DORA registry ICT

autor: | Zář 15, 2025

Finanční instituce v EU nyní čelí jasným pravidlům pro vedení registru informací o ICT službách podle nařízení DORA. Nové Q&A od EBA upřesňují, kdo musí být zaznamenán, jak vyplnit klíčové pole refPeriod a jak správně posuzovat subdodavatele. Správná implementace chrání před sankcemi a zajišťuje kompletní přehled kritických ICT služeb.

Co a koho zapisovat do registru?

Podle článku 28 odstavce 3 DORA nemusí finanční instituce uvádět do registru ICT subdodavatele ne-ICT poskytovatelů. Pokud tedy dodavatel přímo neposkytuje ICT služby, jeho subdodavatelé jsou mimo rámec registru. To znamená, že banka nebo investiční společnost nemusí evidovat desítky drobných ICT dodavatelů, pokud jejich práce nesouvisí s kritickými funkcemi.

Přesto je nutné zachovat hodnocení rizik. Pokud subdodavatel fakticky podporuje kritickou nebo důležitou funkci, vztahují se na něj požadavky kapitoly V nařízení DORA.

Nová Q&A rovněž potvrzují, že všechny finanční subjekty – včetně těch vyňatých podle článku 16 DORA – musí vést registr. Rozsah opatření se řídí principem proporcionality: mikropodniky a malé a střední podniky (SME) mají méně administrativních povinností, ale registr je povinný i pro ně.

Klíčové datum pro reporting

Pole refPeriod v souboru parameters.csv je klíčové pro správné vykázání dat do registru.

  • Pro registry vykazované v roce 2025 je referenční datum 31. březen 2025.
  • Od roku 2026 je referenční datum vždy 31. prosinec předcházejícího roku.

Tip pro praxi: Udržujte systém automatizovaného připomenutí a kontroly exportovaných dat, abyste předešli nesprávnému vyplnění a případným nedostatkům při auditu.

Seznam služeb a standardy

Příloha III prováděcích technických standardů (ITS) stanovuje typy ICT služeb, které se mají uvádět. Tento seznam je dostatečně obecný a pokrývá většinu služeb, ale nelze do něj uvádět jiné typy, které v příloze nejsou. Finanční subjekt, který poskytuje služby spadající do těchto kategorií, se může považovat za poskytovatele ICT služeb.

Článek 28 odstavce 5 DORA vyžaduje, aby smlouvy s ICT dodavateli byly uzavírány pouze s těmi, kteří splňují vhodné standardy informační bezpečnosti. EBA upřesnila, že tyto standardy představují aktuálně nejlepší průmyslové postupy a je nutné je posuzovat v době uzavírání smlouvy. To v praxi znamená, že finanční instituce musí sledovat vývoj standardů a pravidelně aktualizovat smlouvy i procesy řízení rizik.

Dopady a rizika nedodržení pravidel

Co se stane, když subdodavatel kritické služby není uveden v registru? Instituce riskuje, že regulátor vyhodnotí neúplné vedení registru jako porušení DORA, což může vést k sankcím. Včasné a správné vedení registru s detailními záznamy o kritických ICT funkcích snižuje nejen regulační, ale i operační riziko spojené s dodavateli.

Zajímavost: I drobný IT dodavatel, který poskytuje cloudové úložiště smluvně ne-ICT firmě, může být při špatném posouzení považován za kritického ICT poskytovatele, a tedy zapojen do registru. Mapování přímého propojení se subdodavateli je proto klíčové.


Vysvětlivky

  • DORA – Digital Operational Resilience Act, evropské nařízení upravující odolnost finančních institucí vůči IT a digitálním rizikům.
  • EBA – European Banking Authority, Evropský orgán pro bankovnictví, který vydává pravidla a doporučení pro bankovní sektor.
  • ITS – Implementing Technical Standards, prováděcí technické standardy k DORA.
  • refPeriod – referenční datum, ke kterému se vztahují vykazovaná data v registru informací.
  • Standardy informační bezpečnosti – osvědčené postupy a normy pro ochranu dat a IT systémů, které finanční instituce musí při spolupráci s ICT dodavateli respektovat.

The views expressed in this article are not to be construed as personal advice. Therefore, you should contact a qualified, and ideally, regulated adviser in order to obtain up-to-date personal advice with regard to your own personal circumstances. Consequently, if you do not, then you are acting under your own authority and deemed “execution only”. The author does not accept any liability for people acting without personalised advice, who base a decision on views expressed in this generic article. Importantly, where this article is dated then it is based on legislation as of the date. Legislation changes but articles are rarely updated, although sometimes a new article is written; so, please check for later articles or changes in legislation on official government websites, as this article should not be relied on in isolation.

Vyjádřené názory v tomto článku nelze považovat za osobní poradenství. Vždy se proto obraťte na kvalifikovaného, ideálně regulovaného poradce, který vám poskytne aktuální, osobní doporučení šitá na míru vaší konkrétní situaci. Pokud se rozhodnete jednat bez takového poradenství, činíte tak na vlastní odpovědnost a vaše jednání spadá pod režim „execution only“ (pouhá realizace pokynu bez poradenství). Autor nepřijímá žádnou odpovědnost za rozhodnutí osob, které se spoléhají na názory uvedené v tomto obecném článku bez personalizovaného poradenství. Je důležité si uvědomit, že pokud je článek datován, vychází z právních předpisů platných k uvedenému datu. Právní předpisy se mohou měnit a články jsou aktualizovány jen zřídka. Doporučujeme proto vždy ověřit případné novější články nebo změny legislativy na oficiálních vládních stránkách, protože na tento článek nelze spoléhat izolovaně.

Follow us on Social Media

Post written by:
Autorem článku je:

Monika Škubalová

Monika působí v oblasti compliance a prevence finanční kriminality, kde se specializuje na nastavování vnitřních pravidel a kontrolních mechanismů chránících firmu před finančními a regulatorními riziky. Má zkušenosti s poskytováním odborného poradenství a zaváděním procesů v souladu s legislativou. Aktivně se podílí na vzdělávání interního týmu a podporuje firemní kulturu odpovědnosti a transparentnosti.

Aisa International is the only financial advice service company specialising in advice for expats that is regulated as a Securities Trader in the Czech Republic, USA, and UK.