+420 721 259 924
Nezávazná konzultace

Podle regulace

Registr informací a odolnost (DORA)

Registr informací, smluvní doložky k dodavatelům IKT služeb a program testování odolnosti. Pro finanční subjekty i pro jejich dodavatele.

Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.

DORA se netýká jen finančních institucí

Nařízení míří na dvě skupiny a každá z nich má jinou výchozí pozici.

  • Jste finanční subjekt. Banka, pojišťovna, obchodník s cennými papíry, platební instituce, správcovská společnost, poskytovatel služeb kryptoaktiv. Povinnosti plníte přímo a odpovídá za ně vedení.
  • Dodáváte finančnímu subjektu. Softwarové firmy, poskytovatelé cloudu a hostingu, datová centra, externí IT, zpracovatelé platebních transakcí. Nařízení na vás přímo nemíří, ale váš odběratel je povinen přenést část požadavků do smlouvy — a udělá to.

Registr informací je nejkonkrétnější povinnost z celého nařízení

Je to přehled všech smluvních vztahů o využívání IKT služeb. Předkládá se orgánu dohledu v předepsané struktuře a ten z něj vyhodnocuje koncentrační riziko napříč sektorem.

Termín předložení je přitom zavádějící. Registr se sestavuje ke dřívějšímu referenčnímu datu, než je den předložení — kdo začne až podle termínu odeslání, zjistí, že chybějící údaje od dodavatelů už nemá jak doplnit zpětně.

Kde to padá nejčastěji: registr neprojde validací. Důvodem bývají chybějící identifikátory dodavatelů, nesoulad mezi smlouvou a skutečně využívanou službou nebo funkce, kterou nikdo nepřiřadil ke konkrétnímu systému.

Pět oblastí, které musí finanční subjekt pokrýt

  1. Řízení rizik IKT. Rámec schválený a kontrolovaný řídicím orgánem. Odpovědnost je výslovně na vedení a nedá se delegovat na IT.
  2. Incidenty související s IKT. Klasifikace podle závažnosti a hlášení závažných incidentů orgánu dohledu ve stanovených lhůtách.
  3. Testování odolnosti. Pravidelný program; významné subjekty navíc pokročilé testování řízené hrozbami.
  4. Rizika třetích stran. Smluvní náležitosti, registr informací, výstupní strategie a řízení koncentračního rizika.
  5. Sdílení informací. Dobrovolná výměna poznatků o kybernetických hrozbách mezi finančními subjekty.

Přišly vám do smlouvy doložky DORA

Část požadavků plyne přímo z nařízení a odběratel je vypustit nemůže. Část je jeho vlastní nadstavba — a ta se dá upravit, pokud víte, která je která.

Posoudíme dodatek, oddělíme povinné od nadstavby, připravíme podklady k vyjednávání a doplníme, co vám ke splnění závazků reálně chybí.

Nepodepisujte to naslepo. Doložky obsahují závazky s provozními důsledky — například lhůty na obnovu služby nebo povinnost strpět audit přímo u vás. Podepsat je a nesplnit je horší než o nich vyjednávat. A pokud je splnit umíte, je to argument, který vůči konkurenci obstojí.

Od pravidelného programu po testování řízené hrozbami

Pravidelný program. Hodnocení zranitelností, testy sítě a aplikací, testy scénářů a testování kontinuity. Rozsah a frekvence podle rizikového profilu. Není to jednorázový penetrační test — je to program s plánem, výstupy a sledováním nápravy.

Testování řízené hrozbami. Simulace reálného útočníka na produkční systémy podle evropského rámce TIBER. Rozhodnutí, zda se vás týká, dělá orgán dohledu, ne vy.

Kde končí naše úloha

Samotné testování řízené hrozbami neprovádíme. Připravíme organizaci, koordinujeme průběh a posoudíme výstup; test provede nezávislý poskytovatel. Je to stejná hranice jako u auditů: kdo prostředí připravoval, nemá být ten, kdo je testuje.

Co určuje cenu

Rozsah, ne velikost firmy. Pracnost zvyšuje zejména počet dodavatelů v registru, počet systémů v rozsahu a stav dokumentace, se kterým se začíná. Rozsah i cenu dohodne člen skupiny při vstupním posouzení a uvede je v nabídce předem.

Právní stav ověřen k 8. 10. 2026.

Jak vám pomůžeme

Balíčky a rozsah

Registr informací

Sestavení registru ve struktuře, kterou vyžaduje orgán dohledu, včetně dohledání chybějících údajů u dodavatelů a kontroly, že projde validací.

Posouzení smluvních doložek

Oddělení toho, co plyne přímo z nařízení, od nadstavby odběratele. Podklady k vyjednávání a seznam toho, co ke splnění závazků skutečně chybí.

Program testování odolnosti

Plán testů podle rizikového profilu s výstupy a sledováním nápravy. Samotné testy řízené hrozbami provádí nezávislý poskytovatel, ne my.

Ceny zde neuvádíme. Rozsah i cenu s vámi člen skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.

Co určuje cenu

Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace