Kalkulačka · DORA / 2022/2554
Působnost DORA je uzavřený výčet subjektů a šest výjimek. Projdeme je s vámi a na konci uvidíte, jestli jste finanční subjekt, dodavatel ICT, nebo mimo.
Postupně projdeme výčet subjektů z čl. 2 odst. 1, výjimky z čl. 2 odst. 3 a 4 a nakonec test na zjednodušený rámec podle čl. 16. Na konci uvidíte, jestli jste finanční subjekt, poskytovatel služeb IKT z řad třetích stran, nebo mimo působnost — a co z toho plyne. Výsledek se zobrazí zdarma a e-mail po vás nikdo nechce.
Kalkulačka pracuje s nařízením (EU) 2022/2554 a s předpisy, na které jeho výjimky odkazují. Znění předpisů neopisuje — u každého tvrzení je uvedený článek, kde si ho ověříte. Odpovědi zůstávají ve vašem prohlížeči, nikam se neodesílají.
Působnost nařízení je uzavřený výčet. Čl. 2 odst. 1 vyjmenovává subjekty pod písmeny a) až u); subjekty pod písmeny a) až t) nařízení souhrnně nazývá finančními subjekty (čl. 2 odst. 2), písmeno u) jsou poskytovatelé služeb IKT z řad třetích stran. Kdo ve výčtu není, do působnosti nespadá.
Čl. 2 odst. 3 má šest písmen a čl. 2 odst. 4 k tomu přidává možnost členského státu vyloučit vyjmenované instituce. Ptáme se jen na to, co je pro váš typ subjektu relevantní — ostatní otázky se nezobrazují.
Zjednodušený rámec pro řízení rizika v oblasti IKT podle čl. 16 není obecná úleva pro malé subjekty, ale jmenovitý výčet. Vedle toho se ptáme na velikost, protože mikropodnik má podle čl. 3 bodu 60 na několika místech nařízení užší rozsah povinností.
Tenhle výstup je orientační pomůcka, ne právní posouzení. Vychází jen z toho, co jste ve formuláři zadali; skutečné zařazení do výčtu podle čl. 2 odst. 1, uplatnění výjimky i nárok na zjednodušený rámec se rozhodují na detailech, které formulář nepojme. Hraniční případy je potřeba posoudit individuálně a závazné je vždy znění nařízení (EU) 2022/2554.
CypherOn poskytuje konzultační služby v oblasti kybernetické bezpečnosti, není advokátní kanceláří. Pro právní stanoviska se obracejte na advokáta zapsaného v ČAK.
Pět oblastí nařízení, rámec pro řízení rizika podle čl. 6, hlášení incidentů, testování, dodavatelský řetězec a registr informací — vlastními slovy a s odkazy na přesné znění.
Otevřít průvodcePrahové hodnoty významnosti podle nařízení 2024/1772 a na ně navázané lhůty podle nařízení 2025/301, včetně režimu, ve kterém se odklad na víkend nepoužije.
Otevřít rozhodovací stromRozbor ustanovení, která banka podle čl. 30 musí mít ve smlouvě: práva na audit, exit plán, lokalizace dat, hlášení incidentů, subdodavatelé — a co se s nimi dá vyjednat.
Otevřít checklistRozhodovací logika kalkulačky vychází z těchto zdrojů, stav k 9. 8. 2026. Závazné je znění předpisu, ne náš výklad.
Když výsledek vyjde na povinnosti
Posouzení ICT rizik podle rámce z čl. 6, nastavení klasifikace a hlášení incidentů do čtyřhodinové lhůty a na straně dodavatelů podpora při smluvních dodatcích a bezpečnostních dotaznících od bank. Úvodní konzultace je bezplatná.