DORA. Każdy artykuł. Natychmiast zacytowany.
W 3 sekundy.
IgeraRegTech analizuje Twoją dokumentację DORA i odpowiada na pytania dotyczące zarządzania ryzykiem ICT, zgłaszania incydentów do KNF, testów TLPT i ryzyka dostawców zewnętrznych — z dokładnym cytatem artykułu z Rozporządzenia (UE) 2022/2554. Dla banków, ubezpieczycieli, firm inwestycyjnych i instytucji płatniczych działających w Polsce.
14 dni za darmo · Zgodność z RODO · Dane w UE
Harmonogram DORA — co już obowiązuje?
Zarządzanie ryzykiem ICT, obowiązki zgłoszeniowe i rejestr dostawców zewnętrznych obowiązkowe dla wszystkich objętych podmiotów finansowych
Regulacyjne standardy techniczne dotyczące narzędzi zarządzania ryzykiem ICT oraz uproszczonych ram dla mniejszych podmiotów wchodzą w życie
Ustandaryzowane formularze zgłoszeniowe do rejestru umów z zewnętrznymi dostawcami ICT przekazywane właściwemu organowi
Istotne podmioty finansowe przeprowadzają testy penetracyjne oparte na zagrożeniach co 3 lata; NBP i KNF koordynują wdrożenie ram TIBER-PL
5 rozdziałów DORA, które pokrywa IgeraRegTech
Rozporządzenie (UE) 2022/2554 — od ram ryzyka ICT po ryzyko dostawców zewnętrznych, każdy artykuł natychmiast do zacytowania.
Ramy zarządzania ryzykiem ICT (art. 5–16)
Organ zarządzający (zarząd) musi co najmniej raz w roku zatwierdzać i nadzorować strategię ryzyka ICT (art. 5). Udokumentowane ramy ICT (art. 6) muszą obejmować pełny rejestr aktywów ICT z klasyfikacją krytyczności (art. 8), środki ochrony takie jak MFA i szyfrowanie (art. 9), wykrywanie anomalii np. poprzez SIEM (art. 10) oraz testowany plan ciągłości działania i odzyskiwania po awarii z określonymi wskaźnikami RTO/RPO (art. 11–12). Niezależny coroczny przegląd całych ram jest wymagany na mocy art. 15.
Zgłaszanie poważnych incydentów ICT (art. 17–23)
Poważne incydenty związane z ICT muszą być zgłaszane właściwemu organowi — w Polsce Komisji Nadzoru Finansowego (KNF). Zgłoszenie wstępne w ciągu 4 godzin od klasyfikacji incydentu jako poważny, zgłoszenie pośrednie najpóźniej w ciągu 72 godzin, raport końcowy w ciągu miesiąca (art. 19). Progi klasyfikacji "poważnego" incydentu określają regulacyjne standardy techniczne EUNB/ESMA/EIOPA. Dobrowolne zgłaszanie istotnych cyberzagrożeń jest możliwe na mocy art. 18.
Testy penetracyjne oparte na zagrożeniach — TLPT (art. 24–27)
Istotne podmioty finansowe muszą co trzy lata przeprowadzać testy penetracyjne oparte na zagrożeniach (TLPT) zgodnie z ramami TIBER-EU — realistyczne ataki zespołu red team na krytyczne systemy produkcyjne. Testowane są rzeczywiste systemy produkcyjne, nie tylko środowiska testowe. Wyniki należy przedstawić organowi nadzoru wraz z planem naprawczym z określonymi terminami.
Zarządzanie ryzykiem zewnętrznych dostawców ICT (art. 28–44)
Umowy z zewnętrznymi dostawcami usług ICT muszą zawierać obowiązkowe klauzule minimalne (prawa dostępu, audytu i wypowiedzenia, art. 30). Podmioty finansowe prowadzą rejestr wszystkich umów dotyczących ICT (art. 28). Dostawcy usług ICT uznani za "kluczowych" (przede wszystkim dostawcy chmury hiperskalowej) podlegają bezpośredniemu nadzorowi europejskich urzędów nadzoru (art. 31–44), w tym kontrolom na miejscu i uprawnieniom sankcyjnym.
