Zgodność · DORA

DORA: testy odporności cyfrowej i zarządzanie ryzykiem ICT

DORA, czyli rozporządzenie (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej, stosuje się od 17 stycznia 2025 r. do banków, ubezpieczycieli, firm inwestycyjnych, instytucji płatniczych i innych podmiotów finansowych. Wymaga ram zarządzania ryzykiem ICT, programu testów odporności, a od wybranych podmiotów - testów TLPT. Wykonujemy testy z art. 24-25 oraz oceniamy ramy ryzyka ICT i gotowość do TLPT.

01Zakres

Rozporządzenie DORA: kogo dotyczy

DORA (Digital Operational Resilience Act) to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z 14 grudnia 2022 r. Obowiązuje bezpośrednio we wszystkich państwach UE - bez ustawy wdrażającej - i stosuje się od 17.01.2025.

Rozporządzenie obejmuje 20 kategorii podmiotów finansowych (art. 2 ust. 1 lit. a-t), m.in.:

  • instytucje kredytowe (banki)
  • instytucje płatnicze i instytucje pieniądza elektronicznego
  • firmy inwestycyjne i dostawcy usług w zakresie kryptoaktywów
  • zakłady ubezpieczeń i reasekuracji
  • pośrednicy ubezpieczeniowi (poza mikro, małymi i średnimi przedsiębiorstwami)
  • instytucje pracowniczych programów emerytalnych
  • centralne depozyty, kontrahenci centralni i systemy obrotu
  • spółki zarządzające i zarządzający alternatywnymi funduszami inwestycyjnymi

Obowiązki stosuje się proporcjonalnie do wielkości, profilu ryzyka oraz charakteru, skali i złożoności działalności (art. 4). Mikroprzedsiębiorstwo w rozumieniu DORA zatrudnia mniej niż 10 osób, a jego roczny obrót lub suma bilansowa nie przekracza 2 mln EUR. Mikroprzedsiębiorstwa i wybrane mniejsze podmioty mają uproszczone wymagania, m.in. nie podlegają obowiązkowi TLPT.

DORA w Polsce

Organem właściwym dla polskich podmiotów finansowych jest Komisja Nadzoru Finansowego, a zgłoszenia poważnych incydentów trafiają do KNF. Stosowanie rozporządzenia zapewnia ustawa z dnia 25 czerwca 2025 r. (Dz.U. 2025 poz. 1069), która weszła w życie 7 sierpnia 2025 r. i dodała do ustawy o nadzorze nad rynkiem finansowym m.in. przepisy o TLPT i karach.

02Wymagania

Obszary wymagań DORA

Rozporządzenie dzieli wymagania na rozdziały. W materiałach rynkowych często nazywa się je pięcioma filarami DORA.

Rozdziały II-VI rozporządzenia DORA
Rozdział Nazwa Artykuły Co obejmuje
II Zarządzanie ryzykiem związanym z ICT art. 5-16 Ramy zarządzania ryzykiem ICT, odpowiedzialność organu zarządzającego, ochrona, wykrywanie, reagowanie, kopie zapasowe
III Zarządzanie incydentami związanymi z ICT, ich klasyfikacja i zgłaszanie art. 17-23 Proces obsługi incydentów, klasyfikacja i zgłaszanie poważnych incydentów do organu
IV Testowanie operacyjnej odporności cyfrowej art. 24-27 Program testowania, testy z art. 25 i zaawansowane testy TLPT
V Zarządzanie ryzykiem ze strony zewnętrznych dostawców usług ICT art. 28-44 Strategia, rejestr umów, postanowienia umowne, nadzór nad kluczowymi dostawcami
VI Ustalenia dotyczące wymiany informacji art. 45 Dobrowolna wymiana informacji o cyberzagrożeniach

Wymagania doprecyzowują akty delegowane i wykonawcze, m.in. rozporządzenie delegowane (UE) 2024/1774 o ramach zarządzania ryzykiem ICT, (UE) 2025/301 o zgłaszaniu incydentów i (UE) 2025/1190 o TLPT. Organ zarządzający określa, zatwierdza i nadzoruje ramy zarządzania ryzykiem ICT i ponosi za nie ostateczną odpowiedzialność (art. 5 ust. 2). Jak oceniamy ramy z art. 5-16, opisujemy na stronie oceny ram zarządzania ryzykiem ICT.

03Testy

DORA: jakie testy są wymagane

Rozdział IV DORA określa dwa poziomy testów: program testowania dla wszystkich podmiotów poza mikroprzedsiębiorstwami i zaawansowane testy TLPT dla podmiotów wskazanych przez organ.

Program testowania (art. 24)

  • Podmioty inne niż mikroprzedsiębiorstwa ustanawiają oparty na ryzyku program testowania operacyjnej odporności cyfrowej.
  • Testy przeprowadzają niezależne strony wewnętrzne lub zewnętrzne.
  • Co najmniej raz w roku testuje się wszystkie systemy i aplikacje ICT wspierające krytyczne lub istotne funkcje.
  • Wykryte problemy są klasyfikowane i usuwane według ustalonych procedur.

Doprecyzowanie w RTS 2024/1774

  • Zautomatyzowane skanowanie podatności zasobów ICT wspierających krytyczne lub istotne funkcje co najmniej raz w tygodniu.
  • Procedura rozwoju systemów obejmuje przeglądy kodu źródłowego z testami statycznymi i dynamicznymi, w tym testy bezpieczeństwa aplikacji internetowych.

Testy z art. 25 ust. 1

Program przewiduje odpowiednie testy, takie jak:

  • oceny podatności i skanowanie pod tym kątem
  • analizy otwartych źródeł informacji
  • oceny bezpieczeństwa sieci
  • analizy luk
  • kontrole bezpieczeństwa fizycznego
  • kwestionariusze i rozwiązania w zakresie oprogramowania skanującego
  • przeglądy kodu źródłowego, gdy jest to wykonalne
  • testy scenariuszowe
  • testy kompatybilności
  • testy wydajności
  • testy kompleksowe
  • testy penetracyjne

Lista jest przykładowa - dobór testów wynika z oceny ryzyka i krytyczności systemów.

04Incydenty i kary

Zgłaszanie incydentów i kary

Terminy zgłoszeń poważnego incydentu związanego z ICT
Zgłoszenie Termin
Wstępne powiadomienie w ciągu 4 godzin od sklasyfikowania incydentu jako poważnego, nie później niż 24 godziny od dowiedzenia się o nim
Sprawozdanie śródokresowe najpóźniej 72 godziny od wstępnego powiadomienia
Sprawozdanie końcowe najpóźniej miesiąc po sprawozdaniu śródokresowym

Terminy wynikają z art. 19 ust. 4 DORA i art. 5 rozporządzenia delegowanego (UE) 2025/301. Zgłoszenia polskich podmiotów trafiają do KNF.

Za naruszenie m.in. przepisów o zarządzaniu ryzykiem ICT, incydentach, testach i dostawcach KNF może nałożyć na podmiot karę do 20 869 500 zł albo 10% całkowitego rocznego przychodu, a na członka zarządu - do 3 042 410 zł (art. 18zm ust. 1 ustawy o nadzorze nad rynkiem finansowym).

05Jak pomagamy

Nasze usługi dla podmiotów objętych DORA

Łączymy kompetencje zespołu testów bezpieczeństwa i software house'u, który buduje systemy dla sektorów regulowanych.

Każdy test kończy się raportem z dowodami technicznymi, oceną ryzyka i rekomendacjami, a ustalenia mapujemy na wymagania DORA. Po naprawach wykonujemy retest, więc w programie testowania masz też dowód usunięcia problemów.

06Dostawcy ICT

Wymagania DORA wobec dostawców ICT

Podmiot finansowy odpowiada za zgodność także wtedy, gdy korzysta z dostawców. Dlatego wymagania DORA trafiają do umów z firmami IT.

Każda umowa na usługi ICT (art. 30 ust. 2)

  • jasny opis usług i warunków podwykonawstwa
  • lokalizacje świadczenia usług i przetwarzania danych
  • ochrona danych, dostęp do nich i ich zwrot po zakończeniu umowy
  • opisy poziomów usług
  • pomoc przy incydentach ICT bez dodatkowych opłat lub za opłatą ustaloną z góry
  • pełna współpraca z organami nadzoru
  • prawa wypowiedzenia i minimalne okresy wypowiedzenia
  • udział dostawcy w programach świadomości i szkoleniach podmiotu

Usługi wspierające funkcje krytyczne lub istotne (art. 30 ust. 3)

  • pełne SLA z mierzalnymi celami
  • testowanie planów awaryjnych i środki bezpieczeństwa ICT po stronie dostawcy
  • udział dostawcy w TLPT podmiotu
  • nieograniczone prawa dostępu, kontroli i audytu
  • strategie wyjścia z okresem przejściowym

O planowanej umowie na usługi ICT wspierające krytyczne lub istotne funkcje podmiot informuje KNF najpóźniej 14 dni przed związaniem się umową. Kluczowych dostawców ICT nadzorują bezpośrednio Europejskie Urzędy Nadzoru - pierwszą listę 19 dostawców opublikowano 18 listopada 2025 r.

