FCA: Khả năng phục hồi hoạt động — Giai đoạn đang diễn ra có ý nghĩa gì với doanh nghiệp của bạn?

FCA: Khả năng phục hồi hoạt động — Giai đoạn đang diễn ra có ý nghĩa gì với doanh nghiệp của bạn?

Date: 13 July 2026

Featured Image

Hạn chót đã qua. Vào ngày 31 March 2025, giai đoạn chuyển tiếp theo các quy định về operational resilience của FCA (PS21/3) và Supervisory Statement SS1/21 của PRA đã kết thúc. Đến ngày đó, các tổ chức thuộc phạm vi phải đã xác định được các important business services, đặt impact tolerances, hoàn tất việc mappingscenario testing, và có khả năng duy trì trong các tolerances đó khi xảy ra gián đoạn nghiêm trọng nhưng có thể xảy ra.

Vậy là mọi việc đã xong, phải không?

Chưa hẳn. Việc kết thúc giai đoạn chuyển tiếp không phải là vạch đích. Đó là tiếng súng khai màn cho thứ mà cơ quan quản lý gọi là ongoing operational phase. Và hơn một năm sau khi bước vào giai đoạn đó, FCA đã làm rõ hai điều: Họ đang tích cực đọc các self-assessments của các tổ chức, và không phải lúc nào cũng hài lòng với những gì tìm thấy. Bài viết này xem xét giai đoạn ongoing thực sự đòi hỏi những gì, những phát hiện của FCA vào năm 2026 nói gì, và điều gì sẽ đến tiếp theo.

Tóm tắt nhanh: PS21/3 và SS1/21 yêu cầu gì

Khung operational resilience của Vương quốc Anh, được thiết lập bởi FCA Policy Statement PS21/3 (“Building operational resilience”) và PRA Supervisory Statement SS1/21, dựa trên một số yêu cầu nhìn thì đơn giản nhưng mang tính quyết định. Các tổ chức thuộc phạm vi phải:

  • Xác định important business services (IBS): Những dịch vụ mà việc gián đoạn có thể gây tổn hại không thể chấp nhận cho khách hàng hoặc đe dọa tính toàn vẹn của thị trường, được nhìn nhận từ góc độ người tiêu dùng, không phải góc độ tổ chức.
  • Đặt impact tolerances: Mức gián đoạn tối đa có thể chấp nhận cho mỗi important business service.
  • Thực hiện mapping phụ thuộc: Con người, quy trình, công nghệ, cơ sở vật chất, thông tin và third parties mà mỗi dịch vụ phụ thuộc vào.
  • Kiểm thử bằng các scenario severe but plausible: Chứng minh tổ chức có thể duy trì trong các impact tolerances khi mọi chuyện tồi tệ xảy ra.
  • Duy trì một self-assessment: Một tài liệu sống, được rà soát ít nhất hàng năm và sau khi có thay đổi trọng yếu, do hội đồng quản trị làm chủ và là thứ cơ quan quản lý mong muốn có thể đọc được.

Các quy định có hiệu lực từ ngày 31 March 2022. Ba năm chuyển tiếp kết thúc vào 31 March 2025. Từ thời điểm đó, các tổ chức chuyển từ việc xây dựng chương trình resilience sang vận hành nó.

Giai đoạn ongoing: Từ kế hoạch tới bằng chứng

Bước thay đổi lớn nhất trong giai đoạn ongoing là: cơ quan quản lý không còn muốn thấy một kế hoạch — họ muốn thấy một chương trình vận hành thực tế kèm bằng chứng.

Trên thực tế, giai đoạn ongoing có nghĩa là:

  • Mapping, testing và self-assessment phải luôn được cập nhật. Một self-assessment chỉ được chạm tới lần cuối vào tháng 3/2025 đã là một dấu hiệu đỏ. Các thay đổi trọng yếu — một nền tảng mới, một migration, một mua lại, một third party quan trọng mới — nên kích hoạt việc cập nhật.
  • Scenario testing phải tiếp tục được hoàn thiện. FCA nhiều lần tín hiệu rằng testing nên tiến từ các cuộc thảo luận dựa trên judgement sang các kiểm thử mang tính thực nghiệm, có bằng chứng, và nên mở rộng tới các third parties là nền tảng cho important business services.
  • Các lỗ hổng phải được remediate, không chỉ ghi nhận. Các kế hoạch remediation được kỳ vọng phải được phê duyệt, cấp ngân sách và quản trị — và việc đóng các vấn đề phải được chứng minh qua re-testing, chứ không phải khẳng định suông.
  • Hội đồng quản trị phải là người làm chủ. Hội đồng được kỳ vọng sẽ rà soát và phê duyệt self-assessment, và có khả năng chứng minh họ thực sự tham gia vào tài liệu đó.

