A legfontosabbak egyike az úgynevezett TIER módszertan (T1/T2/T3) — ez a DORA kritikus-fontos funkcióinak (CIF) azonosítás operatív gerince.
Noha a DORA bináris fogalomként definiálja és kezeli a CIF-et (igen/nem), de a gyakorlatban szükség van egy három szintű szolgáltatáskatalógusra is ahhoz, hogy a CIF-státusz egyáltalán értelmezhetővé váljon és auditálható is legyen.
Mi is az a TIER módszertan?
Ez a szolgáltatások egy háromszintű osztályozási modellje, amelyet a DORA kritikus-fontos funkciók azonosítás előkészítésére és dokumentálására is használnak a pénzügyi intézmények.
Mivel a kategorizálást maguk a pénzügyi intézmények végzik, így a táblázatban is az ő szemszögükből értelmezendőek az egyes kifejezések.
A TIER érték nem jelent kritikus-fontos (CIF) státuszt. A TIER azt mondja meg, milyen típusú maga a szolgáltatás. A CIF státusz egy külön materiális értékelés eredménye, ahogyan azt az előzőekben kifejtettük – amely a DORA 3. cikk (22.) bekezdése alapján történik.
Joggal merülhet fel a kérdés: mire jó a TIER módszertan?
Alapvetően a szakmában 4 fő célt szolgál ez a módszertan.
1. A CIF azonosítás strukturálása
Ez azért cél, és azért fontos, mert a DORA három jogi kategóriája (azaz a pénzügyi teljesítmény, működési folytonosság, szabályozási megfelelés) önmagában nem ad választ arra, hogy a CIF-eket a gyakorlatban hol kell keresnie a Bankoknak és pénzügyi intézményeknek. A TIER viszont megadja a konkrét keresési teret: ezért végig kell menni minden T1, T2, és T3 szolgáltatáson.
Ebben Önnek nincs feladata, hiszen az intézmények előre kategorizálják a szolgáltatásaikat, amely listán aztán végig mennek, amikor egy új szolgáltatást felvesznek.
2. RoI feltöltés
A Register of Information feltöltése — ez a korábban említett kötelező adatszolgáltatás – szintén nem az Ön kötelezettsége. Ön az adatok valódiságáért felel. Ugyanakkor a RoI (ITS2024/2956) követelménye, hogy egy sorban egy ICT szolgáltatás jelenjen meg. Akkor is, ha Ön egy szerződésben több mindent is szolgáltat a megbízója felé. Ebben az esetben a T3 szint az, amely közvetlenül feltölti az adatszolgáltatást és a nyilvántartást. A T1/T2 szolgáltatások ahhoz kellenek, hogy a T3 ICT-szolgáltatásokat hozzá lehessen rendelni valamihez, amit támogatnak.
3. A CIF (kritikus-fontos funkció) státuszának örökítése (inheritance)
Technikailag ez a TIER módszertan legfontosabb operatív mechanizmusa. Ha egy T3-as ICT szolgáltatás egy T1-es vagy T2-es szolgáltatást támogat, akkor a T3-as is örökli a CIF státuszát. Ezért lesz egy felhőszolgáltatásról szóló szerződésből CIF támogató szerződés, és ezért kerül a felhő platform a TLPT hatókörébe.
4. A teljes DORA kötelezettséglánc leképezésének célja
A TIER nélkül nem lehet a gyakorlatban megfelelően megválaszolni olyan kérdéseket, mint például, hogy:
- Mely szerződésekre szükséges szigorúbb DORA klauzulákat alkalmazni?
- Mely ICT szolgáltatásokra vonatkoznak az alvállalkozói szabályok az RTS-ek alapján?
- Milyen rendszereket kell bevonni TLPT-be?
- Mely szolgáltatások kritikussága számít az incidens minősítéseknél?
A TIER módszertan elemei
Összesen 5 egymásra épülő elemet különböztetünk meg.
- Minden T1, T2, és T3-as szolgáltatás része a pénzügyi intézmények szolgáltatáskatalógusának. Ezt képezi ezen intézményekben az ú.n. BIA alapját (Business Impact Analysis).
- Impact Assessment azaz a Hatásértékelés — minden szolgáltatást öt tengelyen kell pontozni egy egytől ötig terjedő skálán. Ezek szempontjai a pénzügyi veszteség, operatív zavar, szabályozási jogsértés, hírnévkárosodás, ügyfélkárosodás.
