V pátek 17.ledna 2025 začalo platit nové nařízení Evropské unie DORA. Jste si jisti, že na Vás nemá dopad?
Co je DORA a co řeší? Nařízení Evropské unie 2022/2554, známé jako DORA (Digital Operational Resilience Act), usiluje o posílení digitální provozní odolnosti ve finančním sektoru. Cílem je zajistit, aby všechny finanční instituce, jejich systémy a procesy dokázaly odolat kybernetickým hrozbám a ICT incidentům. Dále omezit rizika spojená se závislostí na ICT dodavatelích, reagovat na ně a umět se zotavit všech možných typů incidentů a událostí narušujících běžný provoz.
Na koho má DORA dopad? Pokud si myslíte, že pokud nejste zrovna ve vedení banky nebo jiné finanční instituce, tak se Vás DORA se netýká, tak prosím POZOR možná se pletete a dříve nebo později vstoupí tato nová regulace do vašeho pracovního života.
DORA klade požadavky nejen na finančních instituce, ale i na další subjekty, které se pohybují ve finančním světě a to včetně všech IT dodavatelů a jejich subdodavatelů. A to už je dost velká množina firem a institucí a možná v ní najdete i tu vaši. DORA cílí na následující klíčové skupiny:- Finanční instituce
- Banky, pojišťovny, investiční společnosti a platební systémy musí implementovat strategie pro řízení ICT rizik, reportovat incidenty a provádět testy odolnosti. Neplnění těchto požadavků může vést k sankcím a ztrátě důvěry klientů.
- ICT dodavatele
- Dodavatelé ICT služeb, zejména těch, které jsou označeny za kritické, podléhají přísnému dozoru. DORA vyžaduje, aby tito poskytovatelé prokázali schopnost zajištění kontinuity služeb, kybernetickou bezpečnost a transparentnost vůči finančním institucím. Dodavatelé musí umožnit audit a splňovat podmínky smluv zahrnující rizika spojená s řetězcem subdodavatelů.
- Regulátoři a dohledové orgány
- Evropské dohledové orgány, jako EBA, ESMA a EIOPA, koordinují dozor a poskytují metodiky pro aplikaci DORA. Jejich úkolem je zajistit, aby byly pravidla aplikovány jednotně napříč EU.
- Subdodavatelský řetězec
- Každý, kdo je zapojen do poskytování ICT služeb finančním institucím, musí splňovat požadavky na audit, bezpečnost a řízení rizik. To zahrnuje i dodavatele více úrovní v řetězci.
- Transparentnost a dokumentaci: Dostatečnou dokumentaci zahrnující popis poskytovaných služeb, postupy pro řízení rizik a plány pro obnovu služeb po incidentu.
- Průběžné hodnocení: Pravidelné prověrky bezpečnostních opatření, auditování a testy odolnosti.
- Nastavení smluvních podmínek: Jasně definované podmínky pro subdodavatelství, včetně odpovědnosti za porušení smlouvy.
- Podporu souladu s předpisy: Dodržování legislativy a požadavků regulátorů, včetně poskytování důkazů o souladu.
- Záruku kontinuity služeb: Schopnost zajistit dostupnost klíčových služeb i při výpadku některých částí infrastruktury