Kybernetická bezpečnost

Informační bezpečnost

Řízení bezpečnosti

Legislativa

DORA a digitální odolnost finančních institucí: role řízení ICT

DORA často spouští diskusi o bezpečnosti. Ve skutečnosti ale ukazuje něco jiného: o dopadu incidentu většinou nerozhodují nástroje, ale to, jak dobře má organizace zvládnuté své ICT prostředí. Právě kvalita jeho řízení určuje, jak organizace podobné situace ustojí.

Když se dnes v organizacích začne mluvit o evropském nařízení DORA (Digital Operational Resilience Act), velmi často se diskuse okamžitě stočí ke kybernetické bezpečnosti. Organizace začnou řešit monitoring, detekci incidentů, penetrační testy nebo řízení kybernetických rizik. To je samozřejmě správně, DORA skutečně obsahuje celou řadu požadavků, které se přímo týkají bezpečnostních kontrol. Jenže z pohledu praxe je důležité si uvědomit jednu věc: DORA není pouze bezpečnostní regulace.

Její ambicí není jen chránit organizace před kybernetickými útoky. Skutečným cílem je zajistit, aby digitální služby finančního sektoru zůstaly funkční i ve chvíli, kdy dojde k narušení, ať už je způsobeno útokem, technickým selháním, chybou v provozu nebo výpadkem dodavatele. Právě proto je DORA postavena na mnohem širším pohledu na fungování ICT prostředí.

Řízení ICT prostředí jako základ digitální odolnosti

Vedle kybernetické bezpečnosti totiž klade velký důraz také na stabilitu a kvalitu řízení ICT prostředí jako celku. To znamená architekturu systémů, řízení změn, správu aktiv, dokumentaci, řízení dodavatelů nebo kvalitu provozních procesů. Jinými slovy: na všechny oblasti, které rozhodují o tom, zda je digitální infrastruktura organizace skutečně stabilní a zvládne krizovou situaci.

V praxi totiž často vidíme organizace, které mají poměrně silné bezpečnostní technologie – firewall, SIEM, EDR, SOC nebo pokročilé detekční nástroje. Přesto jejich digitální odolnost zůstává omezená. Důvod je jednoduchý: bezpečnostní nástroje samy o sobě stabilitu prostředí nezajistí.

Pokud je ICT prostředí složité, špatně zdokumentované, plné neřízených změn nebo závislé na nedostatečně řízených dodavatelích, pak i relativně malý incident může způsobit rozsáhlé provozní problémy.

A právě zde se ukazuje skutečná logika DORA. Nařízení v podstatě propojuje dva světy, které byly v organizacích dlouho vnímány odděleně:

  • kybernetickou bezpečnost, která řeší ochranu před úmyslnými útoky
  • řízení ICT prostředí, které zajišťuje stabilitu, transparentnost a kontrolu nad technologickou infrastrukturou

„Bezpečnostní nástroje i lidé jsou důležití, ale ve výsledku často rozhoduje, jak dobře má organizace zvládnuté řízení ICT prostředí. I menší incident pak může způsobit velké problémy, pokud chybí přehled o systémech, změnách nebo dodavatelích.“

Digitální provozní odolnost finančních institucí

Organizace, které budou nařízení DORA chápat pouze jako další bezpečnostní regulaci, se pravděpodobně zaměří hlavně na technologie jako monitoring, detekci, testování nebo incident response. To ale představuje jen jednu část celé rovnice.

Skutečná odolnost se totiž často rozhoduje jinde: v kvalitě architektury, ve schopnosti řídit změny, v přehledu o ICT aktivech, v řízení dodavatelských vztahů nebo v tom, zda má organizace pod kontrolou vlastní technologickou komplexitu.

DORA tak nepřímo upozorňuje na něco, co bezpečnostní praxe potvrzuje už dlouho: organizace velmi často neselhávají kvůli samotnému útoku, ale kvůli nestabilitě vlastního ICT prostředí. Útok, chyba nebo technické selhání jsou jen spouštěčem. Skutečný dopad pak určuje kvalita řízení ICT prostředí.

Právě proto bychom měli DORA vnímat jako regulaci, která spojuje kybernetickou bezpečnost s dobrým řízením ICT. Bezpečnost chrání před útoky, kvalitní ICT governance zase zajišťuje stabilitu a předvídatelnost provozu.

A teprve dohromady vytvářejí to, co dnes finanční sektor skutečně potřebuje: digitální provozní odolnost.

