DORA (Digital Operational Resilience Act, Rozporządzenie UE 2022/2554) to unijna regulacja nakładająca na podmioty sektora finansowego obowiązek zarządzania ryzykiem ICT w sposób ujednolicony w całej Unii Europejskiej. Zamiast rozproszonych, krajowych wymogów, DORA wprowadza jeden wspólny standard odporności operacyjnej dla banków, firm inwestycyjnych, ubezpieczycieli i ich kluczowych dostawców technologii.
Na skróty
Czego dowiesz się z artykułu:
- Kogo dokładnie dotyczy DORA i dlaczego regulacja obejmuje też dostawców IT sektora finansowego
- Jakie są pięć filarów DORA i co oznaczają w praktyce
- Czym DORA różni się od NIS2 i jak te dwie regulacje się uzupełniają
- Od czego zacząć przygotowanie organizacji do zgodności
Dla kogo ten artykuł: compliance officerzy i risk managerowie w instytucjach finansowych, CTO/CISO dostawców technologii obsługujących sektor finansowy, kadra zarządzająca odpowiedzialna za zgodność regulacyjną.
Czas czytania: 6 minut
DORA — odporność cyfrowa sektora finansowego
Zgodnie z tekstem Rozporządzenia (UE) 2022/2554 opublikowanym w EUR-Lex, DORA obejmuje szeroki katalog podmiotów finansowych — banki, instytucje płatnicze, firmy inwestycyjne, ubezpieczycieli, ale też, co istotne, kluczowych zewnętrznych dostawców usług ICT (chmura obliczeniowa, centra danych), jeśli obsługują sektor finansowy. To rozszerzenie odpowiedzialności poza sam sektor finansowy jest jedną z najważniejszych zmian względem wcześniejszych regulacji krajowych.
Pięć filarów DORA
| Filar | Co obejmuje |
|---|---|
| Zarządzanie ryzykiem ICT | Wewnętrzne ramy zarządzania ryzykiem technologicznym, z jasną odpowiedzialnością zarządu |
| Zgłaszanie incydentów | Ujednolicony proces klasyfikacji i zgłaszania poważnych incydentów ICT do organów nadzoru |
| Testowanie odporności operacyjnej | Regularne testy, w tym zaawansowane testy penetracyjne oparte na zagrożeniach (TLPT) dla największych podmiotów |
| Zarządzanie ryzykiem zewnętrznych dostawców | Nadzór nad dostawcami ICT, w tym prawo audytu i klauzule umowne wymagane przez DORA |
| Wymiana informacji o zagrożeniach | Dobrowolna wymiana informacji o cyberzagrożeniach między podmiotami sektora |
Filar zarządzania ryzykiem dostawców zewnętrznych jest szczególnie istotny dla firm technologicznych, które wcześniej nie musiały bezpośrednio spełniać regulacji finansowych — DORA wymaga od instytucji finansowych, by kontraktowo egzekwowały określone standardy bezpieczeństwa od swoich dostawców IT. W praktyce oznacza to, że dostawca chmury obliczeniowej obsługujący bank może zostać poproszony o dostosowanie umowy do wymogów DORA, nawet jeśli sam nie jest instytucją finansową — bo to instytucja finansowa ponosi odpowiedzialność za cały łańcuch dostaw ICT, na którym się opiera.
Rozporządzenie wprowadza też koncepcję “kluczowych dostawców zewnętrznych” (critical third-party providers) — dostawców o tak dużym znaczeniu systemowym dla sektora finansowego, że podlegają bezpośredniemu nadzorowi europejskich organów nadzorczych, a nie tylko pośredniemu nadzorowi przez swoich klientów z sektora finansowego.
DORA a NIS2 — czym się różnią
DORA jest regulacją sektorową (wyłącznie sektor finansowy) i ma pierwszeństwo przed NIS2 tam, gdzie oba akty mogłyby się nakładać — zasada lex specialis. NIS2 obejmuje szerszy zakres sektorów (energetyka, transport, zdrowie, cyfrowa infrastruktura) i ustanawia bardziej ogólne wymogi cyberbezpieczeństwa. W praktyce instytucja finansowa podlega przede wszystkim DORA, a nie równolegle obu regulacjom w tym samym zakresie.
Od czego zacząć przygotowanie do zgodności
- Zmapuj wszystkie umowy z dostawcami ICT — DORA wymaga rejestru wszystkich zależności technologicznych, w tym kluczowych i niekluczowych dostawców.
- Zweryfikuj klauzule umowne z dostawcami pod kątem wymogów DORA (prawo audytu, plany wyjścia, dostęp do danych).
- Zbuduj lub zaktualizuj proces zgłaszania incydentów zgodny z wymaganymi ramami czasowymi klasyfikacji i raportowania.
- Zaplanuj testy odporności operacyjnej adekwatne do skali organizacji — nie każdy podmiot musi przechodzić pełne TLPT.
- Przeszkol zarząd i kadrę zarządzającą — DORA jawnie wymaga, by odpowiedzialność za zarządzanie ryzykiem ICT spoczywała na poziomie zarządu, a nie wyłącznie na dziale IT, co dla wielu organizacji oznacza realną zmianę sposobu raportowania ryzyka technologicznego.
Przeczytaj również
- Phishing i inżynieria społeczna — jak rozpoznać atak
- MLOps — wdrażanie modeli uczenia maszynowego na produkcję
Rozwiń kompetencje
Chcesz pogłębić wiedzę o zarządzaniu ryzykiem regulacyjnym i technologicznym? Sprawdź nasze szkolenia prowadzone przez doświadczonych trenerów EITT.
➡️ AI Governance i EU AI Act — zarządzanie ryzykiem systemów AI — szkolenie EITT ➡️ Analiza i zarządzanie ryzykiem otwartych danych — szkolenie EITT
Najczęściej zadawane pytania
Kogo dokładnie obejmuje DORA?
DORA obejmuje szeroki katalog podmiotów finansowych — banki, firmy inwestycyjne, instytucje płatnicze, ubezpieczycieli — a także kluczowych zewnętrznych dostawców usług ICT, takich jak dostawcy chmury obliczeniowej, jeśli obsługują sektor finansowy. To rozszerzenie na dostawców technologii jest jedną z kluczowych różnic względem wcześniejszych, wyłącznie krajowych regulacji sektora finansowego, obowiązujących przed wejściem w życie tego rozporządzenia.
Czym różni się DORA od NIS2, jeśli oba akty dotyczą cyberbezpieczeństwa?
DORA jest regulacją sektorową, dedykowaną wyłącznie sektorowi finansowemu, i ma pierwszeństwo przed NIS2 tam, gdzie oba akty mogłyby się nakładać (zasada lex specialis). NIS2 obejmuje szerszy zakres sektorów gospodarki i ustanawia bardziej ogólne wymogi, podczas gdy DORA precyzuje je specyficznie dla ryzyka operacyjnego i ICT w finansach.
Czy każda instytucja finansowa musi przechodzić zaawansowane testy penetracyjne (TLPT)?
Nie — pełne testy TLPT (Threat-Led Penetration Testing) są wymagane przede wszystkim od największych i systemowo istotnych podmiotów finansowych, zgodnie z zasadą proporcjonalności zawartą w rozporządzeniu. Mniejsze instytucje podlegają regularnym, ale mniej zaawansowanym formom testowania odporności operacyjnej, dobranym proporcjonalnie do skali i profilu ryzyka danej organizacji.
Od czego najlepiej zacząć wdrożenie zgodności z DORA w organizacji?
Najbardziej praktycznym pierwszym krokiem jest zmapowanie wszystkich umów i zależności z dostawcami usług ICT — bez pełnego rejestru zależności technologicznych trudno ocenić, które wymogi DORA (np. dotyczące zarządzania ryzykiem dostawców) w ogóle mają zastosowanie. Dopiero na tej podstawie można zaplanować aktualizację klauzul umownych i procesu zgłaszania incydentów, a także realistycznie ocenić, ile czasu i zasobów wymaga pełne wdrożenie w danej organizacji.