Săriți la conținutul principal
Cerut de Legea 361/2022 pentru organizațiile cu 50+ lucrători

Harta DORA pentru furnizorul de servicii TIC #

Pentru o entitate financiară, achiziția unui canal de raportare nu este o achiziție obișnuită de software. Regulamentul (UE) 2022/2554 (DORA) se aplică de la 17 ianuarie 2025 și face din EthicsPortal un furnizor terț de servicii TIC: relația trece prin procesul dumneavoastră de gestionare a riscului legat de terți TIC, primește o înregistrare în registrul de informații și trebuie să conțină clauzele contractuale din articolul 30.

Această pagină oferă informații din partea furnizorului. Nu este consultanță juridică, certificare de conformitate, garanție de adecvare pentru reglementare sau parte a unui contract cu clientul. Entitatea financiară trebuie să verifice informațiile în raport cu propria clasificare, evaluare a riscului și utilizare preconizată.

Modelul contractual DORA prezintă subiectele pe care trebuie să le acopere o comandă DORA bilaterală. Publicarea, abonamentul, acceptarea DPA sau o clasificare unilaterală nu îl fac obligatoriu. Angajamentele DORA apar numai după ce ambele părți semnează o comandă delimitată, cu anexe fixe, tarife de asistență și condiții de tranziție.

DORA nu impune un canal de raportare. Reglementează modul în care îl achiziționați. Obligația în sine decurge din Directiva 2019/1937 — care, potrivit Art. 8(4) , se aplică entităților din domeniul de aplicare al actelor Uniunii privind serviciile financiare și combaterea spălării banilor indiferent de numărul de angajați — precum și din regulile sectoriale rezumate pe pagina servicii financiare .

Ultima actualizare: 2026-09-06.


Cum se citește această pagină #

StatutSemnificație
Comandă DORA necesarăElementul trebuie completat și inclus într-o comandă DORA bilaterală semnată înainte de a deveni contractual
PublicatInformația cerută este publicată pe acest site și poate fi preluată direct în registrul sau evaluarea dumneavoastră
ParțialAsigurat în esență, cu o limită declarată — limita este numită, nu ocolită
Nu se oferăIndisponibil. Motivul este precizat, iar punctul apare la puncte deschise acolo unde poate fi remediat

Intră serviciul în domeniul de aplicare pentru dumneavoastră? #

Două calificări, în această ordine.

Este un serviciu TIC? Da. EthicsPortal este livrat ca software-as-a-service și se încadrează la tipul S19 (servicii cloud: SaaS) din taxonomia serviciilor TIC folosită de registrul de informații.

Sprijină o funcție critică sau importantă? Această calificare vă aparține, nu este a noastră de afirmat. Elementele de care aveți nevoie:

Rezultatul depinde de evaluarea documentată în temeiul articolului 3 punctul 22, inclusiv dacă o perturbare sau o prestare defectuoasă ar afecta semnificativ respectarea continuă a obligațiilor de reglementare. Faptele de mai sus sprijină evaluarea, fără a-i predetermina rezultatul.


Date pentru registrul de informații #

Câmpurile de care o entitate financiară are nevoie pentru registrul de informații prevăzut la articolul 28 alineatul (3) din DORA și în Regulamentul de punere în aplicare (UE) 2024/2956 — pentru furnizorul direct și pentru lanțul de subcontractare din spatele său.

Furnizorul direct #

CâmpValoare
DenumireYaroslav Shmarov, persoană fizică autorizată (jednoosobowa działalność gospodarcza), care operează sub numele EthicsPortal
Țara de înregistrare🇵🇱 Polonia
Adresăul. Obrzeżna 1A, 02-691 Varșovia, Polonia
Cod de identificareCodul fiscal polonez (NIP) 5272755790
Tipul codului de identificareVAT — codul ITS pentru un număr de TVA
Tipul serviciului TICS19 — servicii cloud: SaaS
Funcția sprijinităCanal intern de raportare în sensul Directivei 2019/1937 și al regulilor sectoriale aplicabile
Țara de prestare a serviciului🇩🇪 Germania
Țara de stocare a datelor🇩🇪 Germania (Nürnberg)
Sensibilitatea datelor stocateDe evaluat după propria clasificare. Conținutul raportărilor, identitatea avertizorului și mesajele sunt criptate în repaus la nivel de câmp; a se vedea Securitate
Recurgerea la subcontractareDa — lanțul este mai jos și este publicat la /subprocessors/
Legea aplicabilă contractului🇵🇱 Polonia (Termeni §13 )
Sprijinirea unei funcții critice sau importante a entitățiiCalificarea entității financiare — a se vedea domeniul de aplicare

