Audyt · DORA

DORA w praktyce — checklista dla firm z sektora finansowego i dostawców ICT

Zespół audytowy Zdalny Admin·26 sierpnia 2026·7 min czytania

Rozporządzenie DORA (UE 2022/2554) obowiązuje podmioty finansowe od 17 stycznia 2025 r. — a mimo to w 2026 roku wciąż spotykamy organizacje, które „mają DORA zrobione” tylko w prezentacji dla zarządu. Poniższa checklista to zestaw pytań, które zadajemy na pierwszym spotkaniu audytowym. Jeśli na któreś z nich nie potrafisz odpowiedzieć dowodem (dokumentem, rejestrem, wynikiem testu), to jest luka — niezależnie od tego, co mówi prezentacja.

1. Zarządzanie ryzykiem ICT (art. 5–16)

  • Czy zarząd formalnie zatwierdził ramy zarządzania ryzykiem ICT i czy jest to udokumentowane uchwałą lub protokołem?
  • Czy istnieje aktualna mapa systemów ICT z przypisanymi właścicielami i klasyfikacją krytyczności?
  • Czy plany ciągłości działania zostały przetestowane w ciągu ostatnich 12 miesięcy — i czy jest raport z testu?
  • Czy funkcja zarządzania ryzykiem ICT jest niezależna od operacji IT?

2. Incydenty ICT (art. 17–23)

  • Czy procedura klasyfikacji incydentów pozwala zidentyfikować incydent „poważny” zgodnie z progami RTS (liczba klientów, czas trwania, zasięg geograficzny, utrata danych)?
  • Czy organizacja jest w stanie dotrzymać terminów raportowania: zgłoszenie wstępne w ciągu 4 godzin od klasyfikacji / 24 godzin od wykrycia, raport pośredni w ciągu 72 godzin, raport końcowy w ciągu 1 miesiąca?
  • Kto dokładnie — z imienia i nazwiska — wysyła zgłoszenie do organu nadzoru o 3:00 w nocy w sobotę?

3. Testowanie odporności (art. 24–27)

  • Czy istnieje roczny program testów: skanowanie podatności, testy oparte na scenariuszach, testy kompatybilności, testy penetracyjne?
  • Czy podmiot wie, czy został wyznaczony do TLPT (Threat-Led Penetration Testing) — i czy rozumie, że TLPT to test w środowisku produkcyjnym według ram TIBER-EU, a nie zwykły pentest?
  • Czy wyniki testów są raportowane zarządowi wraz z planem naprawczym i terminami?

4. Ryzyko ze strony podmiotów trzecich (art. 28–30)

  • Czy rejestr informacji o umowach ICT jest prowadzony w formacie zgodnym z ITS (szablon ESAs) i czy obejmuje także podwykonawców dostawców?
  • Czy umowy z dostawcami usług ICT zawierają obowiązkowe klauzule z art. 30: prawo audytu, lokalizację danych, poziomy usług, plany wyjścia?
  • Czy przeprowadzono analizę koncentracji — co się stanie, jeśli jeden dostawca obsługujący kilka funkcji krytycznych przestanie działać?

5. Dostawcy usług ICT: DORA dotyczy także Ciebie

DORA formalnie dotyczy podmiotów finansowych, ale art. 30 przenosi jej ciężar na dostawców poprzez umowy. W praktyce bank czy firma leasingowa wyśle Ci kwestionariusz z kilkudziesięcioma pytaniami o polityki, testy, backup i podwykonawców. Odpowiedź „pracujemy nad tym” może oznaczać utratę kontraktu. Checklista dostawcy: komplet polityk bezpieczeństwa, wyniki testów penetracyjnych nie starsze niż rok, udokumentowany proces zarządzania podatnościami, plan ciągłości działania z testem odtworzenia oraz lista własnych podwykonawców wraz z umowami.

Regulator i klient finansowy zadają to samo pytanie innymi słowami: „pokażcie dowody”. Organizacje, które zbierają dowody na bieżąco, przechodzą audyty w tygodnie. Wszyscy inni — w kwartały.

Zespół audytowy Zdalny Admin

Od czego zacząć, jeśli nic z powyższego nie jest gotowe

Kolejność, którą rekomendujemy klientom: najpierw rejestr informacji ICT i przegląd umów (to właśnie KNF i klienci sprawdzają w pierwszej kolejności), potem procedura incydentowa z realnym grafikiem dyżurów, a następnie program testów. Formalne ramy zarządzania ryzykiem domykają całość — pisanie polityk, zanim fakty zostaną uporządkowane, daje dokumenty, których nikt nie stosuje.

Jeśli chcesz dokładnie wiedzieć, ile brakuje, nasz audyt DORA kończy się raportem dojrzałości i planem naprawczym z priorytetami. Zakres i wycenę przedstawiamy w ciągu 48 godzin od rozmowy.