RTS i ITS: dwa rodzaje standardów technicznych
DORA ustala zasady ogólne. Ich zastosowanie doprecyzowują standardy techniczne opracowane przez Europejskie Urzędy Nadzoru (EUN: EBA, ESMA i EIOPA) w ramach Wspólnego Komitetu i przyjmowane przez Komisję Europejską.
- Regulacyjne standardy techniczne (RTS) określają treść i metody obowiązku, czyli co i w jaki sposób trzeba zrobić. Komisja przyjmuje je jako rozporządzenia delegowane.
- Wykonawcze standardy techniczne (ITS) ustalają jednolite formaty, wzory i procedury. Komisja przyjmuje je jako rozporządzenia wykonawcze.
Oba rodzaje aktów obowiązują bezpośrednio we wszystkich państwach członkowskich, bez transpozycji do prawa krajowego. Kontekst całego rozporządzenia opisuje strona czym jest DORA.
Katalog aktów: mandat, numer, stan prawny
Standardy powstały w dwóch pakietach: pierwszy przekazano Komisji na początku 2024 r., drugi domknięto w 2025 r. W dokumentacji wewnętrznej i w korespondencji z właściwym organem powołuj się na numer aktu, a nie na nazwę opisową: określenie „RTS dotyczący podwykonawstwa” jest wieloznaczne, „rozporządzenie delegowane (UE) 2025/532” nie jest.
| Standard | Upoważnienie w DORA | Akt prawny | Stan |
|---|
| Ramy zarządzania ryzykiem związanym z ICT oraz ramy uproszczone | art. 15, art. 16 ust. 3 | rozp. delegowane (UE) 2024/1774 | stosowane od 17 stycznia 2025 r. |
| Klasyfikacja poważnych incydentów związanych z ICT i znaczących cyberzagrożeń | art. 18 ust. 3 | rozp. delegowane (UE) 2024/1772 | stosowane od 17 stycznia 2025 r. |
| Polityka korzystania z usług ICT wspierających krytyczne lub istotne funkcje | art. 28 ust. 10 | rozp. delegowane (UE) 2024/1773 | stosowane od 17 stycznia 2025 r. |
| Rejestr informacji: wzory i taksonomia usług ICT | art. 28 ust. 9 | rozp. wykonawcze (UE) 2024/2956 | stosowane od 17 stycznia 2025 r. |
| Kryteria wyznaczania kluczowych zewnętrznych dostawców usług ICT | art. 31 ust. 6 | rozp. delegowane (UE) 2024/1502 | obowiązuje; podstawa wyznaczeń z 2025 r. |
| Opłaty nadzorcze pobierane od kluczowych zewnętrznych dostawców usług ICT | art. 43 ust. 2 | rozp. delegowane (UE) 2024/1505 | obowiązuje; Dz.Urz. UE z 30 maja 2024 r. |
| Zgłaszanie incydentów: treść i terminy sprawozdań | art. 20 lit. a) | rozp. delegowane (UE) 2025/301 | obowiązuje; Dz.Urz. UE z 20 lutego 2025 r. |
| Zgłaszanie incydentów: formularze i wzory | art. 20 lit. b) | rozp. wykonawcze (UE) 2025/302 | obowiązuje; Dz.Urz. UE z 20 lutego 2025 r. |
| Podwykonawstwo usług ICT wspierających krytyczne lub istotne funkcje | art. 30 ust. 5 | rozp. delegowane (UE) 2025/532 | obowiązuje od 22 lipca 2025 r. |
| Testy penetracyjne pod kątem wyszukiwania zagrożeń (TLPT) | art. 26 ust. 11 | rozp. delegowane (UE) 2025/1190 | obowiązuje od 8 lipca 2025 r. |
| Harmonizacja warunków prowadzenia nadzoru nad dostawcami | art. 41 ust. 1 | rozp. delegowane (UE) 2025/295 | obowiązuje; Dz.Urz. UE z 13 lutego 2025 r. |
| Wspólne zespoły ds. kontroli wspierające wiodący organ nadzorczy | art. 41 ust. 1 lit. c) | rozp. delegowane (UE) 2025/420 | obowiązuje; przyjęte 16 grudnia 2024 r. |
| Szacowanie zagregowanych rocznych kosztów i strat z tytułu poważnych incydentów | art. 11 ust. 11 | wspólne wytyczne JC/GL/2024/34 (nie są RTS) | stosowane; wytyczne EUN na zasadzie „stosuj lub wyjaśnij” |
Każdy z tych aktów jest opublikowany w Dzienniku Urzędowym Unii Europejskiej i dostępny na EUR-Lex, także w wersji polskiej. Stan konkretnego standardu warto sprawdzić przy numerze, a nie przy nazwie.
Ramy zarządzania ryzykiem związanym z ICT (2024/1774)
Rozporządzenie delegowane (UE) 2024/1774 jest najobszerniejszym ze standardów. Doprecyzowuje elementy, których mandat wynika z art. 15, oraz uproszczone ramy dla podmiotów wskazanych w art. 16.
- polityki bezpieczeństwa informacji i podział odpowiedzialności pod nadzorem organu zarządzającego;
- zarządzanie tożsamością i prawami dostępu, w tym uwierzytelnianie wieloskładnikowe dla dostępu uprzywilejowanego;
- techniki kryptograficzne i zarządzanie kluczami;
- bezpieczeństwo sieci, segmentacja, zarządzanie zmianą i podatnościami;
- wykrywanie nietypowych działań oraz reagowanie na incydenty związane z ICT;
- polityka ciągłości działania w zakresie ICT wraz z planami reagowania i przywracania sprawności.
Uproszczone ramy zachowują rdzeń wymogów: odpowiedzialność organu zarządzającego, zarządzanie incydentami, zasady dotyczące dostawców i rejestr informacji. Mikroprzedsiębiorstwo pozostaje w zakresie rozporządzenia, stosuje jedynie węższy zestaw obowiązków dokumentacyjnych.
Klasyfikacja i zgłaszanie poważnych incydentów
Rozporządzenie delegowane (UE) 2024/1772 określa kryteria i progi istotności, które decydują o tym, czy incydent związany z ICT jest poważny, a zatem podlega zgłoszeniu. Kryteria obejmują liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, oraz jego skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze. Ten sam akt określa kryteria uznania cyberzagrożenia za znaczące cyberzagrożenie.
Pakiet zgłoszeniowy, czyli rozporządzenie delegowane (UE) 2025/301 i rozporządzenie wykonawcze (UE) 2025/302, ujednolica treść i formularze. Łańcuch sprawozdawczy wygląda tak:
- wstępne powiadomienie w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny od powzięcia wiedzy o nim;
- sprawozdanie śródokresowe w ciągu 72 godzin od wstępnego powiadomienia;
- sprawozdanie końcowe w terminie miesiąca, z przyczynami źródłowymi i działaniami naprawczymi.
Bieg terminów uruchamia klasyfikacja, więc to procedura klasyfikacyjna decyduje o dotrzymaniu godzin. Szczegóły operacyjne opisuje strona zgłaszanie incydentów.
Dostawcy usług ICT: polityka, rejestr, podwykonawstwo
Trzy akty regulują ryzyko ze strony zewnętrznych dostawców usług ICT i tworzą jeden ciąg obowiązków.
- Rozporządzenie delegowane (UE) 2024/1773: treść polityki korzystania z usług ICT wspierających krytyczne lub istotne funkcje, jej zatwierdzenie i przegląd na poziomie organu zarządzającego.
- Rozporządzenie wykonawcze (UE) 2024/2956: 15 powiązanych ze sobą wzorów rejestru informacji, format xBRL-CSV oraz słowniki kontrolowane, w tym kody LEI i kody ISO kraju i waluty. Podmiot finansowy przekazuje rejestr właściwemu organowi, a ten konsoliduje dane i przekazuje je EUN do 30 kwietnia.
- Rozporządzenie delegowane (UE) 2025/532: ocena łańcucha podwykonawstwa przed zawarciem umowy i w trakcie jej trwania, prawo do informacji o istotnych zmianach w łańcuchu i do sprzeciwu, przejrzystość lokalizacji danych oraz ryzyko koncentracji w obszarze ICT mierzone na poziomie całego łańcucha.
O uruchomieniu tych wymogów decyduje status funkcji: dopiero uznanie jej za krytyczną lub istotną włącza większość z nich. Zobacz rejestr informacji i ryzyko dostawców ICT.