Wymiana informacji (art. 45)
Podmioty finansowe mogą dobrowolnie wymieniać między sobą informacje o cyberzagrożeniach i podatnościach, o ile zachowana jest ochrona danych i poufność — w celu wzmocnienia zbiorowej odporności cyfrowej sektora finansowego.
Wgraj własną dokumentację DORA
Wgraj swoje ramy zarządzania ryzykiem ICT, rejestr zgłoszeń, raporty TLPT lub rejestr dostawców zewnętrznych. IgeraRegTech odpowiada na pytania wewnętrzne bezpośrednio na podstawie Twoich dokumentów, uzupełnionych treścią DORA, RTS/ITS oraz wytycznymi EUNB/ESMA/EIOPA.
Pytania o DORA, na które IgeraRegTech odpowiada natychmiast
"Czy jako instytucja płatnicza musimy zgłaszać incydenty ICT zgodnie z DORA?"
IgeraRegTech odpowiada: Tak. Zgodnie z art. 17 ust. 1 DORA (Rozporządzenie (UE) 2022/2554) instytucje płatnicze jako podmioty finansowe w rozumieniu art. 2 DORA są zobowiązane do zgłaszania poważnych incydentów związanych z ICT właściwemu organowi — w Polsce Komisji Nadzoru Finansowego (KNF). Terminy zgodnie z art. 19: zgłoszenie wstępne w ciągu 4 godzin od klasyfikacji jako poważny incydent, zgłoszenie pośrednie w ciągu 72 godzin, raport końcowy w ciągu miesiąca. Progi "poważnych incydentów" określają regulacyjne standardy techniczne EUNB/ESMA/EIOPA.
"Co musi zawierać nasz rejestr aktywów ICT zgodnie z DORA?"
IgeraRegTech odpowiada: Art. 8 ust. 1 DORA wymaga aktualnego rejestru wszystkich aktywów ICT. Akt delegowany (UE) 2024/1774 (RTS dotyczący narzędzi zarządzania ryzykiem ICT), art. 4, precyzuje obowiązkowe pola: unikalny identyfikator aktywa, typ aktywa (sprzęt/oprogramowanie/dane), obsługiwaną funkcję biznesową, poziom krytyczności (krytyczny/istotny/inny), odpowiedzialnego właściciela, lokalizację, aktywną umowę wsparcia oraz planowaną datę zakończenia wsparcia. Przegląd co najmniej raz w roku lub po każdej istotnej zmianie infrastruktury.
"Czy nasz dostawca chmury podlega przepisom DORA dotyczącym ryzyka dostawców zewnętrznych?"
IgeraRegTech odpowiada: Prawdopodobnie tak, jeśli wspiera funkcję krytyczną lub istotną. Zgodnie z art. 28 DORA umowa z dostawcą usług ICT musi zawierać klauzule minimalne: opis usługi, prawa dostępu i audytu, prawa wypowiedzenia, lokalizację przetwarzania danych oraz strategię wyjścia. Jeśli dostawca (zazwyczaj hiperskaler) zostanie uznany przez europejskie urzędy nadzoru za "kluczowy" (art. 31), podlega on dodatkowo bezpośredniemu nadzorowi na mocy art. 33–37, w tym możliwym kontrolom na miejscu.
"Jak KNF nadzoruje wdrożenie DORA w polskich podmiotach finansowych?"
IgeraRegTech odpowiada: KNF jako właściwy organ krajowy odbiera zgłoszenia poważnych incydentów ICT (art. 19), prowadzi rejestr informacyjny dostawców zewnętrznych (art. 28) oraz koordynuje z europejskimi urzędami nadzoru (EUNB, ESMA, EIOPA) w zakresie nadzoru nad kluczowymi dostawcami ICT. NBP wspiera wdrożenie ram TIBER-PL dla testów TLPT (art. 26–27) prowadzonych przez istotne podmioty finansowe działające w Polsce.
Twój zespół compliance. Wzmocniony przez AI.
Wgraj swoje ramy zarządzania ryzykiem ICT, rejestr zgłoszeń i rejestr dostawców zewnętrznych. Gotowe do użycia przez zespół compliance w 20 minut.
Bezpłatne demo — 30 minutKarta kredytowa niewymagana · Zgodność z RODO · Dane w UE