Ik lever ICT-diensten aan een financiële instelling. Val ik daardoor zelf onder de DORA?
Een reguliere ICT-dienstverlener valt niet rechtstreeks onder de DORA omdat deze diensten levert aan een financiële instelling. De primaire verantwoordelijkheid voor de naleving van de DORA blijft bij de financiële entiteit. De financiële entiteit mag die verantwoordelijkheid ook niet contractueel aan de leverancier overdragen. De ICT-dienstverlener zal echter in de praktijk wel indirect met de DORA te maken krijgen. De financiële klant moet immers de ICT-risico’s van haar ICT-leveranciers in kaart brengen, beheersen en ervoor zorgen dat de overeenkomst aan de vereisten uit de DORA voldoet.
Van de ICT-dienstverlener kan onder meer worden verlangd dat hij passende beveiligingsmaatregelen toepast, ICT-incidenten tijdig aan de financiële entiteit meldt, informatie verstrekt over gegevens- en verwerkingslocaties, afspraken naleeft over beschikbaarheid, integriteit en vertrouwelijkheid van gegevens en meewerkt aan audits, beveiligingstesten en onderzoeken van toezichthouders. Ook kunnen afspraken nodig zijn over service levels, bedrijfscontinuïteit, herstel, de teruggave van gegevens, beëindiging van de dienstverlening en ondersteuning bij een overstap naar een andere dienstverlener.
Een ICT-dienstverlener moet niet alleen controleren of de vereiste onderwerpen formeel in de contractdocumentatie staan, maar ook beoordelen of de afspraken operationeel en commercieel uitvoerbaar zijn. Van belang is onder meer of de omschrijving van de diensten (en de vergoeding daarvoor) overeenkomt met wat feitelijk wordt geleverd, welke termijnen gelden voor het melden van incidenten, op welke locaties gegevens worden opgeslagen, en welke onderaannemers worden gebruikt. Ook moet duidelijk zijn welke beëindigings- en exitverplichtingen gelden, welke overgangsperiode wordt gehanteerd en wie de daarmee samenhangende kosten draagt.
Een ICT-dienstverlener kan daarnaast diensten leveren die een kritieke of belangrijke functie van een financiële entiteit ondersteunen. De financiële entiteit moet in dat geval wel aanvullende afspraken met de ICT-dienstverlener maken over onder meer nauwkeurige service levels, rapportageverplichtingen, en uitgebreide audit- en inspectierechten.
Het ondersteunen van een kritieke of belangrijke dienst moet worden onderscheiden van ICT-dienstverleners die door de Europese toezichthoudende autoriteiten worden aangewezen als kritieke ICT-dienstverleners. Voor hen geldt een rechtstreeks Europees toezichtskader. Momenteel zijn er negentien kritieke ICT-dienstverleners aangewezen door de Europese toezichthoudende autoriteiten.
Audit- en inspectierechten verdienen bijzondere aandacht. Hoewel de DORA vereist dat financiële entiteiten effectieve toegangs-, inspectie- en auditrechten hebben, betekent dat niet noodzakelijk dat zij op ieder moment onbeperkte fysieke of technische toegang moet krijgen. Binnen het wettelijke kader kunnen afspraken worden gemaakt over onder meer voorafgaande kennisgeving, beveiliging en vertrouwelijkheid, de reikwijdte en frequentie van audits, het gebruik van onafhankelijke auditrapporten, gezamenlijke audits en de bescherming van gegevens van andere klanten. Voor ICT-diensten die kritieke of belangrijke functies ondersteunen, mogen dergelijke afspraken de effectieve uitoefening van de rechten van de financiële entiteit, haar bevoegde autoriteit of een door hen aangewezen derde niet belemmeren.
Bij onderaanneming geldt een aanvullend aandachtspunt. Als een ICT-dienstverlener een ICT-dienst die een kritieke of belangrijke functie, of een wezenlijk onderdeel daarvan, ondersteunt geheel of gedeeltelijk door een onderaannemer laat uitvoeren, moet de financiële entiteit de risico’s daarvan kunnen beoordelen en beheersen. In de overeenkomst moet daarom duidelijk worden vastgelegd of onderaanneming is toegestaan en zo ja, onder welke voorwaarden. De ICT-dienstverlener moet daarnaast waarborgen dat de relevante verplichtingen uit zijn overeenkomst met de financiële entiteit ook gelden voor de betrokken onderaannemers.