- A harmadik elem a helyreállítási célok kategóriája, amelybe több tétel is tartozik. Ilyen az RTO, RPO, MTPD. Ezeket alapesetben minden szolgáltatásra meg kell határoznia a rendelet hatálya alá tartozó intézményeknek, szervezeteknek.
- A negyedik pillér az ú.n. CIF kapu, azaz a rendelet 3. bek. (22) pontja szerinti kritériumrendszer. Ebben a T1, T2, T3-as szolgáltatásokat három jogi kritériumon át kell vizsgálni. Továbbá a pénzügyi szervezet által meghatározott RTO küszöb szerint is ellenőrizni kell.
- Az ötödik elem a függőségi térkép, vagyis a T3 → T1/T2 szintek kapcsolati térképe. Minden T3-as ICT szolgáltatást a pénzügyi intézményeknek hozzá kell rendelni ahhoz a T1/T2 kategóriába tartozó elemhez, amit a szolgáltatás támogat. A CIF státusz pedig felfelé öröklődik. Ha tehát a T1 kritikus fontos, akkor a T3 is kritikus fontos szolgáltatási elem lesz.
- Mi segítünk megérteni, hogy az Ön szolgáltatása hol áll a TIER láncban
- Segítünk felkészülni a szigorúbb szerződéses feltételekre
- Felkészítjük Önt, hogy tudja milyen kötelezettségekre számíthat
- Támogatjuk a gyorsabb szerződés folyamatát a pénzügyi intézményekkel
És amit mástól nem tud meg
- A kritikus-fontos funkció (CIF) és a TIER viszonya könnyen félreérthető. Sokan hiszik azt, hogy a T1-es kategória is eleve kritikus-fontos minősítésbe tartozik és a T3 a nem kritikus-fontos szolgáltatások jegyzéke. Ez ebben a formában nem igaz, hiszen T1-es szolgáltatás is lehet nem kritikus-fontos (nem CIF), ha a szolgáltatás zavara nem éri el az előre meghatározott materiális küszöbértéket, és a T3-ba tartozó elem is lehet kritikus-fontos. A kettőt (TIER vs CIF) külön kell értékelni.
- RTO küszöb nem kötelező, ugyanakkor a dokumentálása a pénzügyi intézmények számára az. Ez azért van így, mert maga a rendelet nem ír elő konkrét RTO-t. A sokszor emlegetett három napos küszöb csupán egy belső benchmark. Viszont, ha a szervezet, akivel Ön szerződik, az választ egy küszöböt, azt dokumentálnia is kell, valamint konzisztensen alkalmaznia. A felügyelet a pénzügyi intézmények tekintetében a módszertant vizsgálja, nem a listát.
- Ön, mint beszállító sohasem lehet CIF-re (kritikus-fontos) minősített önmagában. Mivel a CIF a pénzügyi intézmény egy funkcióját jelöli, Ön, mint beszállító a CIF-et támogató szolgáltatásán keresztül válik DORA releváns szereplővé. Ezt a különbséget minden szereplőnek tudnia kell a felelősség és szerződéses kötelezettségek szempontjából.
- A kizárt szolgáltatások nem tűnnek el a gyakorlatban. Amennyiben kizárt szolgáltatások kerülnek meghatározásra, azok a szolgáltatáskatalógusban maradnak, értékeléssel és a kizárásuk indoklásával együtt.
- A TIER módszertan nem a DORA rendelet miatt alakult ki. Maga az osztályozás nem a rendeletben szerepel, a DORA ugyanis csak a bináris CIF fogalmát definiálja egyértelműen. A TIER egy olyan operatív kiegészítés, amit a gyakorlat és a felügyeleti elvárások alakítottak ki, ezért sok helyen nem kötelező, viszont erősen ajánlott. Hiszen azt a struktúrát alkalmazza, amit a jogalkotó elvár és auditál.
- A beszállítói lánc is végigfut a TIER-en. A kritikus-fontos státusz (CIF) nem áll meg a közvetlen beszállítónál. Ahogyan azt korábban említettük, ha Ön, mint beszállító alvállalkozót vesz igénybe a CIF támogató szolgáltatáshoz, akkor bejelentési és egyéb kötelezettségei merülnek fel. Ez maga a lánc leképezésének része, és az egyik leginkább alábecsült kockázati elem, ha Ön pénzügyi intézménnyel kíván szerződni (vagy jelenleg is szerződésben áll).