Nói cách khác, resilience không còn là một dự án. Nó là một kỷ luật — và hiện cơ quan quản lý đang kiểm tra kỷ luật đó.

Những gì FCA phát hiện sau một năm (March 2026)

Vào tháng 3/2026, khoảng một năm sau khi giai đoạn chuyển tiếp đóng lại, FCA đã công bố những quan sát từ việc xem xét các annual operational resilience self-assessments của tổ chức — một hỗn hợp giữa thực hành tốt và những chỉ trích thẳng thắn.

Những điểm các tổ chức làm tốt:

  • Tham gia với chế độ này ở mức cao; những tổ chức chuẩn bị tốt trình bày rõ ràng phương pháp và lý do để xác định important business services và đặt impact tolerances.
  • Đầu tư thực sự vào năng lực resilience, với nhiều tổ chức xem các quy định là dịp để nghĩ lại về rủi ro thay vì chỉ điền vào ô kiểm.

Những điểm các tổ chức còn yếu:

  • Mapping third-party và phụ thuộc chưa đầy đủ: Các tổ chức hiểu các nhà cung cấp trực tiếp nhưng không hiểu nhà cung cấp của nhà cung cấp, khiến rủi ro tập trung bị che khuất.
  • Scenario testing không đủ nghiêm trọng: Các kịch bản an toàn mà tổ chức biết là sẽ vượt qua, thay vì các disruption severe-but-plausible mà quy định yêu cầu.
  • Self-assessments bị trì trệ: Tài liệu có đủ phần bắt buộc nhưng thiếu nội dung có chiều sâu, hoặc không được cập nhật có ý nghĩa kể từ hạn chót.
  • Impact tolerances được nêu mà không có lý giải: Những con số trên trang giấy mà không có cơ sở bằng chứng hỗ trợ.

FCA cũng chỉ ra các sự kiện thực tế gần đây như đúng loại kịch bản các tổ chức nên test: sự cố outage của major cloud-provider ảnh hưởng tới cả ngành, và các cuộc tấn công cyber có tính điểm nhãn cao vào các tổ chức tên tuổi trong các ngành khác. Những sự kiện này không còn là rủi ro vi đuôi mang tính lý thuyết nữa. Chúng là tin tức của năm vừa qua — và kịch bản của năm tới.

Câu hỏi khó cho mọi hội đồng quản trị: Nếu FCA đọc self-assessment của bạn vào ngày mai, liệu nó có hiện ra như bằng chứng của một chương trình sống động — hay như một artefact tuân thủ bị đóng băng ở tháng 3/2025?

Điều tiếp theo: Incident và Third-Party Reporting từ March 2027

Khung này không dừng lại. Vào tháng 3/2026, FCA, PRA và Bank of England đã ban hành các quy định cuối cùng tạo nên một khuôn khổ thống nhất cho operational incident reporting and material third-party reporting (FCA PS26/2 với hướng dẫn FG26/3 và FG26/4; PRA PS7/26 và SS1/26). Các quy định mới có hiệu lực từ 18 March 2027 — và các cơ quan quản lý đã nói rõ rằng khoảng 12 tháng chuẩn bị là để sẵn sàng, chứ không phải để chờ đợi.

Tóm tắt, chế độ mới sẽ:

  • Định nghĩa một “operational incident” với ngưỡng chung FCA/PRA, và yêu cầu báo cáo ban đầu càng sớm càng tốt — thường trong vòng 24 giờ kể từ khi xác định ngưỡng được vượt. Đáng chú ý, một incident không cần phải ảnh hưởng tới important business service để phải báo cáo.
  • Giới thiệu các tầng báo cáo standard và enhanced, với các tổ chức lớn và phức tạp cập nhật trung gian và nộp báo cáo toàn diện sau khi sự cố được giải quyết.
  • Yêu cầu tổ chức thông báo cho cơ quan quản lý về các material third-party arrangements mới hoặc có thay đổi đáng kể — định nghĩa này rộng hơn outsourcing truyền thống.
  • Yêu cầu một annual register của material third-party arrangements, được nộp cho FCA.

