+420 721 259 924
Nezávazná konzultace

Podle odvětví

Finanční sektor

DORA přesunula těžiště z vlastní infrastruktury na dodavatele. Registr informací je jen zápis — otázka je, co z něj vyplyne o kritických funkcích, koncentračním riziku a strategii odchodu.

Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.

Finanční instituce měly řízení rizik zavedené dřív, než se začalo mluvit o NIS2. DORA jim ho však překreslila na tu část, která byla dosud roztroušená po smlouvách — na dodavatele informačních a komunikačních technologií. Otázka už nezní jen zda dokážete obnovit provoz, ale zda víte, na kom při tom závisíte a co se stane, když vypadne on.

Které režimy se vás zpravidla týkají

Zpravidla jde o kombinaci tří věcí. Která z nich je těžištěm, závisí na typu subjektu a na povolení, na jehož základě působíte.

  • DORA. Nařízení platí přímo, bez transpozice. Vztahuje se na vymezený okruh finančních subjektů a rozsah povinností se uvnitř něj liší podle velikosti a rizikového profilu — ne každá povinnost dopadá na každého stejně. Podrobněji to rozebírá stránka ke službě DORA.

  • Kybernetická bezpečnost (NIS2). Pro finanční subjekty má v oblastech, které upravuje DORA, přednost zvláštní úprava. Neznamená to však automaticky, že se vás zákon č. 264/2025 Sb. o kybernetické bezpečnosti netýká vůbec — závisí to na tom, jaké služby poskytujete a zda část z nich stojí mimo rozsah DORA.

  • GDPR. Finanční údaje jsou citlivé v běžném smyslu slova, i když nejsou zvláštní kategorií podle nařízení. Těžištěm bývá rozsah přístupů, profilování při posuzování klienta a řetězec zpracovatelů — tedy tytéž smlouvy, které vyžaduje i DORA, jen z druhé strany.

Registr informací je nejviditelnější povinnost

Registr smluvních ujednání s poskytovateli služeb informačních a komunikačních technologií se vede průběžně, ale popisuje stav k referenčnímu datu — 31. prosince. Bývá to první věc, na které se ukáže, že seznam dodavatelů v účetnictví a seznam dodavatelů v informačních technologiích nejsou tatáž množina — a že o subdodavatelích svých dodavatelů víte nejméně.

Registr je přitom jen zápis. Smysl má až to, co z něj vyplyne: které funkce jsou kritické, kde vzniká koncentrační riziko, co říkají smlouvy o právu na audit a o ukončení a zda existuje použitelná strategie odchodu od dodavatele. To jsou otázky, které dohled klade při zjištěních.

Kde je naše hranice: registr předkládá subjekt sám a odpovídá za něj. Dohled nad finančním trhem v České republice vykonává Česká národní banka a to, zda jste povinnost splnili, posuzuje ona. Potvrzení o souladu s DORA neexistuje jako dokument, který by vydával poradce — dokážeme registr sestavit, udržovat a obhájit jeho obsah, ne ho schválit.

Co pro finanční sektor děláme

Sestavíme nebo pročistíme registr informací a projdeme smlouvy s dodavateli informačních a komunikačních technologií proti tomu, co v nich má být. Uděláme analýzu rizik včetně koncentračního rizika a strategií odchodu, připravíme dokumentaci řízení rizik třetích stran a nastavíme ohlašování incidentů tak, aby sedělo na lhůty. Pokud se vás týká penetrační testování na základě hrozeb, řekneme to — provádějí je testeři, kteří splňují zvláštní požadavky, a v tom případě doporučíme; nebudeme předstírat, že to děláme my.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace