Martin Hořický
Rada Evropské unie formálně přijala zákon o odolnosti digitálního provozu (Digital Operational Resilience Act - DORA), který má zajistit, aby digitální infrastruktura, včetně systémů a sítí, které jsou základem kritických služeb ve finančním sektoru, byla bezpečná a odolná vůči potenciálním hrozbám. Finanční instituce mají relativně krátkou dobu na zajištění souladu s regulatorními požadavky. Lhůta jim běží od 16. ledna 2023, kdy směrnice DORA (Digital Operational Resilience Act) vstoupila v platnost, a potrvá po dobu dvou let.
Cíle směrnice DORA
Kdo je zodpovědný za plnění povinností?
Harmonogram směrnice DORA
Co to pro subjekt znamená a jak může BDO pomoci?
Dopad směrnice
Ačkoli se zdá, že konec roku 2024 je ještě daleko, dodržování předpisů může být pro tyto organizace náročné a zdlouhavé. Soulad bude zajišťovat příslušný orgán subjektu. Členské státy EU budou mít právo ukládat sankce za porušení povinností.
Dosažení souladu se směrnicí
Přestože nařízení DORA umožňuje přechodné období do 17. ledna 2025, doporučujeme, aby organizace, kterých se nařízení týká, zahájily přípravy okamžitě. Doporučujeme přijmout postupný přístup, v jehož rámci subjekty v působnosti vypracují program shody s DORA s cílem dosáhnout shody do konce přechodného období. Nedosažení souladu může vést k přísným pokutám od ledna 2025.
Kterých subjektů se DORA týká?
Nařízení se vztahuje na řadu finančních institucí regulovaných EU, včetně úvěrových institucí, platebních institucí, obchodníků s cennými papíry, pojišťoven a další. Bude se vztahovat také na poskytovatele ICT služeb.
Do této kategorie patří např. poskytovatelé cloudových služeb, softwaru, datových center. Na druhou stranu jsou vyňati někteří provozovatelé systémů platebních a kreditních karet. Zejména mikropodnikům (do 10 osob s ročním obratem nižším než 2 miliony EUR) se poskytují výrazné úlevy od některých povinností. Například nejsou povinny zavést, udržovat a revidovat tzv. komplexní program testování provozní odolnosti digitálních systémů.
Členské státy EU budou mít právo ukládat sankce za porušení povinností.
To znamená, že vedoucí orgán může za nedodržení předpisů uložit značné sankce. Tyto významné sankce budou mít podobu penále ve výši 1 % průměrného denního celosvětového obratu organizace v předchozím hospodářském roce. Tuto pokutu bude vedoucí kontrolor uplatňovat denně, dokud nebude dosaženo souladu s předpisy, a to nejdéle po dobu šesti měsíců.
Finanční subjekty
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Toto nařízení se nevztahuje na:
- správce alternativních investičních fondů podle čl. 3 odst. 2 směrnice 2011/61/EU;
- pojišťovny a zajišťovny uvedené v článku 4 směrnice 2009/138/ES;
- instituce zaměstnaneckého penzijního pojištění, které provozují penzijní systémy, jež dohromady nemají více než 15 členů;
- fyzické nebo právnické osoby vyňaté podle článků 2 a 3 směrnice 2014/65/EU;
- zprostředkovatelé pojištění, zprostředkovatelé zajištění a doplňkoví zprostředkovatelé pojištění, kteří jsou mikropodniky nebo malými či středními podniky;
- poštovní žirové instituce podle čl. 2 odst. 5 bodu 3 směrnice 2013/36/EU.
Poskytovatelé služeb třetích stran v oblasti ICT
|
|
|
|
|
|
| * uvedené subjekty jsou příklady poskytovatelů služeb ICT třetích stran. |
Dodržování směrnice DORA: Naše řešení
V BDO nabízíme služby v oblasti informační i kybernetické bezpečnosti. Pomůžeme vám zabezpečit vaše informace a aktiva tak, abychom minimalizovali potenciální hrozby. Postupujeme v souladu s dalšími legislativními požadavky, zejména s ISO normami a Zákonem o kybernetické bezpečnosti (ZKB).
Poskytujeme odborné poradenství v oblasti dodržování zákona DORA, včetně posouzení rizik a analýzy nedostatků, řízení incidentů, plány kontinuity provozu, kybernetickou bezpečnost, nepřetržitou podporu a monitorování.
Umíme vám také pomoci s implementací a zajištěním služby pro zajištění bezpečnosti a odolnosti IT infrastruktury proti potenciálním hrozbám včetně penetračního testování, hodnocení zranitelnosti a plánování reakce na incidenty a vybudováním systému pro jejich řízení.
Proškolíme vaše zaměstnance, aby pochopili smysl regulace DORA a principy zavedených opatření. Vysvětlíme jim, jak mohou ve své roli přispět ke splnění požadavků.