NAŘÍZENÍ (EU) 2022/2554 - ÚČINNÉ OD 17. LEDNA 2025

Vaše shoda s DORA,
zdokumentovaná a obhajitelná

Evropské nařízení o digitální provozní odolnosti finančního sektoru (DORA) ukládá finančním subjektům - a v důsledku toho i jejich ICT poskytovatelům - vyčerpávající registr smluv, přesná smluvní ustanovení a datované auditní důkazy. SYAGA DORA-Express vám pomůže splnit tyto požadavky bez improvizace, ať už jste finanční subjekt nebo poskytovatel.

17/01
Účinné od roku 2025
21
Kategorií dotčených subjektů (čl. 2)
4h
Lhůta pro oznámení závažného incidentu
19
Již určených kritických ICT poskytovatelů

Regulatorní kontext

DORA je nařízení, nikoli směrnice: platí přímo ve všech členských státech, bez čekání na vnitrostátní transpoziční zákon.

DORA platí přímo od 17. ledna 2025

Nařízení (EU) 2022/2554 ze dne 14. prosince 2022, zveřejněné v Úředním věstníku EU dne 27. prosince 2022, vstoupilo v platnost 16. ledna 2023 a je účinné od 17. ledna 2025. Žádná vnitrostátní transpozice není vyžadována: je přímo vymahatelné.

📋

Je vyžadován vyčerpávající registr ICT (čl. 28 odst. 3)

Každý finanční subjekt musí vést a ročně předávat úřadům kompletní registr svých ICT smluv: poskytovatel, povaha služby, kritičnost funkce, země hostingu dat.

📄

Vaše smlouvy musí obsahovat přesná ustanovení (čl. 30)

Práva na audit a inspekci, záruky dostupnosti a integrity dat, otestované plány výstupu, oznámení incidentu bez zbytečného odkladu. Tato ustanovení se přenášejí od vašeho finančního klienta k vám, pokud jste jeho ICT poskytovatelem.

📧

Dotazník due diligence už čeká ve vaší e-mailové schránce

Před podpisem nebo obnovou smlouvy vám banka, pojišťovna nebo investor pošle kybernetický dotazník (řízení, MFA, EDR, šifrování, zvyšování povědomí). Odpovědět na něj bez zdokumentovaného důkazu znamená ztrátu zakázky.

Spouštěč z 18. listopadu 2025

Vaši cloudoví poskytovatelé byli právě oficiálně označeni za „kritické“

18.-19. listopadu 2025 evropské orgány dohledu (EBA, ESMA, EIOPA) zveřejnily první oficiální seznam kritických ICT poskytovatelů podle článku 32 nařízení DORA. Mezi jmény potvrzenými oficiálními tiskovými zprávami: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (a dalších 14 poskytovatelů jmenovitě nepotvrzených v našich zdrojích).

Konkrétní důsledek: pokud se vaše kritické služby opírají o některého z těchto poskytovatelů, váš klientský finanční subjekt to nyní musí zdokumentovat ve svém registru ICT - a může se vás dotázat na váš vlastní subdodavatelský řetězec.

Zdroj: oficiální tiskové zprávy EIOPA a ESMA z 18.-19. listopadu 2025 (eiopa.europa.eu, esma.europa.eu).

Naše řešení: DORA-Express

Strukturovaná podpora v 5 krocích pro zdokumentování vaší shody - bez slibování toho, co ani nástroj, ani poradenská firma nemohou za vás certifikovat.

1
Krok 1 - Kvalifikace

Určíme vaši skutečnou expozici

Jste finanční subjekt přímo podléhající nařízení (jedna z 21 kategorií článku 2), nebo ICT poskytovatel dotčený nepřímo prostřednictvím smluvních ustanovení vašich finančních klientů (článek 30)? Přesný rozsah podmiňuje vše ostatní.

2
Krok 2 - Due diligence

Odpověď na váš kybernetický dotazník

Odpovídáme na váš dotazník due diligence banky, investora nebo pojišťovny (řízení, MFA, EDR, šifrování, zvyšování povědomí...) na základě technického auditu vašeho tenantu Microsoft 365 jako datovaného a ověřitelného důkazu.

