Kalkulačka · DORA / 2022/2554

SPADÁ NA VÁS NAŘÍZENÍ DORA?

Působnost DORA je uzavřený výčet subjektů a šest výjimek. Projdeme je s vámi a na konci uvidíte, jestli jste finanční subjekt, dodavatel ICT, nebo mimo.

Kalkulačka staví na tom, co vysvětluje průvodce nařízením DORA

Postupně projdeme výčet subjektů z čl. 2 odst. 1, výjimky z čl. 2 odst. 3 a 4 a nakonec test na zjednodušený rámec podle čl. 16. Na konci uvidíte, jestli jste finanční subjekt, poskytovatel služeb IKT z řad třetích stran, nebo mimo působnost — a co z toho plyne. Výsledek se zobrazí zdarma a e-mail po vás nikdo nechce.

Kalkulačka pracuje s nařízením (EU) 2022/2554 a s předpisy, na které jeho výjimky odkazují. Znění předpisů neopisuje — u každého tvrzení je uvedený článek, kde si ho ověříte. Odpovědi zůstávají ve vašem prohlížeči, nikam se neodesílají.

Orientační pomůcka, ne právní posouzení Výsledek je orientační pomůcka, ne právní posouzení a ne stanovisko dozorového orgánu. Zařazení konkrétní organizace do výčtu podle čl. 2 odst. 1, uplatnění výjimky podle čl. 2 odst. 3 i nárok na zjednodušený rámec podle čl. 16 se rozhodují na detailech, které formulář nemůže pojmout. Závazné je znění nařízení (EU) 2022/2554 v Úředním věstníku, odkazy jsou v sekci Oficiální zdroje. CypherOn je konzultační firma v oblasti kybernetické bezpečnosti, ne advokátní kancelář.
1Typ subjektu
2Výjimky
3Režim
4Výsledek

Čím je vaše organizace?

Působnost nařízení je uzavřený výčet. Čl. 2 odst. 1 vyjmenovává subjekty pod písmeny a) až u); subjekty pod písmeny a) až t) nařízení souhrnně nazývá finančními subjekty (čl. 2 odst. 2), písmeno u) jsou poskytovatelé služeb IKT z řad třetích stran. Kdo ve výčtu není, do působnosti nespadá.

Do které kategorie vaše organizace patří?

Vyberte kategorii, pod kterou máte povolení, registraci nebo zápis. Rozhoduje regulatorní kategorie, ne obchodní označení: fintech, který provozuje platby na základě povolení platební instituce, je pro nařízení platební instituce.

Poskytovatelé služeb IKT z řad třetích stran jsou ve výčtu také, pod písmenem u) — ve výběru je ale nehledejte. Ptá se na ně další otázka, protože dodavatel je uvnitř působnosti nařízení, ale finančním subjektem podle čl. 2 odst. 2 není a povinnosti se u něj odvozují jinak.

Nevztahuje se na vás některá z výjimek?

Čl. 2 odst. 3 má šest písmen a čl. 2 odst. 4 k tomu přidává možnost členského státu vyloučit vyjmenované instituce. Ptáme se jen na to, co je pro váš typ subjektu relevantní — ostatní otázky se nezobrazují.

Zvolená kategorie

Jaký režim se na vás uplatní?

Zjednodušený rámec pro řízení rizika v oblasti IKT podle čl. 16 není obecná úleva pro malé subjekty, ale jmenovitý výčet. Vedle toho se ptáme na velikost, protože mikropodnik má podle čl. 3 bodu 60 na několika místech nařízení užší rozsah povinností.

Zvolená kategorie

Orientační výsledek. Nenahrazuje právní posouzení ani stanovisko dozorového orgánu a hraniční případy je potřeba posoudit individuálně.

Co dělat dál

    Tenhle výstup je orientační pomůcka, ne právní posouzení. Vychází jen z toho, co jste ve formuláři zadali; skutečné zařazení do výčtu podle čl. 2 odst. 1, uplatnění výjimky i nárok na zjednodušený rámec se rozhodují na detailech, které formulář nepojme. Hraniční případy je potřeba posoudit individuálně a závazné je vždy znění nařízení (EU) 2022/2554.

    Otevřít průvodce DORA →

    Průvodce nařízením DORA

    Pět oblastí nařízení, rámec pro řízení rizika podle čl. 6, hlášení incidentů, testování, dodavatelský řetězec a registr informací — vlastními slovy a s odkazy na přesné znění.

    Otevřít průvodce

    Klasifikace incidentu a lhůty

    Prahové hodnoty významnosti podle nařízení 2024/1772 a na ně navázané lhůty podle nařízení 2025/301, včetně režimu, ve kterém se odklad na víkend nepoužije.

    Otevřít rozhodovací strom

    Přišel vám dodatek od banky

    Rozbor ustanovení, která banka podle čl. 30 musí mít ve smlouvě: práva na audit, exit plán, lokalizace dat, hlášení incidentů, subdodavatelé — a co se s nimi dá vyjednat.

