regulation-dora.eu Čeština
Prohlížíte českou edici: klíčové stránky jsou přeložené. Kompletní web se všemi nástroji a průvodci je v angličtině. Otevřít tuto stránku v angličtině →

Normy RTS a ITS podle nařízení DORA

Povinnosti nařízení (EU) 2022/2554 upřesňuje dvanáct aktů druhé úrovně, které vypracovaly evropské orgány dohledu a přijala Evropská komise. Níže je jejich katalog se zmocněním v textu DORA.

Co jsou RTS a ITS

Regulační technické normy (RTS) upřesňují obsah povinnosti, tedy co má finanční subjekt zavést a doložit. Prováděcí technické normy (ITS) stanoví jednotné vzory, formáty a postupy.

Návrhy vypracovávají evropské orgány dohledu (EBA, ESMA a EIOPA), Komise je přijímá jako nařízení v přenesené pravomoci (RTS), případně jako prováděcí nařízení (ITS). Po vyhlášení v Úředním věstníku platí norma přímo ve všech členských státech, bez transpozice a bez vnitrostátního přechodného období. Souvislosti shrnuje přehled nařízení DORA.

Katalog aktů druhé úrovně

Tabulka uvádí dvanáct přijatých aktů Komise a jedny obecné pokyny, které technickou normou nejsou. Není-li uvedeno jinak, jde o nařízení v přenesené pravomoci; úplná znění ve všech 24 úředních jazycích jsou na EUR-Lex. Vždy citujte číslo aktu: „RTS k subdodávkám“ je nejednoznačné, „nařízení (EU) 2025/532“ nikoli.

OblastZmocnění v DORAPrávní aktStav
Rámec pro řízení rizika v oblasti IKT a zjednodušený rámecčlánek 15, čl. 16 odst. 3(EU) 2024/1774od 17. 1. 2025
Klasifikace závažných incidentů a kybernetických hrozebčlánek 18 odst. 3(EU) 2024/1772od 17. 1. 2025
Zásady využívání služeb IKT pro zásadní nebo důležité funkcečlánek 28 odst. 10(EU) 2024/1773od 17. 1. 2025
Registr informací: vzory a taxonomiečlánek 28 odst. 9prováděcí (EU) 2024/2956roční předložení
Kritéria pro určení kritických poskytovatelůčlánek 31 odst. 6(EU) 2024/1502účinné
Poplatky za dohled nad kritickými poskytovateličlánek 43 odst. 2(EU) 2024/1505účinné
Podmínky činnosti hlavního orgánu dohledučlánek 41 odst. 1(EU) 2025/295od 13. 2. 2025
Hlášení incidentů: obsah a lhůtyčlánek 20 písm. a)(EU) 2025/301od 20. 2. 2025
Hlášení incidentů: formuláře a vzoryčlánek 20 písm. b)prováděcí (EU) 2025/302od 20. 2. 2025
Společné kontrolní týmyčlánek 41 odst. 1 písm. c)(EU) 2025/420účinné
Subdodávky služeb IKT pro zásadní nebo důležité funkcečlánek 30 odst. 5(EU) 2025/532od 22. 7. 2025
Penetrační testování na základě hrozebčlánek 26 odst. 11(EU) 2025/1190od 8. 7. 2025
Odhad nákladů a ztrát ze závažných incidentůčlánek 11 odst. 11pokyny JC/GL/2024/34nejde o RTS

Rámec pro řízení rizika v oblasti IKT (2024/1774)

Nařízení (EU) 2024/1774 upřesňuje minimální obsah rámce podle článku 15 a ve zvláštní hlavě zjednodušený rámec podle článku 16. Pokrývá:

Rámec schvaluje vedoucí orgán, který za něj nese odpovědnost, a přezkoumává se alespoň jednou ročně.

Klasifikace a hlášení incidentů (2024/1772 a 2025/301)

Nařízení (EU) 2024/1772 stanoví kritéria a prahové hodnoty, podle nichž je incident související s IKT závažný: dotčení klienti a protistrany, dopad na pověst, doba trvání a výpadek služby, zeměpisné rozšíření, ztráty údajů, zásadnost služeb a hospodářský dopad. Tatáž norma vymezuje významné kybernetické hrozby k dobrovolnému oznámení.

Obsah a lhůty upravuje nařízení (EU) 2025/301, formuláře prováděcí nařízení (EU) 2025/302: prvotní oznámení do 4 hodin od klasifikace incidentu jako závažného a nejpozději do 24 hodin od zjištění, průběžná zpráva do 72 hodin a závěrečná zpráva do jednoho měsíce. Postup rozebírá průvodce hlášením incidentů.

Třetí strany: zásady, registr informací a subdodávky

Tři normy pokrývají riziko v oblasti IKT spojené s třetími stranami.

Povinné náležitosti smlouvy stanoví článek 30 samotného nařízení. Odpovědnost za splnění povinností zůstává vždy na finančním subjektu.

Penetrační testování na základě hrozeb (2025/1190)

Nařízení (EU) 2025/1190 upřesňuje pokročilé testování podle článku 26. Metodika navazuje na rámec TIBER-EU: vymezení rozsahu, fáze zpravodajství o hrozbách, provedení metodou červeného týmu na systémech za provozu a závěrečná fáze s výstupy pro příslušný orgán.

Testování provádějí finanční subjekty určené příslušným orgánem alespoň jednou za tři roky; mikropodniky tuto povinnost nemají. Rozsah musí pokrýt zásadní nebo důležité funkce a potvrzuje jej příslušný orgán. Podrobnosti shrnuje stránka o TLPT.

Nástroj pro analýzu mezer →

Časté dotazy

Jaký je rozdíl mezi RTS a ITS?

Regulační technická norma (RTS) upřesňuje obsah povinnosti, prováděcí technická norma (ITS) stanoví vzory, formáty a postupy. Komise přijímá RTS jako nařízení v přenesené pravomoci, ITS jako prováděcí nařízení; obojí platí přímo ve všech členských státech.

Jsou už všechny technické normy k DORA účinné?

Ano. První skupina se používá spolu s nařízením od 17. ledna 2025. Druhá skupina byla dokončena v roce 2025: nařízení 2025/301 a 2025/302 vyšla 20. února, nařízení 2025/1190 je účinné od 8. července a nařízení 2025/532 od 22. července.

Lze uložit sankci za porušení technické normy, nebo jen samotného nařízení?

Za obojí: normy mají po přijetí Komisí stejnou právní sílu jako nařízení DORA. Správní sankce svěřuje článek 50 členským státům a DORA nestanoví žádný unijní strop pro finanční subjekty. Jediný procentní údaj v nařízení je penále podle článku 35 ve výši 1 % průměrného denního celosvětového obratu, a to výhradně vůči kritickým poskytovatelům služeb IKT z řad třetích stran.

V jakém formátu se předkládá registr informací?

Prováděcí nařízení (EU) 2024/2956 stanoví závazné vzory a taxonomii služeb IKT. Předkládá se jednou ročně příslušnému orgánu ve strojově čitelném formátu podle technického balíčku evropských orgánů dohledu; první sběr proběhl v roce 2025.

Kdo musí provádět penetrační testování na základě hrozeb?

Finanční subjekty určené příslušným orgánem podle článku 26, a to alespoň jednou za tři roky. Mikropodniky tuto povinnost nemají. Rozsah testu musí pokrýt zásadní nebo důležité funkce a příslušný orgán jej potvrzuje.

Nahrazuje certifikace ISO 27001 splnění technických norem?

Ne. Kontroly podle ISO 27001 se s nařízením 2024/1774 z velké části překrývají a jsou dobrým základem, soulad se však dokládá proti požadavkům norem. Rozdíl bývá v klasifikaci incidentů, v registru informací a v povinných ustanoveních smluv.

Tato stránka představuje odbornou podporu, nikoli právní poradenství. · Anglická verze