Nařízení DORA (EU) 2022/2554 (o digitální provozní odolnosti finančního sektoru – Digital Operational Resilience Act) stanovuje jednotný a komplexní rámec pro řízení ICT rizik (ICT risk management framework) jako součást celkového systému řízení rizik finanční entity (čl. 6) a další samostatné pilíře (incidenty, testování, třetí strany).
Rámec a požadavky nařízení DORA jsou rizikově orientované a přiměřené (proporcionalita dle velikosti, rizikového profilu a složitosti entity). Technická opatření jsou integrována do komponent ochrany, detekce a reakce.
Souhrn procesů a klíčové souvislosti (subjekty jiné než mikropodniky)
| Proces / komponenta (článek) | Velmi stručný popis | Klíčové vazby |
| Odpovědnost vedení (čl. 5) | Vrcholné vedení schvaluje a přezkoumává rámec, alokuje zdroje, zajišťuje odpovědnost | Řídí celý rámec, roční přezkoumání |
| Governance & strategie (čl. 6(a)) | Politika ICT rizik, role, interní uspořádání, strategie odolnosti | Základ pro všechny komponenty |
| Identifikace rizik & aktiv (čl. 6(b)) | Evidence aktiv, Business Impact Analysis (BIA), identifikace rizik a závislostí | Vstup pro všechna technická opatření |
| Učení a evoluce (čl. 6(f)) | Analýza incidentů, lessons learned, neustálé zlepšování rámce | Zpětná vazba z incidentů a testování |
| Komunikace (čl. 6(g)) | Interní i externí komunikace o rizicích a incidentech | Incidenty + třetí strany |
| Incident management & hlášení (čl. 17–23) | Klasifikace, reakce, hlášení do 4 hodin (významné incidenty) | Detekce + reakce + učení |
| Řízení rizik třetích stran (čl. 28–44) | Registr, smlouvy, dohled nad kritickými poskytovateli (CTPP) | Identifikace + ochrana |
Souhrn technických opatření a klíčové souvislosti (subjekty jiné než mikropodniky)
| Opatření / komponenta | Velmi stručný popis (přiměřená technická opatření) | Klíčové vazby |
| Ochrana a prevence (čl. 6(c)) | Technická opatření proti narušení (přístup, segmentace, kryptografie, zálohy) | Identifikace + kontinuita |
| Detekce incidentů (čl. 6(d)) | Monitorování, logování, detekce anomálií, SIEM-like nástroje | Incident management + testování |
| Reakce a obnova (čl. 6(e)) | Plány reakce, obnovy, redundance, testování záloh | Kontinuita + učení |
| Testování odolnosti (čl. 24–27) | Pravidelné testy + pokročilé TLPT (každé 3 roky pro kritické entity) | Všechny technické komponenty |
| Kontinuita a dostupnost | Redundance systémů, zálohování, plány obnovy (součást BIA) | Reakce + identifikace aktiv |
Hlavní principy souvislostí v DORA:
- Celý rámec je jednotný a integrovaný – všechna technická opatření vycházejí z identifikace rizik (BIA) a governance.
- Vrcholné vedení (čl. 5) má přímou odpovědnost a schvaluje vše.
- Zpětná vazba: incidenty → učení → zlepšení rámce (PDCA cyklus).
- Technická opatření nejsou explicitně vyjmenována (na rozdíl od českých vyhlášek ZKB) – musí být „přiměřená a účinná“ a dokumentována.
- Další detaily poskytují Regulatory Technical Standards (RTS) a guidelines EBA/ESMA/EIOPA.
Mikropodniky
Mikropodniky nejsou úplně osvobozeny od DORA, ale používají zjednodušený ICT risk management framework (čl. 16). Musí plnit především tyto základní povinnosti (vždy přiměřeně velikosti, rizikovému profilu a složitosti):
| Oblast | Co musí mikropodnik plnit (zjednodušeně) | Co nemusí (výjimky oproti plnému režimu) |
| Řízení ICT rizik (čl. 6 + 16) | Dokumentovaný (jednoduchý) rámec řízení ICT rizik jako součást celkového řízení rizik Identifikace aktiv a rizik Ochrana, detekce, reakce a obnova (základní úroveň) | Nemusí mít samostatnou kontrolní funkci ICT rizik Nemusí mít vyhrazenou roli v senior managementu Nemusí provádět interní audity rámce Nemusí ročně přezkoumávat (stačí pravidelně + ad-hoc) |
| Kontinuita a obnova (čl. 11–12) | Základní politika kontinuity a plány reakce/obnovy Zálohy dat a konfigurací Testování plánů (jednoduché) | Nemusí mít krizovou management funkci Nemusí udržovat redundantní kapacity (jen posoudit potřebu podle rizik) |
| Testování odolnosti (čl. 24–27) | Základní testování (skenování zranitelností, základní testy kontinuity) – přiměřené zdrojům | Nemusí provádět pokročilé TLPT (Threat-Led Penetration Testing) |
| Hlášení incidentů (čl. 17–23) | Hlášení významných ICT incidentů kompetentním orgánům (harmonizovaný postup) | Zjednodušená klasifikace incidentů (proporcionalita) |
| Řízení rizik třetích stran (čl. 28–44) | Posouzení rizik před uzavřením smlouvy s ICT poskytovatelem Základní smluvní požadavky a monitoring závislostí | Nemusí mít samostatnou strategii řízení rizik třetích stran Nemusí mít vyhrazenou osobu pro monitoring smluv Může delegovat práva auditu na nezávislou třetí stranu (čl. 30(3)) |
Shrnutí klíčových rozdílů oproti plnému režimu
- Plný režim (většina subjektů): Komplexní governance, dedikované role a funkce, roční audity, pokročilé testování (TLPT), podrobná dokumentace, strategie třetích stran atd.
- Mikropodniky: Pouze základní „hygiena“ ICT rizik + hlášení významných incidentů + přiměřené řízení dodavatelů. Velký důraz na proporcionalitu – požadavky se přizpůsobují malým zdrojům a nízkému systémovému dopadu.
Důležité upozornění: I mikropodnik musí být schopen prokázat, že jeho zjednodušený rámec je účinný a odpovídá jeho rizikovému profilu. Kompetentní orgán může v odůvodněných případech požadovat vyšší standard.