Sisukord
Alates 2025-01-17 kehtib DORA (määrus (EL) 2022/2554) makseasutustele, e-raha asutustele, krüptovarateenuse osutajatele ja teistele finantssektori ettevõtjatele. Kui ettevõtte e-post, dokumendid, kalendrid ja kasutajate identiteedid elavad Google Workspace’is, on see DORA mõistes kolmandast isikust IKT-teenuse osutaja teenus ja väga tõenäoliselt selline, mis toetab kriitilist või olulist funktsiooni. Sellest tulenevad konkreetsed kohustused, mis avastatakse sageli alles tegevusloa taotlemisel või esimese järelevalvekontrolli ajal.
Mis tuleb korda teha
1. Lepingutingimused (artikkel 30)
DORA artikkel 30 määrab, mis peab IKT-teenuse osutajaga sõlmitud lepingus olema: teenuse kirjeldus ja teenustasemed, andmete töötlemise asukohad, andmete käideldavuse, tervikluse ja konfidentsiaalsuse tagamine, juurdepääsu, taastamise ja tagastamise kord lepingu lõppemisel, intsidentide tugi, koostöö järelevalveasutustega, lepingu lõpetamise õigused. Kriitiliste funktsioonide puhul lisaks täielikud teenustasemed, aruandluskohustused, auditiõigused ja väljumisstrateegia.
Google’iga te standardlepingut ümber ei kirjuta. Praktiline tee on Google’i avaldatud finantssektori lisad (Google pakub neid Cloudi ja Workspace’i klientidele; kontrollige, milline tee on teie väljaande puhul saadaval ja kas seda tuleb taotleda partneri kaudu või otse) pluss teie enda vastavustabel, kus iga artikli 30 punkt on seotud konkreetse kohaga Google’i lepingus või dokumentatsioonis.
IT-teenusepakkujaga, kes teie Workspace’i keskkonda konfigureerib ja jälgib, on leping teie kätes – ja sinna tuleb artikli 30 punktid otse sisse kirjutada. Tüüpiliselt puuduvad: andmete töötlemise asukohad, alltöövõtjate loetelu, koostöökohustus järelevalveasutusega ja tähtaeg järelevalveasutuse küsimustele vastamiseks.
2. Teaberegister (artikli 28 lõige 3)
Iga finantssektori ettevõtja peab pidama registrit kõigi kolmandast isikust IKT-teenuse osutajatega sõlmitud lepingute kohta Euroopa järelevalveasutuste (ESA) kehtestatud vormide järgi. Google Workspace on seal eraldi ridadena: teenuse osutaja, teenuse liik, toetatav funktsioon ja selle kriitilisus, andmete säilitamise riigid, alltöövõtjad (Google avaldab need), lepingu kuupäevad ja lõpetamise tähtajad. Ka teie IT-teenusepakkuja on selles registris üks rida, ja tema alltöövõtjad veel read.
3. Finantsinspektsiooni teavitamine tegevuse edasiandmisest
Lisaks DORA-le kehtivad Eestis Finantsinspektsiooni nõuded tegevuse edasiandmisele (sisseostetud teenustele), mis nõuavad sisseostetud teenuste hindamist ja teatud juhtudel nendest teavitamist enne kasutuselevõttu. Workspace’i keskkonna järelevalve, mida teeb väline teenusepakkuja, võib kvalifitseeruda tegevuse edasiandmiseks – hindamise teete teie, kuid teenusepakkuja peab andma teile faktid: mida täpselt tehakse, millise juurdepääsuga, kus ja milliste alltöövõtjatega.
4. Intsidentide klassifitseerimine (artiklid 17-19)
IT-teenusepakkuja võib sündmuse tuvastada, seda uurida ja eskaleerida. Intsidendi oluliseks klassifitseerida ja Finantsinspektsioonile teatada saab ainult finantssektori ettevõtja ise. Lepingus peab see olema selgelt kirjas: teenusepakkuja teatab teile kindla aja jooksul ja kindla teabega, otsus ja teavitamine jäävad teile.
5. Tõendid (artiklid 6 ja 9)
Järelevalveasutus eeldab, et IKT-riski juhtimise raamistik põhineb dokumenteeritud kontrollimeetmetel. Workspace’i puhul tähendab see: konfiguratsioonistandard (näiteks CIS Google Workspace Foundations Benchmark), kontrollimeetmete register koos staatuse ja tõendiga, erandite logi, regulaarsed kontrollid ja nende kirjed.
Tüüpilised vead
- Workspace’i ei ole registris üldse, sest “see on ainult e-post”.
- IT-teenusepakkuja on registris, kuid tema alltöövõtjad ja tööriistad mitte.
- Teenusepakkujaga sõlmitud lepingus on teenuse kirjeldus, kuid puuduvad artikli 30 kohustuslikud punktid.
- Teenusepakkuja “klassifitseerib” intsidente kliendi asemel.
- Andmeregioon on seadistatud, kuid tõendit, mida näidata, ei ole.
See artikkel on selgitus, mitte õiguslik hinnang. Vastavuse kohta teeb järelduse teie vastavusfunktsioon ja järelevalveasutus; meie töö on anda neile faktid, dokumendid ja tõendid Workspace’i keskkonna kohta.
Tõendite pakett järelevalveasutusele ja IT-teenusepakkuja avalikustatav teave on osa meie reguleeritud ettevõtetele mõeldud turvaauditist.


