如果您想问 DORA 下的“significant”是什么意思,坦率地说,DORA 并没有把“significant”作为一个单一定义的门槛。它使用了两个更精确的词。事件被分类为“major”。ICT 第三方服务提供商被指定为“critical”。大多数人真正想问的是:监管机构是否会认为我们,或我们的关键供应商,重要到足以适用更严格的监管制度。这对应的是 Regulation (EU) 2022/2554 第 31 条下对关键 ICT 第三方服务提供商的指定。本指南说明这一测试:标准、由谁决定、两步法、排除情形,以及被指定后实际会触发什么。
| DORA 实际如何称呼 | “关键 ICT 第三方服务提供商”(CTPP)。DORA 将“major”用于事件,将“critical or important functions”用于外包活动;并不存在单一的“significant”门槛。 |
| 适用法律 | Regulation (EU) 2022/2554(DORA)第 31 条,并由关于指定标准的 Commission Delegated Regulation (EU) 2024/1502 补充。 |
| 被指定的对象 | ICT 服务提供商。金融实体作为被指定服务提供商的用户会受到影响。 |
| 由谁决定 | ESAs(EBA、ESMA 和 EIOPA)通过联合委员会,根据监督论坛的建议作出决定。 |
| 四项标准 | 故障的系统性影响;依赖该服务的金融实体的系统重要性;对关键或重要职能的依赖;可替代程度。 |
| 如被指定 | 首席监督机构将直接监督该服务提供商。第三国服务提供商必须在 12 个月内设立 EU 子公司。 |
Significant、major、critical:DORA 中三个不同的用语
这种混淆可以理解,因为 DORA 以特定方式使用少量含义很重的词,而“significant”是其中使用得最不精确的一个。厘清这些用语,才能知道您实际面对的是哪一项测试。
| 术语 | 适用场景 |
|---|---|
| Major(事件) | ICT 相关事件达到 Delegated Regulation (EU) 2024/1772 中的重要性门槛,从而触发向您的主管机关进行 4 小时、72 小时和一个月报告的时限。 |
| 关键或重要职能 | 一项职能,一旦中断,将对您的财务表现、稳健性或服务连续性造成实质性损害。它决定哪些外包安排适用 DORA 的完整合同义务和登记义务。 |
| Critical(ICT 服务提供商) | 由 ESAs 根据第 31 条指定的服务提供商,将由首席监督机构纳入 EU 直接监督。这就是“significant provider”测试。 |
本指南其余部分讨论第三种情形,因为这是后果最广、也最能对应“我们,或我们的云服务提供商,在 DORA 下是否属于 significant?”这一问题的指定。
关键 ICT 服务提供商的四项标准
第 31(2) 条规定了 ESAs 在决定是否将某一服务提供商指定为关键服务提供商时评估的四项标准:
- 系统性影响。如果该服务提供商发生大规模运营故障,对欧盟境内金融服务提供的稳定性、连续性或质量造成的系统性影响。
- 依赖实体的系统重要性。依赖该服务提供商的金融实体的系统性特征或重要性,部分以其中有多少属于全球或其他系统重要性机构(G-SIIs 或 O-SIIs)来衡量。
- 对关键或重要职能的依赖。金融实体在对其关键或重要的职能上依赖该服务提供商的程度。
- 可替代性。该服务提供商可被替换的程度,同时考虑替代方案的可得性,以及迁移离开的成本和难度。
在这里,真正起主要作用的是可替代性。前三项标准描述服务提供商的规模及其连接程度,基本上是一个计数问题。第四项则问市场是否能够吸收其故障带来的影响,这是一个判断问题,也最有可能决定边界案例的结果。作为客户,这也是您最难看清的一项标准,因为您的服务提供商不会主动说明离开它会有多难。
这些是法规本身规定的主要标准。具体的子标准、公式和量化阈值位于下一层级,即 Delegated Regulation (EU) 2024/1502。
两步指定方法
Delegated Regulation (EU) 2024/1502 将四项高层级标准转化为两步评估,由 ESAs 在候选服务提供商之间一致适用。
第 1 步是量化门槛。服务提供商会按照一组来自四项主要标准的量化子标准进行衡量:有多少金融实体使用它、这些实体的系统性权重和总资产、它支持关键或重要职能的程度,以及它的可替代性。服务提供商必须满足第 1 步的全部子标准,才能进入下一步。未通过该门槛的服务提供商不会被指定。
第 2 步是定性评估。对于通过第 1 步的服务提供商,Oversight Forum 会开展更全面的评估,并建议是否应指定该服务提供商。ESAs 通过 Joint Committee,仅在满足第 1 步且第 2 步结论为正面时,才作出最终指定。Delegated Regulation 载明了具体的子标准和阈值,因此,想要获得确定答案的服务提供商或金融实体应逐条研读该文本,而不是依赖经验法则。
对大多数金融实体来说,整个流程更像是一场旁观赛事。您无法影响您的服务提供商是否被指定,而且通常会在决定作出后才得知。您可以控制的是,您的合同和退出计划是否已经假定这种情况可能发生,这种姿态远比在他人设定的截止期限下重新谈判更具成本效益。

由谁指定,以及 Lead Overseer
