Nařízení o digitální provozní odolnosti, DORA, je v celé EU právně závazné od 17. ledna 2025. Neexistuje žádné přechodné období, žádné postupné zavádění pro menší instituce a žádná výjimka pro banky, které na tom „ještě pracují“. Pokud jste finanční subjekt působící v EU, DORA se na vás vztahuje už dnes.

Přesto se ve finančním sektoru v Rumunsku i v Česku opakuje stejný obraz: rámec existuje na papíře, ale několik klíčových požadavků není plně zavedeno, zejména v oblasti řízení rizik třetích stran v ICT, testování odolnosti a klasifikace incidentů.

„Většina bank má projekt DORA rozběhnutý. Mezerou není povědomí, ale hloubka zavedení. Regulátoři nehledají dokument se směrnicí, chtějí vidět důkaz, že opatření fungují.“

Na koho se DORA vztahuje?

DORA se vztahuje na široký okruh finančních subjektů, mimo jiné:

  • Úvěrové instituce (banky)
  • Platební instituce a instituce elektronických peněz
  • Investiční společnosti a správce aktiv
  • Pojišťovny a zajišťovny
  • Poskytovatele služeb kryptoaktiv (CASP)
  • Poskytovatele ICT služeb třetích stran, kteří obsluhují kterýkoli z uvedených subjektů

Pět pilířů DORA

1Rámec řízení rizik ICT

Zdokumentovaný rámec řízení rizik ICT schválený vedením, který zahrnuje registr aktiv, proces posuzování rizik, definovanou ochotu podstupovat riziko a bezpečnostní politiky stanovené regulačními technickými normami. Revize nejméně jednou ročně.

2Řízení incidentů souvisejících s ICT

Zdokumentovaný proces klasifikace, řízení a hlášení incidentů ICT. Závažné incidenty je nutné nahlásit příslušnému orgánu (v Rumunsku BNR nebo ASF, v Česku ČNB) do 4 hodin od klasifikace a závěrečnou zprávu podat do jednoho měsíce.

3Testování digitální provozní odolnosti

Každoroční testování systémů ICT, které podporují kritické nebo důležité funkce. Významné instituce musí navíc každé tři roky provádět penetrační testování řízené hrozbami (TLPT), koordinované s příslušným vnitrostátním orgánem.

4Řízení rizik třetích stran v ICT

Úplný registr všech poskytovatelů ICT služeb třetích stran, smluvní podmínky v souladu s DORA ve všech smlouvách o ICT a průběžný proces monitorování kritických třetích stran. Článek 30 stanoví klíčová ustanovení, která tyto smlouvy musí obsahovat.

5Sdílení informací a zpravodajství

Dobrovolná účast v mechanismech sdílení informací o kybernetických hrozbách (článek 45), s oznámením příslušnému orgánu při vstupu do nich nebo odchodu z nich.

3 nejčastější mezery v DORA

Neúplný registr třetích stran v ICT: většina institucí má seznam dodavatelů, ale DORA vyžaduje u každého poskytovatele konkrétní údaje: klasifikaci kritičnosti, riziko koncentrace a strategii ukončení spolupráce.
Nedefinované prahy pro klasifikaci incidentů: regulační technické normy DORA stanoví konkrétní kritéria pro klasifikaci „závažného incidentu“. Většina firem je formálně nepřiřadila ke svým interním kategoriím incidentů.
Neposouzené povinnosti TLPT: mnoho institucí si není jistých, zda splňují prahy významnosti, které podle článku 26 zakládají povinnost TLPT. Samotná nejistota je rizikem z hlediska souladu.

Prioritizovaný časový plán

PrioritaOpatřeníČasový rámec
Červená prioritaDoplnit registr třetích stran v ICT o údaje požadované DORA2–4 týdny
Červená prioritaDefinovat a zdokumentovat kritéria klasifikace závažných incidentů1–2 týdny
Žlutá prioritaZrevidovat a aktualizovat všechny smlouvy s dodavateli ICT o minimální ustanovení DORA4–8 týdnů
Žlutá prioritaProvést každoroční testování odolnosti ICT a zdokumentovat výsledky4–6 týdnů
Zelená prioritaPosoudit povinnost TLPT a v případě potřeby naplánovat první cvičení3–6 měsíců

Poznámka pro menší a rostoucí finanční instituce

DORA vznikla s ohledem na velké finanční instituce, ale vztahuje se stejně i na rostoucí regionální banky, fintechy a platební instituce. Pro menší instituce je výzvou, že zátěž spojená se souladem vyžaduje buď vlastní interní tým, nebo externí podporu.

Řízený přístup, kdy externí partner zajistí posouzení mezer, revizi smluv a rámec dokumentace, je často výrazně nákladově efektivnější než budování interního programu DORA od nuly.