Audyt · DORA
Zespół audytowy Zdalny Admin·26 sierpnia 2026·7 min czytania
Rozporządzenie DORA (UE 2022/2554) obowiązuje podmioty finansowe od 17 stycznia 2025 r. — a mimo to w 2026 roku wciąż spotykamy organizacje, które „mają DORA zrobione” tylko w prezentacji dla zarządu. Poniższa checklista to zestaw pytań, które zadajemy na pierwszym spotkaniu audytowym. Jeśli na któreś z nich nie potrafisz odpowiedzieć dowodem (dokumentem, rejestrem, wynikiem testu), to jest luka — niezależnie od tego, co mówi prezentacja.
DORA formalnie dotyczy podmiotów finansowych, ale art. 30 przenosi jej ciężar na dostawców poprzez umowy. W praktyce bank czy firma leasingowa wyśle Ci kwestionariusz z kilkudziesięcioma pytaniami o polityki, testy, backup i podwykonawców. Odpowiedź „pracujemy nad tym” może oznaczać utratę kontraktu. Checklista dostawcy: komplet polityk bezpieczeństwa, wyniki testów penetracyjnych nie starsze niż rok, udokumentowany proces zarządzania podatnościami, plan ciągłości działania z testem odtworzenia oraz lista własnych podwykonawców wraz z umowami.
Regulator i klient finansowy zadają to samo pytanie innymi słowami: „pokażcie dowody”. Organizacje, które zbierają dowody na bieżąco, przechodzą audyty w tygodnie. Wszyscy inni — w kwartały.
Zespół audytowy Zdalny Admin
Kolejność, którą rekomendujemy klientom: najpierw rejestr informacji ICT i przegląd umów (to właśnie KNF i klienci sprawdzają w pierwszej kolejności), potem procedura incydentowa z realnym grafikiem dyżurów, a następnie program testów. Formalne ramy zarządzania ryzykiem domykają całość — pisanie polityk, zanim fakty zostaną uporządkowane, daje dokumenty, których nikt nie stosuje.
Jeśli chcesz dokładnie wiedzieć, ile brakuje, nasz audyt DORA kończy się raportem dojrzałości i planem naprawczym z priorytetami. Zakres i wycenę przedstawiamy w ciągu 48 godzin od rozmowy.
Czytaj dalej