Despre codul de identificare. EthicsPortal nu deține un identificator al entității juridice (LEI). Operatorul este o persoană fizică autorizată înscrisă în CEIDG din Polonia, nu o societate înscrisă în KRS, astfel încât nu i se atribuie nici identificator unic european (EUID). Folosiți NIP-ul de mai sus cu tipul de cod VAT. Obținerea unui LEI figurează la puncte deschise ; după atribuire va fi publicat aici.

Lanțul de subcontractare #

Lista subîmputerniciților în sensul GDPR și lanțul serviciilor DORA nu sunt identice. Tabelul cuprinde furnizorii direcți ale căror componente susțin Serviciul. EthicsPortal are rangul 1, iar furnizorii direcți rangul 2. El nu afirmă că lanțul se oprește aici: furnizorii din aval nu au fost încă validați pentru registru. Pentru o funcție critică sau importantă, validarea trebuie finalizată înainte de acceptarea calificării.

SubcontractantȚaraTipul serviciului TICRangCe prelucrează
Hetzner Online GmbH🇩🇪 GermaniaS17 — servicii cloud: IaaS2Server de aplicație, bază de date, stocarea atașamentelor — toate datele raportărilor
Mailjet SAS (Sinch)🇫🇷 FranțaS19 — servicii cloud: SaaS2Adresele de e-mail ale persoanelor care instrumentează și livrarea notificărilor. Fără conținutul raportărilor
AppSignal B.V.🇳🇱 Țările de JosS19 — servicii cloud: SaaS2Telemetrie de erori și performanță pentru interfețele de instrumentare. Adresele IP ale avertizorilor nu sunt niciodată jurnalizate

Toate datele raportărilor sunt prelucrate în UE. Denumirile juridice, identificatorii, societățile-mamă, locurile exacte de prestare și rangurile din aval aplicabile trebuie confirmate pe baza unor dovezi actuale ale furnizorilor înainte de transmiterea registrului către autoritatea competentă.

Schimbările de subcontractant se notifică cu cel puțin 30 de zile înainte; puteți formula opoziție și puteți rezilia dacă nu se ajunge la un acord (DPA §6.4 ).


Articolul 30 alineatul (2) — prevederi de bază #

Se aplică oricărui contract de servicii TIC, indiferent de calificare.

