Podle regulace
Registr informací a odolnost (DORA)
Registr informací, smluvní doložky k dodavatelům IKT služeb a program testování odolnosti. Pro finanční subjekty i pro jejich dodavatele.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
DORA se netýká jen finančních institucí
Nařízení míří na dvě skupiny a každá z nich má jinou výchozí pozici.
- Jste finanční subjekt. Banka, pojišťovna, obchodník s cennými papíry, platební instituce, správcovská společnost, poskytovatel služeb kryptoaktiv. Povinnosti plníte přímo a odpovídá za ně vedení.
- Dodáváte finančnímu subjektu. Softwarové firmy, poskytovatelé cloudu a hostingu, datová centra, externí IT, zpracovatelé platebních transakcí. Nařízení na vás přímo nemíří, ale váš odběratel je povinen přenést část požadavků do smlouvy — a udělá to.
Registr informací je nejkonkrétnější povinnost z celého nařízení
Je to přehled všech smluvních vztahů o využívání IKT služeb. Předkládá se orgánu dohledu v předepsané struktuře a ten z něj vyhodnocuje koncentrační riziko napříč sektorem.
Termín předložení je přitom zavádějící. Registr se sestavuje ke dřívějšímu referenčnímu datu, než je den předložení — kdo začne až podle termínu odeslání, zjistí, že chybějící údaje od dodavatelů už nemá jak doplnit zpětně.
Kde to padá nejčastěji: registr neprojde validací. Důvodem bývají chybějící identifikátory dodavatelů, nesoulad mezi smlouvou a skutečně využívanou službou nebo funkce, kterou nikdo nepřiřadil ke konkrétnímu systému.
Pět oblastí, které musí finanční subjekt pokrýt
- Řízení rizik IKT. Rámec schválený a kontrolovaný řídicím orgánem. Odpovědnost je výslovně na vedení a nedá se delegovat na IT.
- Incidenty související s IKT. Klasifikace podle závažnosti a hlášení závažných incidentů orgánu dohledu ve stanovených lhůtách.
- Testování odolnosti. Pravidelný program; významné subjekty navíc pokročilé testování řízené hrozbami.
- Rizika třetích stran. Smluvní náležitosti, registr informací, výstupní strategie a řízení koncentračního rizika.
- Sdílení informací. Dobrovolná výměna poznatků o kybernetických hrozbách mezi finančními subjekty.
Přišly vám do smlouvy doložky DORA
Část požadavků plyne přímo z nařízení a odběratel je vypustit nemůže. Část je jeho vlastní nadstavba — a ta se dá upravit, pokud víte, která je která.
Posoudíme dodatek, oddělíme povinné od nadstavby, připravíme podklady k vyjednávání a doplníme, co vám ke splnění závazků reálně chybí.
Nepodepisujte to naslepo. Doložky obsahují závazky s provozními důsledky — například lhůty na obnovu služby nebo povinnost strpět audit přímo u vás. Podepsat je a nesplnit je horší než o nich vyjednávat. A pokud je splnit umíte, je to argument, který vůči konkurenci obstojí.
Od pravidelného programu po testování řízené hrozbami
Pravidelný program. Hodnocení zranitelností, testy sítě a aplikací, testy scénářů a testování kontinuity. Rozsah a frekvence podle rizikového profilu. Není to jednorázový penetrační test — je to program s plánem, výstupy a sledováním nápravy.
Testování řízené hrozbami. Simulace reálného útočníka na produkční systémy podle evropského rámce TIBER. Rozhodnutí, zda se vás týká, dělá orgán dohledu, ne vy.
Kde končí naše úloha
Samotné testování řízené hrozbami neprovádíme. Připravíme organizaci, koordinujeme průběh a posoudíme výstup; test provede nezávislý poskytovatel. Je to stejná hranice jako u auditů: kdo prostředí připravoval, nemá být ten, kdo je testuje.
Co určuje cenu
Rozsah, ne velikost firmy. Pracnost zvyšuje zejména počet dodavatelů v registru, počet systémů v rozsahu a stav dokumentace, se kterým se začíná. Rozsah i cenu dohodne člen skupiny při vstupním posouzení a uvede je v nabídce předem.
Právní stav ověřen k 8. 10. 2026.
Jak vám pomůžeme
Balíčky a rozsah
Registr informací
Sestavení registru ve struktuře, kterou vyžaduje orgán dohledu, včetně dohledání chybějících údajů u dodavatelů a kontroly, že projde validací.
Posouzení smluvních doložek
Oddělení toho, co plyne přímo z nařízení, od nadstavby odběratele. Podklady k vyjednávání a seznam toho, co ke splnění závazků skutečně chybí.
Program testování odolnosti
Plán testů podle rizikového profilu s výstupy a sledováním nápravy. Samotné testy řízené hrozbami provádí nezávislý poskytovatel, ne my.
Ceny zde neuvádíme. Rozsah i cenu s vámi člen skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.
Co určuje cenu
Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.