Európske nariadenie o digitálnej prevádzkovej odolnosti finančného sektora (DORA) ukladá finančným subjektom - a nepriamo aj ich poskytovateľom ICT - viesť podrobný register zmlúv, presné zmluvné doložky a datované audítorské dôkazy. SYAGA DORA-Express vám pomôže splniť tieto požiadavky bez improvizácie, či už ste finančný subjekt alebo poskytovateľ.
DORA je nariadenie, nie smernica: uplatňuje sa priamo vo všetkých členských štátoch, bez potreby čakať na vnútroštátny transpozičný zákon.
Nariadenie (EÚ) 2022/2554 zo 14. decembra 2022, uverejnené v Úradnom vestníku EÚ 27. decembra 2022, nadobudlo účinnosť 16. januára 2023 a uplatňuje sa od 17. januára 2025. Nevyžaduje sa žiadna vnútroštátna transpozícia: je priamo vymáhateľné.
Každý finančný subjekt musí viesť a každoročne odovzdávať úradom kompletný register svojich zmlúv v oblasti ICT: poskytovateľ, povaha služby, kritickosť funkcie, krajina hostingu údajov.
Práva na audit a inšpekciu, záruky dostupnosti a integrity údajov, testované výstupné plány, oznamovanie incidentov bez zbytočného odkladu. Tieto doložky sa prenášajú z vášho finančného klienta na vás, ak ste jeho poskytovateľom ICT.
Pred podpisom alebo obnovou zmluvy banka, poisťovňa alebo investor posiela kybernetický dotazník (governance, MFA, EDR, šifrovanie, školenia). Odpoveď bez zdokumentovaného dôkazu znamená stratu zákazky.
18.-19. novembra 2025 európske orgány dohľadu (EBA, ESMA, EIOPA) zverejnili prvý oficiálny zoznam kritických poskytovateľov ICT podľa článku 32 DORA. Medzi menami potvrdenými oficiálnymi tlačovými správami: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (a 14 ďalších poskytovateľov, ktorí nie sú v našich zdrojoch menovite potvrdení).
Konkrétny dôsledok: ak vaše kritické služby závisia od niektorého z týchto poskytovateľov, váš finančný klient to musí odteraz zdokumentovať vo svojom registri ICT - a môže sa vás spýtať na váš vlastný reťazec subdodávateľov.
Zdroj: oficiálne tlačové správy EIOPA a ESMA z 18.-19. novembra 2025 (eiopa.europa.eu, esma.europa.eu).
Štruktúrovaná podpora v 5 krokoch na zdokumentovanie vášho súladu - bez sľubovania toho, čo nemôže zaručiť ani žiadny nástroj, ani žiadna poradenská firma.
Ste priamo dotknutý finančný subjekt (jedna z 21 kategórií článku 2), alebo poskytovateľ ICT dotknutý nepriamo prostredníctvom zmluvných doložiek vašich finančných klientov (článok 30)? Presný rozsah určuje všetko ostatné.
Odpovedáme na váš dotazník due diligence banky, investora alebo poisťovne (governance, MFA, EDR, šifrovanie, školenia...) na základe technického auditu vášho tenantu Microsoft 365 ako datovaného a overiteľného dôkazu.
Pomôžeme vám štruktúrovať váš register zmlúv ICT (čl. 28 ods. 3) a overiť alebo zapracovať minimálne a rozšírené zmluvné doložky článku 30 do vašich zmlúv s poskytovateľmi.
Naša PRA/PCA Suite ponúka sektorový profil Financie (DORA, PSD2, ACPR - francúzsky úrad), ktorý pokrýva požiadavky na testovanie prevádzkovej odolnosti podľa kapitoly IV DORA, v súlade s ISO 22301.
Odovzdanie konsolidovaného súboru vášmu vedeniu, CISO alebo finančnému riaditeľovi, s presnými bodmi, ktoré má rozhodnúť váš právny poradca pred akoukoľvek komunikáciou s úradmi.
Konkrétne, doložené výstupy, bez sľubu certifikácie, ktorú nikto nemôže zaručiť
10 typových otázok due diligence banky / M&A, zdokumentovaných a doložených (ILPA DDQ, CSA CAIQ, dotazníky kybernetických poisťovní).
Doložené zhrnutie nariadenia (EÚ) 2022/2554.
Štruktúra podrobného registra vyžadovaného úradmi.
Na zapracovanie alebo overenie vo vašich zmluvách s poskytovateľmi ICT.
Plán kontinuity a obnovy činnosti, dedikovaný sektorový profil.
Formáty PDF a DOCX, konsolidujúce všetky výstupy.
Výňatok z 10 otázok, ktoré za vás dokumentujeme, so zdrojom každej otázky
| Téma | Otázka | Zdroj |
|---|---|---|
| Governance | Opiera sa vaša bezpečnostná politika o uznávaný rámec (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Audit tretej strany | Vykonávate ročný nezávislý audit a penetračné testy? | CSA CAIQ v4 |
| Plán incidentov | Existuje formálny, zdokumentovaný a udržiavaný plán reakcie na incidenty? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Pre ktoré služby vyžadujete viacfaktorové overenie? | Travelers - MFA Supplement |
| Privilegované účty | Riadia sa prístupy princípom najmenších privilégií, pravidelne kontrolovaným? | CSA CAIQ v4 IAM |
| E-mailová komunikácia | Akú licenciu M365 používate? Je aktívny Defender / pokročilý threat hunting? | vCSO.ai Cyber DD Checklist |
| Šifrovanie | Sú disky koncových zariadení plne šifrované? | Google VSAQ |
| Školenie | Je pre všetkých zamestnancov zavedený program zvyšovania bezpečnostného povedomia? | CSA CAIQ v4 HRS |
Každý výstup výslovne uvádza, čo pokrýva - a čo nepokrýva
Register ICT (čl. 28), zmluvné doložky (čl. 30), lehoty na oznámenie (čl. 19), odkaz na určených kritických poskytovateľov ICT (čl. 32).
DORA je vo vzťahu k NIS2 lex specialis pre finančný sektor: dotknuté subjekty uplatňujú DORA namiesto ekvivalentných opatrení NIS2.
Profil PRA/PCA Financie sa zosúlaďuje s ISO 22301, referenčným rámcom riadenia kontinuity činnosti používaným ako doplnok k DORA.
Oznámenie incidentu podľa DORA (ACPR/AMF, francúzske úrady) je odlišné od oznámenia podľa RGPD (CNIL, francúzsky úrad) v prípade porušenia ochrany osobných údajov: obe môžu byť vyžadované súčasne.
Každý spis DORA je iný podľa vášho statusu - individuálna cenová ponuka v každom prípade
Poskytujete služby jednému alebo viacerým finančným subjektom
Priamo podliehate DORA (jedna z 21 kategórií, čl. 2)
Pravidelná aktualizácia spisu (povinnosti, zmluvy, register)
DORA vysvetlená jednoducho, bez právneho žargónu. Každý bod nižšie odkazuje na oficiálny text, ktorý ho potvrdzuje.
DORA sa vzťahuje na európske finančné subjekty: banky, poisťovne, investičné spoločnosti, obchodné platformy, správcov fondov, poskytovateľov platobných služieb... ako aj na ich poskytovateľov IT služieb. Veľmi malé subjekty majú výhodu zjednodušených pravidiel.
Nariadenie pokrýva 6 hlavných tém: riadenie IT rizika, dohľad nad externými poskytovateľmi, pravidelné testy odolnosti, hlásenie závažných incidentov, zdieľanie informácií o hrozbách a dohľad nad najväčšími poskytovateľmi IT služieb.
Text prijatý 14. decembra 2022, uverejnený v Úradnom vestníku EÚ 27. decembra 2022 (Ú. v. L 333). Nadobudol účinnosť 16. januára 2023. Povinnosti sú skutočne účinné od 17. januára 2025.
Najväčší poskytovatelia IT služieb (cloud, hosting...) považovaní za „kritických“ pre finančný sektor sú odteraz priamo kontrolovaní na európskej úrovni, s vedúcim orgánom dohľadu, ktorý im môže ukladať opatrenia.
Pred DORA mala každá krajina EÚ vlastné pravidlá na hlásenie závažného IT incidentu. Odteraz platí jednotný európsky postup: závažné incidenty sa oznamujú priamo príslušným orgánom.
Text stanovuje, že úrady zverejňujú správne sankcie, ktoré ukladajú. Presné výšky pokút nie sú v doteraz preštudovaných zdrojoch ustálené - treba potvrdiť podľa ďalších oficiálnych spresnení.
Počujete o DORA, ale neviete, či sa vás to týka? Tu je jednoducho vysvetlený oficiálny rozsah nariadenia, pochopiteľný za 2 minúty, s textami, ktoré ho dokladujú.
Európske nariadenie 2022/2554 (článok 2) sa vzťahuje na 21 rôznych kategórií finančných podnikov, z ktorých 12 podlieha dohľadu ESMA. Nie je to záležitosť len veľkých bánk: od 17. januára 2025 sa týka takmer celého európskeho finančného sektora, s rôznou úrovňou náročnosti podľa veľkosti subjektu. oficiálny zdroj (ESMA) ↗
Úverové inštitúcie (banky), platobné inštitúcie, inštitúcie elektronických peňazí, poskytovatelia služieb informovania o účtoch.
Investičné spoločnosti, obchodné platformy, centrálni depozitári cenných papierov, centrálne protistrany, archívy obchodných údajov, ratingové agentúry, správcovia alternatívnych fondov, správcovské spoločnosti.
Poisťovne a zaisťovne, sprostredkovatelia poistenia (okrem mikropodnikov), inštitúcie zamestnaneckého dôchodkového zabezpečenia s viac ako 15 členmi.
Poskytovatelia služieb kryptoaktív, platformy hromadného financovania, archívy sekuritizácie: aj digitálne financie patria do rozsahu.
IT poskytovatelia (cloud, hosting, kritický softvér), ktorí zabezpečujú chod týchto podnikov, tiež patria do rozsahu. Tí najkritickejší pre celý sektor sú pod priamym dohľadom na európskej úrovni.
DORA uplatňuje zásadu proporcionality: čím menší je subjekt, tým ľahšie sú jeho povinnosti. Niektoré subjekty sú dokonca výslovne mimo rozsahu.
Mikropodnik je oficiálne definovaný ako subjekt s menej ako 10 zamestnancami, ktorého ročný obrat alebo bilancia neprekračuje 2 milióny eur. Tieto veľmi malé finančné subjekty sa vyhýbajú najnáročnejším povinnostiam riadenia v rámci nariadenia.
oficiálny zdroj (EUR-Lex, definícia EÚ) ↗ · zdroj EUR-Lex (nariadenie DORA) ↗
Malé „neprepojené“ investičné spoločnosti a malé inštitúcie zamestnaneckého dôchodkového zabezpečenia majú výhodu zjednodušeného rámca riadenia IT rizika, podrobne stanoveného delegovaným nariadením Európskej komisie.
Inštitúcia zamestnaneckého dôchodkového zabezpečenia, ktorej spravované schémy majú spolu 15 alebo menej členov, nepatrí do rozsahu nariadenia.
Mimo rozsahu sú tiež: poštové žírové inštitúcie podľa smernice o úverových inštitúciách, niektorí správcovia fondov alebo poisťovatelia so sektorovými výnimkami, ako aj sprostredkovatelia poistenia, ktorí sú sami mikropodnikmi alebo MSP.