DORA jako příležitost ke zlepšení řízení ICT

Nařízení DORA nevytváří jen nové regulatorní požadavky, ale také přirozeně otevírá prostor pro zlepšení řízení ICT prostředí jako celku. Organizace, které k ní přistoupí systematicky, získávají lepší přehled o svém technologickém prostředí, jasnější odpovědnosti a větší kontrolu nad změnami i závislostmi na dodavatelích.

Organizace tím získávají schopnost:

  • systematicky řídit ICT rizika
  • rychleji reagovat na incidenty
  • pravidelně ověřovat odolnost prostředí
    mít pod kontrolou rizika spojená s dodavateli

Výsledkem je stabilnější provoz, kratší doba obnovy po incidentech a prostředí, které organizace dokážou lépe řídit i v situacích, kdy věci nejdou podle plánu.

Co je DORA a koho se týká

Co je DORA?

DORA (Digital Operational Resilience Act) je evropské nařízení zaměřené na digitální provozní odolnost finančního sektoru. Jeho cílem je zajistit, aby organizace dokázaly zvládat narušení ICT služeb bez zásadního dopadu na své klienty a provoz.

Koho se DORA týká?

Nařízení se vztahuje na široké spektrum subjektů ve finančním sektoru, včetně bank, pojišťoven, investičních společností nebo fintech firem. Dopad má také na poskytovatele ICT služeb, kteří jsou součástí jejich dodavatelského řetězce.

Na co se DORA zaměřuje?

DORA pokrývá oblasti jako řízení ICT rizik, incident management, testování odolnosti nebo řízení dodavatelů. Důležitou součástí je i důraz na stabilitu a transparentnost ICT prostředí.

Další články

Kyberbezpečnost s Kristýnou: Jak přemýšlí útočník a kde organizace nejčastěji selhávají

Útočníci si své cíle vybírají pragmaticky. Stejně jako kdokoliv jiný pracují s omezeným časem, rozpočtem a rizikem odhalení. Nepotřebují ten „nejchytřejší exploit“ ani „nejnovější malware“, pokud existuje jednodušší cesta. Většina reálných útoků je ve...

Kybernetická bezpečnost

Ransomware útok jako impuls k zavedení ISO 27001

Kyberbezpečnost bývá ve firmách často vnímaná jako „IT téma“. Něco, co běží na pozadí každodenního provozu, a dokud vše funguje, není důvod tomu věnovat větší pozornost. Přesto je její správné nastavení základ. Jakmile nastane...

ISO 27001

Informační bezpečnost

ZKB a odpovědnost vedení: Proč budovat interní bezpečnostní kompetence

NIS2 a nový zákon o kybernetické bezpečnosti přinášejí nové povinnosti a zároveň jasně ukazují, že bezpečnost je otázkou řízení. Rozdíl mezi formálním souladem a skutečnou připraveností vytvářejí interní kompetence a aktivní role vedení....

Kybernetická bezpečnost

Informační bezpečnost

Kyberbezpečnost s Kristýnou: Moje vize kybernetické bezpečnosti pro rok 2026

Rok 2026 prověří, zda je bezpečnost v organizacích skutečným systémem, nebo jen souborem izolovaných opatření. Následující text rozebírá hlavní trendy, které tento rozdíl zvýrazní, a překládá je do praktických dopadů na architekturu, procesy a...

Kybernetická bezpečnost

Shadow AI: Když inovace ohrožují bezpečnost firmy

Umělá inteligence mění pracovní návyky rychleji, než se stíhají firemní pravidla přizpůsobovat. Shadow AI se tak stává novou výzvou pro bezpečnost i leadership....

Kybernetická bezpečnost

Kyberbezpečnost s Kristýnou: Největší lekce z kybernetických incidentů roku 2025

Rok 2025 ukázal, že kyberbezpečnost už není hlavně o tom, jestli má firma „dobře zabezpečený server“. Digitální prostředí dnes funguje jako propojená síť identit, cloudových služeb, integrací, dodavatelů, zařízení a datových toků. Útočník proto...

Kybernetická bezpečnost

Umění války pro bezpečnostní manažery

Radim Trávníček v knize Umění války pro bezpečnostní manažery přenáší principy strategického vedení do světa moderní kybernetické bezpečnosti....

Kybernetická bezpečnost

NIS2 v evropských zemích: Jak si jednotlivé státy stojí s implementací?

Pojďme se podívat na to, jak některé evropské státy implementují NIS2 do svých právních rámců a jaká mají specifika....

