?

Joggal merülhet fel a kérdés Önben, hogy mi teszi a szolgáltatását kritikussá? Mitől fog CIF alá esni, vagy éppen mi az, ami miatt mégsem az?

A kérdés összetettebb ennél – de igyekszünk segíteni, hogy minél érthetőbb legyen.

A korábban is emlegetett rendelet (DORA) 3. cikk (22) bekezdése három fő kritériumot támaszt. Egy funkció akkor minősül kritikus-fontosnak, ha a három kritériumból legalább egyet anyagilag (közvetlen vagy közvetett módon) károsít a szolgáltatás zavara:

  1. Pénzügyi teljesítmény anyagi károsodása: ez alá tartozik a bevétel, költségek, tőkehelyzet vagy jövedelmezőséget érintő kockázatok. Ilyenek tipikusan a bankkártya- és tranzakciófeldolgozást támogató folyamatok, devizakereskedési platform, scoring rendszerek egy része.
  2. A működés megbízhatóságának vagy folytonosságának károsodása: a szolgáltatások és tevékenységek (operatív folytonosság, ügyfélkiszolgálás, piaci hozzáférés) zavartalanságának károsodása. Például ide tartozik az online banki felület (internetbank), ATM hálózatok működtetése, értékpapír elszámolási rendszerek stb.
  3. A folyamatos szabályozási megfelelés anyagi károsodása: a tevékenységi engedély feltételeinek vagy egyéb pénzügyi jogszabályi kötelezettségeknek való megfelelés károsodása. Ide az AML rendszerek, MiFID II, és egyéb rendszerek sorolhatóak.

Megvan annak a módszertana, hogy hogyan kerül meghatározásra, hogy az Ön szolgáltatása milyen kategóriába esik. Ennek módszertana viszonylag kötött, ugyanakkor feltételezhető a szabványok és ajánlások alapján.

Szeretné tudni, az Ön szolgáltatása milyen kategóriákba eshet?

MEGNÉZEM A MÁSIK CIKKET IS