+421 917 743 382  · Spadám pod zákon? →
Nezáväzná konzultácia

Nariadenie (EÚ) 2022/2554 · účinné od 17. januára 2025

Register informácií sa predkladá raz ročne. Zostavuje sa však k skoršiemu referenčnému dátumu.

Kto s ním začne v januári, opisuje stav zmluvných vzťahov, ktorý si už presne nepamätá. Pomôžeme vám zostaviť register, ktorý prejde validáciou — a hlavne ktorý sedí s realitou.

Riadenie rizík IKT · register informácií · testovanie odolnosti · riadenie dodávateľov

Na ktorej strane stojíte

DORA sa netýka len finančných inštitúcií

Nariadenie ukladá povinnosti finančným subjektom. Tie ich však musia zmluvne preniesť na každého, kto im dodáva služby informačných a komunikačných technológií — a to je podstatne širší okruh firiem, než sa zdá.

Ste finančný subjekt

Banka, poisťovňa, obchodník s cennými papiermi, platobná inštitúcia, správcovská spoločnosť, dôchodková spoločnosť, poskytovateľ služieb kryptoaktív a ďalšie subjekty pod dohľadom.

Vaše povinnosti: päť pilierov nariadenia, register informácií predkladaný Národnej banke Slovenska a hlásenie závažných incidentov súvisiacich s IKT.

Dodávate finančnému subjektu

Softvérové firmy, poskytovatelia cloudu a hostingu, dátové centrá, externé IT, spracovatelia platieb, poskytovatelia SaaS — bez ohľadu na to, že sami pod dohľadom nie ste.

Čo vás čaká: nové zmluvné doložky, dotazníky, právo klienta na audit a prístup, požiadavky na výstupné stratégie. A tlak dodať údaje do jeho registra.

Druhá skupina je početnejšia a pripravená podstatne menej. Firmy, ktoré dodávajú do finančného sektora, spravidla nemajú compliance oddelenie a DORA doložky dostanú bez vysvetlenia. Pritom odmietnuť ich znamená stratiť klienta — a podpísať ich bez prípravy znamená prijať záväzky, ktoré nevedia splniť.

Kontrola stavu

V akom ste stave a čo treba stihnúť

Štyri otázky. Výsledok sa líši podľa toho, či ste finančný subjekt alebo jeho dodávateľ — povinnosti sú v každom prípade iné.

Register informácií

Najkonkrétnejšia povinnosť z celého nariadenia

Register všetkých zmluvných vzťahov o používaní služieb IKT tretích strán. Predkladá sa raz ročne Národnej banke Slovenska, ktorá ho postupuje európskym orgánom dohľadu na posúdenie koncentračného rizika naprieč sektorom.

XBRL CSVformát so strojovou validáciou podľa taxonómie EBA

Prečo je termín predloženia zavádzajúci

Register opisuje stav k referenčnému dátumu, nie ku dňu podania. Kto ho začne zostavovať až po ňom, rekonštruuje zmluvné vzťahy spätne — a pri desiatkach dodávateľov, subdodávateľov a zmien počas roka to nie je administratíva, ale pátranie.

Prakticky to znamená, že práca musí prebehnúť pred referenčným dátumom, nie po ňom.

Kde to padá na validácii

Register sa odovzdáva strojovo validovaný. Najčastejšia príčina odmietnutia nie je chýbajúci dodávateľ, ale nekonzistentné referenčné dátumy naprieč šablónami a neplatné identifikátory subjektov.

Sú to formálne chyby — ale spôsobia, že podanie neprejde a termín beží ďalej.

Rozsah nariadenia

Päť oblastí, ktoré musí finančný subjekt pokryť

01Riadenie rizík IKT

Rámec schválený a kontrolovaný riadiacim orgánom. Zodpovednosť je výslovne na vedení a nedá sa delegovať na IT.

02Incidenty súvisiace s IKT

Klasifikácia podľa závažnosti a hlásenie závažných incidentov orgánu dohľadu v stanovených lehotách.

03Testovanie odolnosti

Pravidelný program testovania. Významné subjekty navyše pokročilé testovanie riadené hrozbami — TLPT.

