Czy moja firma w ogóle podlega pod DORA?
Najprościej mówiąc: DORA dotyczy cię wtedy, gdy jesteś instytucją finansową albo firmą, która takiej instytucji dostarcza oprogramowanie, chmurę lub inną infrastrukturę informatyczną. Do pierwszej grupy należą banki, firmy ubezpieczeniowe, biura maklerskie, a także podmioty działające na rynku kryptowalut. Do drugiej zaliczają się wszyscy zewnętrzni dostawcy usług ICT, czyli technologii informacyjno-komunikacyjnych, od producentów programów księgowych po operatorów serwerów.
Kluczowe jest to, że rozporządzenie nie patrzy na wielkość firmy. Mały dostawca oprogramowania dla jednego banku spółdzielczego podlega dokładnie tym samym przepisom co międzynarodowy gigant chmurowy. Artykuł 4 wprowadza wprawdzie zasadę proporcjonalności, która pozwala mniejszym podmiotom stosować łagodniejsze wymogi, ale nie zwalnia ich z obowiązku wdrożenia podstawowych ram zarządzania ryzykiem. Innymi słowy, skala obowiązków może być mniejsza, ale sama odpowiedzialność pozostaje.
Jeśli prowadzisz firmę, która nie ma nic wspólnego z finansami, a jedynie sprzedaje np. meble, DORA cię nie obejmuje. Sytuacja zmienia się jednak w momencie, gdy podpisujesz umowę z bankiem na dostarczenie systemu do obsługi klienta. Od tego dnia stajesz się częścią łańcucha wartości sektora finansowego i musisz spełniać wymagania dotyczące bezpieczeństwa systemów informatycznych oraz raportowania poważnych incydentów do nadzoru.
Co DORA konkretnie nakazuje mojej firmie jako dostawcy IT?
Od 17 stycznia 2025 roku twoja firma, jeśli świadczy usługi IT dla banku, ubezpieczyciela czy biura maklerskiego, podlega unijnym przepisom o nazwie DORA. To skrót od Digital Operational Resilience Act, czyli aktu o cyfrowej odporności operacyjnej. W praktyce chodzi o jedno: instytucje finansowe mają działać bez zakłóceń, a ty jako ich dostawca musisz im to zagwarantować. Rozporządzenie obejmuje wszystkich zewnętrznych dostawców usług ICT, czyli technologie informacyjno-komunikacyjne. Mówiąc wprost: chodzi o oprogramowanie, chmurę i infrastrukturę IT. Jeśli twój system obsługuje klientów twojego klienta, a ten klient to podmiot finansowy, przepisy dotyczą także ciebie. Szczególnie restrykcyjne wymogi czekają na krytycznych dostawców, którzy obsługują wiele instytucji naraz. Co konkretnie musisz zrobić? Przede wszystkim wdrożyć ramy zarządzania ryzykiem związanym z ICT. To nie jest biurokratyczny wymóg, tylko plan działania: identyfikujesz zagrożenia, chronisz systemy, wykrywasz ataki, reagujesz na nie i odzyskujesz dane po awarii. Twoja firma musi też regularnie testować systemy, na przykład przez próby włamań, żeby sprawdzić, czy są odporne na prawdziwy atak. Istotna jest też współpraca z klientem finansowym. Każda umowa z bankiem musi zawierać konkretne zapisy o bezpieczeństwie, a ty musisz raportować poważne incydenty. DORA wymaga, żebyś prowadził rejestr takich umów i wiedział, jakie masz obowiązki. Zasada proporcjonalności sprawia, że mniejsze firmy mają lżej, ale nikt, kto obsługuje sektor finansowy, nie jest z tych przepisów zwolniony.Które obowiązki są najbardziej rygorystyczne i kogo dotyczą w pierwszej kolejności?
