Satura rādītājs
Nuo 2025-01-17 DORA (Reglamentas (ES) 2022/2554) taikomas mokėjimo įstaigoms, elektroninių pinigų įstaigoms, kriptoturto paslaugų teikėjams ir kitiems finansų subjektams. Jei įmonės el. paštas, dokumentai, kalendoriai ir naudotojų tapatybės laikomi Google Workspace, tai yra IRT trečiosios šalies teikiama paslauga DORA prasme, ir labai tikėtina – tokia, kuri palaiko ypatingos svarbos ar svarbią funkciją. Iš to kyla konkrečios pareigos, kurios dažnai paaiškėja tik teikiant licencijos paraišką ar per pirmą priežiūros institucijos patikrą.
Ką reikia sutvarkyti
1. Sutartinės nuostatos (30 straipsnis)
DORA 30 straipsnis nustato, kas turi būti sutartyje su IRT paslaugų teikėju: paslaugos aprašymas ir lygiai, duomenų tvarkymo vietos, duomenų prieinamumo, vientisumo ir konfidencialumo užtikrinimas, prieigos prie duomenų, jų atkūrimo ir grąžinimo tvarka sutarčiai pasibaigus, pagalba įvykus incidentui, bendradarbiavimas su priežiūros institucijomis, nutraukimo teisės. Ypatingos svarbos funkcijoms – papildomai išsamūs paslaugų lygiai, pranešimo pareigos, audito teisės ir pasitraukimo strategija.
Google standartinės sutarties neperrašysite. Praktinis kelias – Google paskelbti priedai finansų sektoriui (Google juos siūlo Cloud ir Workspace klientams; pasitikrinkite, kuris kelias prieinamas jūsų planui ir ar jo reikia prašyti per partnerį, ar tiesiogiai) plius jūsų pačių atitikties lentelė, kurioje kiekvienas 30 straipsnio punktas susietas su konkrečia Google sutarties ar dokumentacijos vieta.
Su IT paslaugų teikėju, kuris jūsų Workspace aplinką konfigūruoja ir prižiūri, sutartis yra jūsų rankose – ir joje 30 straipsnio punktai turi būti įtraukti tiesiogiai. Paprastai trūksta: duomenų tvarkymo vietų, subrangovų sąrašo, pareigos bendradarbiauti su priežiūros institucija ir termino atsakymams į priežiūros institucijos klausimus.
2. Informacijos registras (28 straipsnio 3 dalis)
Kiekvienas finansų subjektas turi tvarkyti visų sutarčių su IRT trečiųjų šalių paslaugų teikėjais registrą pagal Europos priežiūros institucijų (ESA) nustatytus šablonus. Google Workspace jame užima atskiras eilutes: paslaugų teikėjas, paslaugos tipas, palaikoma funkcija ir jos kritiškumas, duomenų saugojimo šalys, subrangovai (Google juos skelbia), sutarties datos ir nutraukimo terminai. Jūsų IT paslaugų teikėjas taip pat yra eilutė šiame registre, o jo subrangovai – dar eilutės.
3. Lietuvos banko pranešimas apie užsakomąsias paslaugas
Be DORA, Lietuvoje galioja Lietuvos banko reikalavimai dėl veiklos funkcijų perdavimo kitiems asmenims (užsakomųjų paslaugų): perdavimą reikia įvertinti, o tam tikrais atvejais apie jį iš anksto pranešti. Workspace aplinkos stebėsena, kurią atlieka išorinis teikėjas, gali būti laikoma veiklos funkcijų perdavimu – vertinimą atliekate jūs, bet teikėjas turi jums pateikti faktus: kas tiksliai daroma, su kokia prieiga, kur, su kokiais subrangovais.
4. Incidentų klasifikavimas (17-19 straipsniai)
IT paslaugų teikėjas gali aptikti įvykį, jį ištirti ir eskaluoti. Klasifikuoti incidentą kaip didelį ir pranešti apie jį Lietuvos bankui gali tik finansų subjektas. Sutartyje tai turi būti aišku: teikėjas praneša jums per nustatytą laiką ir pateikia nustatytą informaciją, o sprendimas ir pranešimas lieka jums.
5. Įrodymai (6 ir 9 straipsniai)
Priežiūros institucija tikisi, kad IRT rizikos valdymo sistema remiasi dokumentuotomis kontrolės priemonėmis. Workspace atveju tai reiškia: konfigūracijos standartas (pavyzdžiui, CIS Google Workspace Foundations Benchmark), kontrolės priemonių registras su būsena ir įrodymais, išimčių žurnalas, reguliarios patikros ir jų įrašai.
Tipinės klaidos
- Workspace registre apskritai nėra, nes „tai tik el. paštas”.
- IT paslaugų teikėjas registre yra, o jo subrangovų ir įrankių – nėra.
- Sutartyje su teikėju yra paslaugos aprašymas, bet nėra 30 straipsnio privalomų punktų.
- Teikėjas „klasifikuoja” incidentus vietoj kliento.
- Duomenų regionas nustatytas, bet nėra įrodymo, kurį būtų galima parodyti.
Šis straipsnis yra paaiškinimas, o ne teisinė išvada. Atitikties išvada priklauso jūsų atitikties funkcijai ir priežiūros institucijai; mūsų darbas yra pateikti jai faktus, dokumentus ir įrodymus apie Workspace aplinką.
Įrodymų paketas priežiūros institucijai ir IT paslaugų teikėjo atskleidžiama informacija yra mūsų saugumo audito reguliuojamoms įmonėms dalis.


