Την άνοιξη του 2025, μια εταιρεία λογισμικού που συμβουλεύω έλαβε ένα προσάρτημα σύμβασης σαράντα σελίδων από μια τράπεζα που ήταν ήσυχος πελάτης της επί έξι χρόνια. Το προσάρτημα επικαλούνταν το άρθρο 30 ενός κανονισμού που η εταιρεία δεν είχε ακούσει ποτέ, ζητούσε τις τοποθεσίες κάθε server που άγγιζαν τα δεδομένα της τράπεζας, τα ονόματα κάθε υπεργολάβου, σχέδιο εξόδου, και δικαίωμα ελέγχου των εγκαταστάσεών της. Η εταιρεία δεν είναι τράπεζα. Δεν ρυθμίζεται από κανέναν. Είναι, από τις 17 Ιανουαρίου 2025, τρίτος πάροχος υπηρεσιών ΤΠΕ κατά τον DORA, και η τράπεζα δεν είχε άλλη επιλογή από το να στείλει εκείνη την επιστολή.
Μέρος τέταρτο της σειράς The Compliance Architect. Το προηγούμενο κείμενο τελείωσε με προμηθευτές να λαμβάνουν ερωτηματολόγια NIS2. Ο DORA κάνει το ίδιο με την ισχύ κανονισμού και με υπόδειγμα.
Ποιον Ρυθμίζει ο DORA, και Ποιον Φτάνει
Ο Κανονισμός για την Ψηφιακή Επιχειρησιακή Ανθεκτικότητα, Κανονισμός (ΕΕ) 2022/2554, εφαρμόζεται άμεσα σε περίπου είκοσι κατηγορίες χρηματοοικονομικών οντοτήτων: πιστωτικά ιδρύματα, ιδρύματα πληρωμών και ηλεκτρονικού χρήματος, επιχειρήσεις επενδύσεων, παρόχους υπηρεσιών κρυπτοστοιχείων, κεντρικά αποθετήρια τίτλων, κεντρικούς αντισυμβαλλομένους, τόπους διαπραγμάτευσης, διαχειριστές κεφαλαίων, ασφαλιστικές και αντασφαλιστικές επιχειρήσεις και διαμεσολαβητές, συνταξιοδοτικά ταμεία, οργανισμούς αξιολόγησης πιστοληπτικής ικανότητας, πλατφόρμες crowdfunding και μερικές ακόμη. Στην Ελλάδα οι αρμόδιες αρχές είναι η Τράπεζα της Ελλάδος και η Επιτροπή Κεφαλαιαγοράς, με την εποπτεία ασφαλίσεων υπό την Τράπεζα της Ελλάδος.
Αυτός είναι ο ρυθμιζόμενος πληθυσμός. Ο πληθυσμός που φτάνει είναι πολύ μεγαλύτερος, γιατί ο τρίτος πυλώνας του DORA, ο κίνδυνος τρίτων παρόχων ΤΠΕ, υποχρεώνει καθεμία από αυτές τις οντότητες να περάσει ένα σταθερό σύνολο απαιτήσεων σε κάθε σύμβαση υπηρεσιών ΤΠΕ. Ο ορισμός των υπηρεσιών ΤΠΕ είναι σκόπιμα ευρύς: ψηφιακές υπηρεσίες και υπηρεσίες δεδομένων που παρέχονται μέσω συστημάτων ΤΠΕ σε συνεχή βάση, συμπεριλαμβανομένου λογισμικού, cloud, κέντρων δεδομένων, φιλοξενίας, διαχειριζόμενων υπηρεσιών, αναλυτικής δεδομένων και υλικού ως υπηρεσίας, με μόνη εξαίρεση την παραδοσιακή αναλογική τηλεφωνία. Αν πουλάς οτιδήποτε από αυτά σε χρηματοοικονομική οντότητα, ο DORA σε φτάνει μέσω της σύμβασης, είτε είσαι hyperscaler είτε ελληνικό software house τριών ατόμων.
Υπάρχει και δεύτερη, στενότερη διαδρομή. Οι Ευρωπαϊκές Εποπτικές Αρχές μπορούν να ορίσουν παρόχους ΤΠΕ των οποίων η αποτυχία θα απειλούσε το χρηματοπιστωτικό σύστημα ως κρίσιμους τρίτους παρόχους ΤΠΕ, θέτοντάς τους υπό άμεση επίβλεψη με τέλη, επιθεωρήσεις και συστάσεις. Οι πρώτοι ορισμοί ήρθαν τον Νοέμβριο του 2025 και κάλυψαν τους μεγάλους παρόχους cloud και λογισμικού που θα περίμενες. Αν δεν είσαι ένας από αυτούς, δεν εποπτεύεσαι άμεσα. Δεσμεύεσαι συμβατικά, που για πρακτικούς σκοπούς είναι το ίδιο πράγμα με λιγότερα δικαιώματα.
