Europejskie rozporządzenie w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA) nakłada na podmioty finansowe - a pośrednio na ich dostawców ICT - obowiązek prowadzenia wyczerpującego rejestru umów, precyzyjnych klauzul umownych i datowanych dowodów audytowych. SYAGA DORA-Express pomaga sprostać tym wymaganiom bez improwizacji, niezależnie od tego, czy jesteś podmiotem finansowym czy dostawcą.
DORA to rozporządzenie, nie dyrektywa: stosuje się bezpośrednio we wszystkich państwach członkowskich, bez konieczności czekania na ustawę transponującą.
Rozporządzenie (UE) 2022/2554 z 14 grudnia 2022, opublikowane w Dzienniku Urzędowym UE 27 grudnia 2022, weszło w życie 16 stycznia 2023 i jest stosowane od 17 stycznia 2025. Żadna transpozycja krajowa nie jest wymagana: jest bezpośrednio skuteczne.
Każdy podmiot finansowy musi prowadzić i corocznie przekazywać organom kompletny rejestr swoich umów ICT: dostawca, rodzaj usługi, krytyczność funkcji, kraj hostingu danych.
Prawa audytu i inspekcji, gwarancje dostępności i integralności danych, testowane plany wyjścia, zgłaszanie incydentów bez zwłoki. Klauzule te przenoszą się z Twojego klienta finansowego na Ciebie, jeśli jesteś jego dostawcą ICT.
Przed podpisaniem lub odnowieniem umowy bank, ubezpieczyciel lub inwestor wysyła kwestionariusz cyber (governance, MFA, EDR, szyfrowanie, świadomość zagrożeń). Odpowiedź na niego bez udokumentowanego dowodu skutkuje utratą kontraktu.
18-19 listopada 2025 europejskie organy nadzoru (EBA, ESMA, EIOPA) opublikowały pierwszą oficjalną listę krytycznych dostawców ICT na podstawie artykułu 32 DORA. Wśród nazw potwierdzonych w oficjalnych komunikatach: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (i 14 innych dostawców niepodanych z nazwy w naszych źródłach).
Konkretna konsekwencja: jeśli Twoje usługi krytyczne opierają się na jednym z tych dostawców, Twój klient - podmiot finansowy - musi to teraz udokumentować w swoim rejestrze ICT - i może zapytać Cię o Twój własny łańcuch podwykonawstwa.
Źródło: oficjalne komunikaty EIOPA i ESMA z 18-19 listopada 2025 (eiopa.europa.eu, esma.europa.eu).
Ustrukturyzowane wsparcie w 5 etapach, aby udokumentować Twoją zgodność - bez obiecywania tego, czego ani narzędzie, ani firma doradcza nie mogą zaświadczyć za Ciebie.
Czy jesteś podmiotem finansowym bezpośrednio podlegającym (jedną z 21 kategorii artykułu 2), czy dostawcą ICT objętym pośrednio przez klauzule umowne Twoich klientów finansowych (artykuł 30)? Dokładny zakres warunkuje wszystko dalej.
Odpowiadamy na Twój kwestionariusz due diligence banku, inwestora lub ubezpieczyciela (governance, MFA, EDR, szyfrowanie, świadomość zagrożeń...), opierając się na audycie technicznym Twojego tenanta Microsoft 365 jako datowanym i weryfikowalnym dowodzie.
Pomagamy Ci ustrukturyzować Twój rejestr umów ICT (art. 28 ust. 3) oraz zweryfikować lub wprowadzić minimalne i wzmocnione klauzule umowne z artykułu 30 do Twoich umów z dostawcami.
Nasz PRA/PCA Suite oferuje profil sektorowy Finanse (DORA, PSD2, ACPR), który obejmuje wymagania testów odporności operacyjnej z rozdziału IV DORA, zgodny z ISO 22301.
Przekazanie Twojemu kierownictwu, CISO lub CFO skonsolidowanej dokumentacji, z dokładnymi punktami do rozstrzygnięcia przez Twojego prawnika przed jakąkolwiek komunikacją z organami.
