Povinnosti nařízení (EU) 2022/2554 upřesňuje dvanáct aktů druhé úrovně, které vypracovaly evropské orgány dohledu a přijala Evropská komise. Níže je jejich katalog se zmocněním v textu DORA.
Regulační technické normy (RTS) upřesňují obsah povinnosti, tedy co má finanční subjekt zavést a doložit. Prováděcí technické normy (ITS) stanoví jednotné vzory, formáty a postupy.
Návrhy vypracovávají evropské orgány dohledu (EBA, ESMA a EIOPA), Komise je přijímá jako nařízení v přenesené pravomoci (RTS), případně jako prováděcí nařízení (ITS). Po vyhlášení v Úředním věstníku platí norma přímo ve všech členských státech, bez transpozice a bez vnitrostátního přechodného období. Souvislosti shrnuje přehled nařízení DORA.
Tabulka uvádí dvanáct přijatých aktů Komise a jedny obecné pokyny, které technickou normou nejsou. Není-li uvedeno jinak, jde o nařízení v přenesené pravomoci; úplná znění ve všech 24 úředních jazycích jsou na EUR-Lex. Vždy citujte číslo aktu: „RTS k subdodávkám“ je nejednoznačné, „nařízení (EU) 2025/532“ nikoli.
| Oblast | Zmocnění v DORA | Právní akt | Stav |
|---|---|---|---|
| Rámec pro řízení rizika v oblasti IKT a zjednodušený rámec | článek 15, čl. 16 odst. 3 | (EU) 2024/1774 | od 17. 1. 2025 |
| Klasifikace závažných incidentů a kybernetických hrozeb | článek 18 odst. 3 | (EU) 2024/1772 | od 17. 1. 2025 |
| Zásady využívání služeb IKT pro zásadní nebo důležité funkce | článek 28 odst. 10 | (EU) 2024/1773 | od 17. 1. 2025 |
| Registr informací: vzory a taxonomie | článek 28 odst. 9 | prováděcí (EU) 2024/2956 | roční předložení |
| Kritéria pro určení kritických poskytovatelů | článek 31 odst. 6 | (EU) 2024/1502 | účinné |
| Poplatky za dohled nad kritickými poskytovateli | článek 43 odst. 2 | (EU) 2024/1505 | účinné |
| Podmínky činnosti hlavního orgánu dohledu | článek 41 odst. 1 | (EU) 2025/295 | od 13. 2. 2025 |
| Hlášení incidentů: obsah a lhůty | článek 20 písm. a) | (EU) 2025/301 | od 20. 2. 2025 |
| Hlášení incidentů: formuláře a vzory | článek 20 písm. b) | prováděcí (EU) 2025/302 | od 20. 2. 2025 |
| Společné kontrolní týmy | článek 41 odst. 1 písm. c) | (EU) 2025/420 | účinné |
| Subdodávky služeb IKT pro zásadní nebo důležité funkce | článek 30 odst. 5 | (EU) 2025/532 | od 22. 7. 2025 |
| Penetrační testování na základě hrozeb | článek 26 odst. 11 | (EU) 2025/1190 | od 8. 7. 2025 |
| Odhad nákladů a ztrát ze závažných incidentů | článek 11 odst. 11 | pokyny JC/GL/2024/34 | nejde o RTS |
Nařízení (EU) 2024/1774 upřesňuje minimální obsah rámce podle článku 15 a ve zvláštní hlavě zjednodušený rámec podle článku 16. Pokrývá:
Rámec schvaluje vedoucí orgán, který za něj nese odpovědnost, a přezkoumává se alespoň jednou ročně.
Nařízení (EU) 2024/1772 stanoví kritéria a prahové hodnoty, podle nichž je incident související s IKT závažný: dotčení klienti a protistrany, dopad na pověst, doba trvání a výpadek služby, zeměpisné rozšíření, ztráty údajů, zásadnost služeb a hospodářský dopad. Tatáž norma vymezuje významné kybernetické hrozby k dobrovolnému oznámení.
Obsah a lhůty upravuje nařízení (EU) 2025/301, formuláře prováděcí nařízení (EU) 2025/302: prvotní oznámení do 4 hodin od klasifikace incidentu jako závažného a nejpozději do 24 hodin od zjištění, průběžná zpráva do 72 hodin a závěrečná zpráva do jednoho měsíce. Postup rozebírá průvodce hlášením incidentů.
Tři normy pokrývají riziko v oblasti IKT spojené s třetími stranami.
Povinné náležitosti smlouvy stanoví článek 30 samotného nařízení. Odpovědnost za splnění povinností zůstává vždy na finančním subjektu.
Nařízení (EU) 2025/1190 upřesňuje pokročilé testování podle článku 26. Metodika navazuje na rámec TIBER-EU: vymezení rozsahu, fáze zpravodajství o hrozbách, provedení metodou červeného týmu na systémech za provozu a závěrečná fáze s výstupy pro příslušný orgán.
Testování provádějí finanční subjekty určené příslušným orgánem alespoň jednou za tři roky; mikropodniky tuto povinnost nemají. Rozsah musí pokrýt zásadní nebo důležité funkce a potvrzuje jej příslušný orgán. Podrobnosti shrnuje stránka o TLPT.
Regulační technická norma (RTS) upřesňuje obsah povinnosti, prováděcí technická norma (ITS) stanoví vzory, formáty a postupy. Komise přijímá RTS jako nařízení v přenesené pravomoci, ITS jako prováděcí nařízení; obojí platí přímo ve všech členských státech.
Ano. První skupina se používá spolu s nařízením od 17. ledna 2025. Druhá skupina byla dokončena v roce 2025: nařízení 2025/301 a 2025/302 vyšla 20. února, nařízení 2025/1190 je účinné od 8. července a nařízení 2025/532 od 22. července.
Za obojí: normy mají po přijetí Komisí stejnou právní sílu jako nařízení DORA. Správní sankce svěřuje článek 50 členským státům a DORA nestanoví žádný unijní strop pro finanční subjekty. Jediný procentní údaj v nařízení je penále podle článku 35 ve výši 1 % průměrného denního celosvětového obratu, a to výhradně vůči kritickým poskytovatelům služeb IKT z řad třetích stran.
Prováděcí nařízení (EU) 2024/2956 stanoví závazné vzory a taxonomii služeb IKT. Předkládá se jednou ročně příslušnému orgánu ve strojově čitelném formátu podle technického balíčku evropských orgánů dohledu; první sběr proběhl v roce 2025.
Finanční subjekty určené příslušným orgánem podle článku 26, a to alespoň jednou za tři roky. Mikropodniky tuto povinnost nemají. Rozsah testu musí pokrýt zásadní nebo důležité funkce a příslušný orgán jej potvrzuje.
Ne. Kontroly podle ISO 27001 se s nařízením 2024/1774 z velké části překrývají a jsou dobrým základem, soulad se však dokládá proti požadavkům norem. Rozdíl bývá v klasifikaci incidentů, v registru informací a v povinných ustanoveních smluv.
Tato stránka představuje odbornou podporu, nikoli právní poradenství. · Anglická verze