指定是在欧洲层面作出的决定。三个 ESAs:European Banking Authority、European Securities and Markets Authority 以及 European Insurance and Occupational Pensions Authority,通过其 Joint Committee 行事,并依据根据第 32 条设立的 Oversight Forum 的建议作出决定。当某一服务提供商被指定后,ESAs 会在三者中指定一个作为其 Lead Overseer。Lead Overseer 是负责那些金融实体的 ESA,这些金融实体合计持有使用该服务提供商的所有实体中最大份额的总资产,资产数据按其各自资产负债表衡量。
哪些主体被排除在指定之外
Article 31(8) 将若干类别排除在指定制度之外,即使它们在其他情况下可能看起来很重要:
- 向其他金融实体提供 ICT 服务的金融实体。
- 已经受监督框架约束、且该框架支持欧洲中央银行体系中央银行任务的 ICT 服务提供商。
- 集团内部 ICT 服务提供商。
- 仅在一个成员国向仅在该成员国活动的金融实体提供服务的服务提供商。
集团内部排除是需要重点关注的一点。将集团自有的共享服务公司排除在直接监督之外,从纸面上看可以自圆其说;但这也意味着,银行集团内部的集中度,相比对外部供应商形成的同等集中度,受到的审查更少。您自己的第三方风险工作不应接受这种区分,因为服务中断并不关心数据中心归谁所有。
自愿选择加入
指定并不只是自上而下。根据 Article 31(11),未被指定的服务提供商可以申请被指定。其向 EBA、ESMA 或 EIOPA 提交有理由说明的申请,相关机构将在 6 个月内作出决定。一些服务提供商会有意选择这一路径,因为单一的 EU 监督关系,可能比反复回应每一家受监管客户提出的相同保证问题更易管理。
这是第三方章节中较为聪明的起草安排之一。它为服务提供商提供了一条路径,将不可预测的一连串客户尽职调查转化为一项监管关系;也让 ESAs 获得了原本必须争取才能取得的可见性。预计采用该路径的服务提供商会将这一点作为市场宣传内容。
指定实际触发什么
被指定后,服务提供商将从通过其金融实体客户接受间接监督,转为由其牵头监督机构直接监督。牵头监督机构可以要求提供信息、开展一般调查和现场检查,并就 ICT 安全、分包以及服务提供商自身风险管理等事项提出建议。被指定的服务提供商还需缴纳监督费用,以覆盖该等监督的成本。
有两个后果值得单独指出。第一,在 Union 之外设立的关键服务提供商,必须在被指定后 12 个月内在 EU 设立子公司,否则金融实体不得继续使用其服务(Article 31(12))。第二,这一安排在客户端具有实际约束力:如果被指定的服务提供商未遵循牵头监督机构就严重风险提出的建议,主管机关最终可以要求金融实体暂停或终止使用该服务提供商。因此,即使金融实体本身不是被指定对象,指定也会重塑其必须保持就绪的合同和退出计划。
应把这种暂停权视为认真对待退出规划的理由,而不是一种遥远的可能性。为一个深度嵌入的服务提供商编写可信的退出计划,意味着要花一个月去追踪并协调那些并不向您汇报的人;这种文件无法在某项建议被忽视后的几周内临时变出来。
常见问题
DORA 会将我的金融公司指定为“重要”吗?
不会通过第 31 条测试指定。该测试是将 ICT 第三方服务提供商指定为关键,而不是指定金融实体。贵公司作为关键服务提供商的使用方,会通过依赖该服务提供商所附带的合同、登记册和退出规划义务感受到这一指定的影响,而不是自身被指定。如果您问的是贵公司是否属于“重要机构”,那是 SSM 下的银行监管概念,独立于 DORA。
谁决定某个 ICT 服务提供商在 DORA 下是否为关键?
由三个 ESAs(EBA、ESMA 和 EIOPA)通过其联合委员会,并基于监督论坛的建议作出决定。这是单一的欧洲层面指定,而不是国家层面指定;每个被指定的服务提供商都会从三个 ESAs 中分配一名牵头监督机构。
DORA 下“重大”和“关键”有什么区别?
“重大”用于描述达到 Delegated Regulation (EU) 2024/1772 中重要性阈值的 ICT 相关事件,并且必须按照 4 小时、72 小时和 1 个月的时限进行报告。“关键”用于描述根据第 31 条被指定并接受 EU 直接监督的 ICT 第三方服务提供商。一个关乎事件,另一个关乎供应商。
服务提供商可以申请被指定为关键吗?
可以。Article 31(11) 允许未被指定的服务提供商向 EBA、ESMA 或 EIOPA 提交有理由说明的申请,要求被视为关键,并应在 6 个月内作出决定。
非 EU 云服务提供商如果被指定,是否必须设立 EU 实体?
是的。Article 31(12) 要求在第三国设立的关键 ICT 第三方服务提供商,在被指定后 12 个月内在 Union 设立子公司,否则金融实体不得继续使用其服务。
通过 Venvera 为关键服务提供商制度做好准备
无论是否有任何单一服务提供商被指定,相关标准所依据的证据,都是欧盟《数字运营韧性法案》(DORA)已经要求您留存的同一套证据:哪些服务提供商支持关键或重要功能、您对每一家服务提供商的集中度如何,以及您将如何退出。Venvera DORA 模块会持续更新该映射,第三方风险登记册也会与 DORA 信息登记册对齐,因此同一组记录既能回应您的外包义务,也能回答有关服务提供商关键性的任何问题。如果您想快速了解自身所处位置,请运行一次免费合规检查。
主要来源
本指南依据Regulation (EU) 2022/2554 (DORA),特别是第 31 条和第 32 条;以及关于指定关键 ICT 第三方服务提供商标准的Commission Delegated Regulation (EU) 2024/1502编写。上文提及的事件重大性阈值见Commission Delegated Regulation (EU) 2024/1772。在依赖某一具体标准之前,请确认当前文本。




