regulation-dora.eu Polski
Przeglądasz wydanie polskie: przetłumaczono najważniejsze strony. Pełny serwis, ze wszystkimi narzędziami i przewodnikami, jest po angielsku. Otwórz tę stronę po angielsku →

Standardy techniczne DORA: RTS i ITS w praktyce

Obowiązki DORA doprecyzowuje 13 wiążących standardów technicznych: regulacyjnych (RTS) i wykonawczych (ITS). Poniżej katalog aktów wraz z upoważnieniami wynikającymi z rozporządzenia oraz tym, czego każdy z nich wymaga.

RTS i ITS: dwa rodzaje standardów technicznych

DORA ustala zasady ogólne. Ich zastosowanie doprecyzowują standardy techniczne opracowane przez Europejskie Urzędy Nadzoru (EUN: EBA, ESMA i EIOPA) w ramach Wspólnego Komitetu i przyjmowane przez Komisję Europejską.

Oba rodzaje aktów obowiązują bezpośrednio we wszystkich państwach członkowskich, bez transpozycji do prawa krajowego. Kontekst całego rozporządzenia opisuje strona czym jest DORA.

Katalog aktów: mandat, numer, stan prawny

Standardy powstały w dwóch pakietach: pierwszy przekazano Komisji na początku 2024 r., drugi domknięto w 2025 r. W dokumentacji wewnętrznej i w korespondencji z właściwym organem powołuj się na numer aktu, a nie na nazwę opisową: określenie „RTS dotyczący podwykonawstwa” jest wieloznaczne, „rozporządzenie delegowane (UE) 2025/532” nie jest.

StandardUpoważnienie w DORAAkt prawnyStan
Ramy zarządzania ryzykiem związanym z ICT oraz ramy uproszczoneart. 15, art. 16 ust. 3rozp. delegowane (UE) 2024/1774stosowane od 17 stycznia 2025 r.
Klasyfikacja poważnych incydentów związanych z ICT i znaczących cyberzagrożeńart. 18 ust. 3rozp. delegowane (UE) 2024/1772stosowane od 17 stycznia 2025 r.
Polityka korzystania z usług ICT wspierających krytyczne lub istotne funkcjeart. 28 ust. 10rozp. delegowane (UE) 2024/1773stosowane od 17 stycznia 2025 r.
Rejestr informacji: wzory i taksonomia usług ICTart. 28 ust. 9rozp. wykonawcze (UE) 2024/2956stosowane od 17 stycznia 2025 r.
Kryteria wyznaczania kluczowych zewnętrznych dostawców usług ICTart. 31 ust. 6rozp. delegowane (UE) 2024/1502obowiązuje; podstawa wyznaczeń z 2025 r.
Opłaty nadzorcze pobierane od kluczowych zewnętrznych dostawców usług ICTart. 43 ust. 2rozp. delegowane (UE) 2024/1505obowiązuje; Dz.Urz. UE z 30 maja 2024 r.
Zgłaszanie incydentów: treść i terminy sprawozdańart. 20 lit. a)rozp. delegowane (UE) 2025/301obowiązuje; Dz.Urz. UE z 20 lutego 2025 r.
Zgłaszanie incydentów: formularze i wzoryart. 20 lit. b)rozp. wykonawcze (UE) 2025/302obowiązuje; Dz.Urz. UE z 20 lutego 2025 r.
Podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcjeart. 30 ust. 5rozp. delegowane (UE) 2025/532obowiązuje od 22 lipca 2025 r.
Testy penetracyjne pod kątem wyszukiwania zagrożeń (TLPT)art. 26 ust. 11rozp. delegowane (UE) 2025/1190obowiązuje od 8 lipca 2025 r.
Harmonizacja warunków prowadzenia nadzoru nad dostawcamiart. 41 ust. 1rozp. delegowane (UE) 2025/295obowiązuje; Dz.Urz. UE z 13 lutego 2025 r.
Wspólne zespoły ds. kontroli wspierające wiodący organ nadzorczyart. 41 ust. 1 lit. c)rozp. delegowane (UE) 2025/420obowiązuje; przyjęte 16 grudnia 2024 r.
Szacowanie zagregowanych rocznych kosztów i strat z tytułu poważnych incydentówart. 11 ust. 11wspólne wytyczne JC/GL/2024/34 (nie są RTS)stosowane; wytyczne EUN na zasadzie „stosuj lub wyjaśnij”

Każdy z tych aktów jest opublikowany w Dzienniku Urzędowym Unii Europejskiej i dostępny na EUR-Lex, także w wersji polskiej. Stan konkretnego standardu warto sprawdzić przy numerze, a nie przy nazwie.

Ramy zarządzania ryzykiem związanym z ICT (2024/1774)

Rozporządzenie delegowane (UE) 2024/1774 jest najobszerniejszym ze standardów. Doprecyzowuje elementy, których mandat wynika z art. 15, oraz uproszczone ramy dla podmiotów wskazanych w art. 16.

