DORA · Nařízení (EU) 2022/2554Provozní odolnost ve financích

    DORA: digitální provozní odolnost finančního sektoru

    DORA je účinná od 17. ledna 2025 a sjednocuje pravidla digitální provozní odolnosti napříč finančním sektorem EU. Samotné politiky nestačí. Musíte prokázat, že ICT rizika řídíte, testujete a incidenty hlásíte. Provozní část dodá Kybit.

    Provozní odolnost ve financích

    Co DORA vyžaduje

    Pět pilířů, jeden cíl: aby vás výpadek nebo útok na ICT nepoložil. Přesné požadavky ověřte podle RTS/ITS a svého regulátora.

    • 01

      Účinnost

      Nařízení (EU) 2022/2554 je přímo použitelné od 17. ledna 2025 ve všech členských státech EU.

    • 02

      Koho se týká

      Bank, pojišťoven, investičních a platebních firem, poskytovatelů kryptoaktiv a dalších finančních subjektů, a také jejich kritických ICT dodavatelů.

    • 03

      Řízení ICT rizik

      Zavedený rámec řízení ICT rizik pod odpovědností vedení: identifikace, ochrana, detekce, reakce a obnova.

    • 04

      Hlášení incidentů

      Klasifikace a hlášení závažných ICT incidentů příslušnému orgánu ve stanovených lhůtách.

    • 05

      Testování odolnosti

      Pravidelné testování; u subjektů určených dohledovým orgánem threat-led penetration testing (TLPT) dle rámce TIBER-EU, nejméně jednou za 3 roky.

    • 06

      Řízení dodavatelů

      Řízení rizik ICT třetích stran a registr smluv; kritické poskytovatele ICT dohlížejí evropské orgány dohledu (ESAs).

    FAQ

    Často kladené otázky

    Přímé odpovědi na to, na co se nás ptáte nejčastěji.

    DORA (nařízení EU 2022/2554) je přímo použitelná od 17. ledna 2025 ve všech členských státech EU. Jako nařízení nevyžaduje transpozici, platí přímo.

    Na finanční subjekty: banky, pojišťovny, investiční a platební firmy, poskytovatele kryptoaktiv a další. Dopadá i na kritické poskytovatele ICT služeb, kteří jim slouží. Kybit může vystupovat jako poskytovatel ICT služeb i jako váš partner pro soulad.

    Threat-led penetration testing je pokročilé testování založené na reálných hrozbách podle rámce TIBER-EU. Vyžaduje se u finančních subjektů určených dohledovým orgánem, nejméně jednou za tři roky (mikropodniky a subjekty ve zjednodušeném režimu jsou vyňaty). Kybit TLPT i navazující red-team operace provádí.

    DORA je pro finanční sektor lex specialis: má přednost před obecnými pravidly NIS2 tam, kde se překrývají. Řada organizací ale řeší obojí; pomáháme sladit povinnosti tak, aby se práce nedělala dvakrát.

    Prokažte provozní odolnost, ne jen politiky

    Projdeme s vámi rámec řízení ICT rizik, plán testování a proces hlášení incidentů. A pak je uvedeme do praxe.