3
Krok 3 - Registr a smlouvy

Registr ICT a ustanovení podle článku 30

Pomůžeme vám strukturovat váš registr ICT smluv (čl. 28 odst. 3) a ověřit nebo zapracovat minimální a rozšířená smluvní ustanovení podle článku 30 do smluv s vašimi poskytovateli.

4
Krok 4 - Kontinuita a odolnost

PRA/PCA odvětvový profil Finance

Náš PRA/PCA Suite nabízí odvětvový profil Finance (DORA, PSD2, ACPR - autorita francouzská), který pokrývá požadavky na testy provozní odolnosti z kapitoly IV nařízení DORA, v souladu s ISO 22301.

5
Krok 5 - Předání

Zdokumentovaný soubor shody

Předání vašemu vedení, CISO nebo finančnímu řediteli konsolidovaného souboru, s přesnými body, které je třeba nechat posoudit vaším právním poradcem před jakoukoli komunikací s úřady.

Co obdržíte

Konkrétní, sourcované výstupy, bez slibu certifikace, kterou nikdo nemůže zaručit

📝

Odpovědi na kybernetickou due diligence

10 typových otázek due diligence banky / M&A, zdokumentovaných a sourcovaných (ILPA DDQ, CSA CAIQ, dotazníky kybernetických pojistitelů).

  • Bezpečnostní politika / uznávaný referenční rámec
  • MFA, nejmenší oprávnění, privilegované účty
  • Licence M365, EDR / threat hunting
  • Zastaralé protokoly, šifrování disků
  • Program zvyšování povědomí
📄

Referenční list DORA

Sourcované shrnutí nařízení (EU) 2022/2554.

  • Rozsah: 21 kategorií subjektů (čl. 2)
  • 5 oblastí povinností
  • Lhůty oznámení (4h / 72h / 1 měsíc)
  • Vazba na NIS2 (lex specialis)
📋

Registr ICT (šablona podle čl. 28 odst. 3)

Struktura vyčerpávajícího registru vyžadovaného úřady.

  • Poskytovatel a povaha služby
  • Kritičnost podporované funkce
  • Země hostingu dat
  • Formát připravený pro roční předání
🔐

Smluvní ustanovení (šablona podle čl. 30)

K zapracování nebo ověření ve vašich smlouvách s ICT poskytovateli.

  • Minimální ustanovení (všechny smlouvy)
  • Rozšířená ustanovení (kritické funkce)
  • Práva na audit a inspekci
  • Plány výstupu a extrahovatelnost dat
🏗

PRA/PCA profil Finance

Plán kontinuity a obnovy činnosti, dedikovaný odvětvový profil.

  • Pokrytí kapitoly IV DORA (testy odolnosti)
  • V souladu s ISO 22301
  • Odvětvový profil DORA / PSD2 / ACPR (autorita francouzská)
  • Vychází z našeho stávajícího PRA/PCA Suite
💾

Zdokumentovaný soubor shody

Formáty PDF a DOCX, konsolidující veškeré výstupy.

  • Připraveno pro vaše vedení / CISO / finančního ředitele
  • Označené body k ověření vaším právníkem
  • Základ pro vaši komunikaci s ACPR / AMF (autority francouzské)
  • Editovatelné pro roční aktualizaci

Příklad: dotazník due diligence banky

Výňatek z 10 otázek, které za vás dokumentujeme, se zdrojem každé otázky

Téma Otázka Zdroj
Řízení Opírá se vaše bezpečnostní politika o uznávaný referenční rámec (NIST, ISO 27001)? ILPA DDQ 2.0
Audit třetích stran Provádíte roční nezávislý audit a penetrační testy? CSA CAIQ v4
Plán incidentu Existuje formální plán reakce na incidenty, zdokumentovaný a udržovaný? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Pro které služby vyžadujete vícefaktorové ověřování? Travelers - MFA Supplement
Privilegované účty Řídí se přístupy zásadou nejmenšího oprávnění, pravidelně revidovanou? CSA CAIQ v4 IAM
E-mail Jakou licenci M365 používáte? Je aktivní pokročilý Defender / threat hunting? vCSO.ai Cyber DD Checklist
Šifrování Jsou disky koncových zařízení plně šifrovány? Google VSAQ
Školení Je zaveden program bezpečnostního povědomí pro všechny zaměstnance? CSA CAIQ v4 HRS

Pokryté texty a referenční rámce

Každý výstup výslovně uvádí, co pokrývá - a co nepokrývá

DO

DORA (Nařízení EU 2022/2554)

Registr ICT (čl. 28), smluvní ustanovení (čl. 30), lhůty oznámení (čl. 19), odkaz na určené kritické ICT poskytovatele (čl. 32).