Τι Πρέπει Τώρα να Απαιτούν οι Χρηματοοικονομικοί Πελάτες σου
Το άρθρο 28 απαιτεί από τις χρηματοοικονομικές οντότητες να διαχειρίζονται τον κίνδυνο τρίτων παρόχων ΤΠΕ ως μέρος του πλαισίου κινδύνου ΤΠΕ τους: στρατηγική, πολιτική, προσυμβατικό έλεγχο δέουσας επιμέλειας, εκτίμηση κινδύνου συγκέντρωσης, και μητρώο πληροφοριών που καλύπτει κάθε σύμβαση ΤΠΕ. Το άρθρο 30 ορίζει έπειτα το ελάχιστο περιεχόμενο αυτών των συμβάσεων. Το μητρώο είναι ο λόγος που ο πελάτης σου θέλει ξαφνικά να ξέρει τον αναγνωριστικό κωδικό νομικής οντότητας και τη χώρα κάθε κέντρου δεδομένων: το μητρώο υποβάλλεται στην εποπτική αρχή σε υποχρεωτική μορφή, και η πρώτη συλλογή έτρεξε την άνοιξη του 2025.
Για κάθε σύμβαση ΤΠΕ, το άρθρο 30(2) απαιτεί σαφείς περιγραφές της υπηρεσίας, τις τοποθεσίες όπου παρέχεται και όπου επεξεργάζονται δεδομένα, διατάξεις προστασίας δεδομένων, πρόσβαση και ανάκτηση δεδομένων σε περίπτωση αφερεγγυότητας ή καταγγελίας, επίπεδα υπηρεσιών, συνδρομή σε περιστατικά χωρίς επιπλέον κόστος, συνεργασία με τις εποπτικές αρχές της οντότητας, και δικαιώματα καταγγελίας με προθεσμίες προειδοποίησης.
Για υπηρεσίες που υποστηρίζουν κρίσιμη ή σημαντική λειτουργία (ο πελάτης σου αποφασίζει ποιες από τις λειτουργίες του είναι τέτοιες, όχι εσύ), το άρθρο 30(3) προσθέτει: ποσοτικούς και ποιοτικούς στόχους απόδοσης, υποχρεώσεις ειδοποίησης και αναφοράς συμπεριλαμβανομένων εξελίξεων που μπορεί να επηρεάσουν την υπηρεσία, υποχρεώσεις εφαρμογής και δοκιμής σχεδίων έκτακτης ανάγκης, συμμετοχή στις δοκιμές διείσδυσης βάσει απειλών του πελάτη, απεριόριστα δικαιώματα πρόσβασης, επιθεώρησης και ελέγχου από τον πελάτη και τις εποπτικές του αρχές, και στρατηγικές εξόδου με μεταβατική περίοδο αρκετά μεγάλη ώστε ο πελάτης να μεταφέρει ή να εσωτερικεύσει την υπηρεσία χωρίς διαταραχή.
Ένας κατ' εξουσιοδότηση κανονισμός για την υπεργολαβία ολοκληρώνει την εικόνα: για κρίσιμες ή σημαντικές λειτουργίες, η σύμβαση πρέπει να ορίζει αν επιτρέπεται υπεργολαβία, υπό ποιες προϋποθέσεις, και πώς παρακολουθείται η αλυσίδα υπεργολάβων. Η τράπεζα που ζητά τα ονόματα των υπεργολάβων σου δεν είναι αδιάκριτη. Αντιγράφει τον κανονισμό.
Η Διαπραγμάτευση που θα Κάνεις
Τρία πράγματα σε αυτή τη λίστα είναι εκεί που κολλάνε οι διαπραγματεύσεις, και αξίζει να τα σκεφτείς πριν φτάσει το προσάρτημα.
Δικαιώματα ελέγχου. «Απεριόριστη πρόσβαση, επιθεώρηση και έλεγχος» λέει το κείμενο. Κανείς δεν περιμένει από μια τράπεζα να στέλνει ελεγκτές στα γραφεία ενός παρόχου SaaS κάθε χρόνο. Αυτό στο οποίο κατέληξε η αγορά είναι μια προσέγγιση σε επίπεδα: πιστοποιητικό ISO 27001 και έκθεση SOC 2 ως βάση· ομαδικοί έλεγχοι που οργανώνουν πολλοί πελάτες μαζί· και συμβατικό δικαίωμα επιτόπιου ελέγχου που διατηρείται αλλά ασκείται μόνο για αιτία. Αν δεν έχεις ούτε πιστοποιητικό ούτε έκθεση, περίμενε να ασκηθεί το επιτόπιο δικαίωμα, με δικό σου κόστος σε χρόνο. Αυτό είναι το ισχυρότερο εμπορικό επιχείρημα υπέρ του ISO 27001 που γνωρίζω.
