Odkazy · DORA

DIGITÁLNÍ PROVOZNÍ ODOLNOST

Digital Operational Resilience Act (DORA), nařízení (EU) 2022/2554, se používá od 17. 1. 2025. Dopadá na finanční subjekty i na jejich dodavatele ICT.

Krok 1

Určete, na které straně DORA stojíte

Nařízení pracuje se dvěma rolemi: finanční subjekt a poskytovatel služeb ICT z řad třetích stran. Povinnosti a jejich vymahatelnost se u obou liší natolik, že bez tohoto určení nemá smysl číst nic dalšího.

Průvodce · 15 min čtení

Průvodce nařízením DORA

Kdo spadá do působnosti podle čl. 2 a kdo je z ní vyňatý, jak se liší povinnosti finančního subjektu a dodavatele, jaké jsou lhůty hlášení incidentů a co obsahuje registr informací. Vlastními slovy, s odkazy na přesné znění.

Otevřít průvodce →
Kalkulačka

Spadá na vás DORA?

Průchod výčtem finančních subjektů podle čl. 2 odst. 1 a výjimkami podle čl. 2 odst. 3, s výstupem, jestli jste finanční subjekt, dodavatel ICT, nebo mimo působnost. Součástí je i test na zjednodušený režim podle čl. 16.

Spustit kalkulačku →
Pro dodavatele

Přišel vám smluvní dodatek od banky

Rozbor ustanovení, která banka podle čl. 30 musí mít ve smlouvě: práva na audit, exit plán, lokalizace dat, hlášení incidentů, subdodavatelé. Ke každému bodu, co reálně znamená pro softwarový dům a co se s ním dá vyjednat.

Otevřít checklist →

Krok 2

Zaměřte se na povinnosti, které se prověřují první

V praxi se nejdřív pozná zmeškaná lhůta hlášení a chybějící registr informací — obojí je datované, dohledatelné a dozorový orgán to vidí bez kontroly na místě.

FAQ · časté dotazy

FAQ k nařízení DORA

Odpovědi na dotazy, které se opakují: od kdy se DORA vlastně používá, kdy je incident závažný, jak se počítají lhůty o víkendu, jestli je dodavatel pod dozorem ČNB a jak se DORA potkává se zákonem o kybernetické bezpečnosti.

Otevřít FAQ →
Lhůty

Klasifikace incidentu a lhůty hlášení

Prahové hodnoty významnosti podle nařízení 2024/1772 a na ně navázané lhůty podle nařízení 2025/301, včetně odlišného režimu pro úvěrové instituce a ústřední protistrany, u kterých se odklad na víkend nepoužije.

Otevřít rozhodovací strom →
Registr informací

Registr informací krok za krokem

Patnáct vzorů z prováděcího nařízení 2024/2956 v pořadí, v jakém se vyplňují, s poznámkami k pořadí v dodavatelském řetězci, k identifikátorům LEI a k tomu, kteří subdodavatelé se do registru uvádějí a kteří ne.

Otevřít návod →

Krok 3

Znění předpisu a doprovodných norem

Samotné nařízení má 64 článků, doprovodných technických norem je přes deset. Cílem této skupiny je, aby se v tom dalo hledat podle otázky, ne podle čísla článku.

Nařízení

Nařízení (EU) 2022/2554 — interaktivně

Strukturovaný průvodce články nařízení s vysvětlivkami pro praxi, hledáním a ukotveným obsahem. Rozlišené, co platí pro všechny finanční subjekty, co jen pro velké a co pro subjekty ve zjednodušeném režimu.

Otevřít nařízení →
Přehled

Doprovodné RTS a ITS k DORA

Přehled regulačních a prováděcích technických norem, které DORA doplňují, s uvedením, který článek nařízení každá z nich rozvádí a koho se prakticky týká. Včetně norem k subdodávkám a k penetračnímu testování na základě hrozeb.

Otevřít přehled →
Cheatsheet · finanční subjekt

Shrnutí DORA k vytištění

Kondenzovaný dvoustránkový přehled pro finanční subjekt: pět pilířů, rámec řízení ICT rizik podle čl. 6, lhůty hlášení, registr informací, testování a zjednodušený režim podle čl. 16. K tisku do PDF přímo z prohlížeče.

Otevřít shrnutí →
Cheatsheet · dodavatel ICT

Shrnutí DORA pro dodavatele

Co po vás finanční subjekt musí smluvně chtít podle čl. 30, co znamená být kritickým poskytovatelem a jak se určuje, co se od vás bude žádat při auditu a v registru informací. K tisku do PDF.

Otevřít shrnutí →
Obsah platný k 8. 8. 2026

Kde v tom umíme pomoct

ICT rizika a odolnost,
ne jen dokumentace.

Posouzení ICT rizik podle rámce z čl. 6, nastavení procesu klasifikace a hlášení incidentů tak, aby stihl čtyřhodinovou i čtyřiadvacetihodinovou lhůtu, a na straně dodavatelů podpora při odpovídání na bezpečnostní dotazníky a smluvní dodatky od bank.