Najbardziej rygorystyczne obowiązki spadają na tak zwanych krytycznych dostawców usług ICT, czyli firmy IT, które obsługują jednocześnie wiele instytucji finansowych. Jeśli Twój software house dostarcza systemy kilku bankom albo zarządza chmurą dla kilku firm ubezpieczeniowych, regulator traktuje Cię jak ogniwo, którego awaria zachwiałaby całym rynkiem. Dlatego właśnie te podmioty są pod szczególnym nadzorem, a ich procedury bezpieczeństwa muszą spełniać najwyższe standardy. Zwykłe firmy świadczące usługi cyfrowe, na przykład dostawcy oprogramowania księgowego dla jednego banku, również podlegają rozporządzeniu, ale z mniejszą intensywnością. Kluczowa jest tu zasada proporcjonalności zapisana w artykule 4. Mniejsze przedsiębiorstwa objęte zakresem DORA mają obowiązki, ale ich zakres zależy od skali działalności i ryzyka, jakie generują. Nie oznacza to jednak, że mogą zignorować przepisy. Aby sprawdzić, gdzie znajduje się Twoja firma, wykonaj poniższe kroki:- Określ, czy Twoja firma świadczy usługi ICT na rzecz sektora finansowego, np. dla banków, firm ubezpieczeniowych czy zarządców aktywów.
- Sprawdź, czy Twoi klienci korzystają z tych usług w sposób krytyczny, to znaczy czy ich awaria wstrzymałaby kluczowe procesy, takie jak obsługa płatności czy wycena portfela.
- Zweryfikuj, ilu klientów finansowych obsługujesz. Jeśli jest ich wielu, istnieje duże prawdopodobieństwo, że zostaniesz uznany za dostawcę kluczowego.
- Przeanalizuj umowy z klientami i sprawdź, czy zawierają zapisy o rejestrze informacji dotyczącym zewnętrznych dostawców usług ICT.
- Przygotuj dokumentację dotyczącą zarządzania ryzykiem ICT, w tym procedury identyfikacji zagrożeń, ochrony danych i reagowania na incydenty.
- Zaplanuj regularne testy systemów, w tym testy penetracyjne, które sprawdzą odporność na cyberataki.
Co muszę raportować do KNF i od kiedy?
Od 17 stycznia 2025 roku obowiązki sprawozdawcze wynikające z DORA realizujesz za pośrednictwem kanałów komunikacji udostępnionych przez Urząd Komisji Nadzoru Finansowego. KNF oczekuje od podmiotów finansowych odpowiednich sprawozdań i informacji, które potwierdzą, że wypełniasz wymogi rozporządzenia. Co konkretnie trafia do KNF? Przede wszystkim zgłoszenia poważnych incydentów związanych z ICT, czyli z technologiami informacyjno-komunikacyjnymi. Chodzi o sytuacje, w których awaria systemu, atak hakerski albo błąd w oprogramowaniu poważnie zakłóciły działanie twojej firmy. Te zdarzenia raportujesz nadzorowi, a on przekazuje je dalej do Europejskich Urzędów Nadzoru. To właśnie ten przepływ informacji ma budować odporność całego sektora finansowego na cyberataki. Do tego dochodzi rejestr umów z zewnętrznymi dostawcami usług ICT. Jeśli korzystasz z oprogramowania księgowego od zewnętrznej firmy, z chmury albo z infrastruktury IT prowadzonej przez kogoś innego, musisz prowadzić ewidencję tych kontraktów. W dokumentach sprawozdawczych przewidziano wymóg podania numeru LEI, czyli międzynarodowego identyfikatora twojej firmy, więc warto sprawdzić, czy twój podmiot taki numer posiada. Kategorie podmiotów zobowiązanych do raportowania określają art. 2 oraz art. 16 rozporządzenia. Jeśli prowadzisz biuro rachunkowe, firmę produkcyjną albo inny biznes, który nie jest instytucją finansową w rozumieniu DORA, najpewniej nie masz obowiązku sprawozdawczego. Ale jeśli twoja firma świadczy usługi cyfrowe dla banków, ubezpieczycieli czy funduszy, możesz zostać uznana za zewnętrznego dostawcę usług ICT i wtedy przepisy obejmują również ciebie.Jak DORA zmienia moje umowy z klientami z sektora finansowego?
