Skip to content
TECHNOMATON | Docs SAI Certified Trainers

DORA: Přehled

This content is not available in your language yet.

Regulace: EU 2022/2554 (Digital Operational Resilience Act) Účinnost: 17. ledna 2025 (plně aplikovatelné) Oblast: Digitální provozní odolnost finančního sektoru


Co je DORA?

DORA (Digital Operational Resilience Act) je nařízení EU, které stanovuje jednotný rámec pro řízení ICT rizik ve finančním sektoru. Je to lex specialis - pro finanční instituce nahrazuje NIS2 požadavky v oblasti ICT risk managementu, incident reportingu a resilience testingu.

Kdo spadá pod DORA?

Finanční entity (Čl. 2)

KategoriePříklady
Úvěrové instituceBanky, spořitelny
Platební institucePlatební služby, e-money
Investiční firmyObchodníci s cennými papíry
PojišťovnyŽivotní i neživotní pojištění
ZajišťovnyZajišťovací společnosti
Penzijní fondyIORP
KryptoaktivaPoskytovatelé služeb kryptoaktiv (od MiCA)
ICT třetí stranyKritičtí ICT poskytovatelé pro finanční sektor

Zjednodušený režim (Čl. 16)

Menší entity mohou využít zjednodušený ICT risk management framework.

Pět pilířů DORA

Vztah k ostatním regulacím

DORA vs NIS2

AspektNIS2DORA
TypSměrniceNařízení
ScopeVšechny sektoryPouze finanční sektor
VztahObecný rámecLex specialis (nahrazuje NIS2 pro finance)
Incident reporting24h/72hDle klasifikace + ESAs
TestingPen testyTLPT (Threat-Led) pro významné
Third-partySupply chainICT concentration risk + ESAs oversight

DORA + GDPR + AI Act

Timeline

Sankce

PorušeníPokuta
Finanční entityAž €10M nebo 1% globálního obratu
Kritičtí ICT providersAž €1M denně (periodic penalty)
Jednotlivci (management)Možnost individuálních sankcí

Dozorové orgány:

  • ČNB - pro české finanční entity
  • ESAs (EBA, EIOPA, ESMA) - přímý dohled nad kritickými ICT providers

Klíčové požadavky

ICT Risk Management Framework (Čl. 6)

  • Dokumentovaný framework schválený boardem
  • Digital Operational Resilience Strategy
  • Risk tolerance definovaná boardem
  • Minimálně roční review

Incident Reporting (Čl. 19)

FázeTimelineObsah
Initial notificationBez zbytečného odkladuZákladní info o incidentu
Intermediate reportPrůběžněAktualizace, dopady
Final reportDo 1 měsíceRoot cause, lessons learned

TLPT (Čl. 26)

  • Pro “významné” finanční instituce (určí regulátor)
  • Threat-Led Penetration Testing
  • Každé 3 roky
  • Certifikovaní testeři (TIBER-EU framework)

ICT Third-Party Registry (Čl. 28)

  • Registr všech ICT třetích stran
  • Identifikace kritických providers
  • Předání registru ESAs (deadline 30.4.2025)
  • Průběžná aktualizace

Další kroky

  1. Projděte DORA checklist
  2. Zkontrolujte finance specifika
  3. Ověřte scope s ČNB

Zdroje