NARIADENIE (EÚ) 2022/2554 - ÚČINNÉ OD 17. JANUÁRA 2025

Váš súlad s DORA,
zdokumentovaný a obhájiteľný

Európske nariadenie o digitálnej prevádzkovej odolnosti finančného sektora (DORA) ukladá finančným subjektom - a nepriamo aj ich poskytovateľom ICT - viesť podrobný register zmlúv, presné zmluvné doložky a datované audítorské dôkazy. SYAGA DORA-Express vám pomôže splniť tieto požiadavky bez improvizácie, či už ste finančný subjekt alebo poskytovateľ.

17/01
Účinné od roku 2025
21
Kategórií dotknutých subjektov (čl. 2)
4 h
Lehota na oznámenie závažného incidentu
19
Už určených kritických poskytovateľov ICT

Regulačný kontext

DORA je nariadenie, nie smernica: uplatňuje sa priamo vo všetkých členských štátoch, bez potreby čakať na vnútroštátny transpozičný zákon.

DORA sa priamo uplatňuje od 17. januára 2025

Nariadenie (EÚ) 2022/2554 zo 14. decembra 2022, uverejnené v Úradnom vestníku EÚ 27. decembra 2022, nadobudlo účinnosť 16. januára 2023 a uplatňuje sa od 17. januára 2025. Nevyžaduje sa žiadna vnútroštátna transpozícia: je priamo vymáhateľné.

📋

Vyžaduje sa podrobný register ICT (čl. 28 ods. 3)

Každý finančný subjekt musí viesť a každoročne odovzdávať úradom kompletný register svojich zmlúv v oblasti ICT: poskytovateľ, povaha služby, kritickosť funkcie, krajina hostingu údajov.

📄

Vaše zmluvy musia obsahovať presné doložky (čl. 30)

Práva na audit a inšpekciu, záruky dostupnosti a integrity údajov, testované výstupné plány, oznamovanie incidentov bez zbytočného odkladu. Tieto doložky sa prenášajú z vášho finančného klienta na vás, ak ste jeho poskytovateľom ICT.

📧

Dotazník due diligence už máte v e-mailovej schránke

Pred podpisom alebo obnovou zmluvy banka, poisťovňa alebo investor posiela kybernetický dotazník (governance, MFA, EDR, šifrovanie, školenia). Odpoveď bez zdokumentovaného dôkazu znamená stratu zákazky.

Spúšťač z 18. novembra 2025

Vaši poskytovatelia cloudu boli práve oficiálne označení za „kritických“

18.-19. novembra 2025 európske orgány dohľadu (EBA, ESMA, EIOPA) zverejnili prvý oficiálny zoznam kritických poskytovateľov ICT podľa článku 32 DORA. Medzi menami potvrdenými oficiálnymi tlačovými správami: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (a 14 ďalších poskytovateľov, ktorí nie sú v našich zdrojoch menovite potvrdení).

Konkrétny dôsledok: ak vaše kritické služby závisia od niektorého z týchto poskytovateľov, váš finančný klient to musí odteraz zdokumentovať vo svojom registri ICT - a môže sa vás spýtať na váš vlastný reťazec subdodávateľov.

Zdroj: oficiálne tlačové správy EIOPA a ESMA z 18.-19. novembra 2025 (eiopa.europa.eu, esma.europa.eu).

Naše riešenie: DORA-Express

Štruktúrovaná podpora v 5 krokoch na zdokumentovanie vášho súladu - bez sľubovania toho, čo nemôže zaručiť ani žiadny nástroj, ani žiadna poradenská firma.

1
Krok 1 - Kvalifikácia

Identifikujeme vašu skutočnú expozíciu

Ste priamo dotknutý finančný subjekt (jedna z 21 kategórií článku 2), alebo poskytovateľ ICT dotknutý nepriamo prostredníctvom zmluvných doložiek vašich finančných klientov (článok 30)? Presný rozsah určuje všetko ostatné.

2
Krok 2 - Due diligence

Odpoveď na váš kybernetický dotazník

Odpovedáme na váš dotazník due diligence banky, investora alebo poisťovne (governance, MFA, EDR, šifrovanie, školenia...) na základe technického auditu vášho tenantu Microsoft 365 ako datovaného a overiteľného dôkazu.

