Testy z art. 24-25
Testy penetracyjne
Testy penetracyjne aplikacji, API i infrastruktury, przeglądy kodu źródłowego, oceny podatności i bezpieczeństwa sieci - jako element programu testowania.
Zgodność · DORA
DORA, czyli rozporządzenie (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej, stosuje się od 17 stycznia 2025 r. do banków, ubezpieczycieli, firm inwestycyjnych, instytucji płatniczych i innych podmiotów finansowych. Wymaga ram zarządzania ryzykiem ICT, programu testów odporności, a od wybranych podmiotów - testów TLPT. Wykonujemy testy z art. 24-25 oraz oceniamy ramy ryzyka ICT i gotowość do TLPT.
01Zakres
DORA (Digital Operational Resilience Act) to rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z 14 grudnia 2022 r. Obowiązuje bezpośrednio we wszystkich państwach UE - bez ustawy wdrażającej - i stosuje się od 17.01.2025.
Rozporządzenie obejmuje 20 kategorii podmiotów finansowych (art. 2 ust. 1 lit. a-t), m.in.:
Obowiązki stosuje się proporcjonalnie do wielkości, profilu ryzyka oraz charakteru, skali i złożoności działalności (art. 4). Mikroprzedsiębiorstwo w rozumieniu DORA zatrudnia mniej niż 10 osób, a jego roczny obrót lub suma bilansowa nie przekracza 2 mln EUR. Mikroprzedsiębiorstwa i wybrane mniejsze podmioty mają uproszczone wymagania, m.in. nie podlegają obowiązkowi TLPT.
Organem właściwym dla polskich podmiotów finansowych jest Komisja Nadzoru Finansowego, a zgłoszenia poważnych incydentów trafiają do KNF. Stosowanie rozporządzenia zapewnia ustawa z dnia 25 czerwca 2025 r. (Dz.U. 2025 poz. 1069), która weszła w życie 7 sierpnia 2025 r. i dodała do ustawy o nadzorze nad rynkiem finansowym m.in. przepisy o TLPT i karach.
02Wymagania
Rozporządzenie dzieli wymagania na rozdziały. W materiałach rynkowych często nazywa się je pięcioma filarami DORA.
| Rozdział | Nazwa | Artykuły | Co obejmuje |
|---|---|---|---|
| II | Zarządzanie ryzykiem związanym z ICT | art. 5-16 | Ramy zarządzania ryzykiem ICT, odpowiedzialność organu zarządzającego, ochrona, wykrywanie, reagowanie, kopie zapasowe |
| III | Zarządzanie incydentami związanymi z ICT, ich klasyfikacja i zgłaszanie | art. 17-23 | Proces obsługi incydentów, klasyfikacja i zgłaszanie poważnych incydentów do organu |
| IV | Testowanie operacyjnej odporności cyfrowej | art. 24-27 | Program testowania, testy z art. 25 i zaawansowane testy TLPT |
| V | Zarządzanie ryzykiem ze strony zewnętrznych dostawców usług ICT | art. 28-44 | Strategia, rejestr umów, postanowienia umowne, nadzór nad kluczowymi dostawcami |
| VI | Ustalenia dotyczące wymiany informacji | art. 45 | Dobrowolna wymiana informacji o cyberzagrożeniach |
Wymagania doprecyzowują akty delegowane i wykonawcze, m.in. rozporządzenie delegowane (UE) 2024/1774 o ramach zarządzania ryzykiem ICT, (UE) 2025/301 o zgłaszaniu incydentów i (UE) 2025/1190 o TLPT. Organ zarządzający określa, zatwierdza i nadzoruje ramy zarządzania ryzykiem ICT i ponosi za nie ostateczną odpowiedzialność (art. 5 ust. 2). Jak oceniamy ramy z art. 5-16, opisujemy na stronie oceny ram zarządzania ryzykiem ICT.
03Testy
Rozdział IV DORA określa dwa poziomy testów: program testowania dla wszystkich podmiotów poza mikroprzedsiębiorstwami i zaawansowane testy TLPT dla podmiotów wskazanych przez organ.
Program przewiduje odpowiednie testy, takie jak:
Lista jest przykładowa - dobór testów wynika z oceny ryzyka i krytyczności systemów.
04Incydenty i kary
| Zgłoszenie | Termin |
|---|---|
| Wstępne powiadomienie | w ciągu 4 godzin od sklasyfikowania incydentu jako poważnego, nie później niż 24 godziny od dowiedzenia się o nim |
| Sprawozdanie śródokresowe | najpóźniej 72 godziny od wstępnego powiadomienia |
| Sprawozdanie końcowe | najpóźniej miesiąc po sprawozdaniu śródokresowym |
Terminy wynikają z art. 19 ust. 4 DORA i art. 5 rozporządzenia delegowanego (UE) 2025/301. Zgłoszenia polskich podmiotów trafiają do KNF.
Za naruszenie m.in. przepisów o zarządzaniu ryzykiem ICT, incydentach, testach i dostawcach KNF może nałożyć na podmiot karę do 20 869 500 zł albo 10% całkowitego rocznego przychodu, a na członka zarządu - do 3 042 410 zł (art. 18zm ust. 1 ustawy o nadzorze nad rynkiem finansowym).
05Jak pomagamy
Łączymy kompetencje zespołu testów bezpieczeństwa i software house'u, który buduje systemy dla sektorów regulowanych.
Testy z art. 24-25
Testy penetracyjne aplikacji, API i infrastruktury, przeglądy kodu źródłowego, oceny podatności i bezpieczeństwa sieci - jako element programu testowania.
Ocena ram zarządzania ryzykiem ICT
Porównanie ram z art. 5-16 DORA i rozporządzeniem delegowanym (UE) 2024/1774: macierz zgodności i plan działań.
Ocena programu testowania i gotowości do TLPT
Przegląd programu testowania z art. 24-27: zakres, częstotliwość, niezależność testerów, obsługa wyników, ocena dostawców TLPT pod kątem art. 27.
Bezpieczne oprogramowanie
Jako software house budujemy systemy z przeglądami kodu i testami bezpieczeństwa w cyklu wytwórczym - tak, jak oczekuje tego rozporządzenie 2024/1774.
Każdy test kończy się raportem z dowodami technicznymi, oceną ryzyka i rekomendacjami, a ustalenia mapujemy na wymagania DORA. Po naprawach wykonujemy retest, więc w programie testowania masz też dowód usunięcia problemów.
06Dostawcy ICT
Podmiot finansowy odpowiada za zgodność także wtedy, gdy korzysta z dostawców. Dlatego wymagania DORA trafiają do umów z firmami IT.
O planowanej umowie na usługi ICT wspierające krytyczne lub istotne funkcje podmiot informuje KNF najpóźniej 14 dni przed związaniem się umową. Kluczowych dostawców ICT nadzorują bezpośrednio Europejskie Urzędy Nadzoru - pierwszą listę 19 dostawców opublikowano 18 listopada 2025 r.
Jeśli wybierasz software house dla systemu w sektorze finansowym, zapytaj o te postanowienia już na etapie oferty. W naszych projektach pracujemy na umowach z NDA i SLA, dane i infrastrukturę utrzymujemy w centrach danych w UE, a testy bezpieczeństwa są częścią cyklu wytwórczego - zobacz, jak budujemy bezpieczne oprogramowanie.
Podmiotów finansowych wymienionych w art. 2 ust. 1 rozporządzenia - m.in. banków, instytucji płatniczych i pieniądza elektronicznego, firm inwestycyjnych, dostawców usług w zakresie kryptoaktywów, zakładów ubezpieczeń i reasekuracji, większych pośredników ubezpieczeniowych i instytucji pracowniczych programów emerytalnych - oraz zewnętrznych dostawców usług ICT w zakresie nadzoru nad kluczowymi dostawcami. Obowiązki stosuje się proporcjonalnie do wielkości i profilu ryzyka.
Podmioty inne niż mikroprzedsiębiorstwa prowadzą program testowania, który przewiduje odpowiednie testy, takie jak oceny podatności, analizy otwartych źródeł informacji, oceny bezpieczeństwa sieci, analizy luk, kontrole bezpieczeństwa fizycznego, przeglądy kodu źródłowego, testy scenariuszowe, kompatybilności, wydajności, testy kompleksowe i testy penetracyjne (art. 25). Systemy wspierające krytyczne lub istotne funkcje testuje się co najmniej raz w roku (art. 24), a wskazane przez organ podmioty przeprowadzają TLPT nie rzadziej niż co trzy lata (art. 26).
Nie. Test penetracyjny to jeden z testów z art. 25, a DORA wymaga programu testowania opartego na ryzyku, z procedurami obsługi wyników i udziałem niezależnych testerów. Do tego dochodzą ramy zarządzania ryzykiem ICT, obsługa incydentów i zarządzanie dostawcami. Zakres testów, które wykonujemy, opisujemy na stronie testów penetracyjnych.
Pośrednio - przez umowy. Podmiot finansowy musi zawierać z dostawcami usług ICT umowy z minimalną treścią z art. 30 (m.in. pomoc przy incydentach, współpraca z organami, prawo audytu), a za zgodność odpowiada nadal on sam. Bezpośredni nadzór organów UE dotyczy kluczowych dostawców wyznaczonych przez Europejskie Urzędy Nadzoru - pierwszą listę ogłoszono 18 listopada 2025 r.
Obu, w różnym zakresie. Dla podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych przepisy ustawy o KSC o systemie zarządzania bezpieczeństwem i zgłaszaniu incydentów zastępuje DORA, ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i ustawy o KSC). Więcej w przewodniku po audycie NIS2/KSC.
Komisja Nadzoru Finansowego. Do KNF trafiają zgłoszenia poważnych incydentów związanych z ICT, KNF wskazuje decyzją podmioty obowiązane do TLPT i może nakładać kary - na podmiot do 20 869 500 zł albo 10% całkowitego rocznego przychodu, a na członka zarządu do 3 042 410 zł (ustawa o nadzorze nad rynkiem finansowym, art. 18zg, 18zk, 18zm).
DORA · Testy TLPT
Testy TLPT w DORA: definicja, podstawa prawna i RTS 2025/1190, kogo dotyczą, jak często, przebieg testu red team i wymagania wobec testerów z art. 27.
DORA · Ryzyko ICT
Ocena ram zarządzania ryzykiem ICT według DORA (art. 5-16) i RTS 2024/1774: zakres, uproszczone ramy z art. 16, metoda, macierz zgodności i plan działań.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877