Στρατηγική εξόδου. Ο πελάτης σου πρέπει να έχει τεκμηριωμένη στρατηγική εξόδου για κάθε κρίσιμο πάροχο, και δεν μπορεί να βασίζεται στην καλή σου θέληση. Στη σύμβαση αυτό γίνεται μεταβατική περίοδος (συνήθως έξι με δώδεκα μήνες), υποχρέωση επιστροφής δεδομένων σε χρησιμοποιήσιμη μορφή, συνέχιση της υπηρεσίας κατά τη μετάβαση, και εύλογη συνδρομή. Οι πάροχοι που το αντιμετωπίζουν ως απειλή το παρερμηνεύουν. Μια καθαρή, τεκμηριωμένη διαδικασία εξόδου είναι πλεονέκτημα πωλήσεων· οι ομάδες προμηθειών τη βαθμολογούν πλέον.
Υποστήριξη περιστατικών. Το καθεστώς περιστατικών του DORA τρέχει με γρήγορο ρολόι: μια χρηματοοικονομική οντότητα πρέπει να ταξινομήσει ένα περιστατικό ως μείζον εντός 24 ωρών από την ανίχνευση και να ειδοποιήσει την εποπτική της αρχή εντός τεσσάρων ωρών από την ταξινόμηση, και μετά να αναφέρει στις 72 ώρες και στον έναν μήνα. Δεν μπορεί να το κάνει αν ο πάροχός της χρειάζεται δύο μέρες για να επιβεβαιώσει τι συνέβη. Η σύμβαση θα απαιτεί να ειδοποιείς τον πελάτη για περιστατικά που επηρεάζουν την υπηρεσία του άμεσα, συνήθως εντός ωρών, με αρκετή λεπτομέρεια ώστε να ταξινομήσει. Αν η διαδικασία περιστατικών σου τελειώνει στο «το φτιάξαμε», χρειάζεται τώρα βήμα ειδοποίησης πελάτη με υπόδειγμα και προθεσμία.
Τι Πρέπει να Ετοιμάσει ένας Πάροχος ΤΠΕ
Οι πάροχοι που το χειρίζονται καλά σταμάτησαν να απαντούν σε κάθε τράπεζα ξεχωριστά και έχτισαν ένα πάγιο πακέτο. Είναι το ίδιο πακέτο για κάθε πελάτη επειδή ο κανονισμός είναι ο ίδιος.
- Περιγραφή υπηρεσίας ανά προϊόν με τους όρους του DORA: τι είναι η υπηρεσία, ποιες λειτουργίες του πελάτη μπορεί να υποστηρίζει, πού τρέχει (περιοχές, κέντρα δεδομένων, χώρες), και ποια δεδομένα επεξεργάζεται.
- Λίστα υπεργολάβων με την ίδια λεπτομέρεια τοποθεσίας, τη λειτουργία που εκτελεί ο καθένας, και πώς τους παρακολουθείς. Συμπερίλαβε τον πάροχο cloud σου· είναι υπεργολάβος σε αυτή την αλυσίδα.
- Το πιστοποιητικό ISO 27001:2022 και τη Δήλωση Εφαρμοσιμότητας, ή ένα σχέδιο με ημερομηνίες για να τα αποκτήσεις. Πρόσθεσε SOC 2 Type II αν οι πελάτες σου είναι εκτός Ελλάδας.
- Διαδικασία ειδοποίησης περιστατικών προς πελάτες με δεσμευτικό χρονοδιάγραμμα, υπόδειγμα που τους δίνει ό,τι χρειάζονται για να ταξινομήσουν (αντίκτυπος, συστήματα, δεδομένα, χρόνος, δείκτες), και κατονομασμένο σημείο επαφής.
- Τεκμήρια επιχειρησιακής συνέχειας: στόχοι ανάκαμψης ανά υπηρεσία, η ημερομηνία και το αποτέλεσμα της τελευταίας δοκιμής αποκατάστασης και μεταγωγής.
- Διαδικασία εξόδου και επιστροφής δεδομένων: μορφή, χρονοδιάγραμμα, συνδρομή, επιβεβαίωση διαγραφής.
- Θέση για τα δικαιώματα ελέγχου που προσφέρει πρώτα πιστοποιητικά και ομαδικούς ελέγχους και επιτόπιο έλεγχο για αιτία, με εύλογη προειδοποίηση και εμπιστευτικότητα.
- Θέση για τη συμμετοχή σε TLPT: τι θα επιτρέψεις να δοκιμαστεί, υπό ποιους κανόνες εμπλοκής, και πώς συντονίζεσαι με τους άλλους πελάτες σου.
- Τυποποιημένη συμβατική γλώσσα που καλύπτει το άρθρο 30, ώστε να προτείνεις εσύ τις ρήτρες αντί να τις λαμβάνεις. Οι ΕΕΑ και αρκετοί κλαδικοί φορείς έχουν δημοσιεύσει σύνολα ρητρών· προσάρμοσε ένα.
Συναρμολογημένο μία φορά, αυτό το πακέτο μετατρέπει ένα προσάρτημα σαράντα σελίδων σε επισκόπηση δύο ημερών. Σε κάνει επίσης, όχι τυχαία, καλύτερο προμηθευτή για κάθε άλλο ρυθμιζόμενο πελάτη, γιατί οι απαιτήσεις του άρθρου 21(2)(δ) της NIS2 είναι υποσύνολό του.
Ο Πάροχος που Είναι και Χρηματοοικονομική Οντότητα
Κάποιοι αναγνώστες είναι και στις δύο πλευρές. Ένα ίδρυμα πληρωμών που πουλά επίσης λογισμικό white-label σε άλλα ιδρύματα είναι χρηματοοικονομική οντότητα για τη δική του συμμόρφωση με τον DORA και πάροχος ΤΠΕ για τη συμμόρφωση των πελατών του. Οι υποχρεώσεις δεν αλληλοαναιρούνται· στοιβάζονται. Το δικό σου μητρώο πληροφοριών απαριθμεί τους προμηθευτές σου· τα μητρώα των πελατών σου απαριθμούν εσένα. Η πρακτική συνέπεια είναι ότι το εσωτερικό σου πλαίσιο κινδύνου ΤΠΕ (άρθρα 5 έως 16), η διαδικασία περιστατικών σου (17 έως 23) και το πρόγραμμα δοκιμών σου (24 έως 27) είναι επίσης τα τεκμήρια που δείχνεις προς τα κάτω. Χτίσε τα μία φορά, παρουσίασέ τα δύο.
Αναλογικότητα, και τα Όριά της
Ο DORA εφαρμόζει αναλογικότητα: οι πολύ μικρές επιχειρήσεις και οι μικρότερες οντότητες έχουν απλοποιημένο πλαίσιο κινδύνου ΤΠΕ, και μόνο οι μεγαλύτερες, συστημικά σημαντικές οντότητες υποχρεούνται να τρέχουν δοκιμές διείσδυσης βάσει απειλών κάθε τρία χρόνια. Η ίδια αναλογικότητα ρέει στις συμβάσεις· μια τράπεζα αναμένεται να βαθμονομεί τις απαιτήσεις της στην κρισιμότητα της υπηρεσίας. Αλλά την αναλογικότητα την εφαρμόζει η χρηματοοικονομική οντότητα και η εποπτική της αρχή, δεν την επικαλείται ο πάροχος. Αν η υπηρεσία σου υποστηρίζει κρίσιμη λειτουργία μεγάλης τράπεζας, ολόκληρο το σύνολο του άρθρου 30(3) ισχύει για σένα ανεξάρτητα από το μέγεθός σου. Το software house τριών ατόμων που ανέφερα στην αρχή υποστηρίζει την ένταξη πελατών της τράπεζας. Πήρε ολόκληρη τη λίστα.
Κλείσιμο
Ο DORA είναι ο πρώτος ευρωπαϊκός κανονισμός που αντιμετωπίζει μια εφοδιαστική αλυσίδα ως μέρος της ρυθμιζόμενης περιμέτρου με υποχρεωτική σύμβαση και μητρώο που διαβάζει η εποπτική αρχή. Οι πάροχοι ΤΠΕ που το βλέπουν ως πρόβλημα των πελατών τους θα χάσουν αυτούς τους πελάτες από παρόχους που φτάνουν με το πακέτο έτοιμο. Το επόμενο κείμενο αυτής της σειράς βάζει τον DORA δίπλα στο ISO 27001, τη NIS2 και τον GDPR σε έναν πίνακα, ώστε το παραπάνω πακέτο, το ερωτηματολόγιο προμηθευτή της NIS2 και η Δήλωση Εφαρμοσιμότητας ISO να αποδειχθούν το ίδιο έγγραφο.