3
Krok 3 - Register a zmluvy

Register ICT a doložky podľa článku 30

Pomôžeme vám štruktúrovať váš register zmlúv ICT (čl. 28 ods. 3) a overiť alebo zapracovať minimálne a rozšírené zmluvné doložky článku 30 do vašich zmlúv s poskytovateľmi.

4
Krok 4 - Kontinuita a odolnosť

PRA/PCA sektorový profil Financie

Naša PRA/PCA Suite ponúka sektorový profil Financie (DORA, PSD2, ACPR - francúzsky úrad), ktorý pokrýva požiadavky na testovanie prevádzkovej odolnosti podľa kapitoly IV DORA, v súlade s ISO 22301.

5
Krok 5 - Odovzdanie

Zdokumentovaný súbor súladu

Odovzdanie konsolidovaného súboru vášmu vedeniu, CISO alebo finančnému riaditeľovi, s presnými bodmi, ktoré má rozhodnúť váš právny poradca pred akoukoľvek komunikáciou s úradmi.

Čo dostanete

Konkrétne, doložené výstupy, bez sľubu certifikácie, ktorú nikto nemôže zaručiť

📝

Odpovede na kybernetický due diligence

10 typových otázok due diligence banky / M&A, zdokumentovaných a doložených (ILPA DDQ, CSA CAIQ, dotazníky kybernetických poisťovní).

  • Bezpečnostná politika / uznávaný rámec
  • MFA, princíp najmenších privilégií, privilegované účty
  • Licencia M365, EDR / threat hunting
  • Zastarané protokoly, šifrovanie diskov
  • Program zvyšovania povedomia
📄

Referenčný list DORA

Doložené zhrnutie nariadenia (EÚ) 2022/2554.

  • Rozsah: 21 kategórií subjektov (čl. 2)
  • 5 oblastí povinností
  • Lehoty na oznámenie (4 h / 72 h / 1 mesiac)
  • Vzťah k NIS2 (lex specialis)
📋

Register ICT (šablóna čl. 28 ods. 3)

Štruktúra podrobného registra vyžadovaného úradmi.

  • Poskytovateľ a povaha služby
  • Kritickosť podporovanej funkcie
  • Krajina hostingu údajov
  • Formát pripravený na ročné odovzdanie
🔐

Zmluvné doložky (šablóna čl. 30)

Na zapracovanie alebo overenie vo vašich zmluvách s poskytovateľmi ICT.

  • Minimálne doložky (všetky zmluvy)
  • Rozšírené doložky (kritické funkcie)
  • Práva na audit a inšpekciu
  • Výstupné plány a extrahovateľnosť údajov
🏗

PRA/PCA profil Financie

Plán kontinuity a obnovy činnosti, dedikovaný sektorový profil.

  • Pokrytie kapitoly IV DORA (testy odolnosti)
  • V súlade s ISO 22301
  • Sektorový profil DORA / PSD2 / ACPR
  • Z našej existujúcej PRA/PCA Suite
💾

Zdokumentovaný súbor súladu

Formáty PDF a DOCX, konsolidujúce všetky výstupy.

  • Pripravený pre vaše vedenie / CISO / finančného riaditeľa
  • Označené body na potvrdenie vaším advokátom
  • Základ pre komunikáciu s ACPR / AMF (francúzske úrady)
  • Upraviteľný pre ročnú aktualizáciu

Príklad: dotazník due diligence banky

Výňatok z 10 otázok, ktoré za vás dokumentujeme, so zdrojom každej otázky

Téma Otázka Zdroj
Governance Opiera sa vaša bezpečnostná politika o uznávaný rámec (NIST, ISO 27001)? ILPA DDQ 2.0
Audit tretej strany Vykonávate ročný nezávislý audit a penetračné testy? CSA CAIQ v4
Plán incidentov Existuje formálny, zdokumentovaný a udržiavaný plán reakcie na incidenty? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Pre ktoré služby vyžadujete viacfaktorové overenie? Travelers - MFA Supplement
Privilegované účty Riadia sa prístupy princípom najmenších privilégií, pravidelne kontrolovaným? CSA CAIQ v4 IAM
E-mailová komunikácia Akú licenciu M365 používate? Je aktívny Defender / pokročilý threat hunting? vCSO.ai Cyber DD Checklist
Šifrovanie Sú disky koncových zariadení plne šifrované? Google VSAQ
Školenie Je pre všetkých zamestnancov zavedený program zvyšovania bezpečnostného povedomia? CSA CAIQ v4 HRS

Pokryté texty a referenčné rámce

Každý výstup výslovne uvádza, čo pokrýva - a čo nepokrýva

DO

DORA (nariadenie EÚ 2022/2554)

Register ICT (čl. 28), zmluvné doložky (čl. 30), lehoty na oznámenie (čl. 19), odkaz na určených kritických poskytovateľov ICT (čl. 32).

N2

NIS2 - vzťah k DORA

DORA je vo vzťahu k NIS2 lex specialis pre finančný sektor: dotknuté subjekty uplatňujú DORA namiesto ekvivalentných opatrení NIS2.

ISO

ISO 22301 - kontinuita činnosti

Profil PRA/PCA Financie sa zosúlaďuje s ISO 22301, referenčným rámcom riadenia kontinuity činnosti používaným ako doplnok k DORA.

RG

RGPD - samostatné oznámenie

Oznámenie incidentu podľa DORA (ACPR/AMF, francúzske úrady) je odlišné od oznámenia podľa RGPD (CNIL, francúzsky úrad) v prípade porušenia ochrany osobných údajov: obe môžu byť vyžadované súčasne.

Podpora prispôsobená vašej situácii

Každý spis DORA je iný podľa vášho statusu - individuálna cenová ponuka v každom prípade

Poskytovateľ ICT

Poskytujete služby jednému alebo viacerým finančným subjektom

Na dopyt
podľa rozsahu
  • Odpoveď na kybernetický due diligence
  • Register ICT na strane poskytovateľa
  • Kontrola doložiek podľa článku 30
  • Zdokumentovaný súbor pripravený na odovzdanie
Vyžiadať cenovú ponuku

Ročné sledovanie

Pravidelná aktualizácia spisu (povinnosti, zmluvy, register)

Na dopyt
opakované
  • Aktualizácia registra ICT
  • Ročná revízia zmluvných doložiek
  • Monitoring určených kritických poskytovateľov
  • Podpora pri due diligence vašich klientov
Vyžiadať cenovú ponuku

Časté otázky

Je moja spoločnosť finančným subjektom dotknutým DORA?
Článok 2 DORA uvádza 21 kategórií finančných subjektov: úverové a platobné inštitúcie, investičné spoločnosti, poskytovatelia kryptoaktív s licenciou MiCA, poisťovníctvo a zaisťovníctvo, správa fondov, ratingové agentúry a ďalšie. Mikropodniky (menej ako 10 zamestnancov, obrat alebo bilancia pod 2 mil. €) majú výhodu proporcionality pri niektorých povinnostiach, no nie sú úplne vylúčené. Je potrebné to overiť individuálne s právnym poradcom.
Nie som banka, prečo sa ma DORA napriek tomu týka?
Ak poskytujete ICT služby (informatika, cloud, softvér, hosting) finančnému subjektu, článok 30 ukladá vášmu klientovi povinnosť zaradiť vás do svojho registra a zmluvne vám uložiť presné doložky: práva na audit, oznamovanie incidentov bez zbytočného odkladu, výstupné plány. Tieto povinnosti sa prenášajú cez zmluvu vášho klienta, nie priamym dohľadom úradu - okrem prípadu, že by ste sami boli určení za kritického poskytovateľa ICT (článok 31).
Aké sú lehoty na oznámenie závažného ICT incidentu?
Článok 19: úvodné oznámenie do 4 hodín po klasifikácii ako závažný incident (najneskôr 24 hodín od zistenia), priebežná správa do 72 hodín, záverečná správa do 1 mesiaca. Tieto oznámenia sú odlišné od prípadného oznámenia podľa RGPD úradu CNIL (francúzsky úrad) v prípade porušenia ochrany osobných údajov.
Čo je „kritický poskytovateľ ICT“?
Sú to poskytovatelia výslovne určení európskymi orgánmi dohľadu (EBA, ESMA, EIOPA) podľa kritérií systémového dopadu, nahraditeľnosti a závislosti (článok 31). Prvý oficiálny zoznam, zverejnený 18.-19. novembra 2025, obsahuje 19 poskytovateľov. Podliehajú priamemu dohľadu (inšpekcie, rozšírené reportovanie); ostatní poskytovatelia ICT zostávajú regulovaní len zmluvnými doložkami svojich finančných klientov.
Nahrádza DORA smernicu NIS2 pre môj sektor?
Áno, pre finančné subjekty v zmysle článku 2: DORA predstavuje lex specialis vo vzťahu k NIS2 pre finančný sektor. 21 dotknutých kategórií uplatňuje DORA namiesto ekvivalentných opatrení NIS2 v oblasti riadenia rizík a oznamovania incidentov.
Predstavuje táto služba právne poradenstvo?
Nie. DORA-Express je dokumentačný podporný nástroj, nie právne poradenstvo. Presné určenie, či sa na vašu organizáciu vzťahuje DORA, a právny súlad vašich zmlúv musí pred akýmkoľvek záväzným rozhodnutím potvrdiť špecializovaný advokát.

