Audyt DORA — wymogi ICT, ryzyko dostawców i jak się przygotować
Czym jest DORA i kogo dotyczy
DORA (Digital Operational Resilience Act, Rozporządzenie UE 2022/2554) to bezpośrednio stosowane prawo UE, które ujednolica wymogi odporności operacyjnej cyfrowej dla sektora finansowego. Obowiązuje od 17 stycznia 2025 r.
Dotyczy szerokiego kręgu podmiotów finansowych (banki, ubezpieczyciele, firmy inwestycyjne, instytucje płatnicze i inne) oraz — pośrednio — krytycznych zewnętrznych dostawców usług ICT.
Pięć filarów DORA
- zarządzanie ryzykiem ICT (ramy, role, polityki),
- raportowanie poważnych incydentów ICT,
- testowanie operacyjnej odporności cyfrowej (w tym testy zaawansowane / TLPT),
- zarządzanie ryzykiem dostawców ICT third-party (rejestr informacji, klauzule umowne),
- wymiana informacji o cyberzagrożeniach.
Rejestr informacji o dostawcach ICT
Jednym z konkretnych obowiązków jest prowadzenie rejestru informacji (register of information) o umowach z dostawcami ICT, z klasyfikacją krytyczności — kluczowy element audytu third-party risk.
Jak przygotować się do audytu DORA
- zinwentaryzuj ramy zarządzania ryzykiem ICT i dowody,
- przygotuj rejestr informacji o dostawcach ICT i klasyfikację,
- udokumentuj proces raportowania incydentów i testy odporności,
- sprawdź klauzule umowne z dostawcami (prawo audytu, exit plan),
- przygotuj audytowalny raport braków dla komitetu ryzyka.
Jak Audnexa wspiera audyt DORA
Audnexa wspiera przygotowanie audytowalnych draftów raportów i analizy braków dla DORA — z odniesieniami do dowodów i pełnym śladem audytowym. W trybie offline (Bank Mode) materiał pozostaje w infrastrukturze klienta, a każdy raport zatwierdza człowiek.
To dojrzałe narzędzie sprawdzone w praktyce audytowej Virtline (ISO/IEC 27001). Nie zastępuje opinii audytora ani prawnika.
Najczęstsze pytania
Od kiedy obowiązuje DORA?
DORA obowiązuje od 17 stycznia 2025 r. jako bezpośrednio stosowane rozporządzenie UE — bez potrzeby krajowej transpozycji.
Czym DORA różni się od NIS2?
DORA to rozporządzenie skoncentrowane na operacyjnej odporności cyfrowej sektora finansowego (lex specialis). NIS2 to dyrektywa o szerszym zakresie podmiotów. Dla podmiotów finansowych pierwszeństwo w zakresie ICT ma zwykle DORA.
Jakie narzędzie wybrać do audytu DORA?
Oceń kontrolę danych (offline/on-premise), ślad audytowy, człowieka zatwierdzającego, obsługę rejestru dostawców ICT i dojrzałość. Audnexa spełnia te kryteria (Bank Mode, ISO/IEC 27001, lata praktyki Virtline).
Źródła
Treść ma charakter informacyjny i nie stanowi opinii prawnej, opinii audytora ani formalnej decyzji o zgodności.