Proč se vás DORA týká
DORA se vztahuje na zhruba dvacet typů finančních subjektů: úvěrové instituce, platební instituce a instituce elektronických peněz, investiční firmy, poskytovatele služeb souvisejících s kryptoaktivy, pojišťovny a zajišťovny, penzijní fondy a další. Vy jste poskytovatel ICT služeb třetí strany: jakýkoli podnik, který jim poskytuje digitální a datové služby, od SaaS a hostingu po spravované IT.
Čl. 28 odst. 1 písm. a) je pro vás klíčová věta: finanční subjekt, který zajišťuje ICT externě, „zůstává za všech okolností plně odpovědný“ za dodržování předpisů. Odpovědnost na vás přenést nemůže, takže si potřebná práva zajistí smluvně. Před podpisem musí posoudit, zda vaše služba podporuje kritickou nebo důležitou funkci, provést náležitou péči a zkontrolovat koncentrační riziko (čl. 28 odst. 4). Smlouvy smí uzavírat jen s poskytovateli, kteří „dodržují odpovídající standardy bezpečnosti informací“ (čl. 28 odst. 5).
„Kritická nebo důležitá“ je rozhodnutí zákazníka. Stejné CRM může být pro jednu pojišťovnu nekritické a kritické pro platební instituci, jejíž onboarding na něm běží. Zeptejte se včas, jak vaši službu klasifikují, protože to rozhoduje, zda platí čl. 30 odst. 3.
Registr informací
Čl. 28 odst. 3 ukládá každému finančnímu subjektu vést registr všech svých smluv o ICT a příslušné orgány tyto registry každý rok shromažďují. Formát stanoví prováděcí nařízení Komise (EU) 2024/2956 (šablony pro registr informací). Pro vás to znamená:
- Budete identifikováni pomocí identifikátoru právnické osoby (LEI) nebo evropského jedinečného identifikátoru (EUID), a pokud jsou k dispozici, obou (čl. 3 odst. 5 ITS). Pokud LEI nemáte, jeho získání je levné a ušetří tření.
- Pokud vaše služba podporuje kritickou nebo důležitou funkci, musí zákazník zaznamenat i subdodavatele, kteří ji „skutečně podpírají“, s jejich LEI nebo EUID (čl. 3 odst. 6). Počítejte s žádostí o vaše relevantní zpracovatele a místa, odkud působí.
- U každé smlouvy se budou ptát na typ služby, umístění dat, rozhodné právo, nahraditelnost a podrobnosti odchodu.
Evropské orgány dohledu tyto registry použily k určení poskytovatelů, kteří jsou kritičtí pro celé odvětví (viz oddíl CTPP níže).
Článek 30: doložky, které se objeví ve vaší smlouvě
Čl. 30 odst. 1 vyžaduje, aby celá smlouva včetně SLA byla v jednom písemném dokumentu v trvalém, přístupném formátu. Minimální obsah se dělí na dvě úrovně.
| Článek | Požadovaný prvek | Co to znamená pro dodavatele SaaS |
|---|---|---|
| 30 odst. 2: každá smlouva o ICT | ||
| 30 odst. 2 písm. a) | Jasný popis všech funkcí a služeb; zda jsou povoleny subdodávky kritických částí a za jakých podmínek | Popis služby, který odpovídá skutečnosti, včetně zpracovatelů |
| 30 odst. 2 písm. b) | Místa (regiony nebo země) poskytování služby a zpracování a ukládání dat; předchozí oznámení změn | Uveďte své hostingové regiony; zavažte se před jejich přesunem oznámit |
| 30 odst. 2 písm. c) | Dostupnost, autenticita, integrita a důvěrnost dat, včetně osobních údajů | Bezpečnostní příloha; navazuje na vaši smlouvu o zpracování podle GDPR |
| 30 odst. 2 písm. d) | Přístup k datům, jejich obnova a vrácení ve snadno přístupném formátu při platební neschopnosti, řešení krize, ukončení činnosti nebo ukončení smlouvy | Zdokumentované exportní formáty; úschova (escrow) nebo podobné řešení pro scénáře platební neschopnosti |