Uproszczone ramy zachowują rdzeń wymogów: odpowiedzialność organu zarządzającego, zarządzanie incydentami, zasady dotyczące dostawców i rejestr informacji. Mikroprzedsiębiorstwo pozostaje w zakresie rozporządzenia, stosuje jedynie węższy zestaw obowiązków dokumentacyjnych.

Klasyfikacja i zgłaszanie poważnych incydentów

Rozporządzenie delegowane (UE) 2024/1772 określa kryteria i progi istotności, które decydują o tym, czy incydent związany z ICT jest poważny, a zatem podlega zgłoszeniu. Kryteria obejmują liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, oraz jego skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze. Ten sam akt określa kryteria uznania cyberzagrożenia za znaczące cyberzagrożenie.

Pakiet zgłoszeniowy, czyli rozporządzenie delegowane (UE) 2025/301 i rozporządzenie wykonawcze (UE) 2025/302, ujednolica treść i formularze. Łańcuch sprawozdawczy wygląda tak:

Bieg terminów uruchamia klasyfikacja, więc to procedura klasyfikacyjna decyduje o dotrzymaniu godzin. Szczegóły operacyjne opisuje strona zgłaszanie incydentów.

Dostawcy usług ICT: polityka, rejestr, podwykonawstwo

Trzy akty regulują ryzyko ze strony zewnętrznych dostawców usług ICT i tworzą jeden ciąg obowiązków.

O uruchomieniu tych wymogów decyduje status funkcji: dopiero uznanie jej za krytyczną lub istotną włącza większość z nich. Zobacz rejestr informacji i ryzyko dostawców ICT.

TLPT: rozporządzenie delegowane (UE) 2025/1190

Standard doprecyzowuje wymogi z art. 26 dotyczące testów penetracyjnych pod kątem wyszukiwania zagrożeń (TLPT), opartych na metodyce zbieżnej z ramami TIBER-EU. Reguluje:

Zgodnie z art. 26 test przeprowadza się nie rzadziej niż co trzy lata, obejmuje on krytyczne lub istotne funkcje, a jego zakres podlega zatwierdzeniu przez właściwe organy. Jeżeli w zakresie znajdują się usługi zewnętrznego dostawcy, to podmiot finansowy zapewnia jego udział i przez cały czas odpowiada za zgodność. Więcej na stronie TLPT.

Zbuduj rejestr informacji zgodny z ITS →

Najczęstsze pytania

Czym różni się RTS od ITS?

Regulacyjny standard techniczny (RTS) doprecyzowuje treść i metody obowiązku i jest przyjmowany jako rozporządzenie delegowane. Wykonawczy standard techniczny (ITS) ustala jednolite formaty, wzory i procedury i jest przyjmowany jako rozporządzenie wykonawcze. Oba obowiązują bezpośrednio w każdym państwie członkowskim.

Czy wszystkie standardy techniczne DORA już obowiązują?

Pierwszy pakiet, czyli akty 2024/1774, 2024/1772, 2024/1773 i 2024/2956, stosuje się razem z DORA od 17 stycznia 2025 r. Drugi pakiet domknięto w 2025 r.: zgłaszanie incydentów (2025/301 i 2025/302), harmonizacja nadzoru (2025/295), TLPT (2025/1190) i podwykonawstwo (2025/532). Stan każdego aktu potwierdzisz na EUR-Lex.

Który akt określa klasyfikację poważnych incydentów?

Rozporządzenie delegowane (UE) 2024/1772. Ustala kryteria i progi istotności: liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze.

Jakie terminy zgłoszeń wynikają z pakietu 2025/301?

Wstępne powiadomienie w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny od powzięcia wiedzy o nim, sprawozdanie śródokresowe w ciągu 72 godzin, sprawozdanie końcowe w terminie miesiąca. Formularze określa rozporządzenie wykonawcze (UE) 2025/302.

W jakim formacie przekazuje się rejestr informacji?

Rozporządzenie wykonawcze (UE) 2024/2956 przewiduje 15 powiązanych ze sobą wzorów i format xBRL-CSV, ze słownikami kontrolowanymi, w tym kodami LEI oraz kodami ISO kraju i waluty. Podmiot finansowy przekazuje rejestr właściwemu organowi w terminie krajowym, a organ przekazuje dane EUN do 30 kwietnia.

Czy każdy podmiot finansowy musi przeprowadzać TLPT?

Nie. Obowiązek dotyczy podmiotów wskazanych przez właściwe organy na podstawie kryteriów z art. 26 i rozporządzenia delegowanego (UE) 2025/1190. Mikroprzedsiębiorstwa są z niego wyłączone. Podmiot objęty obowiązkiem przeprowadza test nie rzadziej niż co trzy lata, a zakres zatwierdza właściwy organ.

Czy naruszenie samego RTS może być sankcjonowane?

Tak. Po przyjęciu przez Komisję standard techniczny jest wiążącym prawem Unii na równi z rozporządzeniem. Art. 50 pozostawia kary administracyjne i środki naprawcze państwom członkowskim i nie ustala dla podmiotów finansowych unijnego pułapu wyrażonego jako odsetek obrotu.

Ta strona stanowi wsparcie merytoryczne, a nie poradę prawną. · Wersja angielska