N2

NIS2 - vazba na DORA

DORA je lex specialis vůči NIS2 pro finanční sektor: dotčené subjekty uplatňují DORA místo ekvivalentních opatření NIS2.

ISO

ISO 22301 - kontinuita činnosti

Profil PRA/PCA Finance je v souladu s ISO 22301, referenčním rámcem řízení kontinuity činnosti, používaným jako doplněk k DORA.

RG

RGPD - samostatné oznamování

Oznamování incidentu podle DORA (ACPR/AMF, autority francouzské) je odlišné od oznámení podle RGPD (CNIL, autorita francouzská) v případě porušení zabezpečení osobních údajů: obě mohou být vyžadována současně.

Podpora přizpůsobená vaší situaci

Každý spis DORA je jiný podle vašeho statusu - individuální nabídka v každém případě

ICT poskytovatel

Poskytujete služby jednomu nebo více finančním subjektům

Na nabídku
podle rozsahu
  • Odpověď na kybernetickou due diligence
  • Registr ICT na straně poskytovatele
  • Kontrola ustanovení podle článku 30
  • Zdokumentovaný soubor připravený k předání
Vyžádat nabídku

Roční sledování

Pravidelná aktualizace spisu (povinnosti, smlouvy, registr)

Na nabídku
opakující se
  • Aktualizace registru ICT
  • Roční revize smluvních ustanovení
  • Monitoring určených kritických poskytovatelů
  • Podpora pro vaše due diligence klientů
Vyžádat nabídku

Časté dotazy

Je moje firma finančním subjektem, kterého se DORA týká?
Článek 2 DORA uvádí 21 kategorií finančních subjektů: úvěrové a platební instituce, investiční společnosti, poskytovatelé kryptoaktiv s licencí MiCA, pojišťovnictví a zajišťovnictví, správa fondů, ratingové agentury a další. Mikropodniky (méně než 10 zaměstnanců, obrat nebo bilance pod 2 mil. EUR) mají u některých povinností nárok na proporcionalitu, ale nejsou zcela vyloučeny. Je třeba ověřit případ od případu s právním poradcem.
Nejsem banka, proč se mě DORA přesto týká?
Pokud poskytujete ICT služby (informatika, cloud, software, hosting) finančnímu subjektu, článek 30 ukládá vašemu klientovi povinnost zapsat vás do svého registru a smluvně vám uložit přesná ustanovení: práva na audit, oznámení incidentu bez odkladu, plány výstupu. Tyto povinnosti procházejí smlouvou s vaším klientem, nikoli přímým dohledem úřadu - pokud sami nejste určeni kritickým ICT poskytovatelem (článek 31).
Jaké jsou lhůty pro oznámení závažného ICT incidentu?
Článek 19: počáteční oznámení do 4 hodin po klasifikaci jako závažný incident (nejpozději 24 hodin po zjištění), předběžná zpráva do 72 hodin, závěrečná zpráva do 1 měsíce. Tato oznámení jsou odlišná od případného oznámení podle RGPD úřadu CNIL (autorita francouzská) v případě porušení zabezpečení osobních údajů.
Co je „kritický ICT poskytovatel“?
Jsou to poskytovatelé výslovně určení evropskými orgány dohledu (EBA, ESMA, EIOPA) podle kritérií systémového dopadu, nahraditelnosti a závislosti (článek 31). První oficiální seznam, zveřejněný 18.-19. listopadu 2025, čítá 19 poskytovatelů. Podléhají přímému dohledu (kontroly, rozšířené vykazování); ostatní ICT poskytovatelé zůstávají regulováni pouze smluvními ustanoveními svých finančních klientů.
Nahrazuje DORA NIS2 pro můj sektor?
Ano, pro finanční subjekty ve smyslu článku 2: DORA představuje lex specialis vůči NIS2 pro finanční sektor. 21 dotčených kategorií uplatňuje DORA místo ekvivalentních opatření NIS2 v oblasti řízení rizik a oznamování incidentů.
Představuje tato služba právní stanovisko?
Ne. DORA-Express je dokumentační podpůrný nástroj, nikoli právní stanovisko. Přesná podřízenost vaší organizace nařízení DORA a právní shoda vašich smluv musí být před jakýmkoli závazným rozhodnutím ověřeny specializovaným právníkem.

Regulatorní monitoring - oficiální zdroje

DORA vysvětlená jednoduše, bez právního žargonu. Každý bod níže odkazuje na oficiální text, který jej potvrzuje.

Koho se to týká?

DORA se vztahuje na evropské finanční aktéry: banky, pojišťovny, investiční společnosti, tržní platformy, správce fondů, poskytovatele platebních služeb... a také na jejich IT poskytovatele. Velmi malé subjekty mají zjednodušená pravidla.

oficiální zdroj (EUR-Lex) ↗

Co po vás DORA konkrétně požaduje

Nařízení pokrývá 6 velkých témat: řízení IT rizik, dohled nad vašimi externími poskytovateli, pravidelné zátěžové testy, hlášení závažných incidentů, sdílení informací o hrozbách a dohled nad největšími IT poskytovateli.

oficiální zdroj (EIOPA) ↗

Data, která je třeba si zapamatovat

Text přijat 14. prosince 2022, zveřejněn v Úředním věstníku EU dne 27. prosince 2022 (Úř. věst. L 333). Vstup v platnost 16. ledna 2023. Povinnosti jsou skutečně účinné od 17. ledna 2025.

zdroj EUR-Lex ↗ · zdroj ESMA ↗

Vaši IT poskytovatelé jsou také pod dohledem

Největší IT poskytovatelé (cloud, hosting...) považovaní za „kritické“ pro finanční sektor jsou nyní kontrolováni přímo na evropské úrovni, s hlavním dohledovým orgánem, který jim může ukládat opatření.

oficiální zdroj (EIOPA) ↗

Konečně harmonizované hlášení incidentů

Před DORA měla každá země EU vlastní pravidla pro hlášení závažného IT incidentu. Nyní platí jednotný evropský postup: závažné incidenty se oznamují přímo příslušným úřadům.

zdroj EUR-Lex ↗

A co sankce?

Text stanoví, že úřady zveřejňují správní sankce, které ukládají. Přesné výše pokut nejsou v dosud konzultovaných zdrojích ustálené - je třeba potvrdit s dalšími oficiálními upřesněními.

zdroj EUR-Lex (bod odůvodnění 97) ↗

DORA: koho se to skutečně týká?

Slyšíte o DORA, ale nevíte, zda se vztahuje i na vás? Zde je jednoduše vysvětlený oficiální rozsah nařízení, srozumitelný za 2 minuty, s texty, které to dokládají.

Evropské nařízení 2022/2554 (článek 2) se vztahuje na 21 různých kategorií finančních podniků, z nichž 12 podléhá dohledu ESMA. Nejde jen o velké banky: od 17. ledna 2025 se týká téměř celého evropského finančního sektoru, s různou úrovní požadavků podle velikosti subjektu. oficiální zdroj (ESMA) ↗

🏦

Banky a platby

Úvěrové instituce (banky), platební instituce, instituce elektronických peněz, poskytovatelé služeb informování o účtu.

  • Jakákoli komerční nebo družstevní banka
  • Licencované platební fintechy
  • Neobanky a elektronické peněženky
📈

Finanční trhy a investice

Investiční podniky, obchodní platformy, centrální depozitáře cenných papírů, ústřední protistrany, registry obchodních údajů, ratingové agentury, správci alternativních fondů, správcovské společnosti.

  • Burzovní společnosti, brokeři
  • Správci aktiv a fondů
  • Ratingové agentury
🛡

Pojišťovnictví a penze

Pojišťovny a zajišťovny, zprostředkovatelé pojištění (kromě mikropodniků), instituce zaměstnaneckého penzijního pojištění s více než 15 členy.

  • Pojišťovny a vzájemné pojišťovny
  • Pojišťovací makléři (podle velikosti)
  • Zaměstnanecké penzijní fondy
🪙

Noví digitální hráči

Poskytovatelé služeb souvisejících s kryptoaktivy, platformy skupinového financování, registry sekuritizace: digitální finance rovněž spadají do rozsahu.

  • Licencované burzy kryptoměn
  • Platformy finančního crowdfundingu
💻

Vaši IT poskytovatelé

IT poskytovatelé (cloud, hosting, kritický software), kteří tyto podniky provozují, rovněž spadají do zorného pole. Nejvíce „kritičtí“ pro celý sektor jsou přímo sledováni na evropské úrovni.

  • Cloudoví poskytovatelé využívaní bankou
  • Dodavatelé kritického bankovního softwaru

Ne všichni mají stejné povinnosti

DORA uplatňuje princip proporcionality: čím menší subjekt, tím lehčí povinnosti. Některé subjekty jsou dokonce výslovně mimo rozsah.

Mikropodniky mají zjednodušená pravidla

Mikropodnik je oficiálně definován jako subjekt s méně než 10 zaměstnanci, jehož roční obrat nebo bilanční suma nepřesahuje 2 miliony eur. Tyto velmi malé finanční subjekty se vyhýbají nejtěžším povinnostem řízení podle nařízení.

oficiální zdroj (EUR-Lex, definice EU) ↗ · zdroj EUR-Lex (nařízení DORA) ↗

Malé investiční nebo penzijní subjekty

Malé „neprovázané“ investiční podniky a malé instituce zaměstnaneckého penzijního pojištění mají zjednodušený rámec řízení IT rizik, podrobně upravený nařízením Evropské komise v přenesené pravomoci.

zdroj EUR-Lex (bod odůvodnění 42) ↗

Velmi malé penzijní plány: mimo rozsah

Instituce zaměstnaneckého penzijního pojištění, jejíž spravovaný plán (nebo plány) čítá celkem 15 členů nebo méně, nespadá do rozsahu nařízení.

zdroj EUR-Lex (článek 2) ↗

Několik zvláštních vyloučených případů

Mimo rozsah jsou také: poštovní žirové úřady uvedené ve směrnici o úvěrových institucích, někteří správci fondů nebo pojišťovny s odvětvovými výjimkami, jakož i zprostředkovatelé pojištění, kteří jsou sami mikropodniky nebo malými a středními podniky.

zdroj EUR-Lex (článek 2) ↗

Jasně řečeno: pokud je vaše společnost evropským finančním subjektem, nebo pokud jste jejím IT poskytovatelem, otázkou už není „týká se mě to“, ale „na jaké úrovni požadavků“. Text upřesňuje, že každý subjekt musí přizpůsobit své IT prostředky své velikosti, rizikovému profilu a složitosti své činnosti. zdroj EUR-Lex (bod odůvodnění 36) ↗

Kalendář DORA, srozumitelně

DORA není „jedno“ datum, ale řada kroků, které na sebe navazují od konce roku 2022. Zde v pořadí je, co se již stalo a co ještě probíhá - s oficiálním textem, který to u každého kroku dokládá.

Již dnes povinné

  • Nařízení DORA se plně uplatňuje od 17. ledna 2025.
  • Pravidla řízení IT rizik (1. balíček technických norem) jsou v platnosti.
  • „Registr informací“ (inventář vašich IT poskytovatelů) je aktivní povinností.
  • Hlášení závažných IT incidentů se již řídí postupem DORA.

