Kybernetická bezpečnost

Informační bezpečnost

Legislativa

Kybernetická odolnost ve finančním sektoru: Co znamená nařízení DORA pro vaši firmu 

V tomto článku zjistíte, co je to nařízení DORA, koho se týká, co vyžaduje a jak se na něj připravit.

Finanční sektor prochází digitální transformací, která přináší nové příležitosti, ale i výzvy jako jsou kybernetické hrozby. Nařízení DORA pomáhá bankám, pojišťovnám, investičním společnostem a dalším finančním institucím lépe zvládat tato rizika, chránit klienty a posilovat stabilitu celého trhu. 

🎧 Nechce se vám článek číst? Poslechněte si jeho shrnutí

Co je to DORA 

Nařízení DORA (Digital Operational Resilience Act) představuje jednotný rámec pro zajištění digitální provozní odolnosti subjektů finančního trhu v rámci EU. Zaměřuje se na to, jak finanční instituce spravují rizika spojená s ICT (informačními a komunikačními technologiemi) a stanovuje povinnosti v oblasti prevence, detekce, reakce a obnovy po incidentech.  

Na rozdíl od dosavadních rámců, které byly roztříštěné a lišily se napříč členskými státy, DORA zavádí jednotná pravidla pro celý finanční sektor v rámci EU. V platnost vstoupila 16. ledna 2023, účinná je od 17. ledna 2025

Proč DORA vznikla 

Výpadky IT služeb mohou mít vážné dopady na klienty, finanční trhy i stabilitu celé ekonomiky. Stačí jenom několikahodinový výpadek. DORA vznikla jako reakce na potřebu: 

     

      • posílit digitální odolnost organizací vůči narušení ICT služeb 

       

        • lépe řídit rizika spojená s třetími stranami (např. cloudovými poskytovateli) 

         

          • sjednotit regulaci v celé EU 

           

            • zvýšit transparentnost a důvěru 

          Koho se DORA týká 

          Nařízení DORA má široký dosah a vztahuje se na různé subjekty ve finančním sektoru, například: 

             

              • Banky a družstevní záložny  

               

                • investiční společnosti, 

                 

                  • obchodníky s cennými papíry  

                   

                    • pojišťovny 

                     

                      • zajišťovny  

                       

                        • platební instituce  

                         

                          • poskytovatele služeb souvisejících s kryptoaktivy  

                           

                            • fintech firmy. 

                          Nově se týká také významných poskytovatelů ICT služeb, kteří zajišťují technologie a infrastrukturu pro tyto finanční subjekty, například cloudové služby, datová centra nebo softwarové platformy.  

                          Povinnosti se vztahují i na mikro a malé podniky, přičemž rozsah těchto povinností je přiměřený velikosti a rizikovosti subjektu. To znamená, že menší subjekty mohou mít některé povinnosti zjednodušené nebo méně rozsáhlé, aby odpovídaly jejich kapacitám a významu na finančním trhu. Tento princip proporcionality zajišťuje, že regulace je efektivní a zároveň přiměřená. 

                          Klíčové požadavky DORA 

                          Nařízení DORA stanovuje 5 hlavních oblastí, které musí organizace pokrýt: 

                             

                              1. Řízení ICT rizik 

                               

                                1. Řízení a hlášení incidentů 

                                 

                                  1. Testování digitální odolnosti 

                                   

                                    1. Řízení rizik třetích stran 

                                     

                                      1. Sdílení informací o hrozbách 

                                    1. Řízení ICT rizik 

                                    Organizace musí zavést rámec řízení rizik spojených s ICT, který zahrnuje: 

                                       

                                        • klasifikaci a hodnocení ICT aktiv 

                                         

                                          • pravidelnou identifikaci hrozeb a zranitelností 

                                           

                                            • kontrolní mechanismy pro předcházení a zmírnění dopadů incidentů 

                                          2. Řízení a hlášení incidentů 

                                          DORA zavádí povinnost hlásit závažné incidenty do 4 hodin od okamžiku, kdy je incident klasifikován jako závažný. Alternativně do 24 hodin od okamžiku, kdy si finanční subjekt incidentu poprvé povšimne, pokud k formální klasifikaci dojde později (viz. RTS MIR čl. 6). Organizace musí mít plán reakce na incidenty, vést záznamy a informovat příslušné orgány. 

                                          3. Testování digitální odolnosti 

                                          Organizace musí pravidelně provádět testování svých ICT systémů – od penetračních testů až po tzv. „Threat-Led Penetration Testing“ (TLPT), simulující reálné útoky. 

                                          4. Řízení rizik třetích stran 

                                          DORA klade důraz na řízení vztahů s externími poskytovateli ICT služeb – musí být uzavřeny smlouvy s jasně definovanými bezpečnostními parametry a organizace musí mít přehled o tom, jaké služby outsourcují. 