Jeśli Twoja firma świadczy jakiekolwiek usługi IT dla banku, ubezpieczyciela albo firmy inwestycyjnej, od 17 stycznia 2025 roku obowiązują Cię nowe reguły. To data, od której stosowane jest rozporządzenie DORA, czyli unijne przepisy o operacyjnej odporności cyfrowej sektora finansowego. Twoi klienci z tego sektora mają teraz ustawowy obowiązek pilnowania, żeby ich systemy informatyczne działały stabilnie i były bezpieczne, a Ty jako ich dostawca jesteś częścią tego obowiązku. W praktyce oznacza to, że Twoja umowa nie będzie już tylko zwykłym dokumentem handlowym. Klient musi udowodnić nadzorowi, że panuje nad ryzykiem związanym z ICT, czyli nad zagrożeniami dla technologii informacyjno-komunikacyjnych, które obsługują jego biznes. Zanim podpiszesz nowy kontrakt, spodziewaj się pytań o to, jak chronisz dane, jak reagujesz na awarie i czy jesteś w stanie szybko poinformować klienta o poważnym incydencie. Te wymagania dotyczą wszystkich firm świadczących usługi cyfrowe dla finansów, od dostawców oprogramowania po firmy chmurowe. Kluczowa zmiana dotyczy odpowiedzialności za bezpieczeństwo. DORA wymaga od instytucji finansowych wdrożenia kompleksowych ram zarządzania ryzykiem cyfrowym, a to przenosi się na Ciebie. Twój klient będzie oczekiwał, że w umowie znajdą się konkretne zapisy o testowaniu systemów, raportowaniu awarii i planach awaryjnych. Dla mniejszych firm, które dopiero wchodzą we współpracę z sektorem finansowym, to spora zmiana organizacyjna. Konieczne będzie opisanie procedur, które do tej pory często funkcjonowały nieformalnie, na przykład tego, jak wygląda reagowanie na atak hakerski czy poważną awarię serwera. Co najważniejsze, nie jesteś w tym procesie sam. Rozporządzenie obejmuje swoim zakresem zarówno podmioty finansowe, jak i zewnętrznych dostawców usług ICT, więc Twoja pozycja jest w przepisach wprost uregulowana. W praktyce oznacza to, że zanim podpiszesz umowę, warto wspólnie z klientem ustalić, jakie dokładnie obowiązki spoczywają na Tobie, a jakie na nim. Im precyzyjniej rozdzielicie odpowiedzialność, tym mniej stresu czeka Cię później. Dla Ciebie to sygnał, że czas zweryfikować własne procedury bezpieczeństwa i przygotować dokumentację, zanim klient o nią poprosi.Od czego zacząć przygotowania, żeby nie działać po omacku?
Zacznij od spokojnego przeglądu tego, co faktycznie podlega DORA. Rozporządzenie obejmuje podmioty finansowe, ale też zewnętrznych dostawców usług ICT, czyli firmy takie jak Twoja, które dostarczają oprogramowanie, chmurę czy infrastrukturę IT dla banków, ubezpieczycieli lub biur maklerskich. Nie musisz od razu znać wszystkich 64 artykułów. Kluczowe jest zrozumienie, że przepisy obowiązują od 17 stycznia 2025 roku i wymagają wdrożenia kompleksowych ram zarządzania ryzykiem cyfrowym. To nie jest jednorazowa deklaracja, tylko ciągły proces, który warto zaplanować krok po kroku.- Ustal, czy Twoja firma faktycznie podlega DORA. Sprawdź, czy świadczysz usługi ICT na rzecz instytucji finansowych i czy umowy z nimi obejmują systemy kluczowe dla ich działania.
- Zidentyfikuj, które z Twoich systemów informatycznych obsługują klientów z sektora finansowego. To one będą w centrum uwagi nadzoru.
- Opisz procesy związane z zarządzaniem ryzykiem ICT, w tym identyfikację, ochronę, wykrywanie i reagowanie na incydenty. Chodzi o to, żebyś wiedział, co się dzieje w Twojej infrastrukturze, zanim wydarzy się awaria.
- Przygotuj procedury raportowania poważnych incydentów. Podmioty finansowe mają obowiązek zgłaszać je do Komisji Nadzoru Finansowego, a Ty musisz być w stanie dostarczyć im niezbędne dane.
- Zweryfikuj umowy z klientami finansowymi pod kątem wymogów DORA. Powinny jasno określać zakres odpowiedzialności, poziomy bezpieczeństwa i zasady współpracy w razie kryzysu.
- Ustal, czy Twoja firma może zostać uznana za dostawcę o kluczowym znaczeniu. Kryteria wyznaczania takich podmiotów określa rozporządzenie delegowane Komisji z 2024 roku, a rygorystyczne wymogi dotyczą właśnie tych dostawców.