← Zpět na blog

DORA a finanční sektor: co znamená pro vaši infrastrukturu

BezpečnostComplianceCloud
DORA a finanční sektor: co znamená pro vaši infrastrukturu

Když finanční instituci vypadne systém, dopady se nezastaví u jejího IT. Sáhnou na celý trh a od roku 2025 i na regulátora. Přesně na tohle míří DORA, nařízení EU o digitální provozní odolnosti finančního sektoru (2022/2554), účinné od 17. ledna 2025. Pokud jste banka, pojišťovna, fintech nebo jejich IT dodavatel, máte teď provoz regulovaný přísněji, než nejspíš čekáte. V Česku na to dohlíží ČNB a týká se to řádově stovek subjektů.

Čím se DORA liší od NIS2

Můžete mít pocit, že tohle už řešíte přes NIS2. Pro finanční subjekty má ale DORA přednost. Je to lex specialis: kde se obě normy potkají, platí DORA, a je konkrétnější. Zaměřuje se přímo na provozní odolnost a tvrdě tlačí na testování a na řízení dodavatelů IT, na kterých ostatní regulace kloužou.

Srovnání NIS2 a DORA. NIS2: obecná kybernetická bezpečnost napříč sektory, zákon 264/2025 Sb., dohled NÚKIB. DORA: finanční sektor, provozní odolnost, lex specialis s předností, dohled ČNB.
Kde se obě normy potkají, má pro finanční subjekty přednost DORA.

Co DORA chce od provozu

Do provozu se DORA promítá takhle:

  • Řízení rizik IKT. Zmapovaná aktiva, jasné role, plány kontinuity a obnovy. Musíte vědět, co provozujete a jak to obnovíte.
  • Hlášení incidentů. Klasifikace závažných incidentů a jejich hlášení ČNB v daných lhůtách. Bez pořádného monitoringu a logů to nezvládnete.
  • Testování odolnosti. Pravidelné testy, u významných subjektů včetně pokročilého penetračního testování řízeného hrozbami (TLPT). Odolnost se nepředpokládá, dokazuje se.
  • Řízení dodavatelů IKT. A tady je největší novinka.
Čtyři oblasti, které DORA vyžaduje od provozu: řízení rizik IKT (aktiva, role, plány obnovy), hlášení incidentů (klasifikace a lhůty vůči ČNB), testování odolnosti (pravidelné testy, u významných subjektů TLPT) a řízení dodavatelů IKT (registr, právo na audit, plán pro odchod, koncentrační riziko).
Čtvrtá oblast, řízení dodavatelů IKT, je pro cloud největší změna.

Váš cloud je teď dodavatel pod dohledem

DORA bere poskytovatele cloudu jako kritického dodavatele IKT se vším všudy. Musíte vést registr informací o tom, koho a na co používáte, mít ve smlouvách právo na audit, připravený plán pro odchod a hlídat koncentrační riziko, abyste nestáli a nepadli s jediným poskytovatelem. „Máme to v cloudu“ přestává být odpověď. Regulátora zajímá, která služba kde běží, jak ji v případě potřeby přenesete jinam a co se stane, když poskytovatel vypadne.

Exit z cloudu musí být reálný a doložitelný, ne jen věta ve smlouvě. To bývá zdaleka nejtěžší část celé přípravy na DORA.

Kde začít

  1. Zjistěte, jestli jste subjekt DORA, nebo dodavatel takového subjektu. To druhé se často přehlíží.
  2. Sestavte registr svých IKT dodavatelů a mapu, co kde běží.
  3. Otestujte obnovu a odchod z cloudu nanečisto. Papírový plán, který nikdo nevyzkoušel, u auditu neobstojí.

Hodně práce na DORA je neviditelné: registry, testy exitu, doložitelná obnova. Právě s tím pomáháme klientům z finančního sektoru. Dejte nám vědět.

Časté dotazy

Na koho se DORA vztahuje?

Na finanční subjekty v EU: banky, pojišťovny, investiční a platební společnosti, správce fondů, poskytovatele služeb kryptoaktiv a další. Nově i na jejich kritické dodavatele IKT, včetně poskytovatelů cloudu. V Česku dohlíží ČNB a jde řádově o stovky subjektů.

Jaký je rozdíl mezi DORA a NIS2?

NIS2 je obecná úprava kybernetické bezpečnosti napříč sektory. DORA je specifická pro finanční sektor a má pro něj přednost jako lex specialis. Je konkrétnější a přísnější, hlavně v testování odolnosti a v řízení dodavatelů IKT.

Co DORA znamená pro náš cloud?

Poskytovatel cloudu je z pohledu DORA kritický dodavatel IKT. Potřebujete registr informací o něm, smluvní právo na audit, otestovaný plán pro odchod a řízení koncentračního rizika. Musíte umět doložit, že z cloudu v případě potřeby reálně odejdete.