                                          5. Sdílení informací o hrozbách 

                                          Organizace mají být motivovány ke sdílení informací o hrozbách a incidentech v rámci tzv. kolektivní kybernetické obrany – za přesně definovaných právních a technických podmínek. 

                                          Jak se připravit na DORA 

                                          Splnění požadavků DORA vyžaduje důkladný a systematický přístup. Následující kroky vám pomohou se připravit: 

                                             

                                              1. Gap analýza 
                                                Zhodnoťte současný stav a identifikujte nedostatky vůči požadavkům DORA. 

                                               

                                                1. Zavedení rámce řízení ICT rizik 
                                                  Definujte politiku, procesy a odpovědnosti pro efektivní řízení rizik.  

                                                 

                                                  1. Vytvoření plánů řízení incidentů a obnovy provozu 
                                                    Zahrňte školení zaměstnanců a pravidelné testování plánů.  

                                                   

                                                    1. Zavedení smluvních a bezpečnostních kontrol nad ICT dodavateli 
                                                      Zajistěte jasné smluvní podmínky a průběžný dohled.  

                                                     

                                                      1. Testování odolnosti systémů 
                                                        Provádějte pravidelné kontroly včetně pokročilých testů až po TLPT.  

                                                       

                                                        1. Dokumentace a reportování 
                                                          Připravte procesy pro vedení záznamů a včasné hlášení incidentů příslušným orgánům. 

                                                      Jaké výhody přináší DORA 

                                                      Implementace nařízení DORA vyžaduje čas a zdroje, ale přináší organizacím významné dlouhodobé přínosy:  

                                                         

                                                          • Zvýšení provozní odolnosti – minimalizace rizika výpadků a ztráty dat.  

                                                           

                                                            • Posílení důvěry klientů a partnerů – zlepšení reputace a konkurenční pozice na trhu.  

                                                             

                                                              • Zajištění souladu s regulacemi – snížení rizika sankcí a právních komplikací.  

                                                               

                                                                • Lepší přehled o ICT infrastruktuře a rizicích – zvýšení efektivity a bezpečnosti provozu.  

                                                              Závěr: DORA jako nový standard odolnosti ve finančním sektoru 

                                                              Nařízení DORA není jen další formální předpis, ale klíčový rámec pro zvýšení digitální odolnosti finančního sektoru. Pro organizace, které chtějí působit bezpečně a důvěryhodně, představuje DORA nejen povinnost, ale také příležitost k optimalizaci ICT procesů, posílení bezpečnosti a zvýšení odolnosti vůči krizím. 

                                                              Připravte se na nařízení DORA s BESECURED 

                                                              Náš tým odborníků vám pomůže projít procesem přípravy na DORA od A do Z: 

                                                                 

                                                                  • Provedeme detailní audit vaší současné úrovně odolnosti. 

                                                                   

                                                                    • Pomůžeme vám vytvořit a zavést rámec řízení ICT rizik. 

                                                                     

                                                                      • Navrhneme konkrétní kroky ke splnění požadavků DORA. 

                                                                       

                                                                        • Připravíme vás na testování odolnosti i správné reportování incidentů. 

                                                                         

                                                                          • Zajistíme školení pro vaše zaměstnance i podporu při řízení dodavatelů ICT služeb. 

                                                                        Autor

                                                                        Další články

                                                                        Kyberbezpečnost s Kristýnou: Jak poznat, že je firma připravená na TISAX 

                                                                        TISAX není jen audit pro automotive, ale test toho, jestli firma skutečně rozumí tomu, co chrání a jak to dokáže doložit. Článek ukazuje, kde organizace nejčastěji narážejí a podle čeho poznat reálnou připravenost....

                                                                        Kybernetická bezpečnost

                                                                        DORA a digitální odolnost finančních institucí: role řízení ICT

                                                                        DORA často spouští diskusi o bezpečnosti. Ve skutečnosti ale ukazuje něco jiného: o dopadu incidentu většinou nerozhodují nástroje, ale to, jak dobře má organizace zvládnuté své ICT prostředí. Právě kvalita jeho řízení určuje, jak...

                                                                        Kybernetická bezpečnost

                                                                        Informační bezpečnost

                                                                        Řízení bezpečnosti

                                                                        Legislativa

                                                                        Kyberbezpečnost s Kristýnou: Jak přemýšlí útočník a kde organizace nejčastěji selhávají

                                                                        Útočníci si své cíle vybírají pragmaticky. Stejně jako kdokoliv jiný pracují s omezeným časem, rozpočtem a rizikem odhalení. Nepotřebují ten „nejchytřejší exploit“ ani „nejnovější malware“, pokud existuje jednodušší cesta. Většina reálných útoků je ve...

                                                                        Kybernetická bezpečnost

                                                                        Ransomware útok jako impuls k zavedení ISO 27001

                                                                        Kyberbezpečnost bývá ve firmách často vnímaná jako „IT téma“. Něco, co běží na pozadí každodenního provozu, a dokud vše funguje, není důvod tomu věnovat větší pozornost. Přesto je její správné nastavení základ. Jakmile nastane...

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        ZKB a odpovědnost vedení: Proč budovat interní bezpečnostní kompetence

                                                                        NIS2 a nový zákon o kybernetické bezpečnosti přinášejí nové povinnosti a zároveň jasně ukazují, že bezpečnost je otázkou řízení. Rozdíl mezi formálním souladem a skutečnou připraveností vytvářejí interní kompetence a aktivní role vedení....

                                                                        Kybernetická bezpečnost

                                                                        Informační bezpečnost

                                                                        Kyberbezpečnost s Kristýnou: Moje vize kybernetické bezpečnosti pro rok 2026

                                                                        Rok 2026 prověří, zda je bezpečnost v organizacích skutečným systémem, nebo jen souborem izolovaných opatření. Následující text rozebírá hlavní trendy, které tento rozdíl zvýrazní, a překládá je do praktických dopadů na architekturu, procesy a...

                                                                        Kybernetická bezpečnost

                                                                        Shadow AI: Když inovace ohrožují bezpečnost firmy

                                                                        Umělá inteligence mění pracovní návyky rychleji, než se stíhají firemní pravidla přizpůsobovat. Shadow AI se tak stává novou výzvou pro bezpečnost i leadership....

                                                                        Kybernetická bezpečnost

                                                                        Kyberbezpečnost s Kristýnou: Největší lekce z kybernetických incidentů roku 2025

                                                                        Rok 2025 ukázal, že kyberbezpečnost už není hlavně o tom, jestli má firma „dobře zabezpečený server“. Digitální prostředí dnes funguje jako propojená síť identit, cloudových služeb, integrací, dodavatelů, zařízení a datových toků. Útočník proto...

                                                                        Kybernetická bezpečnost

                                                                        Umění války pro bezpečnostní manažery

                                                                        Radim Trávníček v knize Umění války pro bezpečnostní manažery přenáší principy strategického vedení do světa moderní kybernetické bezpečnosti....

                                                                        Kybernetická bezpečnost

                                                                        NIS2 v evropských zemích: Jak si jednotlivé státy stojí s implementací?

                                                                        Pojďme se podívat na to, jak některé evropské státy implementují NIS2 do svých právních rámců a jaká mají specifika....

                                                                        Kybernetická bezpečnost

                                                                        Informační bezpečnost

                                                                        Jak vysvětlit dětem, co je AI a proč na tom záleží

                                                                        Mnoho rodičů si pokládá otázku: Kdy a jak začít diskutovat s dětmi o umělé inteligenci? Není to otázka techniky, ale důvěry, zvídavosti a zejména kritického přístupu....

                                                                        Kybernetická bezpečnost

                                                                        Digitální hygiena: malé návyky, které chrání vaše data i firmu 

                                                                        Bezpečnost firmy začíná u lidí. Zjistěte, jak malé digitální návyky pomáhají předcházet kyberútokům a únikům dat....

                                                                        Kybernetická bezpečnost

                                                                        AI Act: Evropa nastavuje pravidla pro umělou inteligenci

                                                                        Evropská unie přijala první komplexní právní rámec pro umělou inteligenci AI Act, který přináší jasná pravidla pro vývoj a využívání umělé inteligence. Co to znamená pro firmy i uživatele v EU?...

                                                                        Kybernetická bezpečnost

                                                                        10 kroků, jak se připravit na nový zákon o kybernetické bezpečnosti

                                                                        Připravili 10 kroků, díky nimž zvládnete implementaci nZKB bez zbytečných komplikací a včas splníte všechny povinnosti....

                                                                        Kybernetická bezpečnost

                                                                        E-book zdarma: 10 kroků k implementaci nového zákona o kybernetické bezpečnosti

                                                                        Praktický návod, jak se připravit krok za krokem na zákon o kybernetické bezpečnosti, který vychází z evropské směrnice NIS2....

                                                                        Kybernetická bezpečnost

                                                                        Nový zákon o kybernetické bezpečnosti (nZKB): Praktický průvodce pro firmy i instituce​

                                                                        Koho se nový zákon o kybernetické bezpečnosti týká a jaké přináší povinnosti? Získejte si e-book, který vše jednoduše vysvětluje....

                                                                        Legislativa

                                                                        NIS2 v české praxi: Koho se týká nový zákon o kybernetické bezpečnosti

                                                                        Zákon o kybernetické bezpečnosti vychází z evropské směrnice NIS2 a jeho cílem je chránit informační a komunikační systémy před kybernetickými hrozbami a zajistit bezpečnost komunikačních sítí....

                                                                        Kybernetická bezpečnost

                                                                        Informační bezpečnost

                                                                        Legislativa

                                                                        Bezpečnost OT zařízení: Výzvy, rizika a řešení pro moderní provozy

                                                                        Jak chránit SCADA, PLC a další OT systémy před hrozbami? Stáhněte si e-book a začněte s ochranou vašeho provozu....

                                                                        Informační bezpečnost

                                                                        TISAX v kostce: Jak zajistit informační bezpečnost v automobilovém průmyslu

                                                                        V tomto článku se dozvíte, co je TISAX, koho se týká, jak vaše organizace může získat certifikaci a jaké výhody přináší....

                                                                        Kybernetická bezpečnost

                                                                        Informační bezpečnost

                                                                        Legislativa

                                                                        Co je to ISO 27001: Kompletní průvodce bezpečností pro firmy

                                                                        Zjistěte, jak ochránit citlivá data pomocí ISMS, získat certifikaci a proč je norma ISO 27001 klíčová pro důvěryhodnost i konkurenceschopnost....

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        Ochrana osobních údajů podle ISO 27701

                                                                        Ochrana osobních údajů je díky (nejen) evropskému nařízení GDPR dnes povinnou součástí každé organizace, která sídlí v EU nebo zpracovává osobní údaje residentů EU. Jak je to ve skutečnosti s plněním požadavků? A může...

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        Legislativa

                                                                        Ransomware – neplaťte zbytečně výkupné

                                                                        Ransomware je téma, které v online světě patří mezi největší hrozby. Stačí jedno špatné kliknutí a už jste cílem kyberútočníků. A dalším krokem bude bude vaše rozhodnutí, zda jim zaplatíte výkupné, nebo zda se...

                                                                        Kybernetická bezpečnost

                                                                        CIA – svatá trojice bezpečnosti

                                                                        V oblasti bezpečnosti informací řešíme na denní bázi přístup a pohled na informace, jejich zpracovávání a v neposlední řadě ukládání. Při každé operaci, která je s danou informací prováděna, se musíme zaměřit na její...

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        Vytvoření kvalitní bezpečnostní strategie

                                                                        Většina organizací se více zaměřuje na zabezpečení svých dat před kybernetickými útoky než na strategii a politiky zabezpečení informací. Pouhé vytvoření strategie a zásad však nestačí. Takové dokumenty, stejně jako bezpečnostní opatření, musí procházet...

                                                                        Informační bezpečnost

                                                                        Řízení bezpečnosti

                                                                        Tipy pro bezpečnou práci z domova

                                                                        Práci z domova vnímá část lidí jako benefit a část lidí se ji vyhýbá jako čert kříži. Důvody mohou být různorodé, ale většinou převládá ten, kdy doma skutečně nemají možnost se plně soustředit na...

                                                                        Kybernetická bezpečnost

                                                                        10 rad, kterými zvýšíte svou online bezpečnost

                                                                        Dnes jsme si pro vás připravili pár základních rad a doporučení, kterými můžete výrazně zvýšit svou online bezpečnost....

                                                                        Kybernetická bezpečnost

                                                                        3 kroky k úspěšné Security Awareness kampani

                                                                        Cílem vzdělávací kampaně vedoucí ke zvýšení povědomí o bezpečnosti informací (zaměřené na kybernetické hrozby) je zajistit, aby zaměstnanci a příslušné zainteresované strany byli informováni o tom, co je třeba udělat pro ochranu informací společnosti....

                                                                        Informační bezpečnost

                                                                        Řízení bezpečnosti

                                                                        Jak správně určit rozsah ISMS?

                                                                        Jaký je účel rozsahu ISMS? Hlavním účelem nastavení rozsahu ISMS (systém řízení bezpečnosti informací) je definovat, které informace hodláte chránit. Nezáleží tedy na tom, zda jsou tyto informace uloženy v kancelářích vaší společnosti nebo...

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        Řízení bezpečnosti

                                                                        Proč je ochrana informací důležitá

                                                                        Doby, kdy zloději kradli pouze notebooky a stolní počítače, jsou dávno pryč. V současné době zloději kradou kritická data a informace obsažené v nezabezpečeném hardwaru včetně mobilních telefonů. Těmto aktivitám se říká kybernetická kriminalita....

                                                                        ISO 27001

                                                                        Informační bezpečnost

                                                                        Kontaktujte nás