Přeskočit na obsah

Souhrn požadavků DORA

Nařízení DORA (EU) 2022/2554 (o digitální provozní odolnosti finančního sektoru – Digital Operational Resilience Act) stanovuje jednotný a komplexní rámec pro řízení ICT rizik (ICT risk management framework) jako součást celkového systému řízení rizik finanční entity (čl. 6) a další samostatné pilíře (incidenty, testování, třetí strany).

Rámec a požadavky nařízení DORA jsou rizikově orientované a přiměřené (proporcionalita dle velikosti, rizikového profilu a složitosti entity). Technická opatření jsou integrována do komponent ochrany, detekce a reakce.

Souhrn procesů a klíčové souvislosti (subjekty jiné než mikropodniky)

Proces / komponenta (článek)Velmi stručný popisKlíčové vazby
Odpovědnost vedení (čl. 5)Vrcholné vedení schvaluje a přezkoumává rámec, alokuje zdroje, zajišťuje odpovědnostŘídí celý rámec, roční přezkoumání
Governance & strategie (čl. 6(a))Politika ICT rizik, role, interní uspořádání, strategie odolnostiZáklad pro všechny komponenty
Identifikace rizik & aktiv (čl. 6(b))Evidence aktiv, Business Impact Analysis (BIA), identifikace rizik a závislostíVstup pro všechna technická opatření
Učení a evoluce (čl. 6(f))Analýza incidentů, lessons learned, neustálé zlepšování rámceZpětná vazba z incidentů a testování
Komunikace (čl. 6(g))Interní i externí komunikace o rizicích a incidentechIncidenty + třetí strany
Incident management & hlášení (čl. 17–23)Klasifikace, reakce, hlášení do 4 hodin (významné incidenty)Detekce + reakce + učení
Řízení rizik třetích stran (čl. 28–44)Registr, smlouvy, dohled nad kritickými poskytovateli (CTPP)Identifikace + ochrana

Souhrn technických opatření a klíčové souvislosti (subjekty jiné než mikropodniky)

Opatření / komponentaVelmi stručný popis (přiměřená technická opatření)Klíčové vazby
Ochrana a prevence (čl. 6(c))Technická opatření proti narušení (přístup, segmentace, kryptografie, zálohy)Identifikace + kontinuita
Detekce incidentů (čl. 6(d))Monitorování, logování, detekce anomálií, SIEM-like nástrojeIncident management + testování
Reakce a obnova (čl. 6(e))Plány reakce, obnovy, redundance, testování zálohKontinuita + učení
Testování odolnosti (čl. 24–27)Pravidelné testy + pokročilé TLPT (každé 3 roky pro kritické entity)Všechny technické komponenty
Kontinuita a dostupnostRedundance systémů, zálohování, plány obnovy (součást BIA)Reakce + identifikace aktiv

Hlavní principy souvislostí v DORA:

  • Celý rámec je jednotný a integrovaný – všechna technická opatření vycházejí z identifikace rizik (BIA) a governance.
  • Vrcholné vedení (čl. 5) má přímou odpovědnost a schvaluje vše.
  • Zpětná vazba: incidenty → učení → zlepšení rámce (PDCA cyklus).
  • Technická opatření nejsou explicitně vyjmenována (na rozdíl od českých vyhlášek ZKB) – musí být „přiměřená a účinná“ a dokumentována.
  • Další detaily poskytují Regulatory Technical Standards (RTS) a guidelines EBA/ESMA/EIOPA.

Mikropodniky

Mikropodniky nejsou úplně osvobozeny od DORA, ale používají zjednodušený ICT risk management framework (čl. 16). Musí plnit především tyto základní povinnosti (vždy přiměřeně velikosti, rizikovému profilu a složitosti):

OblastCo musí mikropodnik plnit (zjednodušeně)Co nemusí (výjimky oproti plnému režimu)
Řízení ICT rizik (čl. 6 + 16)Dokumentovaný (jednoduchý) rámec řízení ICT rizik jako součást celkového řízení rizik Identifikace aktiv a rizik Ochrana, detekce, reakce a obnova (základní úroveň)Nemusí mít samostatnou kontrolní funkci ICT rizik Nemusí mít vyhrazenou roli v senior managementu Nemusí provádět interní audity rámce Nemusí ročně přezkoumávat (stačí pravidelně + ad-hoc)
Kontinuita a obnova (čl. 11–12)Základní politika kontinuity a plány reakce/obnovy Zálohy dat a konfigurací Testování plánů (jednoduché)Nemusí mít krizovou management funkci Nemusí udržovat redundantní kapacity (jen posoudit potřebu podle rizik)
Testování odolnosti (čl. 24–27)Základní testování (skenování zranitelností, základní testy kontinuity) – přiměřené zdrojůmNemusí provádět pokročilé TLPT (Threat-Led Penetration Testing)
Hlášení incidentů (čl. 17–23)Hlášení významných ICT incidentů kompetentním orgánům (harmonizovaný postup)Zjednodušená klasifikace incidentů (proporcionalita)
Řízení rizik třetích stran (čl. 28–44)Posouzení rizik před uzavřením smlouvy s ICT poskytovatelem Základní smluvní požadavky a monitoring závislostíNemusí mít samostatnou strategii řízení rizik třetích stran Nemusí mít vyhrazenou osobu pro monitoring smluv Může delegovat práva auditu na nezávislou třetí stranu (čl. 30(3))

Shrnutí klíčových rozdílů oproti plnému režimu

  • Plný režim (většina subjektů): Komplexní governance, dedikované role a funkce, roční audity, pokročilé testování (TLPT), podrobná dokumentace, strategie třetích stran atd.
  • Mikropodniky: Pouze základní „hygiena“ ICT rizik + hlášení významných incidentů + přiměřené řízení dodavatelů. Velký důraz na proporcionalitu – požadavky se přizpůsobují malým zdrojům a nízkému systémovému dopadu.

Důležité upozornění: I mikropodnik musí být schopen prokázat, že jeho zjednodušený rámec je účinný a odpovídá jeho rizikovému profilu. Kompetentní orgán může v odůvodněných případech požadovat vyšší standard.