Evropské nařízení o digitální provozní odolnosti finančního sektoru (DORA) ukládá finančním subjektům - a v důsledku toho i jejich ICT poskytovatelům - vyčerpávající registr smluv, přesná smluvní ustanovení a datované auditní důkazy. SYAGA DORA-Express vám pomůže splnit tyto požadavky bez improvizace, ať už jste finanční subjekt nebo poskytovatel.
DORA je nařízení, nikoli směrnice: platí přímo ve všech členských státech, bez čekání na vnitrostátní transpoziční zákon.
Nařízení (EU) 2022/2554 ze dne 14. prosince 2022, zveřejněné v Úředním věstníku EU dne 27. prosince 2022, vstoupilo v platnost 16. ledna 2023 a je účinné od 17. ledna 2025. Žádná vnitrostátní transpozice není vyžadována: je přímo vymahatelné.
Každý finanční subjekt musí vést a ročně předávat úřadům kompletní registr svých ICT smluv: poskytovatel, povaha služby, kritičnost funkce, země hostingu dat.
Práva na audit a inspekci, záruky dostupnosti a integrity dat, otestované plány výstupu, oznámení incidentu bez zbytečného odkladu. Tato ustanovení se přenášejí od vašeho finančního klienta k vám, pokud jste jeho ICT poskytovatelem.
Před podpisem nebo obnovou smlouvy vám banka, pojišťovna nebo investor pošle kybernetický dotazník (řízení, MFA, EDR, šifrování, zvyšování povědomí). Odpovědět na něj bez zdokumentovaného důkazu znamená ztrátu zakázky.
18.-19. listopadu 2025 evropské orgány dohledu (EBA, ESMA, EIOPA) zveřejnily první oficiální seznam kritických ICT poskytovatelů podle článku 32 nařízení DORA. Mezi jmény potvrzenými oficiálními tiskovými zprávami: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (a dalších 14 poskytovatelů jmenovitě nepotvrzených v našich zdrojích).
Konkrétní důsledek: pokud se vaše kritické služby opírají o některého z těchto poskytovatelů, váš klientský finanční subjekt to nyní musí zdokumentovat ve svém registru ICT - a může se vás dotázat na váš vlastní subdodavatelský řetězec.
Zdroj: oficiální tiskové zprávy EIOPA a ESMA z 18.-19. listopadu 2025 (eiopa.europa.eu, esma.europa.eu).
Strukturovaná podpora v 5 krocích pro zdokumentování vaší shody - bez slibování toho, co ani nástroj, ani poradenská firma nemohou za vás certifikovat.
Jste finanční subjekt přímo podléhající nařízení (jedna z 21 kategorií článku 2), nebo ICT poskytovatel dotčený nepřímo prostřednictvím smluvních ustanovení vašich finančních klientů (článek 30)? Přesný rozsah podmiňuje vše ostatní.
Odpovídáme na váš dotazník due diligence banky, investora nebo pojišťovny (řízení, MFA, EDR, šifrování, zvyšování povědomí...) na základě technického auditu vašeho tenantu Microsoft 365 jako datovaného a ověřitelného důkazu.
Pomůžeme vám strukturovat váš registr ICT smluv (čl. 28 odst. 3) a ověřit nebo zapracovat minimální a rozšířená smluvní ustanovení podle článku 30 do smluv s vašimi poskytovateli.
Náš PRA/PCA Suite nabízí odvětvový profil Finance (DORA, PSD2, ACPR - autorita francouzská), který pokrývá požadavky na testy provozní odolnosti z kapitoly IV nařízení DORA, v souladu s ISO 22301.
Předání vašemu vedení, CISO nebo finančnímu řediteli konsolidovaného souboru, s přesnými body, které je třeba nechat posoudit vaším právním poradcem před jakoukoli komunikací s úřady.
Konkrétní, sourcované výstupy, bez slibu certifikace, kterou nikdo nemůže zaručit
10 typových otázek due diligence banky / M&A, zdokumentovaných a sourcovaných (ILPA DDQ, CSA CAIQ, dotazníky kybernetických pojistitelů).
Sourcované shrnutí nařízení (EU) 2022/2554.
Struktura vyčerpávajícího registru vyžadovaného úřady.
K zapracování nebo ověření ve vašich smlouvách s ICT poskytovateli.
Plán kontinuity a obnovy činnosti, dedikovaný odvětvový profil.
Formáty PDF a DOCX, konsolidující veškeré výstupy.
Výňatek z 10 otázek, které za vás dokumentujeme, se zdrojem každé otázky
| Téma | Otázka | Zdroj |
|---|---|---|
| Řízení | Opírá se vaše bezpečnostní politika o uznávaný referenční rámec (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Audit třetích stran | Provádíte roční nezávislý audit a penetrační testy? | CSA CAIQ v4 |
| Plán incidentu | Existuje formální plán reakce na incidenty, zdokumentovaný a udržovaný? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Pro které služby vyžadujete vícefaktorové ověřování? | Travelers - MFA Supplement |
| Privilegované účty | Řídí se přístupy zásadou nejmenšího oprávnění, pravidelně revidovanou? | CSA CAIQ v4 IAM |
| Jakou licenci M365 používáte? Je aktivní pokročilý Defender / threat hunting? | vCSO.ai Cyber DD Checklist | |
| Šifrování | Jsou disky koncových zařízení plně šifrovány? | Google VSAQ |
| Školení | Je zaveden program bezpečnostního povědomí pro všechny zaměstnance? | CSA CAIQ v4 HRS |
Každý výstup výslovně uvádí, co pokrývá - a co nepokrývá
Registr ICT (čl. 28), smluvní ustanovení (čl. 30), lhůty oznámení (čl. 19), odkaz na určené kritické ICT poskytovatele (čl. 32).
DORA je lex specialis vůči NIS2 pro finanční sektor: dotčené subjekty uplatňují DORA místo ekvivalentních opatření NIS2.
Profil PRA/PCA Finance je v souladu s ISO 22301, referenčním rámcem řízení kontinuity činnosti, používaným jako doplněk k DORA.
Oznamování incidentu podle DORA (ACPR/AMF, autority francouzské) je odlišné od oznámení podle RGPD (CNIL, autorita francouzská) v případě porušení zabezpečení osobních údajů: obě mohou být vyžadována současně.
Každý spis DORA je jiný podle vašeho statusu - individuální nabídka v každém případě
Poskytujete služby jednomu nebo více finančním subjektům
Podléháte přímo nařízení DORA (jedna z 21 kategorií, čl. 2)
Pravidelná aktualizace spisu (povinnosti, smlouvy, registr)
DORA vysvětlená jednoduše, bez právního žargonu. Každý bod níže odkazuje na oficiální text, který jej potvrzuje.
DORA se vztahuje na evropské finanční aktéry: banky, pojišťovny, investiční společnosti, tržní platformy, správce fondů, poskytovatele platebních služeb... a také na jejich IT poskytovatele. Velmi malé subjekty mají zjednodušená pravidla.
Nařízení pokrývá 6 velkých témat: řízení IT rizik, dohled nad vašimi externími poskytovateli, pravidelné zátěžové testy, hlášení závažných incidentů, sdílení informací o hrozbách a dohled nad největšími IT poskytovateli.
Text přijat 14. prosince 2022, zveřejněn v Úředním věstníku EU dne 27. prosince 2022 (Úř. věst. L 333). Vstup v platnost 16. ledna 2023. Povinnosti jsou skutečně účinné od 17. ledna 2025.
Největší IT poskytovatelé (cloud, hosting...) považovaní za „kritické“ pro finanční sektor jsou nyní kontrolováni přímo na evropské úrovni, s hlavním dohledovým orgánem, který jim může ukládat opatření.
Před DORA měla každá země EU vlastní pravidla pro hlášení závažného IT incidentu. Nyní platí jednotný evropský postup: závažné incidenty se oznamují přímo příslušným úřadům.
Text stanoví, že úřady zveřejňují správní sankce, které ukládají. Přesné výše pokut nejsou v dosud konzultovaných zdrojích ustálené - je třeba potvrdit s dalšími oficiálními upřesněními.
Slyšíte o DORA, ale nevíte, zda se vztahuje i na vás? Zde je jednoduše vysvětlený oficiální rozsah nařízení, srozumitelný za 2 minuty, s texty, které to dokládají.
Evropské nařízení 2022/2554 (článek 2) se vztahuje na 21 různých kategorií finančních podniků, z nichž 12 podléhá dohledu ESMA. Nejde jen o velké banky: od 17. ledna 2025 se týká téměř celého evropského finančního sektoru, s různou úrovní požadavků podle velikosti subjektu. oficiální zdroj (ESMA) ↗
Úvěrové instituce (banky), platební instituce, instituce elektronických peněz, poskytovatelé služeb informování o účtu.
Investiční podniky, obchodní platformy, centrální depozitáře cenných papírů, ústřední protistrany, registry obchodních údajů, ratingové agentury, správci alternativních fondů, správcovské společnosti.
Pojišťovny a zajišťovny, zprostředkovatelé pojištění (kromě mikropodniků), instituce zaměstnaneckého penzijního pojištění s více než 15 členy.
Poskytovatelé služeb souvisejících s kryptoaktivy, platformy skupinového financování, registry sekuritizace: digitální finance rovněž spadají do rozsahu.
IT poskytovatelé (cloud, hosting, kritický software), kteří tyto podniky provozují, rovněž spadají do zorného pole. Nejvíce „kritičtí“ pro celý sektor jsou přímo sledováni na evropské úrovni.
DORA uplatňuje princip proporcionality: čím menší subjekt, tím lehčí povinnosti. Některé subjekty jsou dokonce výslovně mimo rozsah.
Mikropodnik je oficiálně definován jako subjekt s méně než 10 zaměstnanci, jehož roční obrat nebo bilanční suma nepřesahuje 2 miliony eur. Tyto velmi malé finanční subjekty se vyhýbají nejtěžším povinnostem řízení podle nařízení.
oficiální zdroj (EUR-Lex, definice EU) ↗ · zdroj EUR-Lex (nařízení DORA) ↗
Malé „neprovázané“ investiční podniky a malé instituce zaměstnaneckého penzijního pojištění mají zjednodušený rámec řízení IT rizik, podrobně upravený nařízením Evropské komise v přenesené pravomoci.
Instituce zaměstnaneckého penzijního pojištění, jejíž spravovaný plán (nebo plány) čítá celkem 15 členů nebo méně, nespadá do rozsahu nařízení.
Mimo rozsah jsou také: poštovní žirové úřady uvedené ve směrnici o úvěrových institucích, někteří správci fondů nebo pojišťovny s odvětvovými výjimkami, jakož i zprostředkovatelé pojištění, kteří jsou sami mikropodniky nebo malými a středními podniky.
Jasně řečeno: pokud je vaše společnost evropským finančním subjektem, nebo pokud jste jejím IT poskytovatelem, otázkou už není „týká se mě to“, ale „na jaké úrovni požadavků“. Text upřesňuje, že každý subjekt musí přizpůsobit své IT prostředky své velikosti, rizikovému profilu a složitosti své činnosti. zdroj EUR-Lex (bod odůvodnění 36) ↗
DORA není „jedno“ datum, ale řada kroků, které na sebe navazují od konce roku 2022. Zde v pořadí je, co se již stalo a co ještě probíhá - s oficiálním textem, který to u každého kroku dokládá.
Evropský parlament a Rada přijímají nařízení (EU) 2022/2554. zdroj EUR-Lex ↗
Text je zveřejněn v Úředním věstníku Evropské unie (Úř. věst. L 333). zdroj EUR-Lex ↗
Nařízení právně existuje, ale jeho účinné uplatňování na podniky je ještě o dva roky odloženo - je třeba čas na přípravu technických norem a registrů. zdroj ESMA ↗
Tři evropské orgány finančního dohledu (bankovnictví, pojišťovnictví, trhy) pořádají dvě veřejná slyšení k dokončení praktických pravidel uplatňování. zdroj ESMA ↗
První sada přesných pravidel pro řízení IT rizik (jak mapovat, chránit, detekovat, reagovat), přijatá Komisí dne 13. března 2024. zdroj EUR-Lex (2024/1774) ↗
Druhá sada prováděcích pravidel (zejména o IT subdodávkách a dohledu nad poskytovateli). zdroj ESMA ↗
Komise zveřejňuje technický vzor (formuláře), který musí každý dotčený podnik používat pro vedení aktuálního inventáře svých IT poskytovatelů. Vstup v platnost 22. prosince 2024. zdroj EUR-Lex (2024/2956) ↗
Od tohoto data musí být všechny dotčené finanční subjekty (a jejich strategičtí IT poskytovatelé) ve skutečném souladu, nejen „na papíře“. zdroj ESMA ↗ · zdroj EIOPA ↗
Vnitrostátní orgány dohledu měly evropským orgánům předat první registry informací obdržené od povinných podniků. zdroj ESMA ↗
Evropské orgány postupně sestavují seznam IT poskytovatelů (cloud, hosting...), kteří jsou natolik důležití pro celý finanční sektor, že budou přímo sledováni na evropské úrovni. Proces (sběr informací, rozhodnutí, průběžná zpráva) probíhal od listopadu 2024 do května 2025; přesné datum prvního oficiálního určení není v dosud konzultovaných zdrojích ustálené - je třeba potvrdit v dalších publikacích. zdroj ESMA ↗
Evropské orgány nadále zveřejňují průběžné zprávy (zkušenosti se závažnými incidenty, úpravy pravidel subdodávek). DORA je živý projekt, ne strnulý text. zdroj ESMA ↗
Kalendář sestaven na základě oficiálních zdrojů (EUR-Lex, ESMA, EIOPA) konzultovaných dne 17. července 2026. Některá data (definitivní určení kritických poskytovatelů, výše sankcí) zůstávají orgány stabilizována - aktualizujeme je, jakmile budou zveřejněna.
7 technicky náročnějších otázek, srozumitelně vysvětlených: každá je podložena oficiálním textem, který ji potvrzuje.
zdroj EUR-Lex (body odůvodnění 43, 56, 61) ↗ · zdroj ESMA (nařízení v přenesené pravomoci (EU) 2025/1190) ↗
zdroj EUR-Lex (bod odůvodnění 65) ↗ · zdroj ESMA (prováděcí nařízení (EU) 2024/2956) ↗
„DORA stanoví pokuty“ se v obchodních řečech objevuje často. Co oficiální text skutečně říká, černé na bílém: dva odlišné režimy, s jediným harmonizovaným evropským číslem - a žádný jednotný sazebník pro všechny.
DORA nestanoví žádnou částku ani procento obratu. Text výslovně ponechává na každém členském státě, aby stanovil svá vlastní pravidla sankcí (článek 50, odst. 3: „Member States shall lay down rules establishing appropriate administrative penalties...“). Ve Francii to jsou vaše obvyklé orgány - ACPR pro bankovnictví/pojišťovnictví, AMF pro trhy - které uplatňují svůj vlastní vnitrostátní sazebník, nikoli jednotný evropský sazebník DORA.
Co naopak nařízení ukládá: typy opatření, které musí každá země minimálně stanovit (seznam níže) - přesnou výši ponechává na vnitrostátním právu.
Zde DORA stanoví přesné a harmonizované číslo pro celou Evropu: penále až do výše 1 % průměrného celosvětového denního obratu, za každý den zpoždění, po dobu maximálně 6 měsíců (článek 35, odst. 7-8). Nejde o okamžitou sankci: může být uložena až po nejméně 30 kalendářních dnech nesouladu zjištěného orgánem.
Toto penále se týká pouze velkých poskytovatelů oficiálně určených jako „kritičtí“ Evropskou unií - nikoli klientských podniků, které je využívají.
Toto je penále, které může uložit „Lead Overseer“ - jeden ze tří evropských orgánů finančního dohledu (EBA, ESMA nebo EIOPA, určený podle poskytovatele) - kritickému IT poskytovateli, který odmítá dosáhnout souladu po lhůtě nejméně 30 dnů. Peníze jsou odváděny do všeobecného rozpočtu Evropské unie, a každé uložené penále musí být Lead Overseerem v zásadě zveřejněno.
Zdroj: nařízení (EU) 2022/2554, článek 35, odstavce 6 až 10 - oficiální text EUR-Lex ↗
Pět typů opatření, které musí každý členský stát minimálně stanovit ve svém vnitrostátním právu - článek 50, odst. 4 DORA.
Přinutit podnik okamžitě ukončit nevyhovující praxi a zabránit jejímu opakování.
Zakázat praxi nebo chování, které je v rozporu s nařízením, dočasně nebo trvale.
Jakékoli opatření, včetně finančního, k uvedení podniku do souladu - částku stanoví vnitrostátní právo každé země.
Požadovat od telekomunikačního operátora existující záznamy, v případě důvodného podezření na porušení.
Zveřejnit oznámení uvádějící totožnost podniku a povahu porušení („name and shame“).
Pro stanovení přesné úrovně sankce vyžaduje článek 51, odst. 2 DORA, aby orgán zohlednil zejména: závažnost a dobu trvání porušení, míru odpovědnosti, finanční sílu podniku, dosažené zisky nebo zamezené ztráty, škody způsobené třetím stranám, míru spolupráce a předchozí případy.
Analýza založená na úplném přečtení článků 35 a 50 až 53 nařízení (EU) 2022/2554, oficiálního textu zveřejněného v Úředním věstníku EU (L 333, 27. 12. 2022), konzultovaného na EUR-Lex dne 17. července 2026. V textu neexistuje žádná číselná výše sankce pro finanční subjekty (odkaz na vnitrostátní právo každého členského státu) - proto ji nevymýšlíme. K dnešnímu dni není v našich zdrojích veřejně evidováno žádné penále podle článku 35; DORA je plně účinná až od 17. ledna 2025.
Kontaktujte nás a získejte individuální nabídku podle vašeho statusu (finanční subjekt nebo ICT poskytovatel).
Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.
contact@syaga.eu