Nařízení o digitální provozní odolnosti, DORA, je v celé EU právně závazné od 17. ledna 2025. Neexistuje žádné přechodné období, žádné postupné zavádění pro menší instituce a žádná výjimka pro banky, které na tom „ještě pracují“. Pokud jste finanční subjekt působící v EU, DORA se na vás vztahuje už dnes.
Přesto se ve finančním sektoru v Rumunsku i v Česku opakuje stejný obraz: rámec existuje na papíře, ale několik klíčových požadavků není plně zavedeno, zejména v oblasti řízení rizik třetích stran v ICT, testování odolnosti a klasifikace incidentů.
„Většina bank má projekt DORA rozběhnutý. Mezerou není povědomí, ale hloubka zavedení. Regulátoři nehledají dokument se směrnicí, chtějí vidět důkaz, že opatření fungují.“
Na koho se DORA vztahuje?
DORA se vztahuje na široký okruh finančních subjektů, mimo jiné:
- Úvěrové instituce (banky)
- Platební instituce a instituce elektronických peněz
- Investiční společnosti a správce aktiv
- Pojišťovny a zajišťovny
- Poskytovatele služeb kryptoaktiv (CASP)
- Poskytovatele ICT služeb třetích stran, kteří obsluhují kterýkoli z uvedených subjektů
Pět pilířů DORA
1Rámec řízení rizik ICT
Zdokumentovaný rámec řízení rizik ICT schválený vedením, který zahrnuje registr aktiv, proces posuzování rizik, definovanou ochotu podstupovat riziko a bezpečnostní politiky stanovené regulačními technickými normami. Revize nejméně jednou ročně.
2Řízení incidentů souvisejících s ICT
Zdokumentovaný proces klasifikace, řízení a hlášení incidentů ICT. Závažné incidenty je nutné nahlásit příslušnému orgánu (v Rumunsku BNR nebo ASF, v Česku ČNB) do 4 hodin od klasifikace a závěrečnou zprávu podat do jednoho měsíce.
3Testování digitální provozní odolnosti
Každoroční testování systémů ICT, které podporují kritické nebo důležité funkce. Významné instituce musí navíc každé tři roky provádět penetrační testování řízené hrozbami (TLPT), koordinované s příslušným vnitrostátním orgánem.
4Řízení rizik třetích stran v ICT
Úplný registr všech poskytovatelů ICT služeb třetích stran, smluvní podmínky v souladu s DORA ve všech smlouvách o ICT a průběžný proces monitorování kritických třetích stran. Článek 30 stanoví klíčová ustanovení, která tyto smlouvy musí obsahovat.
5Sdílení informací a zpravodajství
Dobrovolná účast v mechanismech sdílení informací o kybernetických hrozbách (článek 45), s oznámením příslušnému orgánu při vstupu do nich nebo odchodu z nich.
3 nejčastější mezery v DORA
Prioritizovaný časový plán
| Priorita | Opatření | Časový rámec |
|---|---|---|
| Červená priorita | Doplnit registr třetích stran v ICT o údaje požadované DORA | 2–4 týdny |
| Červená priorita | Definovat a zdokumentovat kritéria klasifikace závažných incidentů | 1–2 týdny |
| Žlutá priorita | Zrevidovat a aktualizovat všechny smlouvy s dodavateli ICT o minimální ustanovení DORA | 4–8 týdnů |
| Žlutá priorita | Provést každoroční testování odolnosti ICT a zdokumentovat výsledky | 4–6 týdnů |
| Zelená priorita | Posoudit povinnost TLPT a v případě potřeby naplánovat první cvičení | 3–6 měsíců |
Poznámka pro menší a rostoucí finanční instituce
DORA vznikla s ohledem na velké finanční instituce, ale vztahuje se stejně i na rostoucí regionální banky, fintechy a platební instituce. Pro menší instituce je výzvou, že zátěž spojená se souladem vyžaduje buď vlastní interní tým, nebo externí podporu.
Řízený přístup, kdy externí partner zajistí posouzení mezer, revizi smluv a rámec dokumentace, je často výrazně nákladově efektivnější než budování interního programu DORA od nuly.
