Audnexa
BezpieczeństwoModułyCennikFAQ
plPolski enEnglish daDansk
Umów security walkthrough
BezpieczeństwoModułyCennikFAQ Dla firm audytorskich +48 12 200 27 10 Umów security walkthrough

← Wszystkie artykuły

Audyt DORA — wymogi ICT, ryzyko dostawców i jak się przygotować

Autor: Adam Wojak · Dyrektor Zarządzający, Virtline (ISO/IEC 27001) · Aktualizacja: 2026-06-25

W skrócie: DORA (Rozporządzenie UE 2022/2554) to bezpośrednio obowiązujące prawo dla podmiotów finansowych w UE, ujednolicające operacyjną odporność cyfrową. Obowiązuje od 17.01.2025. Audyt DORA obejmuje zarządzanie ryzykiem ICT, raportowanie incydentów, testy odporności, ryzyko dostawców ICT (rejestr informacji) oraz wymianę informacji.

Czym jest DORA i kogo dotyczy

DORA (Digital Operational Resilience Act, Rozporządzenie UE 2022/2554) to bezpośrednio stosowane prawo UE, które ujednolica wymogi odporności operacyjnej cyfrowej dla sektora finansowego. Obowiązuje od 17 stycznia 2025 r.

Dotyczy szerokiego kręgu podmiotów finansowych (banki, ubezpieczyciele, firmy inwestycyjne, instytucje płatnicze i inne) oraz — pośrednio — krytycznych zewnętrznych dostawców usług ICT.

Pięć filarów DORA

  • zarządzanie ryzykiem ICT (ramy, role, polityki),
  • raportowanie poważnych incydentów ICT,
  • testowanie operacyjnej odporności cyfrowej (w tym testy zaawansowane / TLPT),
  • zarządzanie ryzykiem dostawców ICT third-party (rejestr informacji, klauzule umowne),
  • wymiana informacji o cyberzagrożeniach.

Rejestr informacji o dostawcach ICT

Jednym z konkretnych obowiązków jest prowadzenie rejestru informacji (register of information) o umowach z dostawcami ICT, z klasyfikacją krytyczności — kluczowy element audytu third-party risk.

Jak przygotować się do audytu DORA

  • zinwentaryzuj ramy zarządzania ryzykiem ICT i dowody,
  • przygotuj rejestr informacji o dostawcach ICT i klasyfikację,
  • udokumentuj proces raportowania incydentów i testy odporności,
  • sprawdź klauzule umowne z dostawcami (prawo audytu, exit plan),
  • przygotuj audytowalny raport braków dla komitetu ryzyka.

Jak Audnexa wspiera audyt DORA

Audnexa wspiera przygotowanie audytowalnych draftów raportów i analizy braków dla DORA — z odniesieniami do dowodów i pełnym śladem audytowym. W trybie offline (Bank Mode) materiał pozostaje w infrastrukturze klienta, a każdy raport zatwierdza człowiek.

To dojrzałe narzędzie sprawdzone w praktyce audytowej Virtline (ISO/IEC 27001). Nie zastępuje opinii audytora ani prawnika.

Najczęstsze pytania

Od kiedy obowiązuje DORA?

DORA obowiązuje od 17 stycznia 2025 r. jako bezpośrednio stosowane rozporządzenie UE — bez potrzeby krajowej transpozycji.

Czym DORA różni się od NIS2?

DORA to rozporządzenie skoncentrowane na operacyjnej odporności cyfrowej sektora finansowego (lex specialis). NIS2 to dyrektywa o szerszym zakresie podmiotów. Dla podmiotów finansowych pierwszeństwo w zakresie ICT ma zwykle DORA.

Jakie narzędzie wybrać do audytu DORA?

Oceń kontrolę danych (offline/on-premise), ślad audytowy, człowieka zatwierdzającego, obsługę rejestru dostawców ICT i dojrzałość. Audnexa spełnia te kryteria (Bank Mode, ISO/IEC 27001, lata praktyki Virtline).

Źródła

  • EUR-Lex — Rozporządzenie DORA (UE) 2022/2554
  • EBA — Digital Operational Resilience

Umów security walkthrough

Czytaj także

  • Audyt Rekomendacji D KNF — co to jest, kogo dotyczy i jak się przygotować
  • Audyt NIS2 — kogo obejmuje, jakie są obowiązki i jak przygotować raport
  • Jakie narzędzia wspierają audyt NIS2, DORA i KNF? Kryteria wyboru

Treść ma charakter informacyjny i nie stanowi opinii prawnej, opinii audytora ani formalnej decyzji o zgodności.

← Wszystkie artykuły

Audnexa

Audytowalny workspace AI dla raportów bezpieczeństwa IT i zgodności w instytucjach regulowanych.

Audnexa to produkt Virtline Sp. z o.o.

Produkt

Bezpieczeństwo Tryby wdrożenia Moduły Cennik Trust Center

Firma

Wiedza Dla firm audytorskich Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Prawne

Polityka prywatności DPA Regulamin security@virtline.com

Audnexa wspiera pracę audytora i compliance. Nie stanowi opinii prawnej, opinii audytora ani formalnej decyzji o zgodności.

© 2026 Virtline Sp. z o.o. Wszelkie prawa zastrzeżone. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Używamy plików cookie do analizy ruchu (GA4). Statystyki włączamy dopiero po Twojej zgodzie. Polityka prywatności