Digital Operational Resilience Act (DORA)

Prostřednictvím platformy cybreg snadno implementujete řízení rizik v oblasti IKT a splníte požadavky nařízení DORA.

cybreg Compliance ikona

DORA – Digital Operational Resilience Act je evropské nařízení zaměřené na digitální provozní odolnost finančního sektoru. Jeho cílem je zajistit, aby finanční instituce dokázaly předcházet problémům souvisejícím s informačními a komunikačními technologiemi, zvládat kybernetické incidenty a výpadky a obnovit svůj provoz bez zásadního dopadu na poskytované finanční služby.

DORA je účinná od 17. ledna 2025 a zavádí jednotný rámec pro řízení IKT rizik napříč finančním sektorem.

Nařízení sjednocuje požadavky zejména v oblastech:

DORA dopadá na široký okruh subjektů působících ve finančním sektoru.

Platební instituce

Do působnosti DORA spadají platební instituce a další poskytovatelé regulovaných platebních služeb.

Banky a úvěrové instituce

Požadavky DORA se vztahují například na banky a další úvěrové instituce.

FinTech společnosti

DORA se může vztahovat na společnosti poskytující regulované finanční služby prostřednictvím technologických řešení.

Investiční společnosti

Regulace zahrnuje například obchodníky s cennými papíry, investiční společnosti a další subjekty kapitálového trhu.

Kryptoburzy

Do působnosti DORA spadají rovněž vybraní poskytovatelé služeb v oblasti kryptoaktiv.

Poskytovatelé IKT služeb

DORA významně upravuje také vztahy finančních subjektů s jejich poskytovateli IKT služeb.

Nejste si jistí, zda se DORA vztahuje i na vás?

Implementace DORA

V rámci DORA je nutné zajistit systematickou implementaci regulatorních požadavků do vnitřních procesů, dokumentace, odpovědností a souvisejících aktiv organizace. Jednotlivé požadavky je potřeba správně identifikovat, vyhodnotit jejich relevanci a průběžně sledovat jejich plnění.

Software cybreg zahrnuje průvodce, který Vás provede celým procesem pro zajištění implementace požadavků DORA. Specializovaní právní a regulatorní experti Vám pomohou vytvořit individualizované vnitřní předpisy a procesy, včetně vazeb na informační aktiva, IKT aktiva, konkrétní činnosti a další funkcionality. Se cybreg získáte klíčová data a ucelený rámec pro zajištění compliance s DORA.

cybreg frameworks
Implementace DORA

Správa informačních a IKT aktiv

DORA vyžaduje, aby finanční subjekty měly přehled o informačních a IKT aktivech podporujících jejich činnosti a dokázaly identifikovat jejich význam, vlastníky, vzájemné vazby i související rizika.

Platforma cybreg zahrnuje katalog všech informačních aktiv a IKT aktiv. Umožňuje uchovávat a zobrazovat informace o aktivech a osobách zodpovědných za správu jednotlivých aktiv. Se softwarem cybreg získáte možnost identifikace všech procesů navázaných na informační a IKT aktiva, jakož i monitorování fyzického nebo digitálního zabezpečení těchto aktiv. 

Řízení rizik v oblasti IKT

V rámci DORA musí organizace průběžně identifikovat, hodnotit a řídit IKT rizika, včetně jejich pravděpodobnosti, dopadu a přijatých opatření. Řízení rizik musí být současně provázáno s aktivy, procesy a dalšími relevantními oblastmi.

Platforma cybreg zajistí správu a vedení katalogu rizik v souladu s DORA, včetně mapování rizik a výpočtu výsledné rizikovosti z hlediska jejich pravděpodobnosti a dopadu. Součástí softwaru je diagram poskytující celistvé a přehledné zobrazení rizik. Software dále umožňuje ucelenou provázanost s dalšími prvky jako například s vašimi obchodními činnostmi, informačními aktivy a IKT aktivy, a podporuje také požadavky směrnice NIS2 a kybernetické bezpečnosti.

cybreg rizika
Řízení rizik třetích stran

Řízení rizik spojených s třetími stranami

V rámci DORA je nutné řídit rizika spojená s využíváním poskytovatelů služeb IKT z řad třetích stran. Organizace musí mít přehled o svých dodavatelích, souvisejících rizicích a smluvních vztazích a zajistit, aby smlouvy obsahovaly požadované regulatorní náležitosti.

Software cybreg v rámci řízení rizik v oblasti IKT umožňuje správu a řízení rizik spojených s poskytovateli služeb IKT z řad třetích stran. Jde především o regulatorně důležitou správu smluv uzavřených s poskytovateli služeb IKT z řad třetích stran a zajištění obsahových náležitostí takových smluv v souladu s DORA. Software dále poskytuje možnost automatizace procesu dohledu a auditu činností poskytovatele služeb IKT z řad třetích stran tak, jak vyžaduje nařízení DORA pro takový dohled nebo audit. Cybreg zároveň nabízí službu CISO as a Service formou outsourcingu.

Dotazníky pro výběr poskytovatelů služeb IKT z řad třetích stran

V rámci DORA je při výběru a hodnocení poskytovatelů služeb IKT nutné zohlednit jejich schopnost splnit bezpečnostní, provozní a regulatorní požadavky organizace. Posouzení dodavatele by proto mělo být založeno na jednotných a průkazně evidovaných kritériích.

Platforma cybreg vám vygeneruje dotazníky, které budete moci zaslat kandidátům na poskytovatele služeb IKT z řad třetích stran. Dotazníky obsahují všechny potřebné informace, které budete posuzovat při výběru poskytovatelů služeb IKT z řad třetích stran a zajistí pokrytí všech dotazů tak, aby mohl být kandidát vybrán v souladu s požadavky DORA.

Výběr poskytovatelů
Registr informací

Registr informací

DORA ukládá finančním subjektům povinnost vést a průběžně aktualizovat registr informací o smluvních ujednáních s poskytovateli služeb IKT z řad třetích stran. Registr musí obsahovat stanovené informace o dodavatelích, poskytovaných službách, smluvních vztazích a dalších relevantních vazbách.

Software cybreg uceleně a přehledně spravuje evidenci informací o poskytovatelích služeb IKT z řad třetích stran a službách, jež jsou Vám těmito poskytovateli dodávány v registru informací. Registr informací vychází z předepsaného formátu a rozsahu pro tento registr podle DORA. Software cybreg registr informací spravuje tak, aby mohl být kdykoli pohodlně předložen na žádost ČNB se všemi potřebnými informacemi.

Řízení incidentů

V rámci DORA je nutné zajistit systematickou evidenci, klasifikaci, řízení a vyhodnocování incidentů souvisejících s IKT. Organizace musí být schopna sledovat jejich průběh, dopady, příčiny a vazby na dotčená aktiva, procesy a služby.

Software cybreg zajišťuje správu a generování potřebné dokumentace k řízení incidentů, v případě jejich vzniku dle požadavků DORA. Správa řízení incidentů obsahuje detailní provázanost s informačními aktivy, IKT aktivy, procesy, riziky a dalšími prvky. Jednotlivé kroky mohou být automatizovány. Software při vzniku incidentu zajistí generování příslušných hlášení pro účely předložení potřebných hlášení ČNB. 

Řízení incidentů
Hlášení DORA ČNB

Hlášení v režimu DORA pro ČNB

DORA stanovuje povinnost klasifikovat závažné incidenty související s IKT a v příslušných případech je hlásit ČNB ve stanovených lhůtách a požadované struktuře.

Software cybreg umožňuje jednoduché generování veškerých hlášení předkládaných ČNB v režimu DORA, a to s předepsanými obsahovými náležitostmi tak, aby je bylo možno předložit ve formátu vyžadovaném ČNB.

Periodická hlášení

DORA vedle řízení incidentů vyžaduje také plnění dalších pravidelných regulatorních a evidenčních povinností. Organizace proto musí mít přehled o termínech, odpovědnostech a podkladech potřebných pro jednotlivá hlášení a další pravidelně se opakující úkoly.

Platforma cybreg zajišťuje správu a generování potřebné dokumentace k řízení incidentů, v případě jejich vzniku dle požadavků DORA. Správa řízení incidentů obsahuje detailní provázanost s informačními aktivy, IKT aktivy, procesy, riziky a dalšími prvky. Jednotlivé kroky mohou být automatizovány. Software při vzniku incidentu zajistí generování příslušných hlášení pro účely předložení potřebných hlášení ČNB. 

Periodická hlášení
Flexibilita automatizace integrace

Flexibilita, automatizace a integrace

Plnění požadavků DORA zasahuje do celé řady procesů a týmů napříč organizací. Pro efektivní řízení compliance je proto důležité, aby jednotlivé činnosti, úkoly a informace nebyly izolované v samostatných systémech a aby bylo možné vybrané kroky automatizovat.

Platformu cybreg můžeme upravit na míru podle Vašich potřeb. Základem řady funkcionalit je široká možnost automatizace jednotlivých procesů a s tím spojená úspora nákladů na zajištění compliance s DORA. Samozřejmostí je možnost integrace s dalšími používanými nástroji v rámci Vaší organizace jako je například Jira, Asana, MS Teams, Slack, Service Now a další.

DORA klade velký důraz na jasně nastavené kompetence, odpovědnosti a dohled nad řízením IKT rizik. Nejde přitom pouze o technické IT role. Do zajištění souladu se zapojuje vedení organizace, bezpečnostní specialisté, risk management, compliance, interní audit i provozní týmy.

Management / řídící orgán

Nese odpovědnost za rámec řízení IKT rizik, jeho schválení a pravidelný dohled nad jeho fungováním.

CISO

Koordinuje oblast kybernetické bezpečnosti, řízení rizik, bezpečnostních opatření, incidentů a souvisejících procesů.

Risk Manager

Zajišťuje identifikaci, hodnocení a průběžné řízení IKT rizik a jejich provázání s dalšími podnikatelskými riziky.

Compliance Officer

Sleduje regulatorní požadavky, jejich implementaci a průběžné dodržování v rámci organizace.

Interní audit

Nezávisle ověřuje, zda nastavené procesy, kontroly a opatření odpovídají požadavkům a skutečně fungují.

IT a provozní týmy

Realizují technická opatření, řeší incidenty, správu systémů, změny, zálohování a kontinuitu provozu.

Spolupráce jednotlivých rolí je efektivnější, pokud pracují se stejnými daty a procesy v jednom prostředí. Platforma cybreg umožňuje propojit rizika, incidenty, aktiva, dodavatele, úkoly a odpovědnosti tak, aby každá role měla přístup k informacím, které pro svou práci potřebuje.

S efektivní spoluprácí rolí a platformy vám pomůže tým cybreg, který umožňuje zajistit outsourcing v rámci CISO as a Service.

Platforma cybreg propojuje regulatorní požadavky s reálnými procesy vaší organizace.

Od řízení IKT rizik a aktiv přes dodavatele a incidenty až po dokumentaci, úkoly a regulatorní reporting.

Sjednejte si ukázku platformy cybreg

Často kladené dotazy

Vše, co potřebujete vědět o regulaci DORA v prostředí cybreg.

DORA (Digital Operational Resilience Act) je evropské nařízení zaměřené na digitální odolnost finančního sektoru. Stanovuje požadavky na řízení IKT rizik, správu incidentů, testování digitální odolnosti a řízení rizik třetích stran. Platí od 17. ledna 2025.

DORA se vztahuje na finanční subjekty – banky, pojišťovny, investiční firmy, platební instituce, poskytovatele kryptoaktiv a klíčové poskytovatele IKT služeb působící v EU finančním sektoru.

Software cybreg zahrnuje katalog všech informačních aktiv, IKT aktiv a podpůrných aktiv. Umožňuje uchovávat informace o aktivech a zodpovědných osobách, identifikovat navázané procesy a monitorovat fyzické i digitální zabezpečení – vše v souladu s požadavky DORA.

Software cybreg umožňuje generování povinných reportů v souladu s požadavky ČNB. Zahrnuje dokumentaci a klasifikaci incidentů, správu kybernetických událostí a automatizaci procesu hlášení s vazbou na příslušná aktiva a procesy.

Cybreg umožňuje správu smluv s poskytovateli IKT třetích stran včetně jejich obsahových náležitostí dle DORA, automatizaci auditů a dotazníky pro výběr poskytovatelů. Zajišťuje regulatorně důležitý dohled nad smluvními vztahy.

Audit kybernetické bezpečnosti

Jak se připravit na kontrolu nebo audit kybernetické bezpečnosti?

Kontrola nebo audit kybernetické bezpečnosti obvykle neodhalí pouze technické nedostatky. Velmi často ukáže především nesoulad mezi tím, co má organizace popsáno ve vnitřních předpisech, a tím, jak ve skutečnosti řídí aktiva, rizika, incidenty, dodavatele nebo přístupová oprávnění. Nestačí proto připravit několik dokumentů těsně před zahájením auditu. Organizace musí být schopna doložit,

Outsourcing kybernetické bezpečnosti

Outsourcing kybernetické bezpečnosti: co lze předat externímu dodavateli a za co organizace stále zodpovídá?

Kybernetická bezpečnost vyžaduje stále širší kombinaci odborných znalostí, technologií, procesů a pravidelného dohledu. Pro mnoho organizací je proto obtížné zajistit všechny potřebné kompetence pouze prostřednictvím interního týmu. Řešením může být outsourcing kybernetické bezpečnosti, tedy využití externího dodavatele pro vybrané bezpečnostní činnosti nebo pro koordinaci celého systému řízení kybernetické bezpečnosti. Outsourcing však

Jak řídit rizika pomocí GRC platformy

Jak efektivně řídit rizika pomocí GRC platformy?

Kybernetická a informační rizika dnes organizace nemohou řídit pouze prostřednictvím jednorázové analýzy, několika tabulek a bezpečnostní dokumentace uložené na sdíleném disku. Rizika se průběžně mění spolu s používanými technologiemi, dodavateli, procesy, zaměstnanci i regulatorními požadavky. Efektivní řízení rizik proto vyžaduje průběžný proces, který propojuje aktiva, hrozby, bezpečnostní opatření, odpovědnosti a konkrétní úkoly. Právě zde se