Art. 30 alin. (2)CerințăStatutUnde
lit. aDescrierea funcțiilor și serviciilor; dacă subcontractarea este permisă și în ce condițiiDPA / Termeni + comandă necesarăDPA §2 și §8 furnizează obiectul standard și lanțul de prelucrare. O comandă DORA trebuie să fixeze serviciul acoperit și condițiile subcontractării TIC
lit. bLocurile — regiuni sau țări — de prestare și de prelucrare a datelor, cu notificare prealabilă a schimbărilorPublicat + comandă necesarăLocațiile actuale sunt la /subprocessors/ și Securitate#Infrastructură . Comanda DORA trebuie să fixeze locațiile aplicabile și preavizul pentru schimbări
lit. cDisponibilitatea, autenticitatea, integritatea și confidențialitatea datelor, inclusiv a celor cu caracter personalDPA / Termeni + publicatDPA §6.3 și /security/ descriu controalele contractuale și operaționale standard
lit. dAccesul, recuperarea și restituirea datelor într-un format ușor accesibil în caz de insolvență, rezoluție, încetare a activității sau încetare a contractuluiParțial + comandă DORA necesarăExportul standard și drepturile de restituire/ștergere din DPA există. Formatele suplimentare, termenele, măsurile de continuitate și limitele de incapacitate trebuie fixate în comandă; consultați modelul §5
lit. eDescrierea nivelurilor de serviciu, inclusiv actualizărilePublicat + comandă necesară/sla/ descrie oferta standard. Comanda trebuie să identifice versiunea obligatorie și procesul de modificare
lit. fAsistență la incidente TIC fără costuri suplimentare sau la un cost stabilit ex anteComandă DORA necesarăNotificările obișnuite și informațiile deja produse sunt incluse. Asistența DORA specifică clientului necesită ore incluse și un tarif stabilit ex ante în comandă; consultați modelul §6
lit. gCooperare deplină cu autoritățile competente și cu autoritățile de rezoluțieComandă necesarăDomeniul și procedura trebuie incluse în comanda semnată; consultați modelul §7
lit. hDrepturi de reziliere și termene minime de preavizComandă DORA necesarăÎncetarea obișnuită urmează Termenii. Motivele DORA și termenele minime trebuie înscrise în comanda semnată; consultați modelul §9
lit. iCondițiile de participare la programele de conștientizare în securitatea TIC și la formările privind reziliența operațională digitală (art. 13 alin. (6))Comandă DORA necesarăFormatul, frecvența, orele incluse și tariful stabilit ex ante trebuie înscrise în comandă; consultați modelul §8

Articolul 30 alineatul (3) — prevederi extinse (funcții critice sau importante) #

Aceste subiecte se aplică numai dacă o comandă DORA semnată de ambele părți consemnează Serviciul ca sprijinind o funcție critică sau importantă. O clasificare unilaterală nu le activează.

Art. 30 alin. (3)CerințăStatutUnde
lit. aDescrierea completă a nivelurilor de serviciu, cu obiective de performanță cantitative și calitative preciseBază publicată + comandă necesară/sla/ descrie oferta standard. Comanda semnată trebuie să fixeze obiective obligatorii, măsurarea, raportarea și acțiunile corective
lit. bTermene de preaviz și obligații de raportare, inclusiv pentru evoluții cu impact semnificativ asupra prestării serviciuluiComandă necesarăComanda semnată trebuie să definească evoluțiile semnificative, conținutul raportării și termenele de preaviz
lit. cPlanuri de continuitate testate și măsuri de securitate TIC adecvatePublicatPlanul de continuitate cu declanșatori și obiective de restabilire; politica de securitate a informației ; registrul de riscuri . Testele de restaurare rulează lunar în CI, iar prospețimea copiilor de rezervă este monitorizată continuu (Securitate )
lit. dParticiparea la teste de penetrare bazate pe amenințări (art. 26-27)Comandă + descriere de lucrări necesareDomeniul, siguranța, responsabilitatea, mediul și toate costurile trebuie convenite în scris; consultați modelul §8
lit. eDrepturi nelimitate de acces, inspecție și audit, inclusiv pentru autoritatea competentăComandă necesară; validarea lanțului este deschisăComanda trebuie să păstreze drepturile cerute și să definească logistica obișnuită și tarifele de asistență stabilite ex ante. Accesul la furnizori există numai în măsura verificată; consultați modelul §7
lit. fStrategii de ieșire cu o perioadă de tranziție obligatorie și adecvatăComandă DORA necesarăDurata, continuarea serviciului, exporturile, migrarea, taxele, cooperarea clientului și limitele de incapacitate trebuie fixate în comandă; consultați modelul §10

