DORA je účinná od 17. ledna 2025 a sjednocuje pravidla digitální provozní odolnosti napříč finančním sektorem EU. Samotné politiky nestačí. Musíte prokázat, že ICT rizika řídíte, testujete a incidenty hlásíte. Provozní část dodá Kybit.
Pět pilířů, jeden cíl: aby vás výpadek nebo útok na ICT nepoložil. Přesné požadavky ověřte podle RTS/ITS a svého regulátora.
Nařízení (EU) 2022/2554 je přímo použitelné od 17. ledna 2025 ve všech členských státech EU.
Bank, pojišťoven, investičních a platebních firem, poskytovatelů kryptoaktiv a dalších finančních subjektů, a také jejich kritických ICT dodavatelů.
Zavedený rámec řízení ICT rizik pod odpovědností vedení: identifikace, ochrana, detekce, reakce a obnova.
Klasifikace a hlášení závažných ICT incidentů příslušnému orgánu ve stanovených lhůtách.
Pravidelné testování; u subjektů určených dohledovým orgánem threat-led penetration testing (TLPT) dle rámce TIBER-EU, nejméně jednou za 3 roky.
Řízení rizik ICT třetích stran a registr smluv; kritické poskytovatele ICT dohlížejí evropské orgány dohledu (ESAs).
Provozně, od testování odolnosti po detekci a hlášení incidentů.
Threat-led penetration testing dle TIBER-EU a red-team operace, které prokazují odolnost vůči reálným scénářům.
Nepřetržitý SOC/MDR, klasifikace závažných incidentů a podklady pro hlášení regulátorovi ve lhůtách DORA.
Threat intelligence, hunting a analýza rizik jako vstup do rámce řízení ICT rizik pod odpovědností vedení.
Hardening, zálohování, odolná infrastruktura jako kód a plány obnovy pro zajištění provozní kontinuity.
Návrh rámce, politik a řízení rizik ICT třetích stran napříč dodavatelským řetězcem.
DORA se často potkává s dalšími regulacemi. Poradíme si se všemi.
Český zákon 264/2025 Sb. dopadá na tisíce firem mimo finanční sektor.
Posouzení informační bezpečnosti pro dodavatele automotive.
Systém řízení bezpečnosti informací jako základ souladu.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
DORA (nařízení EU 2022/2554) je přímo použitelná od 17. ledna 2025 ve všech členských státech EU. Jako nařízení nevyžaduje transpozici, platí přímo.
Na finanční subjekty: banky, pojišťovny, investiční a platební firmy, poskytovatele kryptoaktiv a další. Dopadá i na kritické poskytovatele ICT služeb, kteří jim slouží. Kybit může vystupovat jako poskytovatel ICT služeb i jako váš partner pro soulad.
Threat-led penetration testing je pokročilé testování založené na reálných hrozbách podle rámce TIBER-EU. Vyžaduje se u finančních subjektů určených dohledovým orgánem, nejméně jednou za tři roky (mikropodniky a subjekty ve zjednodušeném režimu jsou vyňaty). Kybit TLPT i navazující red-team operace provádí.
DORA je pro finanční sektor lex specialis: má přednost před obecnými pravidly NIS2 tam, kde se překrývají. Řada organizací ale řeší obojí; pomáháme sladit povinnosti tak, aby se práce nedělala dvakrát.
Projdeme s vámi rámec řízení ICT rizik, plán testování a proces hlášení incidentů. A pak je uvedeme do praxe.