Regulačný monitoring - oficiálne zdroje

DORA vysvetlená jednoducho, bez právneho žargónu. Každý bod nižšie odkazuje na oficiálny text, ktorý ho potvrdzuje.

Koho sa to týka?

DORA sa vzťahuje na európske finančné subjekty: banky, poisťovne, investičné spoločnosti, obchodné platformy, správcov fondov, poskytovateľov platobných služieb... ako aj na ich poskytovateľov IT služieb. Veľmi malé subjekty majú výhodu zjednodušených pravidiel.

oficiálny zdroj (EUR-Lex) ↗

Čo od vás DORA konkrétne vyžaduje

Nariadenie pokrýva 6 hlavných tém: riadenie IT rizika, dohľad nad externými poskytovateľmi, pravidelné testy odolnosti, hlásenie závažných incidentov, zdieľanie informácií o hrozbách a dohľad nad najväčšími poskytovateľmi IT služieb.

oficiálny zdroj (EIOPA) ↗

Dôležité dátumy

Text prijatý 14. decembra 2022, uverejnený v Úradnom vestníku EÚ 27. decembra 2022 (Ú. v. L 333). Nadobudol účinnosť 16. januára 2023. Povinnosti sú skutočne účinné od 17. januára 2025.

zdroj EUR-Lex ↗ · zdroj ESMA ↗

Aj vaši poskytovatelia IT sú sledovaní

Najväčší poskytovatelia IT služieb (cloud, hosting...) považovaní za „kritických“ pre finančný sektor sú odteraz priamo kontrolovaní na európskej úrovni, s vedúcim orgánom dohľadu, ktorý im môže ukladať opatrenia.

oficiálny zdroj (EIOPA) ↗

Konečne zjednotené hlásenie incidentov

Pred DORA mala každá krajina EÚ vlastné pravidlá na hlásenie závažného IT incidentu. Odteraz platí jednotný európsky postup: závažné incidenty sa oznamujú priamo príslušným orgánom.

zdroj EUR-Lex ↗

A čo sankcie?

Text stanovuje, že úrady zverejňujú správne sankcie, ktoré ukladajú. Presné výšky pokút nie sú v doteraz preštudovaných zdrojoch ustálené - treba potvrdiť podľa ďalších oficiálnych spresnení.

zdroj EUR-Lex (odôvodnenie 97) ↗

DORA: koho sa to skutočne týka?

Počujete o DORA, ale neviete, či sa vás to týka? Tu je jednoducho vysvetlený oficiálny rozsah nariadenia, pochopiteľný za 2 minúty, s textami, ktoré ho dokladujú.

Európske nariadenie 2022/2554 (článok 2) sa vzťahuje na 21 rôznych kategórií finančných podnikov, z ktorých 12 podlieha dohľadu ESMA. Nie je to záležitosť len veľkých bánk: od 17. januára 2025 sa týka takmer celého európskeho finančného sektora, s rôznou úrovňou náročnosti podľa veľkosti subjektu. oficiálny zdroj (ESMA) ↗

🏦

Banky a platobné služby

Úverové inštitúcie (banky), platobné inštitúcie, inštitúcie elektronických peňazí, poskytovatelia služieb informovania o účtoch.

  • Každá komerčná alebo družstevná banka
  • Licencované platobné fintech spoločnosti
  • Neobanky a elektronické peňaženky
📈

Finančné trhy a investície

Investičné spoločnosti, obchodné platformy, centrálni depozitári cenných papierov, centrálne protistrany, archívy obchodných údajov, ratingové agentúry, správcovia alternatívnych fondov, správcovské spoločnosti.