Jeśli wybierasz software house dla systemu w sektorze finansowym, zapytaj o te postanowienia już na etapie oferty. W naszych projektach pracujemy na umowach z NDA i SLA, dane i infrastrukturę utrzymujemy w centrach danych w UE, a testy bezpieczeństwa są częścią cyklu wytwórczego - zobacz, jak budujemy bezpieczne oprogramowanie.

Najczęściej zadawane pytania

Kogo dotyczy DORA?

Podmiotów finansowych wymienionych w art. 2 ust. 1 rozporządzenia - m.in. banków, instytucji płatniczych i pieniądza elektronicznego, firm inwestycyjnych, dostawców usług w zakresie kryptoaktywów, zakładów ubezpieczeń i reasekuracji, większych pośredników ubezpieczeniowych i instytucji pracowniczych programów emerytalnych - oraz zewnętrznych dostawców usług ICT w zakresie nadzoru nad kluczowymi dostawcami. Obowiązki stosuje się proporcjonalnie do wielkości i profilu ryzyka.

Jakich testów wymaga DORA?

Podmioty inne niż mikroprzedsiębiorstwa prowadzą program testowania, który przewiduje odpowiednie testy, takie jak oceny podatności, analizy otwartych źródeł informacji, oceny bezpieczeństwa sieci, analizy luk, kontrole bezpieczeństwa fizycznego, przeglądy kodu źródłowego, testy scenariuszowe, kompatybilności, wydajności, testy kompleksowe i testy penetracyjne (art. 25). Systemy wspierające krytyczne lub istotne funkcje testuje się co najmniej raz w roku (art. 24), a wskazane przez organ podmioty przeprowadzają TLPT nie rzadziej niż co trzy lata (art. 26).

Czy test penetracyjny wystarczy, żeby spełnić DORA?

Nie. Test penetracyjny to jeden z testów z art. 25, a DORA wymaga programu testowania opartego na ryzyku, z procedurami obsługi wyników i udziałem niezależnych testerów. Do tego dochodzą ramy zarządzania ryzykiem ICT, obsługa incydentów i zarządzanie dostawcami. Zakres testów, które wykonujemy, opisujemy na stronie testów penetracyjnych.

Czy DORA dotyczy firm IT, które obsługują banki?

Pośrednio - przez umowy. Podmiot finansowy musi zawierać z dostawcami usług ICT umowy z minimalną treścią z art. 30 (m.in. pomoc przy incydentach, współpraca z organami, prawo audytu), a za zgodność odpowiada nadal on sam. Bezpośredni nadzór organów UE dotyczy kluczowych dostawców wyznaczonych przez Europejskie Urzędy Nadzoru - pierwszą listę ogłoszono 18 listopada 2025 r.

Czy bank podlega DORA, czy ustawie o KSC?

Obu, w różnym zakresie. Dla podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych przepisy ustawy o KSC o systemie zarządzania bezpieczeństwem i zgłaszaniu incydentów zastępuje DORA, ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i ustawy o KSC). Więcej w przewodniku po audycie NIS2/KSC.

Kto nadzoruje stosowanie DORA w Polsce?

Komisja Nadzoru Finansowego. Do KNF trafiają zgłoszenia poważnych incydentów związanych z ICT, KNF wskazuje decyzją podmioty obowiązane do TLPT i może nakładać kary - na podmiot do 20 869 500 zł albo 10% całkowitego rocznego przychodu, a na członka zarządu do 3 042 410 zł (ustawa o nadzorze nad rynkiem finansowym, art. 18zg, 18zk, 18zm).

Źródła

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()
  2. Sprostowanie polskiej wersji rozporządzenia (UE) 2022/2554 (DORA), Dz.U. UE L 2024/90177 z 12.3.2024 ()
  3. Rozporządzenie delegowane Komisji (UE) 2024/1774 - narzędzia, metody, procesy i polityki zarządzania ryzykiem związanym z ICT oraz uproszczone ramy ()
  4. Rozporządzenie delegowane Komisji (UE) 2025/1190 - regulacyjne standardy techniczne dotyczące TLPT ()
  5. Rozporządzenie delegowane Komisji (UE) 2025/301 - treść i terminy zgłoszeń poważnych incydentów związanych z ICT ()
  6. Ustawa z dnia 25 czerwca 2025 r. o zmianie niektórych ustaw w związku z zapewnieniem operacyjnej odporności cyfrowej sektora finansowego oraz emitowaniem europejskich zielonych obligacji (Dz.U. 2025 poz. 1069) ()
  7. ESAs - lista kluczowych zewnętrznych dostawców usług ICT wyznaczonych na podstawie DORA (18.11.2025) ()
  8. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877