TLPT: rozporządzenie delegowane (UE) 2025/1190
Standard doprecyzowuje wymogi z art. 26 dotyczące testów penetracyjnych pod kątem wyszukiwania zagrożeń (TLPT), opartych na metodyce zbieżnej z ramami TIBER-EU. Reguluje:
- kryteria wskazywania podmiotów finansowych objętych obowiązkiem testowania;
- fazy testu: analizę zagrożeń, wykonanie przez zespół red team na działających systemach produkcyjnych oraz fazę zamknięcia;
- wymogi wobec testerów wewnętrznych i zewnętrznych oraz ich niezależność;
- sprawozdawczość wobec właściwych organów, atestację i wzajemne uznawanie wyników.
Zgodnie z art. 26 test przeprowadza się nie rzadziej niż co trzy lata, obejmuje on krytyczne lub istotne funkcje, a jego zakres podlega zatwierdzeniu przez właściwe organy. Jeżeli w zakresie znajdują się usługi zewnętrznego dostawcy, to podmiot finansowy zapewnia jego udział i przez cały czas odpowiada za zgodność. Więcej na stronie TLPT.
Zbuduj rejestr informacji zgodny z ITS →
Najczęstsze pytania
Czym różni się RTS od ITS?
Regulacyjny standard techniczny (RTS) doprecyzowuje treść i metody obowiązku i jest przyjmowany jako rozporządzenie delegowane. Wykonawczy standard techniczny (ITS) ustala jednolite formaty, wzory i procedury i jest przyjmowany jako rozporządzenie wykonawcze. Oba obowiązują bezpośrednio w każdym państwie członkowskim.
Czy wszystkie standardy techniczne DORA już obowiązują?
Pierwszy pakiet, czyli akty 2024/1774, 2024/1772, 2024/1773 i 2024/2956, stosuje się razem z DORA od 17 stycznia 2025 r. Drugi pakiet domknięto w 2025 r.: zgłaszanie incydentów (2025/301 i 2025/302), harmonizacja nadzoru (2025/295), TLPT (2025/1190) i podwykonawstwo (2025/532). Stan każdego aktu potwierdzisz na EUR-Lex.
Który akt określa klasyfikację poważnych incydentów?
Rozporządzenie delegowane (UE) 2024/1772. Ustala kryteria i progi istotności: liczbę lub znaczenie klientów lub kontrahentów finansowych, których dotyczy incydent, skutki reputacyjne, czas trwania incydentu wraz z przerwą w świadczeniu usług, zasięg geograficzny, utratę danych, krytyczność usług oraz skutki gospodarcze.
Jakie terminy zgłoszeń wynikają z pakietu 2025/301?
Wstępne powiadomienie w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny od powzięcia wiedzy o nim, sprawozdanie śródokresowe w ciągu 72 godzin, sprawozdanie końcowe w terminie miesiąca. Formularze określa rozporządzenie wykonawcze (UE) 2025/302.
W jakim formacie przekazuje się rejestr informacji?
Rozporządzenie wykonawcze (UE) 2024/2956 przewiduje 15 powiązanych ze sobą wzorów i format xBRL-CSV, ze słownikami kontrolowanymi, w tym kodami LEI oraz kodami ISO kraju i waluty. Podmiot finansowy przekazuje rejestr właściwemu organowi w terminie krajowym, a organ przekazuje dane EUN do 30 kwietnia.
Czy każdy podmiot finansowy musi przeprowadzać TLPT?
Nie. Obowiązek dotyczy podmiotów wskazanych przez właściwe organy na podstawie kryteriów z art. 26 i rozporządzenia delegowanego (UE) 2025/1190. Mikroprzedsiębiorstwa są z niego wyłączone. Podmiot objęty obowiązkiem przeprowadza test nie rzadziej niż co trzy lata, a zakres zatwierdza właściwy organ.
Czy naruszenie samego RTS może być sankcjonowane?
Tak. Po przyjęciu przez Komisję standard techniczny jest wiążącym prawem Unii na równi z rozporządzeniem. Art. 50 pozostawia kary administracyjne i środki naprawcze państwom członkowskim i nie ustala dla podmiotów finansowych unijnego pułapu wyrażonego jako odsetek obrotu.
Ta strona stanowi wsparcie merytoryczne, a nie poradę prawną. · Wersja angielska