Konkretne, opatrzone źródłami dokumenty, bez obietnicy certyfikacji, której nikt nie może zagwarantować
10 pytań typu due diligence bank / M&A, udokumentowanych i opatrzonych źródłami (ILPA DDQ, CSA CAIQ, kwestionariusze ubezpieczycieli cyber).
Podsumowanie rozporządzenia (UE) 2022/2554 opatrzone źródłami.
Struktura wyczerpującego rejestru wymaganego przez organy.
Do wprowadzenia lub weryfikacji w Twoich umowach z dostawcami ICT.
Plan ciągłości działania i odtwarzania, dedykowany profil sektorowy.
Formaty PDF i DOCX, konsolidujące wszystkie dokumenty.
Fragment 10 pytań, które dla Ciebie dokumentujemy, ze źródłem każdego pytania
| Temat | Pytanie | Źródło |
|---|---|---|
| Governance | Czy wasza polityka bezpieczeństwa opiera się na uznanym standardzie (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Audyt zewnętrzny | Czy przeprowadzacie coroczny niezależny audyt i testy penetracyjne? | CSA CAIQ v4 |
| Plan incydentów | Czy istnieje formalny, udokumentowany i utrzymywany plan reagowania na incydenty? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Dla jakich usług wymagacie uwierzytelniania wieloskładnikowego? | Travelers - MFA Supplement |
| Konta uprzywilejowane | Czy dostępy są zgodne z zasadą najmniejszych uprawnień, okresowo weryfikowane? | CSA CAIQ v4 IAM |
| Poczta elektroniczna | Jakiej licencji M365 używacie? Czy aktywny jest Defender / zaawansowane threat hunting? | vCSO.ai Cyber DD Checklist |
| Szyfrowanie | Czy dyski stacji roboczych są w pełni zaszyfrowane? | Google VSAQ |
| Szkolenia | Czy istnieje program świadomości bezpieczeństwa dla wszystkich pracowników? | CSA CAIQ v4 HRS |
Każdy dokument wyraźnie wskazuje, co obejmuje - i czego nie obejmuje
Rejestr ICT (art. 28), klauzule umowne (art. 30), terminy zgłaszania (art. 19), odniesienie do wyznaczonych krytycznych dostawców ICT (art. 32).
DORA jest lex specialis względem NIS2 dla sektora finansowego: objęte podmioty stosują DORA zamiast równoważnych środków NIS2.
Profil PRA/PCA Finanse jest zgodny z ISO 22301, standardem zarządzania ciągłością działania stosowanym uzupełniająco do DORA.
Zgłoszenie incydentu DORA (organowi nadzoru finansowego) jest odrębne od zgłoszenia RODO (organowi ochrony danych) w przypadku naruszenia danych osobowych: oba mogą być wymagane jednocześnie.
Każda sprawa DORA jest inna w zależności od Twojego statusu - spersonalizowana wycena w każdym przypadku
Świadczysz usługi jednemu lub kilku podmiotom finansowym
Podlegasz bezpośrednio DORA (jedna z 21 kategorii, art. 2)
Regularna aktualizacja dokumentacji (obowiązki, umowy, rejestr)
DORA wyjaśniona prostym językiem, bez żargonu prawnego. Każdy punkt poniżej odsyła do oficjalnego tekstu, który go potwierdza.
DORA ma zastosowanie do europejskich podmiotów finansowych: banków, ubezpieczycieli, firm inwestycyjnych, platform rynkowych, zarządzających funduszami, dostawców usług płatniczych... a także ich dostawców informatycznych. Bardzo małe podmioty korzystają z uproszczonych zasad.
Rozporządzenie obejmuje 6 głównych obszarów: zarządzanie ryzykiem informatycznym, nadzór nad Twoimi dostawcami zewnętrznymi, regularne testy odporności, zgłaszanie poważnych incydentów, wymianę informacji o zagrożeniach oraz nadzór nad największymi dostawcami informatycznymi.
Tekst przyjęty 14 grudnia 2022, opublikowany w Dzienniku Urzędowym UE 27 grudnia 2022 (Dz.U. L 333). Wejście w życie 16 stycznia 2023. Obowiązki obowiązują faktycznie od 17 stycznia 2025.