Điều này đặt chồng lên chế độ critical third parties (PS16/24), vốn xử lý rủi ro tập trung ở cấp ngành, và — đối với các tổ chức có hoạt động ở EU, thực thể nhóm hoặc cung cấp dịch vụ ICT cho thực thể tài chính EU — EU’s Digital Operational Resilience Act (DORA), đã được áp dụng từ January 2025.

Hướng đi là rõ ràng: cơ quan quản lý muốn có tầm nhìn liên tục, có bằng chứng về mức độ resilient thực sự của tổ chức, với phụ thuộc bên thứ ba và rủi ro tập trung được đặt trong tầm ngắm.

Organisations nên làm gì ngay bây giờ

Nếu giai đoạn ongoing có một danh sách việc phải làm, nó trông như sau:

  1. Refresh self-assessment — một cách đúng nghĩa. Không phải chỉ đổi ngày trên bìa. Xem xét lại important business services, impact tolerances và lý do của chúng dựa trên năm vừa qua.
  2. Khắc nghiệt hoá scenario testing của bạn. Các kịch bản của bạn có vượt qua bài kiểm tra “severe but plausible” của FCA không? Bạn đã test với major cloud outage hoặc một sự kiện ransomware của third-party chưa — những kịch bản mà cơ quan quản lý hiện rõ ràng chỉ ra?
  3. Map các phụ thuộc mà bạn không muốn nhìn vào. Sự tập trung vào single platforms, single suppliers và shared services hiện là ưu tiên giám sát trong PS21/3, PS16/24 và chế độ báo cáo third-party sắp tới. Tìm ra các phụ thuộc này trước khi regulator hỏi — hoặc trước khi chúng sập.
  4. Chuẩn bị cho March 2027. Kiểm toán các third-party arrangements nào sẽ được coi là “material” theo quy định mới, và test xem quy trình incident của bạn có thể xác định reportability và tạo một báo cáo đáng tin cậy trong vòng 24 giờ dưới áp lực không.
  5. Đo lường resilience của bạn — đừng giả định. Tài liệu chứng minh bạn có một chương trình trên giấy. Chỉ có đánh giá mới chứng minh năng lực thực sự đằng sau nó.

Từ bằng chứng tuân thủ tới resilience thực sự

Đây là cái bẫy trong giai đoạn ongoing: hoàn toàn có thể duy trì một self-assessment trông tuân thủ trong khi resilience thực sự của bạn âm thầm suy giảm — nền tảng lão hoá, phụ thuộc tích tụ, nhân sự then chốt rời đi, và testing trôi dạt về phía những kịch bản dễ chịu.

Đó là lý do các tổ chức resilient nhất xem measurement, chứ không phải documentation, là nhịp đập của giai đoạn ongoing.

Nếu bạn đã chạy cyber tabletop exercises, bạn đã test cách con người phản ứng vào ngày sự cố. Bước tiếp theo là đo đạc resilience nền tảng phía dưới phản ứng đó — và chuyển nó thành ngôn ngữ mà hội đồng có thể hành động.

Đó chính là mục tiêu của Operational Resilience Assessment của chúng tôi: một phiên làm việc có người hướng dẫn với các chủ sở hữu vận hành và cấp hội đồng, tạo ra một cái nhìn sẵn sàng cho hội đồng về mức độ resilient thực sự của các dịch vụ quan trọng. Các dịch vụ được chấm theo mô hình maturity năm cấp, gắn với mục tiêu tăng trưởng của bạn, chỉ ra so với kỳ vọng của FCA/PRA (và DORA khi liên quan), và được giao kèm một roadmap ưu tiên 12 tháng có thể đưa thẳng vào risk register và self-assessment tiếp theo của bạn.

Để có bức tranh kỹ thuật chi tiết hơn phía sau cùng những phát hiện đó, bằng chứng mà các đội IT cần để remediate, bản companion của nó — Technical Resilience Assessment, gắn kết những người xây dựng, vận hành và phục hồi hệ thống quan trọng của bạn.

