Двести договоров,
один реестр, один вопрос
Реестр информации по пункту 3 статьи 28 перечисляет договорные соглашения с поставщиками ИКТ-услуг. Статья 30 перечисляет, что должно быть в каждом из них. Доказать, что каждое соглашение из реестра этим требованиям отвечает, — задача по документам, и меньше она не становится.
«Покажите, где в договоре с этим поставщиком предусмотрены права на аудит, которых требует статья 30».
Пункт редко называется «права на аудит». Он стоит в приложении об услугах, изменён дополнительным соглашением и ограничен рамочным договором группы, который включён в местный договор отсылкой.
Почему обычного поиска здесь недостаточно
Договор — это не один документ.
Рамочный договор, приложение об услугах, дополнительные соглашения, договор об обработке данных и приложение по безопасности. Обязательство, которое нужно доказать, обычно складывается из двух-трёх из них вместе.
Реестр показывает, какие договоры есть, а не что в них написано.
Полный реестр и договоры, в которых есть всё требуемое, — два разных результата, и замечания проверяющих касаются как раз второго.
Отсутствие тоже нужно доказать.
«Мы не нашли такой пункт» и «такого пункта нет» — разные утверждения. Для отчёта о пробелах годится только второе.
Разбор на примере
Даёт ли соглашение с этим поставщиком права на аудит и доступ, которые требуются для критической функции?
- 01Рамочный договор, пункт 14
Даёт общие права на аудит, но не распространяет их на субподрядчиков.
- 02Дополнительное соглашение 2, пункт 3
Распространяет их на субподрядчиков при уведомлении за 30 дней.
- 03Приложение об услугах Б
Относит услугу к поддерживающим критическую или важную функцию.
- 04Приложение по безопасности, раздел 7
Ограничивает проверки на месте двумя в календарный год.
Права на аудит есть и после дополнительного соглашения 2 распространяются на субподрядчиков, но для критической функции открытыми вопросами остаются лимит проверок на месте и срок уведомления — по каждому назван пункт.
Что делает ARGUS в этой задаче
Сопоставление требований с пунктами
Каждое договорное требование проверяется по всему массиву договоров, и результат — ссылка на пункт, а не оценка сходства.
Выявление пр отиворечий
Если дополнительное соглашение сужает то, что давал рамочный договор, оба показываются вместе, а не только тот, который поиск поставил выше.
Пробелы названы прямо
Если требованию не отвечает ни один пункт, результат так и говорит и перечисляет просмотренные документы — такое замечание можно обосновать.
Результат, готовый для реестра
Ответы разложены по соглашениям и по требованиям — в виде, который можно перенести в ведение реестра.
Чего система не делает
Говорим об этом сразу, чтобы это не всплыло на третьей неделе пилота.
- ARGUS не ведёт ваш реестр информации и ничего не подаёт в надзорные органы.
- Он читает то, что вы проиндексировали. Договоры, которые хранятся только в системе контрагента, ему не видны.
- Сопоставление пунктов — подготовка, а не юридическое заключение. Достаточен ли пункт, решает ваш юрист.
- Эти сценарии мы построили и показали на демонстрациях; рабочих внедрений, на которые можно было бы сослаться, нет.
Вопросы, которые нам задают
Читает ли ARGUS отсканированные договоры с поставщиками ИКТ-услуг?+
Как ARGUS работает с договорами по DORA на разных языках?+
Как сверка договоров по DORA соотносится с нашей GRC-системой?+
Проверьте ARGUS на вопросе, на который уже ушло немало времени
Пришлите один вопрос, на который должны отвечать ваши документы, и те документы, в которых должен быть ответ. Если подтверждения в них нет, это и есть результат — и лучше узнать его до того, как это обнаружит аудитор.
Обновлено: