Obowiązki DORA doprecyzowuje 13 wiążących standardów technicznych: regulacyjnych (RTS) i wykonawczych (ITS). Poniżej katalog aktów wraz z upoważnieniami wynikającymi z rozporządzenia oraz tym, czego każdy z nich wymaga.
DORA ustala zasady ogólne. Ich zastosowanie doprecyzowują standardy techniczne opracowane przez Europejskie Urzędy Nadzoru (EUN: EBA, ESMA i EIOPA) w ramach Wspólnego Komitetu i przyjmowane przez Komisję Europejską.
Oba rodzaje aktów obowiązują bezpośrednio we wszystkich państwach członkowskich, bez transpozycji do prawa krajowego. Kontekst całego rozporządzenia opisuje strona czym jest DORA.
Standardy powstały w dwóch pakietach: pierwszy przekazano Komisji na początku 2024 r., drugi domknięto w 2025 r. W dokumentacji wewnętrznej i w korespondencji z właściwym organem powołuj się na numer aktu, a nie na nazwę opisową: określenie „RTS dotyczący podwykonawstwa” jest wieloznaczne, „rozporządzenie delegowane (UE) 2025/532” nie jest.
| Standard | Upoważnienie w DORA | Akt prawny | Stan |
|---|---|---|---|
| Ramy zarządzania ryzykiem związanym z ICT oraz ramy uproszczone | art. 15, art. 16 ust. 3 | rozp. delegowane (UE) 2024/1774 | stosowane od 17 stycznia 2025 r. |
| Klasyfikacja poważnych incydentów związanych z ICT i znaczących cyberzagrożeń | art. 18 ust. 3 | rozp. delegowane (UE) 2024/1772 | stosowane od 17 stycznia 2025 r. |
| Polityka korzystania z usług ICT wspierających krytyczne lub istotne funkcje | art. 28 ust. 10 | rozp. delegowane (UE) 2024/1773 | stosowane od 17 stycznia 2025 r. |
| Rejestr informacji: wzory i taksonomia usług ICT | art. 28 ust. 9 | rozp. wykonawcze (UE) 2024/2956 | stosowane od 17 stycznia 2025 r. |
| Kryteria wyznaczania kluczowych zewnętrznych dostawców usług ICT | art. 31 ust. 6 | rozp. delegowane (UE) 2024/1502 | obowiązuje; podstawa wyznaczeń z 2025 r. |
| Opłaty nadzorcze pobierane od kluczowych zewnętrznych dostawców usług ICT | art. 43 ust. 2 | rozp. delegowane (UE) 2024/1505 | obowiązuje; Dz.Urz. UE z 30 maja 2024 r. |
| Zgłaszanie incydentów: treść i terminy sprawozdań | art. 20 lit. a) | rozp. delegowane (UE) 2025/301 | obowiązuje; Dz.Urz. UE z 20 lutego 2025 r. |
| Zgłaszanie incydentów: formularze i wzory | art. 20 lit. b) | rozp. wykonawcze (UE) 2025/302 | obowiązuje; Dz.Urz. UE z 20 lutego 2025 r. |
| Podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje | art. 30 ust. 5 | rozp. delegowane (UE) 2025/532 | obowiązuje od 22 lipca 2025 r. |
| Testy penetracyjne pod kątem wyszukiwania zagrożeń (TLPT) | art. 26 ust. 11 | rozp. delegowane (UE) 2025/1190 | obowiązuje od 8 lipca 2025 r. |
| Harmonizacja warunków prowadzenia nadzoru nad dostawcami | art. 41 ust. 1 | rozp. delegowane (UE) 2025/295 | obowiązuje; Dz.Urz. UE z 13 lutego 2025 r. |
| Wspólne zespoły ds. kontroli wspierające wiodący organ nadzorczy | art. 41 ust. 1 lit. c) | rozp. delegowane (UE) 2025/420 | obowiązuje; przyjęte 16 grudnia 2024 r. |
| Szacowanie zagregowanych rocznych kosztów i strat z tytułu poważnych incydentów | art. 11 ust. 11 | wspólne wytyczne JC/GL/2024/34 (nie są RTS) | stosowane; wytyczne EUN na zasadzie „stosuj lub wyjaśnij” |
Każdy z tych aktów jest opublikowany w Dzienniku Urzędowym Unii Europejskiej i dostępny na EUR-Lex, także w wersji polskiej. Stan konkretnego standardu warto sprawdzić przy numerze, a nie przy nazwie.
Rozporządzenie delegowane (UE) 2024/1774 jest najobszerniejszym ze standardów. Doprecyzowuje elementy, których mandat wynika z art. 15, oraz uproszczone ramy dla podmiotów wskazanych w art. 16.