04Riziká tretích strán

Zmluvné náležitosti, register informácií, výstupné stratégie a riadenie koncentračného rizika.

05Zdieľanie informácií

Dobrovoľná výmena poznatkov o kybernetických hrozbách medzi finančnými subjektmi.

A nad tým: dohľad

Kritickí poskytovatelia IKT služieb sú určovaní na európskej úrovni a podliehajú priamemu dohľadu. Ak ste jedným z nich, platia pre vás pravidlá priamo.

Ak máte ISO/IEC 27001, časť máte hotovú. Riadenie rizík, aktív, dodávateľov, incidentov aj kontinuity stojí na rovnakom základe. DORA však ide ďalej v dvoch veciach: v požiadavkách na testovanie a v úrovni detailu pri riadení dodávateľov IKT. Tam sa väčšinou dopĺňa najviac.

Pre dodávateľov IKT služieb

Prišli vám do zmluvy DORA doložky. Čo teraz?

Toto je dnes najčastejší dôvod, prečo nás oslovujú firmy mimo finančného sektora. Klient pošle dodatok k zmluve s požiadavkami, ktoré vyzerajú neprimerane — a rozhodnutie treba spraviť rýchlo, lebo ide o obrat.

Čo v tých doložkách býva

Právo klienta a orgánu dohľadu na prístup, kontrolu a audit. Požiadavky na dostupnosť a obnovu. Oznamovanie incidentov a zmien subdodávateľov. Výstupná stratégia pre prípad ukončenia.

Čo z toho je rokovateľné

Časť požiadaviek vyplýva priamo z nariadenia a klient ich vypustiť nemôže. Časť je jeho vlastná nadstavba — a tá sa dá upraviť, ak viete, ktorá je ktorá.

Čo z toho spravíme

Posúdime dodatok, oddelíme povinné od nadstavby, pripravíme podklady na rokovanie a doplníme, čo vám na splnenie záväzkov reálne chýba.

Nepodpisujte to naslepo. Doložky obsahujú záväzky s reálnymi prevádzkovými dôsledkami — napríklad lehoty na obnovu služby alebo povinnosť strpieť audit priamo u vás. Podpísať ich a nesplniť je horšie než o nich rokovať. A ak ich splniť viete, je to argument, ktorý voči konkurencii použijete pri ďalšom tendri.

Testovanie odolnosti

Od bežného testovania po TLPT

Nariadenie rozlišuje pravidelný program testovania, ktorý sa týka všetkých, a pokročilé testovanie riadené hrozbami, ktoré sa vyžaduje od významných subjektov určených orgánom dohľadu.

Pravidelný program

Hodnotenie zraniteľností, testy siete a aplikácií, testy scenárov a testovanie kontinuity. Rozsah a frekvencia podľa rizikového profilu.

Nie je to jednorazový pentest — je to program s plánom, výstupmi a sledovaním nápravy.

TLPT — testovanie riadené hrozbami

Simulácia reálneho útočníka na produkčné systémy podľa rámca TIBER. Národná banka Slovenska spustila národnú implementáciu TIBER-SK. Rozhodnutie, či sa vás TLPT týka, robí orgán dohľadu, nie vy.

Samotný test nevykonávame. Pripravíme organizáciu, koordinujeme priebeh a posúdime výstup; test vykoná nezávislý poskytovateľ.

Je to tá istá hranica ako pri auditoch: kto prostredie pripravoval, nemá byť ten, kto ho testuje. Nezávislosť testu je jeho jediná hodnota.

Prečo IOSEC

DORA je z veľkej časti to, čo už robíme

Riadenie rizík, aktív, dodávateľov, incidentov a kontinuity je základ, na ktorom stojí aj ISO/IEC 27001, ISO 22301 aj zákon o kybernetickej bezpečnosti. Pri DORA sa mení miera podrobnosti a adresát, nie podstata.

200+dokončených auditov, interných aj certifikačných
50+implementácií systému riadenia informačnej bezpečnosti
ISO 22301kontinuita podnikania — pri DORA jedna z ťažiskových oblastí
vlastnýsystém na riadenie rizík, nasadzovaný vo vašej infraštruktúre

Časté otázky

Na čo sa nás pýtate najčastejšie

Nie sme banka. Môže sa nás DORA týkať?

Priamo len vtedy, ak patríte medzi finančné subjekty, ktoré nariadenie vymenúva — a tých je okolo dvadsiatich kategórií vrátane platobných inštitúcií, správcovských spoločností či poskytovateľov služieb kryptoaktív.

Nepriamo sa vás týka vždy, keď finančnému subjektu dodávate služby IKT. Vtedy vám povinnosti prídu zmluvne — a v praxi je to dnes najčastejší dôvod, prečo nás firmy mimo sektora oslovujú.

Kedy presne sa predkladá register informácií?

Register informácií sa zostavuje k referenčnému dátumu a predkladá raz ročne. Rozhodujúci je referenčný dátum, nie deň podania — register opisuje stav zmluvných vzťahov k nemu, takže čo do neho nepatrí v ten deň, nedoplní sa ani neskôr. Presné termíny pre aktuálny zberový cyklus zverejňuje Národná banka Slovenska.

Máme ISO 27001. Koľko nám to pomôže?

Podstatne. Riadenie rizík, aktív, dodávateľov, incidentov aj kontinuity stojí na rovnakom základe a dá sa využiť priamo.

DORA však ide ďalej v dvoch oblastiach: v požiadavkách na testovanie odolnosti a v miere podrobnosti pri riadení rizík tretích strán vrátane registra informácií. Práve tam sa dopĺňa najviac práce.

Klient nám poslal dodatok s DORA doložkami. Musíme ho podpísať?

Časť požiadaviek vyplýva priamo z nariadenia a klient ich vypustiť nemôže — napríklad právo na prístup a audit alebo oznamovanie zmien subdodávateľov. Časť býva jeho vlastná nadstavba a tá sa dá rokovať.

Neodporúčame podpísať naslepo. Doložky obsahujú prevádzkové záväzky s reálnymi dôsledkami; podpísať ich a nesplniť je horšie než o nich rokovať.

Týka sa nás TLPT?

Pokročilé testovanie riadené hrozbami sa vyžaduje od významných subjektov, ktoré určuje orgán dohľadu — nie je to vaše rozhodnutie. Národná banka Slovenska implementuje rámec TIBER-SK.

Ak vás sa netýka, pravidelný program testovania musíte mať tak či tak: hodnotenie zraniteľností, testy systémov a testovanie kontinuity podľa vášho rizikového profilu.

Nariadenie platí od januára 2025. Nie je už neskoro?

Neskoro na to začať od nuly bez rizika, ale nie neskoro na nápravu. Väčšina subjektov má hotový rámec riadenia rizík a zaostáva v dvoch veciach: v udržiavaní registra informácií a v tom, aby testovanie bolo program, nie jednorazová udalosť.

Obe sa dajú dobehnúť — a obe sú presne to, na čo sa pri dohľade pozerá ako prvé, pretože sa dajú overiť dokladom.

Povedzte nám, na ktorej strane stojíte. Od toho sa líši všetko ostatné.

Tridsať minút, bez záväzku. Finančnému subjektu povieme, kde má najväčšiu medzeru pred najbližším zberom registra. Dodávateľovi povieme, čo z doložiek je povinné a čo sa dá rokovať.

sk@iosec.eu
+421 917 743 382
IOSEC Slovakia s. r. o. · Mariánska 2222/3, 811 08 Bratislava – mestská časť Staré Mesto
IČO 44 517 734 · DIČ 2022758562 · IČ DPH SK2022758562

Vyplňte, prosím, meno.
Vyplňte, prosím, názov firmy.
Zadajte e-mail, na ktorý vám môžeme poslať odpoveď.
Vyberte, prosím, tému.
Potvrďte, prosím, oboznámenie so zásadami.

Žiadny newsletter ani predajná séria — odpovieme na to, na čo sa pýtate. Údaje spracúvame podľa zásad ochrany osobných údajov.

Zavolať Konzultácia