EU DORA: na koho sa vzťahuje a ktoré nástroje pomáhajú
DORA je nariadenie EÚ o prevádzkovej odolnosti finančného sektora. Nižšie nájdete prehľad priebežných povinností, rýchle overenie, či sa na vás vzťahuje, a nezávislý prehľad nástrojov, ktoré s tým pomáhajú.
DORA sa uplatňuje od 17. januára 2025. Nejde o jednorazový termín: register informácií musí byť každoročne predkladaný regulátorovi a rok 2026 je prvým úplným cyklom presadzovania, v ktorom orgány dohľadu krížovo overujú tieto predloženia. Na Slovensku vykonáva dohľad nad DORA Národná banka Slovenska (NBS).
Kľúčové dátumy
Vzťahuje sa DORA na vás?
Dve otázky, orientačná odpoveď. Nie je to právne poradenstvo.
Nástroje na zabezpečenie súladu s DORA
Súlad s DORA sa zvyčajne rieši rovnako ako súlad s NIS2 alebo ISO 27001: platformou, ktorá uchováva rámec ICT rizík, dôkazy, záznamy o incidentoch a register tretích strán. Nižšie uvedené nástroje to podporujú; posledný z nich sa zameriava konkrétne na ročný register informácií.
| Nástroj | Podpora DORA | Najvhodnejší pre | Detaily |
|---|---|---|---|
| Vanta US | Dedikovaný produkt pre DORA: automatizované testy, predpripravené politiky DORA a dôkazy opätovne využité z práce na ISO 27001, SOC 2 alebo NIS2 | Fintech spoločnosti a ICT dodávatelia, ktorí už automatizujú iné regulačné rámce | Zobraziť → |
| Drata US | Predpripravený rámec DORA s modulom riadenia ICT rizík a monitorovaním rizík tretích strán, krížovo namapovaný na kontroly, ktoré už môžete mať | Finančné subjekty, ktoré chcú DORA namapovanú na existujúce kontroly | Zobraziť → |
| Sprinto US/IN | Rámec DORA zameraný na fintech a subjekty stredného trhu, ktoré s nariadením začínajú, vrátane mapovania kontrol a priebežného monitorovania | Menšie fintech spoločnosti a platobné inštitúcie začínajúce s DORA od základov | Zobraziť → |
| Secureframe US | DORA zaradená medzi podporované regulačné rámce s mapovaním kontrol a priebežným monitorovaním dodávateľov | Tímy, ktoré už prevádzkujú SOC 2 alebo ISO 27001 v rámci platformy | Zobraziť → |
| ISMS.online UK | Dedikované riešenie pre rámec DORA s evidenciou incidentov a mapovaním ISO 27001 na DORA | Organizácie, ktoré riadia súlad formou zdokumentovaného systému riadenia informačnej bezpečnosti | Zobraziť → |
| Vendorica EU | Natívne nástroje DORA zamerané na register informácií a register ICT tretích strán; užitočné, ak je pre vás hlavnou výzvou práve predkladanie registra | Subjekty, ktorých hlavnou medzerou je ročný register informácií | Zobraziť → |
Redakčné zverejnenie: niektoré odkazy sú partnerské. Ak si niečo zakúpite prostredníctvom nich, môžeme získať províziu bez akýchkoľvek dodatočných nákladov pre vás. Naše hodnotenie a poradie sú nezávislé od obchodných vzťahov.
Často kladené otázky
Na koho sa DORA vzťahuje?
Približne 22 000 finančných subjektov EÚ v rámci zhruba 20 typov subjektov (banky, poisťovne, investičné spoločnosti, platobné inštitúcie a inštitúcie elektronických peňazí, poskytovatelia služieb kryptoaktív, správcovia fondov) a nepriamo aj ICT dodávatelia tretích strán, ktorí im poskytujú služby. Kritickí ICT dodávatelia tretích strán tiež podliehajú priamemu dohľadu EÚ.
Aké sú sankcie?
Orgány dohľadu môžu finančným subjektom uložiť pokuty až do výšky 2 percent celkového ročného celosvetového obratu, kritickým ICT dodávateľom tretích strán až do výšky 1 percenta priemerného denného celosvetového obratu za každý deň a jednotliví manažéri môžu niesť osobnú zodpovednosť až do výšky 1 milión EUR.
Čo je register informácií?
Štruktúrovaný zoznam všetkých zmluvných dojednaní s ICT dodávateľmi tretích strán, ktorý sa každoročne predkladá národnému regulátorovi. Je to jedna z najkonkrétnejších a opakujúcich sa povinností vyplývajúcich z DORA a častý dôvod, prečo si organizácie zaobstarávajú špecializované nástroje.
Už máme ISO 27001 alebo NIS2. Začíname od nuly?
Nie. DORA sa výrazne prekrýva s ISO 27001 a NIS2 v oblasti riadenia ICT rizík a zvládania incidentov. Väčšina compliance platforiem umožňuje opätovné využitie existujúcich kontrol a dôkazov a ich mapovanie na DORA, takže dodatočná práca sa týka len špecifických požiadaviek DORA, ako je testovanie odolnosti a register informácií.
Sme príliš malí na to, aby sa DORA týkala nás?
DORA uplatňuje zásadu proporcionality, takže menšie subjekty sa riadia zjednodušeným rámcom riadenia ICT rizík namiesto plného režimu. Nariadenie sa napriek tomu uplatňuje. Mikropodniky majú najľahší režim, no povinnosti týkajúce sa registra a hlásenia incidentov zostávajú v platnosti.
Vzťahuje sa na vás aj NIS2? Pozrite si naše hlavné porovnanie nástrojov →
Táto stránka poskytuje praktické informácie, nie právne poradenstvo.