DORA: Veřejné orgány mimo dohled?

autor: | Bře 19, 2026

Evropská regulace digitální odolnosti DORA dopadá na banky, investiční společnosti i jejich technologické partnery napříč EU. Nový výklad evropských orgánů dohledu však potvrzuje, že veřejné orgány poskytující ICT služby při plnění funkcí státu nejsou „třetími ICT poskytovateli“. Pro expaty a movité investory to znamená méně smluvních povinností, ale ne menší odpovědnost za řízení rizik při správě majetku v mezinárodním prostředí.

6. února 2026 zveřejnily společné evropské orgány dohledu odpověď k výkladu recitálu 63 nařízení DORA – digitálního rámce, který má od ledna 2025 posílit odolnost finančního sektoru vůči IT rizikům. Výklad je zásadní: veřejné orgány poskytující ICT související služby při plnění státních funkcí nejsou považovány za poskytovatele ICT služeb třetích stran (ICT TPP).

Proč na tom záleží? Pokud finanční instituce využívá ICT TPP, musí mít podle čl. 30 odst. 2 DORA detailní smluvní ujednání – o bezpečnosti dat, přístupu k informacím, auditech či ukončení spolupráce. Jestliže je však protistranou veřejný orgán, tyto smluvní povinnosti se neuplatní.

„Regulace uvolňuje smluvní režim, nikoli odpovědnost za riziko.“

Co to znamená pro vaše struktury a investice?

Typická situace: finanční instituce nebo investiční platforma využívá software státní agentury pro správu dotací či přístup k oficiálním databázím. Dosud panovala nejistota, zda takový subjekt spadá pod režim DORA jako ICT TPP. Odpověď je nyní jasná – nikoli, pokud jde o plnění státní funkce.

Na první pohled úleva. V praxi však vzniká jiný efekt. Pokud například držíte investice ve fondu, který je závislý na státní infrastruktuře – například při distribuci veřejné podpory nebo správě záruk – nebude tento vztah pokryt smluvními standardy DORA. Riziko výpadku systému či omezení přístupu k datům tak zůstává plně na finanční instituci a nepřímo i na vás jako investorovi.

Překvapivý detail: pojem „ICT related services“ není v DORA výslovně definován. Výklad je širší než samotná „ICT služba“. Do výjimky se tedy může dostat i poskytování dat nebo softwarových nástrojů veřejnou správou, pokud jde o výkon státní funkce. To rozšiřuje rozsah výluky více, než se původně očekávalo.

Jak k tomu přistoupit strategicky?

Prvním krokem je zmapovat, kde jsou vaše investice nebo struktury závislé na státních ICT systémech – například při čerpání podpory, správě registrů či vypořádání. Nejde o právní formalitu, ale o provozní realitu.

Druhým krokem je posoudit koncentraci rizika. Pokud je klíčový tok dat nebo provozní proces navázán na jeden veřejný systém, který není pod smluvním dohledem DORA, je třeba mít alternativní scénář – technický i likviditní.

Třetím krokem je nastavit oversight na úrovni investiční strategie. Aisa International jako nezávislý intermediary neposkytuje manuální schvalování jednotlivých reportů ani technický reporting. Kontroluje však, zda je architektura řízení rizik přiměřená, proporcionální a odpovídá regulatorní realitě v EU i ČR.

Praktický příklad: pokud by došlo k delšímu výpadku veřejné databáze, která je nutná pro administraci investičního produktu, může to znamenat zpoždění vypořádání nebo omezení likvidity. Investor, který má diverzifikovanou infrastrukturu a krizový plán, dopad pocítí méně.

Regulace DORA měla původně rozšířit dohled nad technologickými partnery finančního sektoru. Výklad recitálu 63 ale ukazuje, že stát zůstává mimo tento režim. To je logické z hlediska suverenity, méně komfortní z pohledu investora.

Kritický pohled je namístě: EU zpřísňuje požadavky na soukromé poskytovatele, zatímco veřejné systémy stojí mimo smluvní rámec. Řešením není rezignace, ale aktivní řízení závislostí a transparentní strukturování majetku.

The views expressed in this article are not to be construed as personal advice. Therefore, you should contact a qualified, and ideally, regulated adviser in order to obtain up-to-date personal advice with regard to your own personal circumstances. Consequently, if you do not, then you are acting under your own authority and deemed “execution only”. The author does not accept any liability for people acting without personalised advice, who base a decision on views expressed in this generic article. Importantly, where this article is dated then it is based on legislation as of the date. Legislation changes but articles are rarely updated, although sometimes a new article is written; so, please check for later articles or changes in legislation on official government websites, as this article should not be relied on in isolation.

Vyjádřené názory v tomto článku nelze považovat za osobní poradenství. Vždy se proto obraťte na kvalifikovaného, ideálně regulovaného poradce, který vám poskytne aktuální, osobní doporučení šitá na míru vaší konkrétní situaci. Pokud se rozhodnete jednat bez takového poradenství, činíte tak na vlastní odpovědnost a vaše jednání spadá pod režim „execution only“ (pouhá realizace pokynu bez poradenství). Autor nepřijímá žádnou odpovědnost za rozhodnutí osob, které se spoléhají na názory uvedené v tomto obecném článku bez personalizovaného poradenství. Je důležité si uvědomit, že pokud je článek datován, vychází z právních předpisů platných k uvedenému datu. Právní předpisy se mohou měnit a články jsou aktualizovány jen zřídka. Doporučujeme proto vždy ověřit případné novější články nebo změny legislativy na oficiálních vládních stránkách, protože na tento článek nelze spoléhat izolovaně.

Follow us on Social Media

Post written by:
Autorem článku je:

Monika Škubalová

Monika působí v oblasti compliance a prevence finanční kriminality, kde se specializuje na nastavování vnitřních pravidel a kontrolních mechanismů chránících firmu před finančními a regulatorními riziky. Má zkušenosti s poskytováním odborného poradenství a zaváděním procesů v souladu s legislativou. Aktivně se podílí na vzdělávání interního týmu a podporuje firemní kulturu odpovědnosti a transparentnosti.

Aisa International is the only financial advice service company specialising in advice for expats that is regulated as a Securities Trader in the Czech Republic, USA, and UK.