Najwięksi dostawcy informatyczni (chmura, hosting...) uznani za „krytycznych” dla sektora finansowego są odtąd kontrolowani bezpośrednio na poziomie europejskim, z wiodącym organem nadzoru, który może im narzucić środki.
Przed DORA każdy kraj UE miał własne zasady zgłaszania poważnego incydentu informatycznego. Odtąd stosuje się jedną europejską procedurę: poważne incydenty są zgłaszane bezpośrednio właściwym organom.
Tekst przewiduje, że organy publikują nakładane przez siebie kary administracyjne. Dokładne kwoty grzywien nie są ustabilizowane w źródłach dostępnych do dziś - do potwierdzenia w miarę oficjalnych doprecyzowań.
Słyszysz o DORA, ale nie wiesz, czy to dotyczy Twojej firmy? Oto, wyjaśniony prosto, oficjalny zakres rozporządzenia, zrozumiany w 2 minuty, z tekstami, które to potwierdzają.
Rozporządzenie europejskie 2022/2554 (Artykuł 2) obejmuje 21 różnych kategorii przedsiębiorstw finansowych, z czego 12 jest nadzorowanych przez ESMA. To nie jest sprawa zarezerwowana dla dużych banków: od 17 stycznia 2025 niemal cały europejski sektor finansowy jest objęty przepisami, z różnym poziomem wymagań w zależności od wielkości struktury. źródło oficjalne (ESMA) ↗
Instytucje kredytowe (banki), instytucje płatnicze, instytucje pieniądza elektronicznego, dostawcy usług informacji o rachunku.
Firmy inwestycyjne, platformy obrotu, centralne depozyty papierów wartościowych, kontrahenci centralni, repozytoria transakcji, agencje ratingowe, zarządzający alternatywnymi funduszami, spółki zarządzające.
Zakłady ubezpieczeń i reasekuracji, pośrednicy ubezpieczeniowi (poza mikroprzedsiębiorstwami), instytucje pracowniczych programów emerytalnych liczące ponad 15 członków.
Dostawcy usług w zakresie kryptoaktywów, platformy finansowania społecznościowego, repozytoria sekurytyzacji: finanse cyfrowe również wchodzą w zakres przepisów.
Dostawcy usług ICT (chmura, hosting, krytyczne oprogramowanie), którzy obsługują te przedsiębiorstwa, również wchodzą w pole widzenia. Ci najbardziej „krytyczni” dla całego sektora są nadzorowani bezpośrednio na poziomie europejskim.
DORA stosuje zasadę proporcjonalności: im mniejsza struktura, tym lżejsze jej obowiązki. Niektóre struktury są nawet wprost wyłączone z zakresu.
Mikroprzedsiębiorstwo jest oficjalnie definiowane jako struktura zatrudniająca mniej niż 10 pracowników, której roczny obrót lub bilans nie przekracza 2 milionów euro. Te bardzo małe struktury finansowe są zwolnione z najcięższych obowiązków ładu wynikających z rozporządzenia.
źródło oficjalne (EUR-Lex, definicja UE) ↗ · źródło EUR-Lex (rozporządzenie DORA) ↗
Małe „niewspółzależne” firmy inwestycyjne oraz małe pracownicze instytucje emerytalne korzystają z uproszczonych ram zarządzania ryzykiem informatycznym, opisanych w rozporządzeniu delegowanym Komisji Europejskiej.
Pracownicza instytucja emerytalna, której zarządzane programy liczą łącznie 15 członków lub mniej, nie wchodzi w zakres rozporządzenia.
Poza zakresem znajdują się także: urzędy przekazów pocztowych objęte dyrektywą o instytucjach kredytowych, niektórzy zarządzający funduszami lub ubezpieczyciele korzystający z wyłączeń sektorowych, a także pośrednicy ubezpieczeniowi będący sami mikroprzedsiębiorstwami lub MŚP.
Krótko mówiąc: jeśli Twoja firma jest europejskim podmiotem finansowym lub jednym z jego dostawców informatycznych, pytanie brzmi już nie „czy mnie to dotyczy”, lecz „na jakim poziomie wymagań”. Tekst precyzuje, że każda struktura musi dostosować swoje środki informatyczne do swojej wielkości, profilu ryzyka i złożoności działalności. źródło EUR-Lex (motyw 36) ↗
DORA to nie „jedna” data, lecz kilka etapów następujących po sobie od końca 2022 roku. Oto, w kolejności, co już się wydarzyło i co jest wciąż w toku - z oficjalnym tekstem potwierdzającym każdy etap.
Parlament Europejski i Rada przyjmują rozporządzenie (UE) 2022/2554. źródło EUR-Lex ↗
Tekst zostaje opublikowany w Dzienniku Urzędowym Unii Europejskiej (Dz.U. L 333). źródło EUR-Lex ↗
Rozporządzenie istnieje już prawnie, ale jego faktyczne stosowanie wobec przedsiębiorstw jest jeszcze odroczone o dwa lata - na czas przygotowania norm technicznych i rejestrów. źródło ESMA ↗
Trzy europejskie organy nadzoru finansowego (bankowość, ubezpieczenia, rynki) organizują dwa publiczne wysłuchania w celu sfinalizowania praktycznych zasad stosowania. źródło ESMA ↗
Pierwsza seria szczegółowych zasad dotyczących zarządzania ryzykiem informatycznym (jak mapować, chronić, wykrywać, reagować), przyjęta przez Komisję 13 marca 2024. źródło EUR-Lex (2024/1774) ↗
Druga seria zasad stosowania (w szczególności dotyczących podwykonawstwa informatycznego i nadzoru nad dostawcami). źródło ESMA ↗
Komisja publikuje wzór techniczny (formularze), który każda objęta przepisami firma musi wykorzystywać do prowadzenia spisu swoich dostawców informatycznych. Wejście w życie 22 grudnia 2024. źródło EUR-Lex (2024/2956) ↗
Od tej daty wszystkie objęte przepisami podmioty finansowe (oraz ich strategiczni dostawcy informatyczni) muszą być w rzeczywistej zgodności, a nie tylko „na papierze”. źródło ESMA ↗ · źródło EIOPA ↗
Krajowe organy nadzoru miały przekazać europejskim organom pierwsze rejestry informacji otrzymane od objętych przepisami przedsiębiorstw. źródło ESMA ↗
Europejskie organy budują, etap po etapie, listę dostawców informatycznych (chmura, hosting...) uznanych za tak istotnych dla całego sektora finansowego, że będą nadzorowani bezpośrednio na poziomie europejskim. Proces (zbieranie informacji, decyzje, sprawozdanie z postępów) trwał od listopada 2024 do maja 2025; dokładna data pierwszego oficjalnego wyznaczenia nie jest ustabilizowana w dostępnych do dziś źródłach - do potwierdzenia w miarę publikacji. źródło ESMA ↗
Europejskie organy nadal publikują sprawozdania z postępów (wnioski z doświadczeń dotyczących poważnych incydentów, korekty zasad podwykonawstwa). DORA to żywy projekt, a nie zastygły tekst. źródło ESMA ↗
Kalendarz sporządzony na podstawie oficjalnych źródeł (EUR-Lex, ESMA, EIOPA) sprawdzonych 17 lipca 2026. Niektóre daty (ostateczne wyznaczenie dostawców krytycznych, kwoty sankcji) są wciąż stabilizowane przez organy - zaktualizujemy je natychmiast po publikacji.
7 bardziej technicznych pytań, wyjaśnionych prosto: każde poparte oficjalnym tekstem, który je potwierdza.
źródło EUR-Lex (motywy 43, 56, 61) ↗ · źródło ESMA (rozporządzenie delegowane (UE) 2025/1190) ↗
źródło EUR-Lex (motyw 65) ↗ · źródło ESMA (rozporządzenie wykonawcze (UE) 2024/2956) ↗
„DORA przewiduje grzywny” - to zdanie często pojawia się w rozmowach handlowych. Co oficjalny tekst mówi naprawdę, czarno na białym: dwa odrębne reżimy, z jedną zharmonizowaną liczbą europejską - i bez jednego wspólnego cennika dla wszystkich.
DORA nie ustala żadnej kwoty ani procentu obrotu. Tekst wyraźnie przekazuje każdemu Państwu Członkowskiemu obowiązek ustalenia własnych zasad sankcji (artykuł 50, ust. 3: „Member States shall lay down rules establishing appropriate administrative penalties...”). To Twoje zwykłe organy - odpowiednik francuskiego ACPR dla bankowości/ubezpieczeń, AMF dla rynków - stosują własny krajowy cennik, a nie jeden, europejski cennik DORA.
Co jednak narzuca rozporządzenie: rodzaje środków, które każdy kraj musi co najmniej przewidzieć (lista poniżej) - pozostawiając prawu krajowemu ustalenie dokładnych kwot.
W tym przypadku DORA ustala precyzyjną i zharmonizowaną dla całej Europy liczbę: okresową karę pieniężną sięgającą do 1% średniego światowego dziennego obrotu, za każdy dzień opóźnienia, przez maksymalnie 6 miesięcy (artykuł 35, ust. 7-8). To nie jest sankcja natychmiastowa: może zostać uruchomiona dopiero po co najmniej 30 dniach kalendarzowych niezgodności stwierdzonej przez organ.
Ta okresowa kara dotyczy wyłącznie dużych dostawców oficjalnie wyznaczonych jako „krytyczni” przez UE - nie dotyczy przedsiębiorstw-klientów, które z nich korzystają.
To okresowa kara pieniężna, którą może nałożyć „Lead Overseer” - jeden z trzech europejskich organów nadzoru finansowego (EBA, ESMA lub EIOPA, wyznaczany w zależności od dostawcy) - na krytycznego dostawcę informatycznego, który odmawia doprowadzenia do zgodności po terminie co najmniej 30 dni. Środki trafiają do budżetu ogólnego Unii Europejskiej, a każda nałożona kara musi w zasadzie zostać podana do publicznej wiadomości przez Lead Overseer.
Źródło: Rozporządzenie (UE) 2022/2554, artykuł 35, ustępy 6-10 - tekst oficjalny EUR-Lex ↗
Pięć rodzajów środków, które każde Państwo Członkowskie musi co najmniej przewidzieć w swoim prawie krajowym - artykuł 50, ust. 4 DORA.
Zobowiązanie przedsiębiorstwa do natychmiastowego zaprzestania niezgodnej praktyki i niewznawiania jej.
Zakazanie praktyki lub zachowania uznanego za sprzeczne z rozporządzeniem, czasowo lub trwale.
Każdy środek, w tym finansowy, mający na celu doprowadzenie przedsiębiorstwa do zgodności - kwota ustalana przez prawo krajowe każdego kraju.
Żądanie od operatora telekomunikacyjnego istniejących wykazów, w przypadku uzasadnionego podejrzenia naruszenia.
Podanie do publicznej wiadomości komunikatu wskazującego tożsamość przedsiębiorstwa oraz charakter naruszenia („name and shame”).
Aby ustalić dokładny poziom sankcji, artykuł 51 ust. 2 DORA wymaga od organu uwzględnienia w szczególności: wagi i czasu trwania naruszenia, stopnia odpowiedzialności, kondycji finansowej przedsiębiorstwa, uzyskanych zysków lub uniknionych strat, szkód wyrządzonych osobom trzecim, poziomu współpracy oraz wcześniejszych naruszeń.
Analiza oparta na pełnej lekturze artykułów 35 oraz 50-53 rozporządzenia (UE) 2022/2554, tekstu oficjalnego opublikowanego w Dzienniku Urzędowym UE (L 333, 27/12/2022), sprawdzonego w EUR-Lex 17 lipca 2026. W tekście nie istnieje żadna liczbowa kwota sankcji dla podmiotów finansowych (odesłanie do prawa krajowego każdego Państwa Członkowskiego) - dlatego jej nie wymyślamy. Żadna okresowa kara pieniężna na podstawie artykułu 35 nie jest publicznie odnotowana do dziś w naszych źródłach; DORA obowiązuje w pełni dopiero od 17 stycznia 2025.
Skontaktuj się z nami, aby otrzymać spersonalizowaną wycenę zależną od Twojego statusu (podmiot finansowy lub dostawca ICT).
Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.
contact@syaga.eu