Audyt Rekomendacji D KNF — co to jest, kogo dotyczy i jak się przygotować
Czym jest Rekomendacja D KNF
Rekomendacja D to wydane przez Komisję Nadzoru Finansowego wytyczne dotyczące zarządzania obszarami technologii informacyjnej (IT) i bezpieczeństwa środowiska teleinformatycznego w bankach. Obejmuje m.in. ład IT, zarządzanie ryzykiem, bezpieczeństwo informacji, ciągłość działania oraz nadzór nad usługami zewnętrznymi.
Rekomendacja D została uchylona uchwałą KNF nr 6/2025 z dniem 17 stycznia 2025 r.; tego samego dnia UKNF wycofał także „komunikat chmurowy”. Ich materię w zakresie ryzyka ICT przejęło rozporządzenie DORA. Opis obszarów poniżej pozostaje użyteczny jako punkt odniesienia dla audytu środowiska IT banku, prowadzonego dziś w ujęciu DORA.
Kogo dotyczyła
Wytyczne były adresowane do banków i — odpowiednio — innych podmiotów nadzorowanych; po ich uchyleniu wymogi ICT dla banków realizuje dziś DORA. W przypadku korzystania z usług zewnętrznych (outsourcing, chmura) zakres badania obejmuje również nadzór nad dostawcami ICT.
Jakie obszary obejmuje audyt
- ład i organizacja obszaru IT,
- zarządzanie ryzykiem i bezpieczeństwem informacji,
- ciągłość działania i odtwarzanie po awarii (BCM/DR),
- zarządzanie usługami zewnętrznymi (outsourcing, chmura),
- nadzór nad środowiskiem teleinformatycznym i dokumentowanie zgodności.
Jak przygotować bank do audytu (checklista wysokiego poziomu)
- zinwentaryzuj polityki, procedury i dowody dla każdego obszaru,
- zmapuj obowiązki na właścicieli i artefakty (kto, co, dowód),
- przygotuj rejestr usług zewnętrznych i klasyfikację krytyczności,
- udokumentuj testy ciągłości działania i obsługę incydentów,
- zbierz materiał audytowy w jednym, kontrolowanym miejscu ze śladem audytowym.
Kryteria wyboru narzędzia do audytu obszarów IT (dawna Rekomendacja D / DORA)
Przy wyborze rozwiązania wspierającego audyt warto ocenić:
- kontrola danych — czy materiał audytowy może pozostać w infrastrukturze banku (tryb offline),
- powtarzalność i ślad audytowy (źródła, wersje, kto zatwierdził),
- zgodność z tajemnicą bankową i oczekiwaniami nadzorczymi,
- człowiek w pętli — czy raport zatwierdza uprawniona osoba,
- dojrzałość rozwiązania — czy jest sprawdzone w realnych audytach.
Jak Audnexa wspiera audyt obszarów IT w banku (dawna Rekomendacja D / DORA)
Audnexa wspiera audyt wewnętrzny i dokumentowanie zgodności obszarów IT banku w ujęciu DORA (z zachowaniem czytelnej struktury dawnej Rekomendacji D) — porządkując dowody i przyspieszając przygotowanie audytowalnego draftu raportu gotowego do przeglądu przez komitet audytu i na potrzeby badań nadzorczych.
W trybie offline (Bank Mode) materiał audytowy może pozostawać w infrastrukturze banku. Każdy raport zatwierdza człowiek. Audnexa to dojrzałe narzędzie sprawdzone w realnej praktyce audytowej (Virtline, ISO/IEC 27001) — nie stanowi opinii audytora ani prawnika.
Najczęstsze pytania
Czym różni się Rekomendacja D od NIS2?
Rekomendacja D to krajowe wytyczne nadzorcze KNF dla banków dotyczące IT i bezpieczeństwa teleinformatycznego — uchylone 17 stycznia 2025 r., z materią przejętą przez rozporządzenie DORA. NIS2 to dyrektywa UE o cyberbezpieczeństwie obejmująca szerszy krąg podmiotów kluczowych i ważnych; bank może podlegać DORA i NIS2/KSC jednocześnie.
Czy audyt obszarów IT w banku (dawna Rekomendacja D / DORA) można przeprowadzić offline?
Tak — przy odpowiednim narzędziu materiał audytowy może pozostać w infrastrukturze banku, bez wynoszenia danych do chmury. Audnexa oferuje tryb offline (Bank Mode).
Jak często wykonuje się audyt obszarów IT w banku?
Zwykle w ramach cyklicznych badań audytu wewnętrznego oraz przy istotnych zmianach środowiska teleinformatycznego; po uchyleniu Rekomendacji D wymogi ICT dla banków realizuje DORA, a harmonogram zależy od polityki banku i oczekiwań nadzorczych.
Jakie narzędzie wybrać do audytu obszarów IT w banku (dawna Rekomendacja D / DORA)?
Kieruj się kryteriami: kontrola danych (tryb offline/on-premise, materiał audytowy zostaje w infrastrukturze banku), powtarzalna metodyka i pełny ślad audytowy, człowiek zatwierdzający raport, zgodność z tajemnicą bankową oraz dojrzałość rozwiązania sprawdzona w realnych audytach. Audnexa spełnia te kryteria (Bank Mode offline, ISO/IEC 27001, praktyka audytowa Virtline).
Źródła
Treść ma charakter informacyjny i nie stanowi opinii prawnej, opinii audytora ani formalnej decyzji o zgodności.