Articolul 28 — obligațiile conexe #

PrevedereCe vă cereCe furnizăm
Art. 28 alin. (1)-(2)Gestionarea riscului legat de terți TIC în propriul cadru, proporțional cu contractulSetul de probe publicat: securitate , subcontractanți , planul de continuitate , registrul de riscuri , registrul de incidente , harta controalelor ISO/IEC 27001:2022 anexa A , chestionarul CAIQ
Art. 28 alin. (3)Ținerea unui registru de informații și raportarea către autoritatea competentăDatele furnizorului de mai sus sunt o bază; calificarea, câmpurile proprii entității și lanțul indirect validat rămân în sarcina entității financiare
Art. 28 alin. (4)Diligență prealabilă înainte de încheierea contractuluiAcelași set de probe, plus o DPIA precompletată pentru prelucrarea în sine
Art. 28 alin. (7)Drept de reziliere în caz de încălcare semnificativă, de împiedicare a supravegherii sau de deficiențe în gestionarea riscului TICTrebuie inclus în comanda DORA semnată; încetarea obișnuită rămâne guvernată de Termeni
Art. 28 alin. (8)Strategie de ieșire documentată și testată — obligatorie numai pentru serviciile TIC care sprijină o funcție critică sau importantăObligația clientului; exporturile standard o susțin, iar o perioadă de tranziție obligatorie necesită o comandă DORA semnată
Art. 29Evaluarea riscului de concentrare TIC înainte de contractareConcentrarea se află la nivelul infrastructurii: datele raportărilor se află la un singur subcontractant IaaS, într-o singură regiune. O spunem deschis, ca să poată intra în evaluarea dumneavoastră

Puncte deschise #

Publicate pentru că o lacună numită poate fi evaluată, în timp ce una ocolită va fi descoperită mai târziu.

PunctDe ce conteazăStatut
Identificatorul entității juridice (LEI)Registrul de informații preferă LEI sau EUID; pentru o persoană fizică autorizată din Polonia niciunul nu există astăzi, de aceea se folosește NIP-ul ca alt identificatorÎn curs de obținere
Test de penetrare independentSolicitat în orice evaluare de furnizor din sectorul financiarNiciunul înregistrat — /trust/
Procedura pentru indisponibilitatea operatoruluiArt. 30 alin. (2) lit. d) — acces și restituire în caz de încetare a activitățiiÎn lucru — planul de continuitate §8 , registrul de riscuri R-01
Asigurare de răspundere ciberneticăSolicitată în orice evaluare de furnizor din sectorul financiarÎn analiză — /trust/
Comandă DORA semnată și validarea subcontractanților CIFArticolul 30 cere o evidență contractuală durabilă completă; Regulamentul (UE) 2025/532 cere lanțul materialModel publicat ; semnătura bilaterală și verificarea fiecărui furnizor sunt necesare înaintea unui angajament CIF

Polonia: comunicarea UKNF privind cloudul, retrasă #

Comunicarea UKNF din 23 ianuarie 2020 privind prelucrarea informațiilor de către entitățile supravegheate în cloud public sau hibrid — komunikat chmurowya fost retrasă la 17 ianuarie 2025, ziua în care DORA a devenit aplicabil. KNF a retras-o odată cu abrogarea hotărârilor sectoriale privind gestionarea IT (hotărârea 6/2025 de abrogare a hotărârii 7/2013, prin care fusese emisă Recomandarea D pentru bănci; 7/2025 de abrogare a hotărârii 615/2016; 8/2025 de abrogare a hotărârilor 409-411 și 413/2014), invocând suprapunerea obiectului lor cu obligațiile care decurg din DORA și din actele sale de punere în aplicare.

Practic: notificarea prealabilă de 14 zile către UKNF și formularul din anexa 1 nu se mai aplică. Obligațiile dumneavoastră trec prin DORA și prin registrul de informații.

Multe politici interne de cloud, chestionare pentru furnizori și clasamente sectoriale folosesc în continuare lista de verificare din comunicare. Din acest motiv — și numai din acesta — păstrăm corespondența de mai jos. Ea descrie un standard care nu mai este în vigoare.

Cerința comunicăriiPoziția EthicsPortal
VII.4.1 lit. a — împărțirea responsabilității pentru securitate, continuitate, RTO/RPO, SLA declarat și metoda de măsurare/sla/ : 99,5 % lunar, RPO 24 h, RTO 4 h, măsurare externă. Împărțirea operator/persoană împuternicită în DPA §2
VII.4.1 lit. b — indicarea clară a locurilor de prelucrare și a modului de verificareNürnberg, Germania — indicat pe componente la Securitate#Infrastructură și /subprocessors/
VII.4.1 lit. c-e — legea aplicabilă și instanța competentă; conformitatea cu GDPR; proprietatea asupra informațiilor prelucrateLegea poloneză, instanțele din Varșovia (Termeni §13 ); DPA în temeiul articolului 28 GDPR; datele se restituie sau se șterg la alegerea clientului (DPA §6.8 )
VII.4.1 lit. f-g — garanții, asigurări, limite de răspundereRăspundere limitată la 12 luni de tarife (Termeni §11 ); nu există poliță de răspundere cibernetică — a se vedea puncte deschise
VII.4.1 lit. h-i — subcontractanți nominalizați cu locație și obiect, cu răspundere transparentă/subprocessors/ și DPA §8 ; furnizorul răspunde pentru subcontractanții săi ca pentru sine (DPA §6.12 )
VII.4.1 lit. m-n — dreptul de inspecție și dreptul autorității de supraveghere de a-și exercita atribuțiile de controlDPA §6.9 oferă cooperarea standard pentru audit GDPR. Drepturile autorităților specifice DORA necesită o comandă semnată și validarea furnizorilor din aval. Pe bază de documente și la distanță — nu există spații proprii care să poată fi inspectate
VII.4.1 lit. q — regulile și termenele de restituire sau ștergere a informațiilorDPA §6.8
VII.4.1 lit. s — schimbul de informații privind securitatea și gestionarea incidentelorNotificarea încălcărilor fără întârzieri nejustificate după luarea la cunoștință (DPA §6.6 ); registru de incidente public
VII.6.1 — conformitatea furnizorului cu ISO 20000, 27001, 22301, 27017, 27018Necertificat. În schimb publicăm o hartă a controalelor ISO/IEC 27001:2022 anexa A care acoperă toate cele 93 de controale, cu statut și probe. Subcontractantul de infrastructură deține certificare ISO 27001 în propriul domeniu
VII.6.2 — centru de date EN 50600 clasa 3 sau ANSI/TIA-942 Tier IIINedemonstrat. Certificarea ISO/IEC 27001 a Hetzner nu dovedește nici EN 50600 clasa 3, nici ANSI/TIA-942 Tier III
VII.6.3 — centru de date situat în SEEAplicația principală, baza de date și atașamentele sunt găzduite la Nürnberg, Germania. Aceasta nu dovedește un lanț de e-mail și telemetrie exclusiv în UE; consultați DPA
VII.6.4 — lipsa accesului în mod implicit, privilegiu minim pentru intervenții, separarea chiriașilor, secure-by-defaultAccesul privilegiat este limitat la operatorul desemnat; controalele pot fi prezentate la evaluarea furnizorului. Evenimentele definite privind raportările și conturile sunt înscrise într-un jurnal de audit doar cu adăugare, dar nu fiecare citire individuală. Conținutul raportărilor, identitatea avertizorului și mesajele sunt criptate la nivel de câmp, nedeterminist; chiriașii sunt separați logic (Securitate )
VII.7 — criptare „at rest" și „in transit", gestionarea cheilorParțial. TLS protejează transferul, iar anumite câmpuri ale raportărilor sunt criptate în aplicație. Copiile bazei de date și atașamentele nu sunt însă criptate ca obiecte întregi în repaus (Securitate ). Cheile sunt gestionate de persoana împuternicită; cheile clientului nu sunt acceptate (DPA §6.11 )
VII.8 — jurnalizare, protecția jurnalelor, MFA pentru accesul privilegiatJurnal doar cu adăugare la nivel de bază de date; autentificare cu doi factori disponibilă pentru conturile de instrumentare și de administrator (Securitate )
IX — notificarea UKNF înainte de începerea prelucrăriiNu se mai aplică după retragere

Ce puteți solicita în continuare #

Materiale puse la dispoziție controlat, nu publicate: DPA semnat, extras de înregistrare și dovada fiscală, chestionar de securitate completat, sinteza accesului privilegiat în producție și răspunsuri scrise privind continuitatea activității și offboardingul. Solicitări la support@ethicsportal.eu .

Pentru obligația de raportare în sine, nu pentru achiziția ei, a se vedea servicii financiare și instituții de monedă electronică și de plată .

Ultima actualizare: