EU DORA: na koho sa vzťahuje a ktoré nástroje pomáhajú

DORA je nariadenie EÚ o prevádzkovej odolnosti finančného sektora. Nižšie nájdete prehľad priebežných povinností, rýchle overenie, či sa na vás vzťahuje, a nezávislý prehľad nástrojov, ktoré s tým pomáhajú.

DORA sa uplatňuje od 17. januára 2025. Nejde o jednorazový termín: register informácií musí byť každoročne predkladaný regulátorovi a rok 2026 je prvým úplným cyklom presadzovania, v ktorom orgány dohľadu krížovo overujú tieto predloženia. Na Slovensku vykonáva dohľad nad DORA Národná banka Slovenska (NBS).

Kľúčové dátumy

17. januára 2025
DORA sa uplatňuje: povinnosti v oblasti riadenia ICT rizík, hlásenia incidentov, testovania odolnosti a riadenia rizík tretích strán sú v platnosti
31. marca 2026
Ročný register informácií: zoznam všetkých zmlúv s ICT tretími stranami musí byť každoročne predložený regulátorovi
30. júna 2026
Prvý úplný cyklus presadzovania: orgány dohľadu krížovo overujú predložené registre a vydávajú príkazy na nápravu

Vzťahuje sa DORA na vás?

Dve otázky, orientačná odpoveď. Nie je to právne poradenstvo.

Čo najlepšie vystihuje vašu organizáciu?
Ste mikropodnik (menej ako 10 zamestnancov a ročný obrat pod 2 milióny EUR)?

Nástroje na zabezpečenie súladu s DORA

Súlad s DORA sa zvyčajne rieši rovnako ako súlad s NIS2 alebo ISO 27001: platformou, ktorá uchováva rámec ICT rizík, dôkazy, záznamy o incidentoch a register tretích strán. Nižšie uvedené nástroje to podporujú; posledný z nich sa zameriava konkrétne na ročný register informácií.

NástrojPodpora DORA Najvhodnejší preDetaily
Vanta
US
Dedikovaný produkt pre DORA: automatizované testy, predpripravené politiky DORA a dôkazy opätovne využité z práce na ISO 27001, SOC 2 alebo NIS2Fintech spoločnosti a ICT dodávatelia, ktorí už automatizujú iné regulačné rámceZobraziť →
Drata
US
Predpripravený rámec DORA s modulom riadenia ICT rizík a monitorovaním rizík tretích strán, krížovo namapovaný na kontroly, ktoré už môžete maťFinančné subjekty, ktoré chcú DORA namapovanú na existujúce kontrolyZobraziť →
Sprinto
US/IN
Rámec DORA zameraný na fintech a subjekty stredného trhu, ktoré s nariadením začínajú, vrátane mapovania kontrol a priebežného monitorovaniaMenšie fintech spoločnosti a platobné inštitúcie začínajúce s DORA od základovZobraziť →
Secureframe
US
DORA zaradená medzi podporované regulačné rámce s mapovaním kontrol a priebežným monitorovaním dodávateľovTímy, ktoré už prevádzkujú SOC 2 alebo ISO 27001 v rámci platformyZobraziť →
ISMS.online
UK
Dedikované riešenie pre rámec DORA s evidenciou incidentov a mapovaním ISO 27001 na DORAOrganizácie, ktoré riadia súlad formou zdokumentovaného systému riadenia informačnej bezpečnostiZobraziť →
Vendorica
EU
Natívne nástroje DORA zamerané na register informácií a register ICT tretích strán; užitočné, ak je pre vás hlavnou výzvou práve predkladanie registraSubjekty, ktorých hlavnou medzerou je ročný register informáciíZobraziť →

Redakčné zverejnenie: niektoré odkazy sú partnerské. Ak si niečo zakúpite prostredníctvom nich, môžeme získať províziu bez akýchkoľvek dodatočných nákladov pre vás. Naše hodnotenie a poradie sú nezávislé od obchodných vzťahov.

Často kladené otázky

Na koho sa DORA vzťahuje?

Približne 22 000 finančných subjektov EÚ v rámci zhruba 20 typov subjektov (banky, poisťovne, investičné spoločnosti, platobné inštitúcie a inštitúcie elektronických peňazí, poskytovatelia služieb kryptoaktív, správcovia fondov) a nepriamo aj ICT dodávatelia tretích strán, ktorí im poskytujú služby. Kritickí ICT dodávatelia tretích strán tiež podliehajú priamemu dohľadu EÚ.

Aké sú sankcie?

Orgány dohľadu môžu finančným subjektom uložiť pokuty až do výšky 2 percent celkového ročného celosvetového obratu, kritickým ICT dodávateľom tretích strán až do výšky 1 percenta priemerného denného celosvetového obratu za každý deň a jednotliví manažéri môžu niesť osobnú zodpovednosť až do výšky 1 milión EUR.

Čo je register informácií?

Štruktúrovaný zoznam všetkých zmluvných dojednaní s ICT dodávateľmi tretích strán, ktorý sa každoročne predkladá národnému regulátorovi. Je to jedna z najkonkrétnejších a opakujúcich sa povinností vyplývajúcich z DORA a častý dôvod, prečo si organizácie zaobstarávajú špecializované nástroje.

Už máme ISO 27001 alebo NIS2. Začíname od nuly?

Nie. DORA sa výrazne prekrýva s ISO 27001 a NIS2 v oblasti riadenia ICT rizík a zvládania incidentov. Väčšina compliance platforiem umožňuje opätovné využitie existujúcich kontrol a dôkazov a ich mapovanie na DORA, takže dodatočná práca sa týka len špecifických požiadaviek DORA, ako je testovanie odolnosti a register informácií.

Sme príliš malí na to, aby sa DORA týkala nás?

DORA uplatňuje zásadu proporcionality, takže menšie subjekty sa riadia zjednodušeným rámcom riadenia ICT rizík namiesto plného režimu. Nariadenie sa napriek tomu uplatňuje. Mikropodniky majú najľahší režim, no povinnosti týkajúce sa registra a hlásenia incidentov zostávajú v platnosti.

Vzťahuje sa na vás aj NIS2? Pozrite si naše hlavné porovnanie nástrojov →

Táto stránka poskytuje praktické informácie, nie právne poradenstvo.

Nevieš, či Tvoja firma podlieha NBÚ? Bezplatný kvíz trvá 2 minúty.

Vyplň kvíz →

Stiahni si bezplatný sprievodca NIS2

Zisti presne, čo musíš urobiť pred 1. októbrom 2026. Návod krok za krokom pre slovenské firmy.

Bez spamu. Môžeš sa odhlásiť kedykoľvek.

NIS2 v ďalších krajinách EÚ: