Nariadenie (EÚ) 2022/2554 · účinné od 17. januára 2025
Register informácií sa predkladá raz ročne. Zostavuje sa však k skoršiemu referenčnému dátumu.
Kto s ním začne v januári, opisuje stav zmluvných vzťahov, ktorý si už presne nepamätá. Pomôžeme vám zostaviť register, ktorý prejde validáciou — a hlavne ktorý sedí s realitou.
Riadenie rizík IKT · register informácií · testovanie odolnosti · riadenie dodávateľov
Na ktorej strane stojíte
DORA sa netýka len finančných inštitúcií
Nariadenie ukladá povinnosti finančným subjektom. Tie ich však musia zmluvne preniesť na každého, kto im dodáva služby informačných a komunikačných technológií — a to je podstatne širší okruh firiem, než sa zdá.
Ste finančný subjekt
Banka, poisťovňa, obchodník s cennými papiermi, platobná inštitúcia, správcovská spoločnosť, dôchodková spoločnosť, poskytovateľ služieb kryptoaktív a ďalšie subjekty pod dohľadom.
Vaše povinnosti: päť pilierov nariadenia, register informácií predkladaný Národnej banke Slovenska a hlásenie závažných incidentov súvisiacich s IKT.
Dodávate finančnému subjektu
Softvérové firmy, poskytovatelia cloudu a hostingu, dátové centrá, externé IT, spracovatelia platieb, poskytovatelia SaaS — bez ohľadu na to, že sami pod dohľadom nie ste.
Čo vás čaká: nové zmluvné doložky, dotazníky, právo klienta na audit a prístup, požiadavky na výstupné stratégie. A tlak dodať údaje do jeho registra.
Druhá skupina je početnejšia a pripravená podstatne menej. Firmy, ktoré dodávajú do finančného sektora, spravidla nemajú compliance oddelenie a DORA doložky dostanú bez vysvetlenia. Pritom odmietnuť ich znamená stratiť klienta — a podpísať ich bez prípravy znamená prijať záväzky, ktoré nevedia splniť.
Kontrola stavu
V akom ste stave a čo treba stihnúť
Štyri otázky. Výsledok sa líši podľa toho, či ste finančný subjekt alebo jeho dodávateľ — povinnosti sú v každom prípade iné.
Register informácií
Najkonkrétnejšia povinnosť z celého nariadenia
Register všetkých zmluvných vzťahov o používaní služieb IKT tretích strán. Predkladá sa raz ročne Národnej banke Slovenska, ktorá ho postupuje európskym orgánom dohľadu na posúdenie koncentračného rizika naprieč sektorom.
Prečo je termín predloženia zavádzajúci
Register opisuje stav k referenčnému dátumu, nie ku dňu podania. Kto ho začne zostavovať až po ňom, rekonštruuje zmluvné vzťahy spätne — a pri desiatkach dodávateľov, subdodávateľov a zmien počas roka to nie je administratíva, ale pátranie.
Prakticky to znamená, že práca musí prebehnúť pred referenčným dátumom, nie po ňom.
Kde to padá na validácii
Register sa odovzdáva strojovo validovaný. Najčastejšia príčina odmietnutia nie je chýbajúci dodávateľ, ale nekonzistentné referenčné dátumy naprieč šablónami a neplatné identifikátory subjektov.
Sú to formálne chyby — ale spôsobia, že podanie neprejde a termín beží ďalej.
Rozsah nariadenia
Päť oblastí, ktoré musí finančný subjekt pokryť
01Riadenie rizík IKT
Rámec schválený a kontrolovaný riadiacim orgánom. Zodpovednosť je výslovne na vedení a nedá sa delegovať na IT.
02Incidenty súvisiace s IKT
Klasifikácia podľa závažnosti a hlásenie závažných incidentov orgánu dohľadu v stanovených lehotách.
03Testovanie odolnosti
Pravidelný program testovania. Významné subjekty navyše pokročilé testovanie riadené hrozbami — TLPT.
04Riziká tretích strán
Zmluvné náležitosti, register informácií, výstupné stratégie a riadenie koncentračného rizika.
05Zdieľanie informácií
Dobrovoľná výmena poznatkov o kybernetických hrozbách medzi finančnými subjektmi.
A nad tým: dohľad
Kritickí poskytovatelia IKT služieb sú určovaní na európskej úrovni a podliehajú priamemu dohľadu. Ak ste jedným z nich, platia pre vás pravidlá priamo.
Ak máte ISO/IEC 27001, časť máte hotovú. Riadenie rizík, aktív, dodávateľov, incidentov aj kontinuity stojí na rovnakom základe. DORA však ide ďalej v dvoch veciach: v požiadavkách na testovanie a v úrovni detailu pri riadení dodávateľov IKT. Tam sa väčšinou dopĺňa najviac.
Pre dodávateľov IKT služieb
Prišli vám do zmluvy DORA doložky. Čo teraz?
Toto je dnes najčastejší dôvod, prečo nás oslovujú firmy mimo finančného sektora. Klient pošle dodatok k zmluve s požiadavkami, ktoré vyzerajú neprimerane — a rozhodnutie treba spraviť rýchlo, lebo ide o obrat.
Čo v tých doložkách býva
Právo klienta a orgánu dohľadu na prístup, kontrolu a audit. Požiadavky na dostupnosť a obnovu. Oznamovanie incidentov a zmien subdodávateľov. Výstupná stratégia pre prípad ukončenia.
Čo z toho je rokovateľné
Časť požiadaviek vyplýva priamo z nariadenia a klient ich vypustiť nemôže. Časť je jeho vlastná nadstavba — a tá sa dá upraviť, ak viete, ktorá je ktorá.
Čo z toho spravíme
Posúdime dodatok, oddelíme povinné od nadstavby, pripravíme podklady na rokovanie a doplníme, čo vám na splnenie záväzkov reálne chýba.
Nepodpisujte to naslepo. Doložky obsahujú záväzky s reálnymi prevádzkovými dôsledkami — napríklad lehoty na obnovu služby alebo povinnosť strpieť audit priamo u vás. Podpísať ich a nesplniť je horšie než o nich rokovať. A ak ich splniť viete, je to argument, ktorý voči konkurencii použijete pri ďalšom tendri.
Testovanie odolnosti
Od bežného testovania po TLPT
Nariadenie rozlišuje pravidelný program testovania, ktorý sa týka všetkých, a pokročilé testovanie riadené hrozbami, ktoré sa vyžaduje od významných subjektov určených orgánom dohľadu.
Pravidelný program
Hodnotenie zraniteľností, testy siete a aplikácií, testy scenárov a testovanie kontinuity. Rozsah a frekvencia podľa rizikového profilu.
Nie je to jednorazový pentest — je to program s plánom, výstupmi a sledovaním nápravy.
TLPT — testovanie riadené hrozbami
Simulácia reálneho útočníka na produkčné systémy podľa rámca TIBER. Národná banka Slovenska spustila národnú implementáciu TIBER-SK. Rozhodnutie, či sa vás TLPT týka, robí orgán dohľadu, nie vy.
Samotný test nevykonávame. Pripravíme organizáciu, koordinujeme priebeh a posúdime výstup; test vykoná nezávislý poskytovateľ.
Je to tá istá hranica ako pri auditoch: kto prostredie pripravoval, nemá byť ten, kto ho testuje. Nezávislosť testu je jeho jediná hodnota.
Prečo IOSEC
DORA je z veľkej časti to, čo už robíme
Riadenie rizík, aktív, dodávateľov, incidentov a kontinuity je základ, na ktorom stojí aj ISO/IEC 27001, ISO 22301 aj zákon o kybernetickej bezpečnosti. Pri DORA sa mení miera podrobnosti a adresát, nie podstata.
Časté otázky
Na čo sa nás pýtate najčastejšie
Nie sme banka. Môže sa nás DORA týkať?
Priamo len vtedy, ak patríte medzi finančné subjekty, ktoré nariadenie vymenúva — a tých je okolo dvadsiatich kategórií vrátane platobných inštitúcií, správcovských spoločností či poskytovateľov služieb kryptoaktív.
Nepriamo sa vás týka vždy, keď finančnému subjektu dodávate služby IKT. Vtedy vám povinnosti prídu zmluvne — a v praxi je to dnes najčastejší dôvod, prečo nás firmy mimo sektora oslovujú.
Kedy presne sa predkladá register informácií?
Register informácií sa zostavuje k referenčnému dátumu a predkladá raz ročne. Rozhodujúci je referenčný dátum, nie deň podania — register opisuje stav zmluvných vzťahov k nemu, takže čo do neho nepatrí v ten deň, nedoplní sa ani neskôr. Presné termíny pre aktuálny zberový cyklus zverejňuje Národná banka Slovenska.
Máme ISO 27001. Koľko nám to pomôže?
Podstatne. Riadenie rizík, aktív, dodávateľov, incidentov aj kontinuity stojí na rovnakom základe a dá sa využiť priamo.
DORA však ide ďalej v dvoch oblastiach: v požiadavkách na testovanie odolnosti a v miere podrobnosti pri riadení rizík tretích strán vrátane registra informácií. Práve tam sa dopĺňa najviac práce.
Klient nám poslal dodatok s DORA doložkami. Musíme ho podpísať?
Časť požiadaviek vyplýva priamo z nariadenia a klient ich vypustiť nemôže — napríklad právo na prístup a audit alebo oznamovanie zmien subdodávateľov. Časť býva jeho vlastná nadstavba a tá sa dá rokovať.
Neodporúčame podpísať naslepo. Doložky obsahujú prevádzkové záväzky s reálnymi dôsledkami; podpísať ich a nesplniť je horšie než o nich rokovať.
Týka sa nás TLPT?
Pokročilé testovanie riadené hrozbami sa vyžaduje od významných subjektov, ktoré určuje orgán dohľadu — nie je to vaše rozhodnutie. Národná banka Slovenska implementuje rámec TIBER-SK.
Ak vás sa netýka, pravidelný program testovania musíte mať tak či tak: hodnotenie zraniteľností, testy systémov a testovanie kontinuity podľa vášho rizikového profilu.
Nariadenie platí od januára 2025. Nie je už neskoro?
Neskoro na to začať od nuly bez rizika, ale nie neskoro na nápravu. Väčšina subjektov má hotový rámec riadenia rizík a zaostáva v dvoch veciach: v udržiavaní registra informácií a v tom, aby testovanie bolo program, nie jednorazová udalosť.
Obe sa dajú dobehnúť — a obe sú presne to, na čo sa pri dohľade pozerá ako prvé, pretože sa dajú overiť dokladom.
Povedzte nám, na ktorej strane stojíte. Od toho sa líši všetko ostatné.
Tridsať minút, bez záväzku. Finančnému subjektu povieme, kde má najväčšiu medzeru pred najbližším zberom registra. Dodávateľovi povieme, čo z doložiek je povinné a čo sa dá rokovať.
sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562