Ještě se dokončuje

  • Oficiální seznam IT poskytovatelů považovaných za „kritické“ pro celou Evropu (proces spuštěný koncem roku 2024, orgány jej stále upřesňují).
  • Některé technické normy (včetně subdodávek) byly evropskými orgány vráceny k opravě a dosud nejsou ustálené.
  • Pravidelné hodnotící zprávy evropských orgánů (průběžné zprávy, zkušenosti) pokračují nejméně do roku 2026.
1
14. prosince 2022

Text je přijat

Evropský parlament a Rada přijímají nařízení (EU) 2022/2554. zdroj EUR-Lex ↗

2
27. prosince 2022

Oficiální zveřejnění

Text je zveřejněn v Úředním věstníku Evropské unie (Úř. věst. L 333). zdroj EUR-Lex ↗

3
16. ledna 2023

Vstup v platnost

Nařízení právně existuje, ale jeho účinné uplatňování na podniky je ještě o dva roky odloženo - je třeba čas na přípravu technických norem a registrů. zdroj ESMA ↗

4
Červenec 2023 - leden 2024

Veřejné konzultace

Tři evropské orgány finančního dohledu (bankovnictví, pojišťovnictví, trhy) pořádají dvě veřejná slyšení k dokončení praktických pravidel uplatňování. zdroj ESMA ↗

5
25. června 2024

1. balíček technických norem zveřejněn

První sada přesných pravidel pro řízení IT rizik (jak mapovat, chránit, detekovat, reagovat), přijatá Komisí dne 13. března 2024. zdroj EUR-Lex (2024/1774) ↗

6
17. července 2024

2. balíček technických norem

Druhá sada prováděcích pravidel (zejména o IT subdodávkách a dohledu nad poskytovateli). zdroj ESMA ↗

7
2. prosince 2024

Oficiální vzor „registru informací“

Komise zveřejňuje technický vzor (formuláře), který musí každý dotčený podnik používat pro vedení aktuálního inventáře svých IT poskytovatelů. Vstup v platnost 22. prosince 2024. zdroj EUR-Lex (2024/2956) ↗

17. ledna 2025 - KLÍČOVÉ DATUM

DORA se plně uplatňuje

Od tohoto data musí být všechny dotčené finanční subjekty (a jejich strategičtí IT poskytovatelé) ve skutečném souladu, nejen „na papíře“. zdroj ESMA ↗ · zdroj EIOPA ↗

8
30. dubna 2025

První sběr registrů

Vnitrostátní orgány dohledu měly evropským orgánům předat první registry informací obdržené od povinných podniků. zdroj ESMA ↗

Listopad 2024 - květen 2025 (probíhá)

Určování „kritických“ poskytovatelů

Evropské orgány postupně sestavují seznam IT poskytovatelů (cloud, hosting...), kteří jsou natolik důležití pro celý finanční sektor, že budou přímo sledováni na evropské úrovni. Proces (sběr informací, rozhodnutí, průběžná zpráva) probíhal od listopadu 2024 do května 2025; přesné datum prvního oficiálního určení není v dosud konzultovaných zdrojích ustálené - je třeba potvrdit v dalších publikacích. zdroj ESMA ↗

Prosinec 2025 - červen 2026 a dále

Pravidelné hodnocení pokračuje

Evropské orgány nadále zveřejňují průběžné zprávy (zkušenosti se závažnými incidenty, úpravy pravidel subdodávek). DORA je živý projekt, ne strnulý text. zdroj ESMA ↗

Kalendář sestaven na základě oficiálních zdrojů (EUR-Lex, ESMA, EIOPA) konzultovaných dne 17. července 2026. Některá data (definitivní určení kritických poskytovatelů, výše sankcí) zůstávají orgány stabilizována - aktualizujeme je, jakmile budou zveřejněna.

Ještě pár otázek jednatele

7 technicky náročnějších otázek, srozumitelně vysvětlených: každá je podložena oficiálním textem, který ji potvrzuje.

Musím organizovat penetrační test „v reálných podmínkách“ (TLPT)?
Nikoli nutně. DORA stanoví pokročilou úroveň testování zvanou TLPT (test pronikání řízený hrozbami): simulaci skutečného útoku prováděnou specializovanými testery. Nařízení tuto povinnost vyhrazuje pouze nejvýznamnějším finančním subjektům a výslovně z ní vyjímá mikropodniky (méně než 10 zaměstnanců). Evropská technická norma z roku 2025 upřesňuje, koho se to týká, a ukládá, aby externí tester zasáhl alespoň jednou za tři testovací cykly.

zdroj EUR-Lex (body odůvodnění 43, 56, 61) ↗ · zdroj ESMA (nařízení v přenesené pravomoci (EU) 2025/1190) ↗

Kdo konkrétně kontroluje, že moje firma dodržuje DORA?
Nejde o novou digitální policii: DORA se opírá o orgány dohledu, které pro každý finanční sektor (bankovnictví, pojišťovnictví, trhy, platby...) již existují. Každý členský stát určuje jeden nebo více „příslušných orgánů“ ze svých obvyklých odvětvových regulátorů, kteří uplatňují DORA nad rámec svých historických úkolů.

zdroj EUR-Lex (bod odůvodnění 37) ↗

Co přesně je ten „registr“, který musím vést o svých IT poskytovatelích?
Je to identifikační karta všech vašich IT smluv: kdo je poskytovatel (cloud, software, hosting...), jakou službu poskytuje, zda je tato služba „kritická nebo důležitá“ pro vaši činnost, a kde jsou data hostována. Není to jednoduchý interní IT inventář: přesný formát je uložen evropským textem, který stanoví přesné vzory, jež je třeba dodržet.

zdroj EUR-Lex (bod odůvodnění 65) ↗ · zdroj ESMA (prováděcí nařízení (EU) 2024/2956) ↗

Musím tento registr zaslat nějakému orgánu, a v jakém termínu?
Ano: orgány dohledu tyto registry shromažďují, aby je předaly evropským orgánům. První velký sběr proběhl na jaře 2025 (30. dubna 2025). Každoročně kontrolujte kalendář stanovený vaším dozorovým orgánem, přesná frekvence aktualizace závisí na vašem odvětví.

zdroj ESMA ↗

Moje firma je malá, mám opravdu stejné povinnosti jako velká banka?
Ne, DORA stanoví princip proporcionality. Pokud jste mikropodnik (méně než 10 zaměstnanců, obrat nebo bilanční suma pod 2 miliony eur), nemusíte jmenovat vyhrazenou osobu pro dohled nad svými poskytovateli, můžete přizpůsobit testy svým skutečným možnostem, jste osvobozeni od pokročilého testu TLPT a můžete se opírat o sdílené nezávislé audity namísto auditování každého poskytovatele sami.

zdroj EUR-Lex (bod odůvodnění 43) ↗

Existují už podrobné prováděcí texty, které by měl znát můj IT poskytovatel?
Ano, DORA není jen zásadní text: již bylo zveřejněno několik podrobných technických norem upřesňujících, jak jej konkrétně uplatňovat, například o zátěžových testech (nařízení v přenesené pravomoci (EU) 2025/1190) nebo o formátu registru poskytovatelů (prováděcí nařízení (EU) 2024/2956). Právě tyto texty by měl znát seriózní IT poskytovatel, aby vás mohl správně doprovázet.

zdroj ESMA ↗

Pokud jeden z mých „kritických“ IT poskytovatelů nedodržuje pravidla, kdo jej může sankcionovat?
U největších IT poskytovatelů určených jako „kritičtí“ na evropské úrovni může jim evropský „hlavní dohledový orgán“ přímo uložit denní penále, pokud se neřídí jeho doporučeními: sankční pravomoc, která přesahuje vnitrostátní hranice. U klasických finančních subjektů (vás, pokud jím jste) sankce nadále definují a ukládají vaše obvyklé příslušné vnitrostátní orgány.

zdroj EUR-Lex (bod odůvodnění 80) ↗

Tyto odpovědi shrnují oficiální text DORA jednoduchým jazykem: nenahrazují právní poradenství. Vždy si ověřte svou konkrétní situaci se specializovaným poradcem.

Sankce DORA, srozumitelně

„DORA stanoví pokuty“ se v obchodních řečech objevuje často. Co oficiální text skutečně říká, černé na bílém: dva odlišné režimy, s jediným harmonizovaným evropským číslem - a žádný jednotný sazebník pro všechny.

Jste finanční subjekt (banka, pojišťovna, správcovská společnost...)

