// OSIĄGNIJ ZGODNOŚĆ
EU

DORA — Cyfrowa odporność operacyjna

DORA czyni cyfrową odporność operacyjną prawnym obowiązkiem unijnych podmiotów finansowych. CYBORA dostarcza ramy zarządzania ryzykiem ICT, raportowanie incydentów, testy odporności i nadzór nad dostawcami zewnętrznymi — śledzone na żywo na cybora.cloud.

Częstotliwość testówCorocznie dla funkcji krytycznych
Zegar incydentów4 godz. / 72 godz. / 1 miesiąc
TLPTTylko dla znaczących podmiotów
Obowiązuje odStyczeń 2025
// czym jest

Standard w prostych słowach

Digital Operational Resilience Act (UE 2022/2554) harmonizuje zarządzanie ryzykiem ICT dla podmiotów finansowych: ład organizacyjny, klasyfikację i raportowanie incydentów, testy odporności oraz nadzór nad kluczowymi zewnętrznymi dostawcami ICT.

Przeczytaj tekst regulacji, artykuł po artykule, prostym językiem →
// dla kogo

Czy to dotyczy Ciebie?

Banki, instytucje płatnicze i pieniądza elektronicznego, firmy inwestycyjne, ubezpieczyciele, dostawcy usług kryptoaktywów oraz ich kluczowi dostawcy ICT.

// czego wymaga prawo

Wymagania w skrócie

Ramy zarządzania ryzykiem ICT (art. 6)

Podstawowy obowiązek nadzorowany przez zarząd: udokumentowane ramy ciągłego testowania i doskonalenia, a nie statyczny zbiór polityk.

Ogólny program testów (art. 24-25)

Oceny podatności, testy sieci i aplikacji w rytmie dostosowanym do ryzyka — systemy wspierające funkcje krytyczne wymagają co najmniej corocznego przeglądu, a nie migawki sprzed dwóch lat.

Testy penetracyjne oparte na zagrożeniach (art. 26-27)

Znaczące podmioty muszą przeprowadzić zaawansowaną symulację zagrożeń, której zakres jest uzgadniany bezpośrednio z organami nadzoru — to odrębne, głębsze przedsięwzięcie uzupełniające ogólny program testów.

Zegar zgłaszania incydentów (art. 19)

Klasyfikacja uruchamia zgłoszenie w określonym terminie: wstępny raport w ciągu 4 godzin od klasyfikacji, raport pośredni w ciągu 72 godzin i raport końcowy w ciągu miesiąca.

Ryzyko ICT stron trzecich (art. 28)

Podmioty finansowe muszą oceniać swoich dostawców ICT według tego samego standardu odporności, jaki same muszą spełniać — również wtedy, gdy dostawcy ci przetwarzają dane poza UE.

// jak pomaga CYBORA

From gap to DORA, on one platform

Każda kontrola mapowana jest raz, dowody zbierane są w sposób ciągły, a jeden zespół odpowiada za wszystko od analizy luk po audyt.

Ramy ryzyka ICT

Ramy nadzorowane przez zarząd, spełniające obowiązki ładu korporacyjnego i organu zarządzającego wynikające z DORA.

Zgłaszanie incydentów

Procesy klasyfikacji i raportowania dostosowane do terminów wynikających z DORA.

Testy odporności

Testy penetracyjne oparte na zagrożeniach oraz ćwiczenia scenariuszowe, których wymaga rozporządzenie.

Nadzór nad stronami trzecimi

Rejestr dostawców ICT z monitorowaniem ryzyka koncentracji i wyjścia.

// najczęściej zadawane pytania

Najczęściej zadawane pytania

Czy testy CYBORA obejmują wymóg TLPT z DORA?

Częściowo. Nasze usługi Offensive Security w pełni obejmują rodzaje testów infrastruktury i aplikacji wymienione w art. 25. TLPT z art. 26-27 to odrębne zaangażowanie uzgadniane z organem nadzoru — praca rekonesansowa, skanowanie i walidacja CYBORA zasila je bezpośrednio, ale symulacja zagrożeń uzgodniona z nadzorem jest planowana jako osobny projekt.

Co w praktyce oznacza "ciągłe" testowanie?

Dowody, które pozostają aktualne, a nie raport złożony raz. Zaplanowane oceny dopasowane do Twojego profilu ryzyka, HybridSOC monitorujący nowe podatności między cyklami testów oraz retesty potwierdzające, że poprawka rzeczywiście zadziałała — jeden ciąg dowodowy, który organ nadzoru może prześledzić od początku do końca.

Czy sama CYBORA podlega art. 28 jako dostawca ICT?

Tak. Ponieważ przetwarzamy dane podmiotów finansowych jako usługodawca, CYBORA podlega Twojej ocenie ryzyka stron trzecich zgodnie z art. 28. Działamy zgodnie z ISO 27001, a dane przetwarzamy w UE — poproś swojego opiekuna o dokumentację potrzebną do przeglądu.

W jakich formatach dostępne są dowody?

W formacie PDF, DOCX lub JSON, ustrukturyzowane tak, jak oczekuje tego zarówno Twój organ nadzoru, jak i Twój system GRC lub zgłoszeniowy — bez ręcznego przeformatowania przed przedstawieniem którejkolwiek ze stron.

Czy DORA obowiązuje obok NIS2, czy zamiast niej?

Zamiast niej, w przypadku objętych regulacją podmiotów finansowych — DORA jest lex specialis i ma pierwszeństwo przed NIS2 w zakresie zarządzania ryzykiem ICT. Jeśli dostarczasz usługi podmiotom finansowym, sam nim nie będąc, prawdopodobniej podlegasz NIS2 — warto sprawdzić oba.

// full support request

Zobacz to na własnym perymetrze

Tell us where you are today. A CYBORA engineer — not a salesperson — will come back with what actually applies to your situation.

  • Reply within one business day
  • Scoped to your regulatory frameworks
  • No obligation, no sales pitch

By submitting you agree to our Privacy Policy.

// protecting what matters most

Take control of your perimeter

Register for a pilot demonstration of the CYBORA GRC and HybridSOC platform. One team, accountable for your full cyber security lifecycle.