Podle odvětví
Finanční sektor
DORA přesunula těžiště z vlastní infrastruktury na dodavatele. Registr informací je jen zápis — otázka je, co z něj vyplyne o kritických funkcích, koncentračním riziku a strategii odchodu.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Finanční instituce měly řízení rizik zavedené dřív, než se začalo mluvit o NIS2. DORA jim ho však překreslila na tu část, která byla dosud roztroušená po smlouvách — na dodavatele informačních a komunikačních technologií. Otázka už nezní jen zda dokážete obnovit provoz, ale zda víte, na kom při tom závisíte a co se stane, když vypadne on.
Které režimy se vás zpravidla týkají
Zpravidla jde o kombinaci tří věcí. Která z nich je těžištěm, závisí na typu subjektu a na povolení, na jehož základě působíte.
DORA. Nařízení platí přímo, bez transpozice. Vztahuje se na vymezený okruh finančních subjektů a rozsah povinností se uvnitř něj liší podle velikosti a rizikového profilu — ne každá povinnost dopadá na každého stejně. Podrobněji to rozebírá stránka ke službě DORA.
Kybernetická bezpečnost (NIS2). Pro finanční subjekty má v oblastech, které upravuje DORA, přednost zvláštní úprava. Neznamená to však automaticky, že se vás zákon č. 264/2025 Sb. o kybernetické bezpečnosti netýká vůbec — závisí to na tom, jaké služby poskytujete a zda část z nich stojí mimo rozsah DORA.
GDPR. Finanční údaje jsou citlivé v běžném smyslu slova, i když nejsou zvláštní kategorií podle nařízení. Těžištěm bývá rozsah přístupů, profilování při posuzování klienta a řetězec zpracovatelů — tedy tytéž smlouvy, které vyžaduje i DORA, jen z druhé strany.
Registr informací je nejviditelnější povinnost
Registr smluvních ujednání s poskytovateli služeb informačních a komunikačních technologií se vede průběžně, ale popisuje stav k referenčnímu datu — 31. prosince. Bývá to první věc, na které se ukáže, že seznam dodavatelů v účetnictví a seznam dodavatelů v informačních technologiích nejsou tatáž množina — a že o subdodavatelích svých dodavatelů víte nejméně.
Registr je přitom jen zápis. Smysl má až to, co z něj vyplyne: které funkce jsou kritické, kde vzniká koncentrační riziko, co říkají smlouvy o právu na audit a o ukončení a zda existuje použitelná strategie odchodu od dodavatele. To jsou otázky, které dohled klade při zjištěních.
Kde je naše hranice: registr předkládá subjekt sám a odpovídá za něj. Dohled nad finančním trhem v České republice vykonává Česká národní banka a to, zda jste povinnost splnili, posuzuje ona. Potvrzení o souladu s DORA neexistuje jako dokument, který by vydával poradce — dokážeme registr sestavit, udržovat a obhájit jeho obsah, ne ho schválit.
Co pro finanční sektor děláme
Sestavíme nebo pročistíme registr informací a projdeme smlouvy s dodavateli informačních a komunikačních technologií proti tomu, co v nich má být. Uděláme analýzu rizik včetně koncentračního rizika a strategií odchodu, připravíme dokumentaci řízení rizik třetích stran a nastavíme ohlašování incidentů tak, aby sedělo na lhůty. Pokud se vás týká penetrační testování na základě hrozeb, řekneme to — provádějí je testeři, kteří splňují zvláštní požadavky, a v tom případě doporučíme; nebudeme předstírat, že to děláme my.
Co pro toto odvětví děláme
Související služby
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.