  • Burzové spoločnosti, brokeri
  • Správcovia aktív a fondov
  • Úverové ratingové agentúry
🛡

Poistenie a dôchodky

Poisťovne a zaisťovne, sprostredkovatelia poistenia (okrem mikropodnikov), inštitúcie zamestnaneckého dôchodkového zabezpečenia s viac ako 15 členmi.

  • Poisťovatelia a vzájomné poisťovne
  • Poisťovací makléri (podľa veľkosti)
  • Zamestnanecké dôchodkové fondy
🪙

Noví digitálni hráči

Poskytovatelia služieb kryptoaktív, platformy hromadného financovania, archívy sekuritizácie: aj digitálne financie patria do rozsahu.

  • Licencované burzy kryptoaktív
  • Platformy finančného crowdfundingu
💻

Vaši IT poskytovatelia

IT poskytovatelia (cloud, hosting, kritický softvér), ktorí zabezpečujú chod týchto podnikov, tiež patria do rozsahu. Tí najkritickejší pre celý sektor sú pod priamym dohľadom na európskej úrovni.

  • Poskytovatelia cloudu využívaní bankou
  • Dodávatelia kritického bankového softvéru

Nie všetci majú rovnaké povinnosti

DORA uplatňuje zásadu proporcionality: čím menší je subjekt, tým ľahšie sú jeho povinnosti. Niektoré subjekty sú dokonca výslovne mimo rozsahu.

Mikropodniky majú zjednodušené pravidlá

Mikropodnik je oficiálne definovaný ako subjekt s menej ako 10 zamestnancami, ktorého ročný obrat alebo bilancia neprekračuje 2 milióny eur. Tieto veľmi malé finančné subjekty sa vyhýbajú najnáročnejším povinnostiam riadenia v rámci nariadenia.

oficiálny zdroj (EUR-Lex, definícia EÚ) ↗ · zdroj EUR-Lex (nariadenie DORA) ↗

Malé investičné alebo dôchodkové subjekty

Malé „neprepojené“ investičné spoločnosti a malé inštitúcie zamestnaneckého dôchodkového zabezpečenia majú výhodu zjednodušeného rámca riadenia IT rizika, podrobne stanoveného delegovaným nariadením Európskej komisie.

zdroj EUR-Lex (odôvodnenie 42) ↗

Veľmi malé dôchodkové schémy: mimo rozsahu

Inštitúcia zamestnaneckého dôchodkového zabezpečenia, ktorej spravované schémy majú spolu 15 alebo menej členov, nepatrí do rozsahu nariadenia.

zdroj EUR-Lex (článok 2) ↗

Niekoľko osobitných vylúčených prípadov

Mimo rozsahu sú tiež: poštové žírové inštitúcie podľa smernice o úverových inštitúciách, niektorí správcovia fondov alebo poisťovatelia so sektorovými výnimkami, ako aj sprostredkovatelia poistenia, ktorí sú sami mikropodnikmi alebo MSP.

zdroj EUR-Lex (článok 2) ↗

Jednoducho povedané: ak je vaša spoločnosť európskym finančným subjektom, alebo jedným z jeho IT poskytovateľov, otázka už nie je „týka sa ma to“, ale „na akej úrovni náročnosti“. Text spresňuje, že každý subjekt musí prispôsobiť svoje IT prostriedky svojej veľkosti, rizikovému profilu a zložitosti svojich činností. zdroj EUR-Lex (odôvodnenie 36) ↗

Harmonogram DORA, jednoducho

DORA nie je „jeden“ dátum, ale niekoľko etáp nadväzujúcich na seba od konca roka 2022. Tu je v poradí, čo sa už stalo a čo ešte prebieha - s oficiálnym textom, ktorý to dokladuje pre každú etapu.

Už dnes povinné

  • Nariadenie DORA je plne účinné od 17. januára 2025.
  • Pravidlá riadenia IT rizika (1. balík technických noriem) sú v platnosti.
  • „Register informácií“ (súpis vašich IT poskytovateľov) je aktívna povinnosť.
  • Hlásenie závažných IT incidentov už prebieha podľa postupu DORA.

Ešte sa dolaďuje

  • Oficiálny zoznam IT poskytovateľov považovaných za „kritických“ pre celú Európu (proces spustený koncom 2024, stále sa spresňuje orgánmi).
  • Niektoré technické normy (vrátane subdodávok) boli vrátené európskymi orgánmi na opravu a ešte nie sú ustálené.
  • Pravidelné hodnotenia európskych orgánov (priebežné správy, skúsenosti z praxe) pokračujú aspoň do roku 2026.
1
14. decembra 2022

Text je prijatý

Európsky parlament a Rada prijímajú nariadenie (EÚ) 2022/2554. zdroj EUR-Lex ↗

2
27. decembra 2022

Oficiálne uverejnenie

Text je uverejnený v Úradnom vestníku Európskej únie (Ú. v. L 333). zdroj EUR-Lex ↗

3
16. januára 2023

Nadobudnutie účinnosti

Nariadenie právne existuje, ale jeho skutočné uplatňovanie na podniky je ešte odložené o dva roky - čas na prípravu technických noriem a registrov. zdroj ESMA ↗

4
Júl 2023 - január 2024

Verejné konzultácie

Tri európske orgány finančného dohľadu (bankový, poisťovací, trhový) organizujú dve verejné vypočutia na finalizáciu praktických pravidiel uplatňovania. zdroj ESMA ↗

5
25. júna 2024

1. balík technických noriem uverejnený

Prvá séria presných pravidiel o riadení IT rizika (ako mapovať, chrániť, odhaľovať, reagovať), prijatá Komisiou 13. marca 2024. zdroj EUR-Lex (2024/1774) ↗

6
17. júla 2024

2. balík technických noriem

Druhá séria vykonávacích pravidiel (najmä o IT subdodávkach a dohľade nad poskytovateľmi). zdroj ESMA ↗

7
2. decembra 2024

Oficiálny vzor „registra informácií“

Komisia uverejňuje technický vzor (formuláre), ktorý musí každý dotknutý podnik použiť na vedenie súpisu svojich IT poskytovateľov. Účinnosť od 22. decembra 2024. zdroj EUR-Lex (2024/2956) ↗

17. januára 2025 - KĽÚČOVÝ DÁTUM

DORA sa uplatňuje v plnom rozsahu

Od tohto dátumu musia byť všetky dotknuté finančné subjekty (a ich strategickí IT poskytovatelia) skutočne v súlade, nielen „na papieri“. zdroj ESMA ↗ · zdroj EIOPA ↗

8
30. apríla 2025

Prvý zber registrov

Národné orgány dohľadu mali odovzdať európskym orgánom prvé registre informácií prijaté od dotknutých podnikov. zdroj ESMA ↗

November 2024 - máj 2025 (prebieha)

Určovanie „kritických“ poskytovateľov

Európske orgány postupne budujú zoznam IT poskytovateľov (cloud, hosting...) považovaných za natoľko dôležitých pre celý finančný sektor, že budú pod priamym dohľadom na európskej úrovni. Proces (zber informácií, rozhodnutia, priebežná správa) prebiehal od novembra 2024 do mája 2025; presný dátum prvého oficiálneho určenia nie je v doteraz preštudovaných zdrojoch ustálený - treba potvrdiť podľa ďalších publikácií. zdroj ESMA ↗

December 2025 - jún 2026 a ďalej

Priebežné hodnotenia pokračujú

Európske orgány naďalej uverejňujú priebežné správy (skúsenosti so závažnými incidentmi, úpravy pravidiel subdodávok). DORA je živý projekt, nie ustálený text. zdroj ESMA ↗

Harmonogram zostavený na základe oficiálnych zdrojov (EUR-Lex, ESMA, EIOPA) preštudovaných 17. júla 2026. Niektoré dátumy (definitívne určenie kritických poskytovateľov, výšky sankcií) sa ešte ustaľujú orgánmi - aktualizujeme ich hneď po zverejnení.

Ešte pár otázok pre manažérov

7 technickejších otázok, jednoducho vysvetlených: každá podložená oficiálnym textom, ktorý ju potvrdzuje.

Musím organizovať prienikový test „v reálnych podmienkach“ (TLPT)?
Nie nevyhnutne. DORA stanovuje pokročilú úroveň testovania nazývanú TLPT (test prieniku riadený hrozbou): simuláciu skutočného útoku vykonávanú špecializovanými testermi. Nariadenie vyhradzuje túto povinnosť najvýznamnejším finančným subjektom a výslovne oslobodzuje mikropodniky (menej ako 10 zamestnancov). Európska technická norma z roku 2025 spresňuje, koho sa to týka, a vyžaduje, aby externý tester zasiahol aspoň raz za tri testovacie cykly.