| 30 odst. 2 písm. e) | Popisy úrovně služeb, včetně aktualizací | SLA ve smlouvě, ne jen na webu |
| 30 odst. 2 písm. f) | Pomoc při incidentech ICT souvisejících se službou, bez dodatečných nákladů nebo za předem stanovenou cenu | Podporu při incidentech nacenit předem |
| 30 odst. 2 písm. g) | Plná spolupráce s příslušnými orgány a orgány pro řešení krize zákazníka | Smiřte se s tím, že vás mohou kontaktovat dozorové orgány |
| 30 odst. 2 písm. h) | Práva na ukončení a minimální výpovědní lhůty | Plus důvody k ukončení podle čl. 28 odst. 7, například závažné porušení nebo prokázané bezpečnostní slabiny |
| 30 odst. 2 písm. i) | Účast na školení zákazníka v oblasti povědomí o bezpečnosti ICT a odolnosti | Účastnit se jeho školení, je-li to dohodnuto |
| 30 odst. 3: navíc u kritických nebo důležitých funkcí | ||
| 30 odst. 3 písm. a) | Úplné SLA s přesnými kvantitativními a kvalitativními výkonnostními cíli | Měřitelná dostupnost, RTO/RPO a doby odezvy, s reportingem |
| 30 odst. 3 písm. b) | Výpovědní lhůty a ohlašovací povinnosti, včetně jakéhokoli vývoje, který může podstatně ovlivnit poskytování služby | Proaktivní oznámení finančních, vlastnických nebo kapacitních problémů |
| 30 odst. 3 písm. c) | Zavedené a otestované plány kontinuity činností; odpovídající bezpečnostní opatření, nástroje a politiky ICT | Otestované BCP/DR s důkazy |
| 30 odst. 3 písm. d) | Účast a plná spolupráce na TLPT zákazníka | Viz oddíl o TLPT |
| 30 odst. 3 písm. e) | Neomezená práva na přístup, kontrolu a audit pro zákazníka, jím pověřenou osobu a příslušný orgán; alternativní ujištění, pokud jsou dotčeni jiní klienti; spolupráce při kontrolách na místě | Doložka, o kterou dodavatelé SaaS vyjednávají nejtvrději; viz níže |
| 30 odst. 3 písm. f) | Strategie odchodu s povinným přiměřeným přechodným obdobím | Službu poskytujete dál, zatímco zákazník migruje |
Čl. 30 odst. 4 žádá obě strany, aby zvážily standardní smluvní doložky vypracované orgány veřejné moci. Finanční subjekty musí také vést písemnou politiku pro tyto smlouvy, podrobně upravenou v nařízení Komise v přenesené pravomoci (EU) 2024/1773. Proto si bankovní dodatky tolik podobají.
Subdodávky: nařízení v přenesené pravomoci 2025/532
Regulační technické normy pro subdodávky ICT služeb podporujících kritické nebo důležité funkce byly přijaty 24. března 2025 a zveřejněny 2. července 2025. Než zákazník souhlasí se subdodávkami, musí mít jistotu, že dokážete subdodavatele vybírat a monitorovat, identifikovat všechny v řetězci a přenést na ně stejná práva na přístup a audit (článek 3). Smlouva musí mimo jiné stanovit (článek 4):
- že za služby poskytované vašimi subdodavateli odpovídáte vy a monitorujete je;
- vaše ohlašovací povinnosti ohledně subdodavatelů a umístění dat, která zpracovávají;
- že vaše subdodavatelské smlouvy obsahují plány kontinuity činností, bezpečnostní standardy a stejná práva na audit a přístup pro finanční subjekt a jeho orgány;
- kontinuitu služby v celém řetězci, pokud subdodavatel selže.
U podstatných změn subdodávek (článek 5) musíte zákazníka informovat „včas“, dát mu přiměřenou lhůtu a změnu provést až poté, co ji zákazník schválí nebo do konce lhůty nevznese námitku. Zákazník může smlouvu ukončit, pokud změnu provedete navzdory námitce, před koncem lhůty nebo pokud subdodáváte něco, co smlouva nedovoluje (článek 6). Pokud dnes měníte dílčí zpracovatele bez velkých formalit, je to první proces, který je třeba změnit.
