Odkazy · DORA
Digital Operational Resilience Act (DORA), nařízení (EU) 2022/2554, se používá od 17. 1. 2025. Dopadá na finanční subjekty i na jejich dodavatele ICT.
Krok 1
Nařízení pracuje se dvěma rolemi: finanční subjekt a poskytovatel služeb ICT z řad třetích stran. Povinnosti a jejich vymahatelnost se u obou liší natolik, že bez tohoto určení nemá smysl číst nic dalšího.
Kdo spadá do působnosti podle čl. 2 a kdo je z ní vyňatý, jak se liší povinnosti finančního subjektu a dodavatele, jaké jsou lhůty hlášení incidentů a co obsahuje registr informací. Vlastními slovy, s odkazy na přesné znění.
Otevřít průvodce → KalkulačkaPrůchod výčtem finančních subjektů podle čl. 2 odst. 1 a výjimkami podle čl. 2 odst. 3, s výstupem, jestli jste finanční subjekt, dodavatel ICT, nebo mimo působnost. Součástí je i test na zjednodušený režim podle čl. 16.
Spustit kalkulačku → Pro dodavateleRozbor ustanovení, která banka podle čl. 30 musí mít ve smlouvě: práva na audit, exit plán, lokalizace dat, hlášení incidentů, subdodavatelé. Ke každému bodu, co reálně znamená pro softwarový dům a co se s ním dá vyjednat.
Otevřít checklist →Krok 2
V praxi se nejdřív pozná zmeškaná lhůta hlášení a chybějící registr informací — obojí je datované, dohledatelné a dozorový orgán to vidí bez kontroly na místě.
Odpovědi na dotazy, které se opakují: od kdy se DORA vlastně používá, kdy je incident závažný, jak se počítají lhůty o víkendu, jestli je dodavatel pod dozorem ČNB a jak se DORA potkává se zákonem o kybernetické bezpečnosti.
Otevřít FAQ → LhůtyPrahové hodnoty významnosti podle nařízení 2024/1772 a na ně navázané lhůty podle nařízení 2025/301, včetně odlišného režimu pro úvěrové instituce a ústřední protistrany, u kterých se odklad na víkend nepoužije.
Otevřít rozhodovací strom → Registr informacíPatnáct vzorů z prováděcího nařízení 2024/2956 v pořadí, v jakém se vyplňují, s poznámkami k pořadí v dodavatelském řetězci, k identifikátorům LEI a k tomu, kteří subdodavatelé se do registru uvádějí a kteří ne.
Otevřít návod →Krok 3
Samotné nařízení má 64 článků, doprovodných technických norem je přes deset. Cílem této skupiny je, aby se v tom dalo hledat podle otázky, ne podle čísla článku.
Strukturovaný průvodce články nařízení s vysvětlivkami pro praxi, hledáním a ukotveným obsahem. Rozlišené, co platí pro všechny finanční subjekty, co jen pro velké a co pro subjekty ve zjednodušeném režimu.
Otevřít nařízení → PřehledPřehled regulačních a prováděcích technických norem, které DORA doplňují, s uvedením, který článek nařízení každá z nich rozvádí a koho se prakticky týká. Včetně norem k subdodávkám a k penetračnímu testování na základě hrozeb.
Otevřít přehled → Cheatsheet · finanční subjektKondenzovaný dvoustránkový přehled pro finanční subjekt: pět pilířů, rámec řízení ICT rizik podle čl. 6, lhůty hlášení, registr informací, testování a zjednodušený režim podle čl. 16. K tisku do PDF přímo z prohlížeče.
Otevřít shrnutí → Cheatsheet · dodavatel ICTCo po vás finanční subjekt musí smluvně chtít podle čl. 30, co znamená být kritickým poskytovatelem a jak se určuje, co se od vás bude žádat při auditu a v registru informací. K tisku do PDF.
Otevřít shrnutí →Kde v tom umíme pomoct
Posouzení ICT rizik podle rámce z čl. 6, nastavení procesu klasifikace a hlášení incidentů tak, aby stihl čtyřhodinovou i čtyřiadvacetihodinovou lhůtu, a na straně dodavatelů podpora při odpovídání na bezpečnostní dotazníky a smluvní dodatky od bank.