Trong giai đoạn ongoing, những tổ chức phát triển tốt sẽ không phải là những tổ chức có self-assessment dày nhất. Họ sẽ là những tổ chức có thể chứng minh, bằng bằng chứng, rằng họ đã đo lường resilience, đầu tư nơi cần thiết, và trưởng thành — năm này qua năm khác.

Book a Scoping Call with us today to help us understand your exact needs. One short conversation, one measured baseline, one defensible story for your board and your regulator.

FCA Operational Resilience: Frequently Asked Questions 

1. Did the FCA operational resilience deadline pass in March 2025?

Yes. The three-year transitional period under FCA PS21/3 and PRA SS1/21 ended on 31 March 2025. By that date, in-scope firms had to have identified their important business services, set impact tolerances, completed mapping and scenario testing, and be able to remain within tolerances through severe but plausible disruption. The end of transition was not the finish line — it marked the start of the ongoing operational phase, in which the regulator expects a functioning, evidenced programme rather than a plan.

2. What is the “ongoing phase” of operational resilience?

The ongoing phase is the period after 31 March 2025 in which firms must run their resilience programme, not just build it. Mapping, testing and the self-assessment must be kept current; scenario testing must keep maturing towards more empirical, evidenced approaches; vulnerabilities must be remediated and closure evidenced through re-testing; and the board must own and genuinely engage with the self-assessment. In short, the regulator now wants proof of resilience, not documentation of intent.

3. What did the FCA find when it reviewed firms’ self-assessments in 2026?

In March 2026 — about a year after transition closed — the FCA published observations from reviewing firms’ annual self-assessments. On the positive side, it saw strong engagement, clear methodologies for defining important business services, and genuine investment in resilience. Its main criticisms were incomplete third-party and dependency mapping, scenario testing that wasn’t severe enough, stale self-assessments with sections but little substance, and impact tolerances stated without evidenced justification. The FCA pointed to recent cloud-provider outages and high-profile cyber attacks as exactly the kind of scenarios firms should be testing against.

4. What is changing with incident and third-party reporting from March 2027?

In March 2026 the FCA, PRA and Bank of England published final rules for a unified operational incident and material third-party reporting framework (FCA PS26/2 with FG26/3 and FG26/4; PRA PS7/26 and SS1/26), applying from 18 March 2027. The rules define an “operational incident” with common thresholds and require an initial report as soon as practicable — generally within 24 hours of determining a threshold is met, even where no important business service is affected. There are standard and enhanced reporting tiers, a requirement to notify new or significantly changed material third-party arrangements, and an annual register of material third-party arrangements submitted to the FCA.

5. Does an incident have to affect an important business service to be reportable?

No. Under the incoming PS26/2 framework, an operational incident can be reportable even if it does not affect an important business service, provided it meets the common FCA/PRA thresholds. This is a notable widening of scope, and firms should test whether their incident processes can determine reportability and produce a defensible report within 24 hours under pressure.

6. How does DORA relate to the UK operational resilience regime?

The EU’s Digital Operational Resilience Act (DORA) has applied since January 2025 and is relevant to firms with EU operations, group entities, or those providing ICT services to EU financial entities. It sits alongside the UK regime (PS21/3, the critical third parties regime PS16/24, and the incoming PS26/2 reporting rules). Dual-exposed firms need to reconcile both frameworks rather than treat them in isolation.

7. What should firms do now in the ongoing phase?

Refresh the self-assessment substantively rather than changing the cover date; pressure-test scenarios against severe-but-plausible events like a major cloud outage or third-party ransomware; map concentration and dependency risk before the regulator asks; audit which third-party arrangements would count as “material” under the March 2027 rules; and measure resilience rather than assume it. Documentation proves you have a programme on paper, only assessment proves the capability behind it.

Liên hệ Softribution — Nếu quý tổ chức cần tư vấn chi tiết hoặc muốn mua các giải pháp hỗ trợ thực thi và đo lường operational resilience, vui lòng liên hệ Softribution để được tư vấn chuyên sâu và nhận báo giá. Chúng tôi cung cấp dịch vụ đánh giá, kiểm thử và roadmap ưu tiên để giúp quý tổ chức đáp ứng kỳ vọng của hội đồng quản trị và cơ quan quản lý.

Share this post