    Otevřít checklist

    Oficiální zdroje

    Rozhodovací logika kalkulačky vychází z těchto zdrojů, stav k 9. 8. 2026. Závazné je znění předpisu, ne náš výklad.

    Nařízení (EU) 2022/2554 (DORA) ↗ Závazné české znění. Působnost čl. 2, definice čl. 3 (mj. body 19, 20, 21, 22, 32, 34, 36, 39, 53, 57 a 60), řízení a organizace čl. 5, rámec čl. 6, zjednodušený rámec čl. 16, incidenty čl. 17 až 23, testování čl. 24 až 26, třetí strany čl. 28, smluvní ustanovení čl. 30, kritičtí poskytovatelé čl. 31, sdílení informací čl. 45, použitelnost čl. 64. Směrnice 2011/61/EU (AIFMD) ↗ Čl. 3 odst. 2 — prahové hodnoty 100 milionů EUR včetně pákového efektu a 500 milionů EUR bez páky s pětiletým obdobím bez odkupu; čl. 3 odst. 3 registrace. Podklad pro výjimku podle čl. 2 odst. 3 písm. a) nařízení DORA. Směrnice 2009/138/ES (Solventnost II) ↗ Článek 4 — vynětí z oblasti působnosti z důvodu velikosti: předepsané pojistné do 5 milionů EUR, technické rezervy do 25 milionů EUR a další kumulativní podmínky. Podklad pro výjimku podle čl. 2 odst. 3 písm. b) nařízení DORA. Směrnice (EU) 2015/2366 (PSD2) ↗ Čl. 32 odst. 1 — výjimka pro osoby, jejichž průměrná měsíční hodnota platebních transakcí nepřesahuje limit členského státu a v každém případě nejvýše 3 miliony EUR. Podklad pro zjednodušený rámec u vyňatých platebních institucí. Směrnice 2009/110/ES (elektronické peníze) ↗ Čl. 9 odst. 1 — volitelná výjimka při průměru elektronických peněz v oběhu nejvýše 5 milionů EUR. Podklad pro zjednodušený rámec u vyňatých institucí elektronických peněz. Nařízení (EU) 2019/2033 (IFR) ↗ Čl. 12 odst. 1 — devět podmínek pro malý a nepropojený investiční podnik, mimo jiné spravovaná aktiva pod 1,2 miliardy EUR, bilanční suma pod 100 milionů EUR a hrubé roční výnosy pod 30 milionů EUR. Podklad pro zjednodušený rámec u investičních podniků. Směrnice 2014/65/EU (MiFID II) ↗ Články 2 a 3 — okruhy vyňatých osob a nepovinné výjimky pro osoby, které nesmějí držet prostředky zákazníků a poskytují jen přijímání a předávání pokynů nebo poradenství. Podklad pro výjimku podle čl. 2 odst. 3 písm. d) nařízení DORA. Směrnice 2013/36/EU (CRD IV) ↗ Čl. 2 odst. 5 — jmenovitý seznam institucí vyňatých z působnosti směrnice. Bod 3 (žirové instituce poštovních úřadů) je výjimkou podle čl. 2 odst. 3 písm. f) nařízení DORA, body 4 až 23 jsou předmětem možnosti členského státu podle čl. 2 odst. 4. Nařízení v přenesené pravomoci (EU) 2024/1774 ↗ Nástroje, metody, postupy a politiky řízení rizika v oblasti IKT a podrobnosti ke zjednodušenému rámci podle čl. 16. Nejpodrobnější text k tomu, co jednotlivá opatření znamenají. Nařízení v přenesené pravomoci (EU) 2024/1772 ↗ Kritéria klasifikace závažných incidentů a prahové hodnoty. Podklad pro tvrzení, že hlášení incidentů platí bez ohledu na režim podle čl. 16. Nařízení v přenesené pravomoci (EU) 2025/301 ↗ Obsah a lhůty prvotního oznámení, průběžné a závěrečné zprávy. Rozhodovací strom k lhůtám je na stránce Klasifikace incidentu a lhůty. Prováděcí nařízení (EU) 2024/2956 ↗ Vzory registru informací, číselníky typů služeb IKT a pravidla pro pořadí v dodavatelském řetězci a identifikátory. Podklad pro tvrzení o obsahu registru podle čl. 28 odst. 3. Zákon č. 31/2025 Sb. v e-Sbírce ↗ Zákon o digitalizaci finančního trhu. Česká národní banka jako příslušný orgán, pravomoci, přestupky finančních subjektů i dodavatelů. Vyhlášen 14. 2. 2025, účinný od 15. 2. 2025.
    Obsah platný k 9. 8. 2026

    Když výsledek vyjde na povinnosti

    Provozní odolnost se pozná
    na incidentu,
    ne na dokumentaci.

    Posouzení ICT rizik podle rámce z čl. 6, nastavení klasifikace a hlášení incidentů do čtyřhodinové lhůty a na straně dodavatelů podpora při smluvních dodatcích a bezpečnostních dotaznících od bank. Úvodní konzultace je bezplatná.