1.4.2026

DORA: co nařízení znamená pro finanční sektor a jak se připravit

Firmy v rané fázi růstu často volí přístup best-of-breed, tedy nasazení samostatných nástrojů na dílčí problémy. Například HubSpot jako CRM, Monday na projekty, Zendesk na podporu. To jim umožňuje zachovat si vysokou míru flexibility a agility. Jakmile však firma začne škálovat, přibývají nové produkty, trhy a služby – a s nimi i další nástroje. Postupně tak vzniká prostředí tvořené desítkami řešení, jejichž provoz, integrace a správa vyžadují stále více času i finančních prostředků. Jak se tento kumulativní růst nákladů promítá právě do oblasti bezpečnosti?

Roman Olejnikov

Roman Olejnikov

Zakladatel Integrity, certifikovaného Cloudflare partnera pro český a slovenský trh. Pomáhá firmám s bezpečností, výkonem a souladem s NIS2/DORA.

Zatímco NIS2 dopadá napříč odvětvími, DORA míří přesně na finanční sektor — a je konkrétnější, přísnější a přímo vymahatelná. Pokud jste banka, pojišťovna, investiční firma, platební instituce nebo jejich IT dodavatel, tohle je nařízení, které vás nemine.

Co je DORA

DORA (Digital Operational Resilience Act) je evropské nařízení o digitální provozní odolnosti finančního sektoru. Na rozdíl od směrnice se nepřenáší do národního zákona — platí přímo. Cílem je, aby finanční instituce ustály kybernetický incident nebo výpadek IT bez ohrožení klientů a trhu.

Koho se týká

Záběr je široký: banky, pojišťovny a zajišťovny, investiční podniky, platební a e-money instituce, poskytovatelé služeb kryptoaktiv, obchodní systémy — a nově i kritičtí ICT dodavatelé těchto institucí (cloud, hosting, správci dat). Právě rozšíření na dodavatele je zásadní: pokud dodáváte IT službu bance, DORA se pravděpodobně dotkne i vás, byť nepřímo přes smlouvu.

Pět pilířů, které musíte pokrýt

  • Řízení ICT rizik. Doložitelný rámec — identifikace aktiv, ochrana, detekce, reakce, obnova. Odpovědnost nese vedení, ne „IT někde dole".
  • Hlášení incidentů. Jednotná klasifikace a lhůty pro hlášení významných ICT incidentů příslušnému orgánu.
  • Testování odolnosti. Pravidelné testy — od skenů zranitelností po pokročilé penetrační testy (u velkých hráčů tzv. threat-led penetration testing).
  • Řízení rizik třetích stran. Registr dodavatelů, smluvní požadavky, exit strategie, ošetření koncentračního rizika u klíčových poskytovatelů.
  • Sdílení informací o hrozbách mezi institucemi.

Jak se DORA liší od NIS2

Zjednodušeně: NIS2 je široká, DORA je hluboká. NIS2 nastavuje minimální laťku napříč ekonomikou; DORA jde do detailu specificky pro finance a je přímo účinná. Mnoho finančních institucí spadá pod obojí — pak platí zásada, že konkrétnější a přísnější pravidlo (DORA) má u ICT rizik přednost. V praxi to znamená nestavět dva oddělené projekty, ale jeden rámec, který pokryje požadavky obou.

Kde firmy nejčastěji zaostávají

  • Odolnost, ne jen bezpečnost. DORA se ptá nejen „jste chránění?", ale „ustojíte výpadek a rychle se zotavíte?". To je o dostupnosti, kapacitě sítě a schopnosti absorbovat útok, ne jen o prevenci.
  • Dodavatelé. Registr třetích stran a smluvní požadavky bývají nejslabší místo. U kritických ICT dodavatelů je potřeba řešit i koncentrační riziko.
  • Testování jako proces. Jednorázový audit nestačí — DORA počítá s pravidelným, doložitelným testováním.

Odkud začít

  1. Potvrďte si dopad — spadáte přímo, nebo přes smlouvu s finanční institucí?
  2. Postavte jednotný rámec ICT rizik, který pokryje NIS2 i DORA najednou.
  3. Zmapujte dodavatele a doplňte smlouvy o požadavky odolnosti a exit plán.
  4. Zajistěte dostupnost a odolnost rozhraní — web, API a ochranu proti objemovým útokům, které jsou nejčastější příčinou výpadku dostupnosti.
  5. Nastavte testování jako opakovaný cyklus, ne jako jednorázovou položku.

Řešíte DORA i NIS2 zároveň a nechcete stavět dva projekty? Ukážeme vám, jak jedním rámcem na platformě Cloudflare pokrýt ochranu, dostupnost i odolnost rozhraní. Domluvit pilotní provoz zdarma →

Integrity je certifikovaný partner Cloudflare se zaměřením na český a slovenský trh.