ROZPORZĄDZENIE (UE) 2022/2554 - STOSOWANE OD 17 STYCZNIA 2025

Twoja zgodność z DORA,
udokumentowana i obronna

Europejskie rozporządzenie w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) nakłada na podmioty finansowe - a pośrednio na ich dostawców ICT - obowiązek prowadzenia wyczerpującego rejestru umów, precyzyjnych klauzul umownych i datowanych dowodów audytowych. SYAGA DORA-Express pomaga sprostać tym wymaganiom bez improwizacji, niezależnie od tego, czy jesteś podmiotem finansowym czy dostawcą.

17/01
Stosowane od 2025
21
Kategorii objętych podmiotów (art. 2)
4h
Termin zgłoszenia poważnego incydentu
19
Już wyznaczonych krytycznych dostawców ICT

Kontekst regulacyjny

DORA to rozporządzenie, nie dyrektywa: stosuje się bezpośrednio we wszystkich państwach członkowskich, bez konieczności czekania na ustawę transponującą.

DORA stosuje się bezpośrednio od 17 stycznia 2025

Rozporządzenie (UE) 2022/2554 z 14 grudnia 2022, opublikowane w Dzienniku Urzędowym UE 27 grudnia 2022, weszło w życie 16 stycznia 2023 i jest stosowane od 17 stycznia 2025. Żadna transpozycja krajowa nie jest wymagana: jest bezpośrednio skuteczne.

📋

Wymagany jest wyczerpujący rejestr ICT (art. 28 ust. 3)

Każdy podmiot finansowy musi prowadzić i corocznie przekazywać organom kompletny rejestr swoich umów ICT: dostawca, rodzaj usługi, krytyczność funkcji, kraj hostingu danych.

📄

Twoje umowy muszą zawierać precyzyjne klauzule (art. 30)

Prawa audytu i inspekcji, gwarancje dostępności i integralności danych, testowane plany wyjścia, zgłaszanie incydentów bez zwłoki. Klauzule te przenoszą się z Twojego klienta finansowego na Ciebie, jeśli jesteś jego dostawcą ICT.

📧

Kwestionariusz due diligence jest już w Twojej skrzynce mailowej

Przed podpisaniem lub odnowieniem umowy bank, ubezpieczyciel lub inwestor wysyła kwestionariusz cyber (governance, MFA, EDR, szyfrowanie, świadomość zagrożeń). Odpowiedź na niego bez udokumentowanego dowodu skutkuje utratą kontraktu.

Wydarzenie z 18 listopada 2025

Twoi dostawcy chmurowi zostali właśnie oficjalnie wyznaczeni jako „krytyczni”

18-19 listopada 2025 europejskie organy nadzoru (EBA, ESMA, EIOPA) opublikowały pierwszą oficjalną listę krytycznych dostawców ICT na podstawie artykułu 32 DORA. Wśród nazw potwierdzonych w oficjalnych komunikatach: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (i 14 innych dostawców niepodanych z nazwy w naszych źródłach).

Konkretna konsekwencja: jeśli Twoje usługi krytyczne opierają się na jednym z tych dostawców, Twój klient - podmiot finansowy - musi to teraz udokumentować w swoim rejestrze ICT - i może zapytać Cię o Twój własny łańcuch podwykonawstwa.

Źródło: oficjalne komunikaty EIOPA i ESMA z 18-19 listopada 2025 (eiopa.europa.eu, esma.europa.eu).

Nasza odpowiedź: DORA-Express

Ustrukturyzowane wsparcie w 5 etapach, aby udokumentować Twoją zgodność - bez obiecywania tego, czego ani narzędzie, ani firma doradcza nie mogą zaświadczyć za Ciebie.

1
Etap 1 - Kwalifikacja

Zidentyfikujmy Twoją rzeczywistą ekspozycję

Czy jesteś podmiotem finansowym bezpośrednio podlegającym (jedną z 21 kategorii artykułu 2), czy dostawcą ICT objętym pośrednio przez klauzule umowne Twoich klientów finansowych (artykuł 30)? Dokładny zakres warunkuje wszystko dalej.

2
Etap 2 - Due diligence

Odpowiedź na Twój kwestionariusz cyber

Odpowiadamy na Twój kwestionariusz due diligence banku, inwestora lub ubezpieczyciela (governance, MFA, EDR, szyfrowanie, świadomość zagrożeń...), opierając się na audycie technicznym Twojego tenanta Microsoft 365 jako datowanym i weryfikowalnym dowodzie.

3
Etap 3 - Rejestr i umowy

Rejestr ICT i klauzule artykułu 30

Pomagamy Ci ustrukturyzować Twój rejestr umów ICT (art. 28 ust. 3) oraz zweryfikować lub wprowadzić minimalne i wzmocnione klauzule umowne z artykułu 30 do Twoich umów z dostawcami.

4
Etap 4 - Ciągłość i odporność

PRA/PCA profil sektorowy Finanse

Nasz PRA/PCA Suite oferuje profil sektorowy Finanse (DORA, PSD2, ACPR), który obejmuje wymagania testów odporności operacyjnej z rozdziału IV DORA, zgodny z ISO 22301.

5
Etap 5 - Prezentacja wyników

Udokumentowana dokumentacja zgodności

Przekazanie Twojemu kierownictwu, CISO lub CFO skonsolidowanej dokumentacji, z dokładnymi punktami do rozstrzygnięcia przez Twojego prawnika przed jakąkolwiek komunikacją z organami.

Co otrzymujesz

Konkretne, opatrzone źródłami dokumenty, bez obietnicy certyfikacji, której nikt nie może zagwarantować

📝

Odpowiedzi due diligence cyber

10 pytań typu due diligence bank / M&A, udokumentowanych i opatrzonych źródłami (ILPA DDQ, CSA CAIQ, kwestionariusze ubezpieczycieli cyber).

  • Polityka bezpieczeństwa / uznany standard
  • MFA, najmniejsze uprawnienia, konta uprzywilejowane
  • Licencja M365, EDR / threat hunting
  • Przestarzałe protokoły, szyfrowanie dysków
  • Program świadomości zagrożeń
📄

Karta referencyjna DORA

Podsumowanie rozporządzenia (UE) 2022/2554 opatrzone źródłami.

  • Zakres: 21 kategorii podmiotów (art. 2)
  • 5 obszarów obowiązków
  • Terminy zgłaszania (4h / 72h / 1 miesiąc)
  • Powiązanie z NIS2 (lex specialis)
📋

Rejestr ICT (szablon art. 28 ust. 3)

Struktura wyczerpującego rejestru wymaganego przez organy.

  • Dostawca i rodzaj usługi
  • Krytyczność wspieranej funkcji
  • Kraj hostingu danych
  • Format gotowy do corocznego przekazania
🔐

Klauzule umowne (szablon art. 30)

Do wprowadzenia lub weryfikacji w Twoich umowach z dostawcami ICT.

  • Klauzule minimalne (wszystkie umowy)
  • Klauzule wzmocnione (funkcje krytyczne)
  • Prawa audytu i inspekcji
  • Plany wyjścia i możliwość ekstrakcji danych
🏗

PRA/PCA profil Finanse

Plan ciągłości działania i odtwarzania, dedykowany profil sektorowy.

  • Objęcie rozdziału IV DORA (testy odporności)
  • Zgodny z ISO 22301
  • Profil sektorowy DORA / PSD2 / ACPR
  • Pochodzi z naszego istniejącego PRA/PCA Suite
💾

Udokumentowana dokumentacja zgodności

Formaty PDF i DOCX, konsolidujące wszystkie dokumenty.

  • Gotowe dla Twojego kierownictwa / CISO / CFO
  • Zaznaczone punkty do zatwierdzenia przez Twojego prawnika
  • Podstawa do Twoich rozmów z organami nadzoru
  • Edytowalne do corocznej aktualizacji

Przykład: kwestionariusz due diligence banku

Fragment 10 pytań, które dla Ciebie dokumentujemy, ze źródłem każdego pytania

Temat Pytanie Źródło
Governance Czy wasza polityka bezpieczeństwa opiera się na uznanym standardzie (NIST, ISO 27001)? ILPA DDQ 2.0
Audyt zewnętrzny Czy przeprowadzacie coroczny niezależny audyt i testy penetracyjne? CSA CAIQ v4
Plan incydentów Czy istnieje formalny, udokumentowany i utrzymywany plan reagowania na incydenty? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Dla jakich usług wymagacie uwierzytelniania wieloskładnikowego? Travelers - MFA Supplement
Konta uprzywilejowane Czy dostępy są zgodne z zasadą najmniejszych uprawnień, okresowo weryfikowane? CSA CAIQ v4 IAM
Poczta elektroniczna Jakiej licencji M365 używacie? Czy aktywny jest Defender / zaawansowane threat hunting? vCSO.ai Cyber DD Checklist
Szyfrowanie Czy dyski stacji roboczych są w pełni zaszyfrowane? Google VSAQ
Szkolenia Czy istnieje program świadomości bezpieczeństwa dla wszystkich pracowników? CSA CAIQ v4 HRS

Objęte przepisy i standardy

Każdy dokument wyraźnie wskazuje, co obejmuje - i czego nie obejmuje

DO

DORA (Rozporządzenie UE 2022/2554)

Rejestr ICT (art. 28), klauzule umowne (art. 30), terminy zgłaszania (art. 19), odniesienie do wyznaczonych krytycznych dostawców ICT (art. 32).

N2

NIS2 - powiązanie z DORA

DORA jest lex specialis względem NIS2 dla sektora finansowego: objęte podmioty stosują DORA zamiast równoważnych środków NIS2.

ISO

ISO 22301 - ciągłość działania

Profil PRA/PCA Finanse jest zgodny z ISO 22301, standardem zarządzania ciągłością działania stosowanym uzupełniająco do DORA.

RG

RODO - odrębne zgłoszenie

Zgłoszenie incydentu DORA (organowi nadzoru finansowego) jest odrębne od zgłoszenia RODO (organowi ochrony danych) w przypadku naruszenia danych osobowych: oba mogą być wymagane jednocześnie.

Wsparcie dopasowane do Twojej sytuacji

Każda sprawa DORA jest inna w zależności od Twojego statusu - spersonalizowana wycena w każdym przypadku

Dostawca ICT

Świadczysz usługi jednemu lub kilku podmiotom finansowym

Wycena
w zależności od zakresu
  • Odpowiedź due diligence cyber
  • Rejestr ICT po stronie dostawcy
  • Weryfikacja klauzul artykułu 30
  • Udokumentowana dokumentacja gotowa do przekazania
Poproś o wycenę

Coroczne śledzenie

Regularna aktualizacja dokumentacji (obowiązki, umowy, rejestr)

Wycena
cykliczne
  • Aktualizacja rejestru ICT
  • Coroczny przegląd klauzul umownych
  • Monitoring wyznaczonych krytycznych dostawców
  • Wsparcie w due diligence Twoich klientów
Poproś o wycenę

Najczęściej zadawane pytania

Czy moja firma jest podmiotem finansowym objętym DORA?
Artykuł 2 DORA wymienia 21 kategorii podmiotów finansowych: instytucje kredytowe i płatnicze, firmy inwestycyjne, dostawców kryptoaktywów autoryzowanych na podstawie MiCA, ubezpieczenia i reasekurację, zarządzanie funduszami, agencje ratingowe i inne. Mikroprzedsiębiorstwa (poniżej 10 pracowników, obrót lub bilans poniżej 2 mln EUR) korzystają z proporcjonalności w zakresie niektórych obowiązków, ale nie są całkowicie wyłączone. Należy to zweryfikować indywidualnie z doradcą prawnym.
Nie jestem bankiem, dlaczego DORA mnie mimo to dotyczy?
Jeśli świadczysz usługi ICT (informatyka, chmura, oprogramowanie, hosting) podmiotowi finansowemu, artykuł 30 nakłada na Twojego klienta obowiązek wpisania Cię do jego rejestru i narzucenia Ci umownie precyzyjnych klauzul: prawa audytu, zgłaszanie incydentów bez zwłoki, plany wyjścia. Te obowiązki przechodzą przez umowę Twojego klienta, nie przez bezpośredni nadzór organu - chyba że sam zostaniesz wyznaczony jako krytyczny dostawca ICT (artykuł 31).
Jakie są terminy zgłaszania poważnego incydentu ICT?
Artykuł 19: wstępne zgłoszenie w ciągu 4 godzin od zaklasyfikowania jako incydent poważny (maksymalnie 24 godziny od wykrycia), raport pośredni w ciągu 72 godzin, raport końcowy w ciągu 1 miesiąca. Te zgłoszenia są odrębne od ewentualnego zgłoszenia RODO do organu ochrony danych w przypadku naruszenia danych osobowych.
Czym jest „krytyczny dostawca ICT”?
Są to dostawcy wyraźnie wyznaczeni przez europejskie organy nadzoru (EBA, ESMA, EIOPA) według kryteriów wpływu systemowego, zastępowalności i zależności (artykuł 31). Pierwsza oficjalna lista, opublikowana 18-19 listopada 2025, liczy 19 dostawców. Podlegają oni bezpośredniemu nadzorowi (inspekcje, rozszerzone raportowanie); pozostali dostawcy ICT pozostają objęci wyłącznie klauzulami umownymi swoich klientów finansowych.
Czy DORA zastępuje NIS2 dla mojego sektora?
Tak, dla podmiotów finansowych w rozumieniu artykułu 2: DORA stanowi lex specialis względem NIS2 dla sektora finansowego. 21 objętych kategorii stosuje DORA zamiast równoważnych środków NIS2 w zakresie zarządzania ryzykiem i zgłaszania incydentów.
Czy ta usługa stanowi poradę prawną?
Nie. DORA-Express jest narzędziem wsparcia dokumentacyjnego, nie poradą prawną. Dokładne podleganie Twojej organizacji pod DORA oraz zgodność prawna Twoich umów muszą zostać zatwierdzone przez wyspecjalizowanego prawnika przed jakąkolwiek wiążącą decyzją.

Monitoring regulacyjny - źródła oficjalne

DORA wyjaśniona prostym językiem, bez żargonu prawnego. Każdy punkt poniżej odsyła do oficjalnego tekstu, który go potwierdza.

Kogo to dotyczy?

DORA ma zastosowanie do europejskich podmiotów finansowych: banków, ubezpieczycieli, firm inwestycyjnych, platform rynkowych, zarządzających funduszami, dostawców usług płatniczych... a także ich dostawców informatycznych. Bardzo małe podmioty korzystają z uproszczonych zasad.

źródło oficjalne (EUR-Lex) ↗

Co DORA konkretnie od Ciebie wymaga

Rozporządzenie obejmuje 6 głównych obszarów: zarządzanie ryzykiem informatycznym, nadzór nad Twoimi dostawcami zewnętrznymi, regularne testy odporności, zgłaszanie poważnych incydentów, wymianę informacji o zagrożeniach oraz nadzór nad największymi dostawcami informatycznymi.

źródło oficjalne (EIOPA) ↗

Daty do zapamiętania

Tekst przyjęty 14 grudnia 2022, opublikowany w Dzienniku Urzędowym UE 27 grudnia 2022 (Dz.U. L 333). Wejście w życie 16 stycznia 2023. Obowiązki obowiązują faktycznie od 17 stycznia 2025.

źródło EUR-Lex ↗ · źródło ESMA ↗

Twoi dostawcy informatyczni też są nadzorowani

Najwięksi dostawcy informatyczni (chmura, hosting...) uznani za „krytycznych” dla sektora finansowego są odtąd kontrolowani bezpośrednio na poziomie europejskim, z wiodącym organem nadzoru, który może im narzucić środki.

źródło oficjalne (EIOPA) ↗

Wreszcie zharmonizowane zgłaszanie incydentów

Przed DORA każdy kraj UE miał własne zasady zgłaszania poważnego incydentu informatycznego. Odtąd stosuje się jedną europejską procedurę: poważne incydenty są zgłaszane bezpośrednio właściwym organom.

źródło EUR-Lex ↗

A sankcje?

Tekst przewiduje, że organy publikują nakładane przez siebie kary administracyjne. Dokładne kwoty grzywien nie są ustabilizowane w źródłach dostępnych do dziś - do potwierdzenia w miarę oficjalnych doprecyzowań.

źródło EUR-Lex (motyw 97) ↗

DORA: kogo to naprawdę dotyczy?

Słyszysz o DORA, ale nie wiesz, czy to dotyczy Twojej firmy? Oto, wyjaśniony prosto, oficjalny zakres rozporządzenia, zrozumiany w 2 minuty, z tekstami, które to potwierdzają.

Rozporządzenie europejskie 2022/2554 (Artykuł 2) obejmuje 21 różnych kategorii przedsiębiorstw finansowych, z czego 12 jest nadzorowanych przez ESMA. To nie jest sprawa zarezerwowana dla dużych banków: od 17 stycznia 2025 niemal cały europejski sektor finansowy jest objęty przepisami, z różnym poziomem wymagań w zależności od wielkości struktury. źródło oficjalne (ESMA) ↗

🏦

Banki i płatności

Instytucje kredytowe (banki), instytucje płatnicze, instytucje pieniądza elektronicznego, dostawcy usług informacji o rachunku.

  • Każdy bank komercyjny lub spółdzielczy
  • Fintechy płatnicze posiadające zezwolenie
  • Neobanki i portfele elektroniczne
📈

Rynki finansowe i inwestycje

Firmy inwestycyjne, platformy obrotu, centralne depozyty papierów wartościowych, kontrahenci centralni, repozytoria transakcji, agencje ratingowe, zarządzający alternatywnymi funduszami, spółki zarządzające.

  • Domy maklerskie, brokerzy
  • Zarządzający aktywami i funduszami
  • Agencje ratingu kredytowego
🛡

Ubezpieczenia i emerytury

Zakłady ubezpieczeń i reasekuracji, pośrednicy ubezpieczeniowi (poza mikroprzedsiębiorstwami), instytucje pracowniczych programów emerytalnych liczące ponad 15 członków.

  • Ubezpieczyciele i towarzystwa wzajemne
  • Brokerzy ubezpieczeniowi (w zależności od wielkości)
  • Pracownicze fundusze emerytalne
🪙

Nowi gracze cyfrowi

Dostawcy usług w zakresie kryptoaktywów, platformy finansowania społecznościowego, repozytoria sekurytyzacji: finanse cyfrowe również wchodzą w zakres przepisów.

  • Autoryzowane platformy wymiany kryptowalut
  • Platformy crowdfundingu finansowego
💻

Twoi dostawcy informatyczni

Dostawcy usług ICT (chmura, hosting, krytyczne oprogramowanie), którzy obsługują te przedsiębiorstwa, również wchodzą w pole widzenia. Ci najbardziej „krytyczni” dla całego sektora są nadzorowani bezpośrednio na poziomie europejskim.

  • Dostawcy chmury wykorzystywani przez bank
  • Wydawcy krytycznego oprogramowania bankowego

Nie wszyscy mają te same obowiązki

DORA stosuje zasadę proporcjonalności: im mniejsza struktura, tym lżejsze jej obowiązki. Niektóre struktury są nawet wprost wyłączone z zakresu.

Mikroprzedsiębiorstwa mają uproszczone zasady

Mikroprzedsiębiorstwo jest oficjalnie definiowane jako struktura zatrudniająca mniej niż 10 pracowników, której roczny obrót lub bilans nie przekracza 2 milionów euro. Te bardzo małe struktury finansowe są zwolnione z najcięższych obowiązków ładu wynikających z rozporządzenia.

źródło oficjalne (EUR-Lex, definicja UE) ↗ · źródło EUR-Lex (rozporządzenie DORA) ↗

Małe struktury inwestycyjne lub emerytalne

Małe „niewspółzależne” firmy inwestycyjne oraz małe pracownicze instytucje emerytalne korzystają z uproszczonych ram zarządzania ryzykiem informatycznym, opisanych w rozporządzeniu delegowanym Komisji Europejskiej.

źródło EUR-Lex (motyw 42) ↗

Bardzo małe programy emerytalne: poza zakresem

Pracownicza instytucja emerytalna, której zarządzane programy liczą łącznie 15 członków lub mniej, nie wchodzi w zakres rozporządzenia.

źródło EUR-Lex (Artykuł 2) ↗

Kilka wyłączonych przypadków szczególnych

Poza zakresem znajdują się także: urzędy przekazów pocztowych objęte dyrektywą o instytucjach kredytowych, niektórzy zarządzający funduszami lub ubezpieczyciele korzystający z wyłączeń sektorowych, a także pośrednicy ubezpieczeniowi będący sami mikroprzedsiębiorstwami lub MŚP.

źródło EUR-Lex (Artykuł 2) ↗

Krótko mówiąc: jeśli Twoja firma jest europejskim podmiotem finansowym lub jednym z jego dostawców informatycznych, pytanie brzmi już nie „czy mnie to dotyczy”, lecz „na jakim poziomie wymagań”. Tekst precyzuje, że każda struktura musi dostosować swoje środki informatyczne do swojej wielkości, profilu ryzyka i złożoności działalności. źródło EUR-Lex (motyw 36) ↗

Kalendarz DORA, wyjaśniony prosto

DORA to nie „jedna” data, lecz kilka etapów następujących po sobie od końca 2022 roku. Oto, w kolejności, co już się wydarzyło i co jest wciąż w toku - z oficjalnym tekstem potwierdzającym każdy etap.

Już obowiązkowe dzisiaj

  • Rozporządzenie DORA obowiązuje w pełni od 17 stycznia 2025.
  • Zasady zarządzania ryzykiem informatycznym (1. pakiet norm technicznych) są w mocy.
  • „Rejestr informacji” (spis Twoich dostawców ICT) jest aktywnym obowiązkiem.
  • Zgłaszanie poważnych incydentów informatycznych podlega już procedurze DORA.

Wciąż w trakcie finalizacji

  • Oficjalna lista dostawców informatycznych uznanych za „krytycznych” dla całej Europy (proces rozpoczęty pod koniec 2024, wciąż doprecyzowywany przez organy).
  • Niektóre normy techniczne (w tym dotyczące podwykonawstwa) zostały odesłane przez europejskie organy do poprawy i nie są jeszcze ustabilizowane.
  • Regularne podsumowania europejskich organów (sprawozdania z postępów, wnioski z doświadczeń) trwają co najmniej do 2026 roku.
1
14 grudnia 2022

Tekst zostaje przyjęty

Parlament Europejski i Rada przyjmują rozporządzenie (UE) 2022/2554. źródło EUR-Lex ↗

2
27 grudnia 2022

Oficjalna publikacja

Tekst zostaje opublikowany w Dzienniku Urzędowym Unii Europejskiej (Dz.U. L 333). źródło EUR-Lex ↗

3
16 stycznia 2023

Wejście w życie

Rozporządzenie istnieje już prawnie, ale jego faktyczne stosowanie wobec przedsiębiorstw jest jeszcze odroczone o dwa lata - na czas przygotowania norm technicznych i rejestrów. źródło ESMA ↗

4
Lipiec 2023 - styczeń 2024

Konsultacje publiczne

Trzy europejskie organy nadzoru finansowego (bankowość, ubezpieczenia, rynki) organizują dwa publiczne wysłuchania w celu sfinalizowania praktycznych zasad stosowania. źródło ESMA ↗

5
25 czerwca 2024

Publikacja 1. pakietu norm technicznych

Pierwsza seria szczegółowych zasad dotyczących zarządzania ryzykiem informatycznym (jak mapować, chronić, wykrywać, reagować), przyjęta przez Komisję 13 marca 2024. źródło EUR-Lex (2024/1774) ↗

6
17 lipca 2024

2. pakiet norm technicznych

Druga seria zasad stosowania (w szczególności dotyczących podwykonawstwa informatycznego i nadzoru nad dostawcami). źródło ESMA ↗

7
2 grudnia 2024

Oficjalny wzór „rejestru informacji”

Komisja publikuje wzór techniczny (formularze), który każda objęta przepisami firma musi wykorzystywać do prowadzenia spisu swoich dostawców informatycznych. Wejście w życie 22 grudnia 2024. źródło EUR-Lex (2024/2956) ↗

17 stycznia 2025 - DATA KLUCZOWA

DORA obowiązuje w pełni

Od tej daty wszystkie objęte przepisami podmioty finansowe (oraz ich strategiczni dostawcy informatyczni) muszą być w rzeczywistej zgodności, a nie tylko „na papierze”. źródło ESMA ↗ · źródło EIOPA ↗

8
30 kwietnia 2025

Pierwsze zbieranie rejestrów

Krajowe organy nadzoru miały przekazać europejskim organom pierwsze rejestry informacji otrzymane od objętych przepisami przedsiębiorstw. źródło ESMA ↗

Listopad 2024 - maj 2025 (w toku)

Wyznaczanie dostawców „krytycznych”

Europejskie organy budują, etap po etapie, listę dostawców informatycznych (chmura, hosting...) uznanych za tak istotnych dla całego sektora finansowego, że będą nadzorowani bezpośrednio na poziomie europejskim. Proces (zbieranie informacji, decyzje, sprawozdanie z postępów) trwał od listopada 2024 do maja 2025; dokładna data pierwszego oficjalnego wyznaczenia nie jest ustabilizowana w dostępnych do dziś źródłach - do potwierdzenia w miarę publikacji. źródło ESMA ↗

Grudzień 2025 - czerwiec 2026 i później

Trwają regularne podsumowania

Europejskie organy nadal publikują sprawozdania z postępów (wnioski z doświadczeń dotyczących poważnych incydentów, korekty zasad podwykonawstwa). DORA to żywy projekt, a nie zastygły tekst. źródło ESMA ↗

Kalendarz sporządzony na podstawie oficjalnych źródeł (EUR-Lex, ESMA, EIOPA) sprawdzonych 17 lipca 2026. Niektóre daty (ostateczne wyznaczenie dostawców krytycznych, kwoty sankcji) są wciąż stabilizowane przez organy - zaktualizujemy je natychmiast po publikacji.

Jeszcze kilka pytań menedżera

7 bardziej technicznych pytań, wyjaśnionych prosto: każde poparte oficjalnym tekstem, który je potwierdza.

Czy muszę organizować test penetracyjny „w warunkach rzeczywistych” (TLPT)?
Niekoniecznie. DORA przewiduje zaawansowany poziom testów zwany TLPT (test penetracyjny sterowany zagrożeniem): symulację rzeczywistego ataku prowadzoną przez wyspecjalizowanych testerów. Rozporządzenie rezerwuje ten obowiązek dla najważniejszych podmiotów finansowych i wyraźnie zwalnia z niego mikroprzedsiębiorstwa (poniżej 10 pracowników). Norma techniczna opublikowana w 2025 roku precyzuje, kogo to dotyczy, i nakłada obowiązek udziału zewnętrznego testera co najmniej raz na trzy cykle testów.

źródło EUR-Lex (motywy 43, 56, 61) ↗ · źródło ESMA (rozporządzenie delegowane (UE) 2025/1190) ↗

Kto konkretnie sprawdza, czy moja firma stosuje DORA?
Nie nowa cyfrowa policja: DORA opiera się na organach nadzoru, które już istnieją dla każdego sektora finansowego (bankowość, ubezpieczenia, rynki, płatności...). Każde państwo członkowskie wyznacza jeden lub więcej „właściwych organów” spośród swoich zwykłych regulatorów sektorowych, które stosują DORA obok swoich dotychczasowych zadań.

źródło EUR-Lex (motyw 37) ↗

Czym dokładnie jest „rejestr”, który muszę prowadzić w odniesieniu do moich dostawców informatycznych?
To karta identyfikacyjna wszystkich Twoich umów informatycznych: kim jest dostawca (chmura, oprogramowanie, hosting...), jaką usługę świadczy, czy ta usługa jest „krytyczna lub istotna” dla Twojej działalności, i gdzie przechowywane są dane. To nie jest zwykły domowy spis IT: dokładny format jest narzucony przez tekst europejski, który ustala precyzyjne wzory do przestrzegania.

źródło EUR-Lex (motyw 65) ↗ · źródło ESMA (rozporządzenie wykonawcze (UE) 2024/2956) ↗

Czy muszę przesłać ten rejestr do jakiegoś organu i w jakim terminie?
Tak: organy nadzoru zbierają te rejestry, aby przekazać je europejskim organom. Pierwsze duże zbieranie odbyło się wiosną 2025 (30 kwietnia 2025). Sprawdzaj co roku kalendarz ustalony przez Twój organ nadzorczy, ponieważ dokładna częstotliwość aktualizacji zależy od Twojego sektora.

źródło ESMA ↗

Moja firma jest mała, czy naprawdę mam te same obowiązki co duży bank?
Nie, DORA przewiduje zasadę proporcjonalności. Jeśli jesteś mikroprzedsiębiorstwem (poniżej 10 pracowników, obrót lub bilans poniżej 2 milionów euro), nie musisz wyznaczać osoby dedykowanej do nadzoru nad dostawcami, możesz dostosować swoje testy do realnych środków, jesteś zwolniony z zaawansowanego testu TLPT i możesz opierać się na wspólnych, niezależnych audytach zamiast samodzielnie audytować każdego dostawcę.

źródło EUR-Lex (motyw 43) ↗

Czy istnieją już szczegółowe teksty wykonawcze, które powinien znać mój dostawca IT?
Tak, DORA to nie tylko tekst zasad ogólnych: kilka szczegółowych norm technicznych już powstało, aby doprecyzować, jak stosować rozporządzenie w praktyce, na przykład w zakresie testów odporności (rozporządzenie delegowane (UE) 2025/1190) lub formatu rejestru dostawców (rozporządzenie wykonawcze (UE) 2024/2956). To właśnie te teksty powinien znać poważny dostawca informatyczny, aby prawidłowo Cię wspierać.

źródło ESMA ↗

Jeśli jeden z moich „krytycznych” dostawców informatycznych nie przestrzega zasad, kto może go ukarać?
Dla największych dostawców informatycznych wyznaczonych jako „krytyczni” na poziomie europejskim, europejski „wiodący nadzorca” może nałożyć na nich bezpośrednio okresowe kary pieniężne, jeśli nie zastosują się do jego zaleceń: to uprawnienie sankcyjne wykraczające poza granice krajowe. W przypadku klasycznych podmiotów finansowych (Ciebie, jeśli nim jesteś) sankcje pozostają definiowane i orzekane przez Twoje zwykłe właściwe organy krajowe.

źródło EUR-Lex (motyw 80) ↗

Te odpowiedzi tłumaczą oficjalny tekst DORA na prosty język: nie zastępują porady prawnej. Zawsze sprawdź swoją konkretną sytuację ze specjalistycznym doradcą.

Sankcje DORA, wyjaśnione prosto

„DORA przewiduje grzywny” - to zdanie często pojawia się w rozmowach handlowych. Co oficjalny tekst mówi naprawdę, czarno na białym: dwa odrębne reżimy, z jedną zharmonizowaną liczbą europejską - i bez jednego wspólnego cennika dla wszystkich.

Jesteś podmiotem finansowym (bank, ubezpieczyciel, spółka zarządzająca...)

DORA nie ustala żadnej kwoty ani procentu obrotu. Tekst wyraźnie przekazuje każdemu Państwu Członkowskiemu obowiązek ustalenia własnych zasad sankcji (artykuł 50, ust. 3: „Member States shall lay down rules establishing appropriate administrative penalties...”). To Twoje zwykłe organy - odpowiednik francuskiego ACPR dla bankowości/ubezpieczeń, AMF dla rynków - stosują własny krajowy cennik, a nie jeden, europejski cennik DORA.

Co jednak narzuca rozporządzenie: rodzaje środków, które każdy kraj musi co najmniej przewidzieć (lista poniżej) - pozostawiając prawu krajowemu ustalenie dokładnych kwot.

Jesteś dostawcą informatycznym wyznaczonym jako „krytyczny” (chmura, hosting...)

W tym przypadku DORA ustala precyzyjną i zharmonizowaną dla całej Europy liczbę: okresową karę pieniężną sięgającą do 1% średniego światowego dziennego obrotu, za każdy dzień opóźnienia, przez maksymalnie 6 miesięcy (artykuł 35, ust. 7-8). To nie jest sankcja natychmiastowa: może zostać uruchomiona dopiero po co najmniej 30 dniach kalendarzowych niezgodności stwierdzonej przez organ.

Ta okresowa kara dotyczy wyłącznie dużych dostawców oficjalnie wyznaczonych jako „krytyczni” przez UE - nie dotyczy przedsiębiorstw-klientów, które z nich korzystają.

Jedyna oficjalna liczba w całym rozporządzeniu DORA

1% średniego światowego dziennego obrotu, dziennie, przez maksymalnie 6 miesięcy

To okresowa kara pieniężna, którą może nałożyć „Lead Overseer” - jeden z trzech europejskich organów nadzoru finansowego (EBA, ESMA lub EIOPA, wyznaczany w zależności od dostawcy) - na krytycznego dostawcę informatycznego, który odmawia doprowadzenia do zgodności po terminie co najmniej 30 dni. Środki trafiają do budżetu ogólnego Unii Europejskiej, a każda nałożona kara musi w zasadzie zostać podana do publicznej wiadomości przez Lead Overseer.

Źródło: Rozporządzenie (UE) 2022/2554, artykuł 35, ustępy 6-10 - tekst oficjalny EUR-Lex ↗

Co może zdecydować Twój organ nadzoru (podmioty finansowe)

Pięć rodzajów środków, które każde Państwo Członkowskie musi co najmniej przewidzieć w swoim prawie krajowym - artykuł 50, ust. 4 DORA.

1

Nakaz zaprzestania

Zobowiązanie przedsiębiorstwa do natychmiastowego zaprzestania niezgodnej praktyki i niewznawiania jej.

2

Zaprzestanie czasowe lub definitywne

Zakazanie praktyki lub zachowania uznanego za sprzeczne z rozporządzeniem, czasowo lub trwale.

3

Środek o charakterze pieniężnym

Każdy środek, w tym finansowy, mający na celu doprowadzenie przedsiębiorstwa do zgodności - kwota ustalana przez prawo krajowe każdego kraju.

4

Żądanie danych o ruchu

Żądanie od operatora telekomunikacyjnego istniejących wykazów, w przypadku uzasadnionego podejrzenia naruszenia.

5

Publikacja nazwy

Podanie do publicznej wiadomości komunikatu wskazującego tożsamość przedsiębiorstwa oraz charakter naruszenia („name and shame”).

Aby ustalić dokładny poziom sankcji, artykuł 51 ust. 2 DORA wymaga od organu uwzględnienia w szczególności: wagi i czasu trwania naruszenia, stopnia odpowiedzialności, kondycji finansowej przedsiębiorstwa, uzyskanych zysków lub uniknionych strat, szkód wyrządzonych osobom trzecim, poziomu współpracy oraz wcześniejszych naruszeń.

Analiza oparta na pełnej lekturze artykułów 35 oraz 50-53 rozporządzenia (UE) 2022/2554, tekstu oficjalnego opublikowanego w Dzienniku Urzędowym UE (L 333, 27/12/2022), sprawdzonego w EUR-Lex 17 lipca 2026. W tekście nie istnieje żadna liczbowa kwota sankcji dla podmiotów finansowych (odesłanie do prawa krajowego każdego Państwa Członkowskiego) - dlatego jej nie wymyślamy. Żadna okresowa kara pieniężna na podstawie artykułu 35 nie jest publicznie odnotowana do dziś w naszych źródłach; DORA obowiązuje w pełni dopiero od 17 stycznia 2025.

Gotowy, by udokumentować swoją zgodność z DORA?

Skontaktuj się z nami, aby otrzymać spersonalizowaną wycenę zależną od Twojego statusu (podmiot finansowy lub dostawca ICT).

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu
DORA-Express jest narzędziem wsparcia dokumentacyjnego i nie stanowi porady prawnej. Podleganie Twojej organizacji pod DORA oraz prawna ważność Twoich umów i rejestrów muszą zostać potwierdzone przez wyspecjalizowanego prawnika.