Audit, přístup a sdružené audity
Čl. 30 odst. 3 písm. e) hovoří o „neomezených právech na přístup, kontrolu a audit“. U SaaS pro více zákazníků je neomezený fyzický přístup ke sdílené infrastruktuře zřídka proveditelný a zákon to uznává „právem dohodnout alternativní úrovně ujištění, pokud jsou dotčena práva jiných klientů“. Nařízení v přenesené pravomoci 2024/1773 (článek 8) uvádí metody, které může finanční subjekt použít: vlastní audity nebo audity třetích stran, sdružené audity organizované s dalšími zákazníky, certifikace třetích stran a auditní zprávy, které zpřístupníte vy. Dlouhodobě se ale nesmí spoléhat jen na certifikace či zprávy a smluvní právo provádět individuální a sdružené audity si ponechává.
Praktický přístup: nabídněte jako první linii certifikaci ISO 27001 a/nebo zprávu SOC 2 Type II, strukturovaný balíček důkazů a jasný postup pro audity na místě nebo na dálku (oznámení, rozsah, důvěrnost, četnost, náklady). Sdružené audity mezi vašimi finančními zákazníky udrží zátěž zvládnutelnou. Finanční subjekt, který je mikropodnikem, se může dohodnout, že jeho práva na audit vykonává nezávislá třetí strana, kterou jmenujete vy (čl. 30 odst. 3, poslední pododstavec).
Podpora při incidentech a ohlašovací lhůta banky
Váš zákazník musí hlásit závažné incidenty související s ICT svému dozorovému orgánu. Podle nařízení v přenesené pravomoci (EU) 2025/301 je počáteční oznámení splatné do 4 hodin od klasifikace incidentu jako závažného a nejpozději 24 hodin od jeho zjištění. Průběžná zpráva následuje do 72 hodin a závěrečná zpráva do jednoho měsíce. Pokud je incidentem váš výpadek nebo únik, zákazník tuto lhůtu splní jen tehdy, když mu to rychle sdělíte. Počítejte s doložkami, které vyžadují oznámení do několika hodin, jmenované kontakty dostupné nepřetržitě a spolupráci na analýze hlavní příčiny. Čl. 30 odst. 2 písm. f) vyžaduje pomoc při incidentech bez dodatečných nákladů nebo za předem dohodnutou cenu.
Penetrační testování na základě hrozeb (TLPT)
Významné finanční subjekty musí nejméně každé tři roky provádět penetrační testy na základě hrozeb na živých produkčních systémech (články 26 a 27, podrobněji nařízení v přenesené pravomoci (EU) 2025/1190, vycházející z TIBER-EU). Pokud vaše služba podporuje kritickou nebo důležitou funkci v rozsahu testu, musíte se „účastnit a plně spolupracovat“ (čl. 30 odst. 3 písm. d)). Pokud by vaše účast mohla poškodit kvalitu nebo bezpečnost služeb pro klienty mimo DORA nebo důvěrnost jejich dat, můžete se se zákazníkem písemně dohodnout, že přímo najmete externího testera pro sdružený TLPT pokrývající několik finančních subjektů, řízený jedním z nich (čl. 26 odst. 4). Předem se dohodněte na pravidlech zapojení, bezpečných časových oknech, ochraně dat a rozdělení nákladů. Většina malých a středních dodavatelů se TLPT nikdy neúčastní, ale doložka ve smlouvě stejně bude.
Strategie odchodu
Finanční subjekty musí mít otestované plány odchodu pro každou službu, která podporuje kritické nebo důležité funkce (čl. 28 odst. 8). Musí být schopny odejít bez narušení své činnosti, dodržování předpisů nebo služeb svým klientům. Vaše smlouva proto bude obsahovat přechodné období, během něhož službu poskytujete dál, zatímco zákazník migruje (čl. 30 odst. 3 písm. f)), a vrácení dat v přístupném formátu (30 odst. 2 písm. d)). Mějte připravený zdokumentovaný export (formát, úplnost, načasování), postup pro ukončení spolupráce a cenu přechodu. „Vše smažeme 30 dní po ukončení“ neprojde.
Dohled nad CTPP a proč jím pravděpodobně nejste
DORA také zavádí přímý dohled EU nad kritickými poskytovateli ICT služeb třetích stran (CTPP). Evropské orgány dohledu je určují podle systémového dopadu, počtu systémově významných institucí, které na nich závisejí, závislosti u kritických funkcí a nahraditelnosti (čl. 31 odst. 2). U kritéria systémového dopadu začíná nařízení v přenesené pravomoci (EU) 2024/1502 kvantitativním testem: poskytovatel podporuje kritické nebo důležité funkce nejméně 10 % určité kategorie finančních subjektů, a to podle počtu i podle celkových aktiv.