Jednoducho povedané: ak je vaša spoločnosť európskym finančným subjektom, alebo jedným z jeho IT poskytovateľov, otázka už nie je „týka sa ma to“, ale „na akej úrovni náročnosti“. Text spresňuje, že každý subjekt musí prispôsobiť svoje IT prostriedky svojej veľkosti, rizikovému profilu a zložitosti svojich činností. zdroj EUR-Lex (odôvodnenie 36) ↗
DORA nie je „jeden“ dátum, ale niekoľko etáp nadväzujúcich na seba od konca roka 2022. Tu je v poradí, čo sa už stalo a čo ešte prebieha - s oficiálnym textom, ktorý to dokladuje pre každú etapu.
Európsky parlament a Rada prijímajú nariadenie (EÚ) 2022/2554. zdroj EUR-Lex ↗
Text je uverejnený v Úradnom vestníku Európskej únie (Ú. v. L 333). zdroj EUR-Lex ↗
Nariadenie právne existuje, ale jeho skutočné uplatňovanie na podniky je ešte odložené o dva roky - čas na prípravu technických noriem a registrov. zdroj ESMA ↗
Tri európske orgány finančného dohľadu (bankový, poisťovací, trhový) organizujú dve verejné vypočutia na finalizáciu praktických pravidiel uplatňovania. zdroj ESMA ↗
Prvá séria presných pravidiel o riadení IT rizika (ako mapovať, chrániť, odhaľovať, reagovať), prijatá Komisiou 13. marca 2024. zdroj EUR-Lex (2024/1774) ↗
Druhá séria vykonávacích pravidiel (najmä o IT subdodávkach a dohľade nad poskytovateľmi). zdroj ESMA ↗
Komisia uverejňuje technický vzor (formuláre), ktorý musí každý dotknutý podnik použiť na vedenie súpisu svojich IT poskytovateľov. Účinnosť od 22. decembra 2024. zdroj EUR-Lex (2024/2956) ↗
Od tohto dátumu musia byť všetky dotknuté finančné subjekty (a ich strategickí IT poskytovatelia) skutočne v súlade, nielen „na papieri“. zdroj ESMA ↗ · zdroj EIOPA ↗
Národné orgány dohľadu mali odovzdať európskym orgánom prvé registre informácií prijaté od dotknutých podnikov. zdroj ESMA ↗
Európske orgány postupne budujú zoznam IT poskytovateľov (cloud, hosting...) považovaných za natoľko dôležitých pre celý finančný sektor, že budú pod priamym dohľadom na európskej úrovni. Proces (zber informácií, rozhodnutia, priebežná správa) prebiehal od novembra 2024 do mája 2025; presný dátum prvého oficiálneho určenia nie je v doteraz preštudovaných zdrojoch ustálený - treba potvrdiť podľa ďalších publikácií. zdroj ESMA ↗
Európske orgány naďalej uverejňujú priebežné správy (skúsenosti so závažnými incidentmi, úpravy pravidiel subdodávok). DORA je živý projekt, nie ustálený text. zdroj ESMA ↗
Harmonogram zostavený na základe oficiálnych zdrojov (EUR-Lex, ESMA, EIOPA) preštudovaných 17. júla 2026. Niektoré dátumy (definitívne určenie kritických poskytovateľov, výšky sankcií) sa ešte ustaľujú orgánmi - aktualizujeme ich hneď po zverejnení.
7 technickejších otázok, jednoducho vysvetlených: každá podložená oficiálnym textom, ktorý ju potvrdzuje.
zdroj EUR-Lex (odôvodnenia 43, 56, 61) ↗ · zdroj ESMA (delegované nariadenie (EÚ) 2025/1190) ↗
zdroj EUR-Lex (odôvodnenie 65) ↗ · zdroj ESMA (vykonávacie nariadenie (EÚ) 2024/2956) ↗
„DORA stanovuje pokuty“ sa často opakuje v obchodných prezentáciách. Čo oficiálny text hovorí naozaj, čierne na bielom: dva odlišné režimy, s jediným harmonizovaným európskym číslom - a žiadny jednotný sadzobník pre všetkých.
DORA nestanovuje žiadnu sumu ani percento obratu. Text výslovne prenecháva každému členskému štátu, aby stanovil vlastné pravidlá sankcií (článok 50, ods. 3: „Členské štáty stanovia pravidlá ukladajúce primerané správne sankcie...“). Sankcie ukladajú vaše zvyčajné vnútroštátne orgány podľa vlastného národného sadzobníka, nie jednotný celoeurópsky sadzobník DORA.
Čo nariadenie naopak ukladá: typy opatrení, ktoré musí každá krajina minimálne stanoviť (zoznam nižšie) - konkrétne sumy určuje vnútroštátne právo.
Tu DORA stanovuje presné a harmonizované číslo pre celú Európu: penále až do výšky 1 % priemerného denného celosvetového obratu, za každý deň omeškania, počas najviac 6 mesiacov (článok 35, ods. 7-8). Toto nie je okamžitá sankcia: môže byť uložená až po najmenej 30 kalendárnych dňoch nesúladu zisteného orgánom.
Toto penále sa týka iba veľkých poskytovateľov oficiálne určených ako „kritickí“ zo strany EÚ - nie klientskych podnikov, ktoré ich využívajú.
Toto je penále, ktoré môže uložiť „vedúci orgán dohľadu“ - jeden z troch európskych orgánov finančného dohľadu (EBA, ESMA alebo EIOPA, určený podľa poskytovateľa) - kritickému IT poskytovateľovi, ktorý odmieta uviesť sa do súladu po lehote najmenej 30 dní. Peniaze sú odvedené do všeobecného rozpočtu Európskej únie, a každé uložené penále musí byť v zásade zverejnené vedúcim orgánom dohľadu.
Zdroj: Nariadenie (EÚ) 2022/2554, článok 35, odseky 6 až 10 - oficiálny text EUR-Lex ↗
Päť typov opatrení, ktoré musí každý členský štát minimálne stanoviť vo svojom vnútroštátnom práve - článok 50, ods. 4 DORA.
Zaviazať podnik okamžite zastaviť nezhodnú prax a nezopakovať ju.
Zakázať prax alebo správanie považované za odporujúce nariadeniu, dočasne alebo natrvalo.
Akékoľvek opatrenie vrátane finančného na uvedenie podniku do súladu - výšku určuje vnútroštátne právo každej krajiny.
Vyžiadať od telekomunikačného operátora existujúce záznamy v prípade dôvodného podozrenia z porušenia.
Zverejniť oznámenie uvádzajúce totožnosť podniku a povahu porušenia („name and shame“).
Na určenie presnej úrovne sankcie článok 51, ods. 2 DORA vyžaduje, aby orgán zohľadnil najmä: závažnosť a trvanie porušenia, mieru zodpovednosti, finančnú silu podniku, dosiahnuté zisky alebo predídené straty, škody spôsobené tretím stranám, úroveň spolupráce a predchádzajúce záznamy.
Analýza založená na úplnom prečítaní článkov 35 a 50 až 53 nariadenia (EÚ) 2022/2554, oficiálny text uverejnený v Úradnom vestníku EÚ (L 333, 27. 12. 2022), preštudovaný na EUR-Lex 17. júla 2026. V texte pre finančné subjekty neexistuje žiadna vyčíslená suma sankcie (odkaz na vnútroštátne právo každého členského štátu) - preto ju nevymýšľame. V našich zdrojoch nie je verejne evidované žiadne penále podľa článku 35 k dnešnému dňu; DORA je plne uplatniteľná až od 17. januára 2025.
Kontaktujte nás a získajte individuálnu cenovú ponuku podľa vášho statusu (finančný subjekt alebo poskytovateľ ICT).
Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.
contact@syaga.eu