zdroj EUR-Lex (odôvodnenia 43, 56, 61) ↗ · zdroj ESMA (delegované nariadenie (EÚ) 2025/1190) ↗

Kto konkrétne overuje, či moja spoločnosť uplatňuje DORA?
Nie nová digitálna polícia: DORA sa opiera o orgány dohľadu, ktoré už existujú pre každý finančný sektor (banky, poistenie, trhy, platby...). Každý členský štát určuje jeden alebo viac „príslušných orgánov“ spomedzi svojich zvyčajných sektorových regulátorov, ktorí uplatňujú DORA popri svojich historických úlohách.

zdroj EUR-Lex (odôvodnenie 37) ↗

Čo presne je „register“, ktorý musím viesť o svojich IT poskytovateľoch?
Je to identifikačný list všetkých vašich IT zmlúv: kto je poskytovateľ (cloud, softvér, hosting...), akú službu poskytuje, či je táto služba „kritická alebo dôležitá“ pre vašu činnosť, a kde sú hosťované údaje. Nie je to jednoduchý interný IT súpis: presný formát je stanovený európskym textom, ktorý určuje presné vzory, ktoré treba dodržiavať.

zdroj EUR-Lex (odôvodnenie 65) ↗ · zdroj ESMA (vykonávacie nariadenie (EÚ) 2024/2956) ↗

Musím tento register poslať nejakému orgánu, a v akej lehote?
Áno: orgány dohľadu zbierajú tieto registre, aby ich odovzdali európskym orgánom. Prvý veľký zber sa uskutočnil na jar 2025 (30. apríla 2025). Každý rok si overte harmonogram stanovený vaším dohliadajúcim orgánom, presná frekvencia aktualizácie závisí od vášho sektora.

zdroj ESMA ↗

Moja spoločnosť je malá, mám naozaj rovnaké povinnosti ako veľká banka?
Nie, DORA stanovuje zásadu proporcionality. Ak ste mikropodnik (menej ako 10 zamestnancov, obrat alebo bilancia pod 2 milióny eur), nemusíte menovať vyhradenú osobu na dohľad nad vašimi poskytovateľmi, môžete prispôsobiť svoje testy svojim skutočným možnostiam, ste oslobodení od pokročilého testu TLPT a môžete sa spoľahnúť na spoločné nezávislé audity namiesto samostatného auditovania každého poskytovateľa.

zdroj EUR-Lex (odôvodnenie 43) ↗

Existujú už podrobné vykonávacie texty, ktoré musí poznať môj IT poskytovateľ?
Áno, DORA nie je len princípovým textom: už existuje niekoľko podrobných technických noriem spresňujúcich, ako ho konkrétne uplatňovať, napríklad o testoch odolnosti (delegované nariadenie (EÚ) 2025/1190) alebo o formáte registra poskytovateľov (vykonávacie nariadenie (EÚ) 2024/2956). Sú to práve tieto texty, ktoré musí poznať seriózny IT poskytovateľ, aby vám dokázal správne pomôcť.

zdroj ESMA ↗

Ak jeden z mojich „kritických“ IT poskytovateľov nedodržiava pravidlá, kto ho môže sankcionovať?
Pre najväčších IT poskytovateľov určených ako „kritickí“ na európskej úrovni môže európsky „vedúci orgán dohľadu“ priamo uložiť denné penále, ak sa nepodriadia jeho odporúčaniam: sankčná právomoc presahujúca národné hranice. Pre bežné finančné subjekty (vás, ak ste jedným z nich) sankcie naďalej definujú a ukladajú vaše zvyčajné príslušné národné orgány.

zdroj EUR-Lex (odôvodnenie 80) ↗

Tieto odpovede zhŕňajú oficiálny text DORA jednoduchým jazykom: nenahrádzajú právne poradenstvo. Vždy si overte svoju konkrétnu situáciu so špecializovaným poradcom.

Sankcie DORA, jednoducho

„DORA stanovuje pokuty“ sa často opakuje v obchodných prezentáciách. Čo oficiálny text hovorí naozaj, čierne na bielom: dva odlišné režimy, s jediným harmonizovaným európskym číslom - a žiadny jednotný sadzobník pre všetkých.

Ste finančný subjekt (banka, poisťovňa, správcovská spoločnosť...)

DORA nestanovuje žiadnu sumu ani percento obratu. Text výslovne prenecháva každému členskému štátu, aby stanovil vlastné pravidlá sankcií (článok 50, ods. 3: „Členské štáty stanovia pravidlá ukladajúce primerané správne sankcie...“). Sankcie ukladajú vaše zvyčajné vnútroštátne orgány podľa vlastného národného sadzobníka, nie jednotný celoeurópsky sadzobník DORA.

Čo nariadenie naopak ukladá: typy opatrení, ktoré musí každá krajina minimálne stanoviť (zoznam nižšie) - konkrétne sumy určuje vnútroštátne právo.

Ste IT poskytovateľ určený ako „kritický“ (cloud, hosting...)

Tu DORA stanovuje presné a harmonizované číslo pre celú Európu: penále až do výšky 1 % priemerného denného celosvetového obratu, za každý deň omeškania, počas najviac 6 mesiacov (článok 35, ods. 7-8). Toto nie je okamžitá sankcia: môže byť uložená až po najmenej 30 kalendárnych dňoch nesúladu zisteného orgánom.

Toto penále sa týka iba veľkých poskytovateľov oficiálne určených ako „kritickí“ zo strany EÚ - nie klientskych podnikov, ktoré ich využívajú.

Jediné oficiálne číslo z celého nariadenia DORA

1 % priemerného denného celosvetového obratu, za deň, počas najviac 6 mesiacov

Toto je penále, ktoré môže uložiť „vedúci orgán dohľadu“ - jeden z troch európskych orgánov finančného dohľadu (EBA, ESMA alebo EIOPA, určený podľa poskytovateľa) - kritickému IT poskytovateľovi, ktorý odmieta uviesť sa do súladu po lehote najmenej 30 dní. Peniaze sú odvedené do všeobecného rozpočtu Európskej únie, a každé uložené penále musí byť v zásade zverejnené vedúcim orgánom dohľadu.

Zdroj: Nariadenie (EÚ) 2022/2554, článok 35, odseky 6 až 10 - oficiálny text EUR-Lex ↗

Čo môže rozhodnúť váš orgán (finančné subjekty)

Päť typov opatrení, ktoré musí každý členský štát minimálne stanoviť vo svojom vnútroštátnom práve - článok 50, ods. 4 DORA.

1

Príkaz na zastavenie

Zaviazať podnik okamžite zastaviť nezhodnú prax a nezopakovať ju.

2

Dočasné alebo trvalé zastavenie

Zakázať prax alebo správanie považované za odporujúce nariadeniu, dočasne alebo natrvalo.

3

Opatrenie peňažnej povahy

Akékoľvek opatrenie vrátane finančného na uvedenie podniku do súladu - výšku určuje vnútroštátne právo každej krajiny.

4

Vyžiadanie prevádzkových údajov

Vyžiadať od telekomunikačného operátora existujúce záznamy v prípade dôvodného podozrenia z porušenia.

5

Zverejnenie mena

Zverejniť oznámenie uvádzajúce totožnosť podniku a povahu porušenia („name and shame“).

Na určenie presnej úrovne sankcie článok 51, ods. 2 DORA vyžaduje, aby orgán zohľadnil najmä: závažnosť a trvanie porušenia, mieru zodpovednosti, finančnú silu podniku, dosiahnuté zisky alebo predídené straty, škody spôsobené tretím stranám, úroveň spolupráce a predchádzajúce záznamy.

Analýza založená na úplnom prečítaní článkov 35 a 50 až 53 nariadenia (EÚ) 2022/2554, oficiálny text uverejnený v Úradnom vestníku EÚ (L 333, 27. 12. 2022), preštudovaný na EUR-Lex 17. júla 2026. V texte pre finančné subjekty neexistuje žiadna vyčíslená suma sankcie (odkaz na vnútroštátne právo každého členského štátu) - preto ju nevymýšľame. V našich zdrojoch nie je verejne evidované žiadne penále podľa článku 35 k dnešnému dňu; DORA je plne uplatniteľná až od 17. januára 2025.

Ste pripravení zdokumentovať váš súlad s DORA?

Kontaktujte nás a získajte individuálnu cenovú ponuku podľa vášho statusu (finančný subjekt alebo poskytovateľ ICT).

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu
DORA-Express je dokumentačný podporný nástroj a nepredstavuje právne poradenstvo. Uplatnenie DORA na vašu organizáciu a právnu platnosť vašich zmlúv a registrov musí potvrdiť špecializovaný advokát.