Kybernetická bezpečnost

Informační bezpečnost

Jak vysvětlit dětem, co je AI a proč na tom záleží

Mnoho rodičů si pokládá otázku: Kdy a jak začít diskutovat s dětmi o umělé inteligenci? Není to otázka techniky, ale důvěry, zvídavosti a zejména kritického přístupu....

Kybernetická bezpečnost

Digitální hygiena: malé návyky, které chrání vaše data i firmu 

Bezpečnost firmy začíná u lidí. Zjistěte, jak malé digitální návyky pomáhají předcházet kyberútokům a únikům dat....

Kybernetická bezpečnost

AI Act: Evropa nastavuje pravidla pro umělou inteligenci

Evropská unie přijala první komplexní právní rámec pro umělou inteligenci AI Act, který přináší jasná pravidla pro vývoj a využívání umělé inteligence. Co to znamená pro firmy i uživatele v EU?...

Kybernetická bezpečnost

10 kroků, jak se připravit na nový zákon o kybernetické bezpečnosti

Připravili 10 kroků, díky nimž zvládnete implementaci nZKB bez zbytečných komplikací a včas splníte všechny povinnosti....

Kybernetická bezpečnost

NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Bezpečnost OT zařízení: Výzvy, rizika a řešení pro moderní provozy

Jak chránit SCADA, PLC a další OT systémy před hrozbami? Stáhněte si e-book a začněte s ochranou vašeho provozu....

Informační bezpečnost

TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Co je to ISO 27001: Kompletní průvodce bezpečností pro firmy

Zjistěte, jak ochránit citlivá data pomocí ISMS, získat certifikaci a proč je norma ISO 27001 klíčová pro důvěryhodnost i konkurenceschopnost....

ISO 27001

Informační bezpečnost

Ochrana osobních údajů podle ISO 27701

Ochrana osobních údajů je díky (nejen) evropskému nařízení GDPR dnes povinnou součástí každé organizace, která sídlí v EU nebo zpracovává osobní údaje residentů EU. Jak je to ve skutečnosti s plněním požadavků? A může...

ISO 27001

Informační bezpečnost

Legislativa

Ransomware – neplaťte zbytečně výkupné

Ransomware je téma, které v online světě patří mezi největší hrozby. Stačí jedno špatné kliknutí a už jste cílem kyberútočníků. A dalším krokem bude bude vaše rozhodnutí, zda jim zaplatíte výkupné, nebo zda se...

Kybernetická bezpečnost

CIA – svatá trojice bezpečnosti

V oblasti bezpečnosti informací řešíme na denní bázi přístup a pohled na informace, jejich zpracovávání a v neposlední řadě ukládání. Při každé operaci, která je s danou informací prováděna, se musíme zaměřit na její...

ISO 27001

Informační bezpečnost

Vytvoření kvalitní bezpečnostní strategie

Většina organizací se více zaměřuje na zabezpečení svých dat před kybernetickými útoky než na strategii a politiky zabezpečení informací. Pouhé vytvoření strategie a zásad však nestačí. Takové dokumenty, stejně jako bezpečnostní opatření, musí procházet...

Informační bezpečnost

Řízení bezpečnosti

Tipy pro bezpečnou práci z domova

Práci z domova vnímá část lidí jako benefit a část lidí se ji vyhýbá jako čert kříži. Důvody mohou být různorodé, ale většinou převládá ten, kdy doma skutečně nemají možnost se plně soustředit na...

Kybernetická bezpečnost

10 rad, kterými zvýšíte svou online bezpečnost

Dnes jsme si pro vás připravili pár základních rad a doporučení, kterými můžete výrazně zvýšit svou online bezpečnost....

Kybernetická bezpečnost

3 kroky k úspěšné Security Awareness kampani

Cílem vzdělávací kampaně vedoucí ke zvýšení povědomí o bezpečnosti informací (zaměřené na kybernetické hrozby) je zajistit, aby zaměstnanci a příslušné zainteresované strany byli informováni o tom, co je třeba udělat pro ochranu informací společnosti....

Informační bezpečnost

Řízení bezpečnosti

Jak správně určit rozsah ISMS?

Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo...

ISO 27001

Informační bezpečnost

Řízení bezpečnosti

Proč je ochrana informací důležitá

Doby, kdy zloději kradli pouze notebooky a stolní počítače, jsou dávno pryč. V současné době zloději kradou kritická data a informace obsažené v nezabezpečeném hardwaru včetně mobilních telefonů. Těmto aktivitám se říká kybernetická kriminalita....

ISO 27001

Informační bezpečnost

Kontaktujte nás