Uproszczone ramy zachowują rdzeń wymogów: odpowiedzialność organu zarządzającego, zarządzanie incydentami, zasady dotyczące dostawców i rejestr informacji. Mikroprzedsiębiorstwo pozostaje w zakresie rozporządzenia, stosuje jedynie węższy zestaw obowiązków dokumentacyjnych.
Rozporządzenie delegowane (UE) 2024/1772 określa kryteria i progi istotności, które decydują o tym, czy incydent związany z ICT jest poważny, a zatem podlega zgłoszeniu. Kryteria obejmują liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, oraz jego skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze. Ten sam akt określa kryteria uznania cyberzagrożenia za znaczące cyberzagrożenie.
Pakiet zgłoszeniowy, czyli rozporządzenie delegowane (UE) 2025/301 i rozporządzenie wykonawcze (UE) 2025/302, ujednolica treść i formularze. Łańcuch sprawozdawczy wygląda tak:
Bieg terminów uruchamia klasyfikacja, więc to procedura klasyfikacyjna decyduje o dotrzymaniu godzin. Szczegóły operacyjne opisuje strona zgłaszanie incydentów.
Trzy akty regulują ryzyko ze strony zewnętrznych dostawców usług ICT i tworzą jeden ciąg obowiązków.
O uruchomieniu tych wymogów decyduje status funkcji: dopiero uznanie jej za krytyczną lub istotną włącza większość z nich. Zobacz rejestr informacji i ryzyko dostawców ICT.
Standard doprecyzowuje wymogi z art. 26 dotyczące testów penetracyjnych pod kątem wyszukiwania zagrożeń (TLPT), opartych na metodyce zbieżnej z ramami TIBER-EU. Reguluje:
Zgodnie z art. 26 test przeprowadza się nie rzadziej niż co trzy lata, obejmuje on krytyczne lub istotne funkcje, a jego zakres podlega zatwierdzeniu przez właściwe organy. Jeżeli w zakresie znajdują się usługi zewnętrznego dostawcy, to podmiot finansowy zapewnia jego udział i przez cały czas odpowiada za zgodność. Więcej na stronie TLPT.
Zbuduj rejestr informacji zgodny z ITS →
Regulacyjny standard techniczny (RTS) doprecyzowuje treść i metody obowiązku i jest przyjmowany jako rozporządzenie delegowane. Wykonawczy standard techniczny (ITS) ustala jednolite formaty, wzory i procedury i jest przyjmowany jako rozporządzenie wykonawcze. Oba obowiązują bezpośrednio w każdym państwie członkowskim.
Pierwszy pakiet, czyli akty 2024/1774, 2024/1772, 2024/1773 i 2024/2956, stosuje się razem z DORA od 17 stycznia 2025 r. Drugi pakiet domknięto w 2025 r.: zgłaszanie incydentów (2025/301 i 2025/302), harmonizacja nadzoru (2025/295), TLPT (2025/1190) i podwykonawstwo (2025/532). Stan każdego aktu potwierdzisz na EUR-Lex.
Rozporządzenie delegowane (UE) 2024/1772. Ustala kryteria i progi istotności: liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze.
Wstępne powiadomienie w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny od powzięcia wiedzy o nim, sprawozdanie śródokresowe w ciągu 72 godzin, sprawozdanie końcowe w terminie miesiąca. Formularze określa rozporządzenie wykonawcze (UE) 2025/302.
Rozporządzenie wykonawcze (UE) 2024/2956 przewiduje 15 powiązanych ze sobą wzorów i format xBRL-CSV, ze słownikami kontrolowanymi, w tym kodami LEI oraz kodami ISO kraju i waluty. Podmiot finansowy przekazuje rejestr właściwemu organowi w terminie krajowym, a organ przekazuje dane EUN do 30 kwietnia.
Nie. Obowiązek dotyczy podmiotów wskazanych przez właściwe organy na podstawie kryteriów z art. 26 i rozporządzenia delegowanego (UE) 2025/1190. Mikroprzedsiębiorstwa są z niego wyłączone. Podmiot objęty obowiązkiem przeprowadza test nie rzadziej niż co trzy lata, a zakres zatwierdza właściwy organ.
Tak. Po przyjęciu przez Komisję standard techniczny jest wiążącym prawem Unii na równi z rozporządzeniem. Art. 50 pozostawia kary administracyjne i środki naprawcze państwom członkowskim i nie ustala dla podmiotów finansowych unijnego pułapu wyrażonego jako odsetek obrotu.
Ta strona stanowi wsparcie merytoryczne, a nie poradę prawną. · Wersja angielska