DORA nestanoví žádnou částku ani procento obratu. Text výslovně ponechává na každém členském státě, aby stanovil svá vlastní pravidla sankcí (článek 50, odst. 3: „Member States shall lay down rules establishing appropriate administrative penalties...“). Ve Francii to jsou vaše obvyklé orgány - ACPR pro bankovnictví/pojišťovnictví, AMF pro trhy - které uplatňují svůj vlastní vnitrostátní sazebník, nikoli jednotný evropský sazebník DORA.

Co naopak nařízení ukládá: typy opatření, které musí každá země minimálně stanovit (seznam níže) - přesnou výši ponechává na vnitrostátním právu.

Jste IT poskytovatel určený jako „kritický“ (cloud, hosting...)

Zde DORA stanoví přesné a harmonizované číslo pro celou Evropu: penále až do výše 1 % průměrného celosvětového denního obratu, za každý den zpoždění, po dobu maximálně 6 měsíců (článek 35, odst. 7-8). Nejde o okamžitou sankci: může být uložena až po nejméně 30 kalendářních dnech nesouladu zjištěného orgánem.

Toto penále se týká pouze velkých poskytovatelů oficiálně určených jako „kritičtí“ Evropskou unií - nikoli klientských podniků, které je využívají.

Jediné oficiální číslo v celém nařízení DORA

1 % průměrného celosvětového denního obratu, za den, po dobu maximálně 6 měsíců

Toto je penále, které může uložit „Lead Overseer“ - jeden ze tří evropských orgánů finančního dohledu (EBA, ESMA nebo EIOPA, určený podle poskytovatele) - kritickému IT poskytovateli, který odmítá dosáhnout souladu po lhůtě nejméně 30 dnů. Peníze jsou odváděny do všeobecného rozpočtu Evropské unie, a každé uložené penále musí být Lead Overseerem v zásadě zveřejněno.

Zdroj: nařízení (EU) 2022/2554, článek 35, odstavce 6 až 10 - oficiální text EUR-Lex ↗

Co může váš orgán rozhodnout (finanční subjekty)

Pět typů opatření, které musí každý členský stát minimálně stanovit ve svém vnitrostátním právu - článek 50, odst. 4 DORA.

1

Příkaz k ukončení

Přinutit podnik okamžitě ukončit nevyhovující praxi a zabránit jejímu opakování.

2

Dočasné nebo trvalé zastavení

Zakázat praxi nebo chování, které je v rozporu s nařízením, dočasně nebo trvale.

3

Opatření peněžní povahy

Jakékoli opatření, včetně finančního, k uvedení podniku do souladu - částku stanoví vnitrostátní právo každé země.

4

Vyžádání provozních údajů

Požadovat od telekomunikačního operátora existující záznamy, v případě důvodného podezření na porušení.

5

Zveřejnění jména

Zveřejnit oznámení uvádějící totožnost podniku a povahu porušení („name and shame“).

Pro stanovení přesné úrovně sankce vyžaduje článek 51, odst. 2 DORA, aby orgán zohlednil zejména: závažnost a dobu trvání porušení, míru odpovědnosti, finanční sílu podniku, dosažené zisky nebo zamezené ztráty, škody způsobené třetím stranám, míru spolupráce a předchozí případy.

Analýza založená na úplném přečtení článků 35 a 50 až 53 nařízení (EU) 2022/2554, oficiálního textu zveřejněného v Úředním věstníku EU (L 333, 27. 12. 2022), konzultovaného na EUR-Lex dne 17. července 2026. V textu neexistuje žádná číselná výše sankce pro finanční subjekty (odkaz na vnitrostátní právo každého členského státu) - proto ji nevymýšlíme. K dnešnímu dni není v našich zdrojích veřejně evidováno žádné penále podle článku 35; DORA je plně účinná až od 17. ledna 2025.

Připraveni zdokumentovat svou shodu s DORA?

Kontaktujte nás a získejte individuální nabídku podle vašeho statusu (finanční subjekt nebo ICT poskytovatel).

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu
DORA-Express je dokumentační podpůrný nástroj a nepředstavuje právní stanovisko. Podřízenost vaší organizace nařízení DORA a právní platnost vašich smluv a registrů musí být potvrzeny specializovaným právníkem.