Co je DORA
DORA, tedy nařízení (EU) 2022/2554, sjednocuje požadavky na digitální provozní odolnost celého finančního sektoru Unie. Podle článku 3 jde o schopnost finančního subjektu budovat, zajišťovat a revidovat svoji provozní integritu a spolehlivost, a to i během narušení.
Nařízení pokrývá řízení rizika v oblasti IKT, hlášení incidentů, testování odolnosti a dohled nad poskytovateli služeb IKT. Podrobný výklad rozsahu a lhůt najdete na stránce Co je DORA.
Pět pilířů nařízení DORA
Text stojí na pěti pilířích, které na sebe navazují:
- Řízení rizika v oblasti IKT: rámec řízení a kontroly, za který odpovídá vedoucí orgán finančního subjektu.
- Řízení a hlášení incidentů souvisejících s IKT: detekce, klasifikace a hlášení závažných incidentů příslušnému orgánu.
- Testování digitální provozní odolnosti: pravidelné testy včetně penetračního testování na základě hrozeb (TLPT).
- Řízení rizika v oblasti IKT spojeného s třetími stranami: smluvní ujednání, registr informací a dohled nad kritickými poskytovateli.
- Sdílení informací: dobrovolná výměna poznatků o kybernetických hrozbách.
Normy RTS a ITS
Obecné povinnosti rozvádějí regulační technické normy (RTS) a prováděcí technické normy (ITS), které na základě zmocnění v článku 15 a dalších ustanoveních připravily evropské orgány dohledu. Upřesňují mimo jiné zabezpečení IKT, kritéria klasifikace incidentů, obsah registru informací a pravidla pro subdodávky.
Všechny normy s kontrolními seznamy a poznámkami k zavedení najdete na stránce RTS a ITS.
Bezplatné nástroje
Interaktivní nástroje vedou k hotovému výstupu, ne jen k výkladu:
Nástroje, průvodci a kurzy jsou vedeny v angličtině.
Na koho se DORA vztahuje
Nařízení dopadá na finanční subjekty vyjmenované v článku 2: úvěrové instituce, platební instituce a instituce elektronických peněz, investiční podniky, pojišťovny a zajišťovny, správce fondů, poskytovatele služeb souvisejících s kryptoaktivy, ústřední protistrany, centrální depozitáře cenných papírů a další.
Vztahuje se také na poskytovatele služeb IKT z řad třetích stran. Ti, kdo jsou podle článku 31 určeni jako kritičtí, podléhají dohledu hlavního orgánu dohledu. Pro mikropodniky platí zjednodušený rámec řízení rizik.
Kde začít
Doporučené pořadí kroků:
- Vymezte rozsah: které vaše zásadní nebo důležité funkce závisejí na službách IKT.
- Změřte odstup od požadavků analýzou nedostatků a stanovte priority.
- Sestavte registr informací ke všem smluvním ujednáním o využívání služeb IKT.
- Zaveďte proces řízení a hlášení incidentů souvisejících s IKT podle článku 17.
- Naplánujte testování odolnosti, u určených subjektů včetně TLPT.
Základy nařízení DORA →
Časté dotazy
Od kdy se DORA uplatňuje?
Nařízení (EU) 2022/2554 se uplatňuje od 17. ledna 2025. V platnost vstoupilo v lednu 2023 a finanční subjekty měly dvouleté přechodné období na přípravu.
Na které subjekty DORA dopadá?
Na finanční subjekty vyjmenované v článku 2, tedy mimo jiné na úvěrové instituce, pojišťovny, investiční podniky, platební instituce a poskytovatele služeb souvisejících s kryptoaktivy. Dopadá i na poskytovatele služeb IKT z řad třetích stran, u nichž se povinnosti promítají do smluvních ujednání.
Kterých pět pilířů nařízení obsahuje?
Řízení rizika v oblasti IKT, řízení a hlášení incidentů souvisejících s IKT, testování digitální provozní odolnosti, řízení rizika v oblasti IKT spojeného s třetími stranami a dobrovolné sdílení informací o kybernetických hrozbách.
Co je registr informací?
Přehled všech smluvních ujednání o využívání služeb IKT poskytovaných poskytovateli služeb IKT z řad třetích stran. Podle článku 28 jej finanční subjekty vedou a aktualizují na úrovni subjektu i na konsolidované úrovni a alespoň jednou ročně hlásí příslušnému orgánu nová ujednání.
Jaké sankce nařízení stanoví?
Správní sankce svěřuje článek 50 členským státům: jejich výši určuje vnitrostátní právo a nařízení nestanoví žádný unijní strop vyjádřený podílem na obratu. Jediné procento obratu v celém textu je v článku 35, kde lze kritickým poskytovatelům služeb IKT z řad třetích stran uložit penále až do výše 1 % průměrného denního celosvětového obratu.
Co je penetrační testování na základě hrozeb?
Rámec, který napodobuje taktiku, techniky a postupy skutečných aktérů hrozeb a testuje kritické systémy finančního subjektu za provozu. Podle článku 26 je určené finanční subjekty provádějí alespoň jednou za tři roky, a to na zásadních nebo důležitých funkcích.
Jsou nástroje na těchto stránkách zdarma?
Analýza nedostatků, nástroj pro sestavení registru informací i generátor hlášení incidentů mají bezplatnou verzi bez registrace. Placené sady dokumentů a kurzy jsou vedeny odděleně a jsou v angličtině.
Tato stránka představuje odbornou podporu, nikoli právní poradenství. · Anglická verze