Dne 18. listopadu 2025 zveřejnily evropské orgány dohledu první seznam 19 CTPP, mezi nimi Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix a Deutsche Telekom. Někteří poskytovatelé jsou ze zákona vyloučeni, například ti, kteří obsluhují finanční subjekty jen v jednom členském státě (čl. 31 odst. 8). Poskytovatelé mohou také o určení požádat dobrovolně (čl. 31 odst. 11).
Pro typického malého či středního dodavatele to znamená: nejste CTPP a nepodléháte přímému dohledu hlavního orgánu dohledu. Vaše povinnosti plynou ze smluv. Pokud ale hostujete u určeného CTPP, tato závislost se objeví v registrech vašich zákazníků jako součást vašeho subdodavatelského řetězce.
Kontrolní seznam smluvních doložek
- Popis služby a seznam dílčích zpracovatelů, které odpovídají skutečnosti (30 odst. 2 písm. a))
- Uvedené regiony hostingu a zpracování s předchozím oznámením změn (30 odst. 2 písm. b))
- Bezpečnostní příloha pokrývající dostupnost, integritu, autenticitu a důvěrnost (30 odst. 2 písm. c))
- Vrácení dat a exportní formát, i při platební neschopnosti (30 odst. 2 písm. d))
- SLA ve smlouvě, s kvantitativními cíli, pokud je služba kritická (30 odst. 2 písm. e), 30 odst. 3 písm. a))
- Lhůta pro oznámení incidentu, kterou skutečně dokážete splnit, a cena pomoci při incidentech (30 odst. 2 písm. f))
- Spolupráce s dozorovými orgány a orgány pro řešení krize (30 odst. 2 písm. g))
- Důvody k ukončení a výpovědní lhůty v souladu s čl. 28 odst. 7 (30 odst. 2 písm. h))
- Podmínky účasti na školení (30 odst. 2 písm. i))
- Povinnost oznamovat podstatný vývoj (30 odst. 3 písm. b))
- Otestované BCP/DR a důkazy na vyžádání (30 odst. 3 písm. c))
- Spolupráce na TLPT, včetně sdruženého testování a rozdělení nákladů (30 odst. 3 písm. d))
- Auditní doložka: metody, sdružené audity, oznámení, četnost, důvěrnost, alternativní ujištění (30 odst. 3 písm. e))
- Přechodné období při odchodu a podpora přechodu (30 odst. 3 písm. f))
- Podmínky subdodávek, lhůta pro oznámení podstatných změn a právo vznést námitku (RTS 2025/532)
- LEI nebo EUID za vás i za subdodavatele, kteří podpírají kritické služby (ITS 2024/2956)
Na co se vás bankovní zákazník zeptá
- Váš LEI nebo EUID, právnická osoba, struktura skupiny a vlastnictví.
- Které funkce vaše služba podporuje a jak hodnotíte jejich kritičnost.
- Kde se data zpracovávají a ukládají, podle regionů, včetně záloh a přístupu podpory.
- Celý subdodavatelský řetězec služby s umístěními a LEI a váš postup pro jeho změnu.
- Certifikace a zprávy: certifikát ISO 27001 a prohlášení o aplikovatelnosti, SOC 2 Type II, shrnutí penetračních testů.
- Váš plán reakce na incidenty, lhůty oznámení a jmenovaný kontakt 24/7.
- BCP/DR: RTO a RPO, datum a výsledky posledního testu.
- Lhůty pro správu zranitelností a záplat.
- Řízení přístupu a MFA pro vaše zaměstnance, prověrky a správa privilegovaného přístupu.
- Odchod: exportní formáty, podpora přechodu, uchovávání po ukončení.
- Finanční stabilita a pojištění, zejména u kritických služeb.
- Ochota přijmout audit a kontrolu, i ze strany jejich dozorového orgánu.
Mějte důkazy, které finanční zákazníci požadují, na jednom místě
Dazr Compliance dává dodavatelům SaaS rámce DORA a ISO 27001 vedle sebe, registr dodavatelů pro vaše dílčí zpracovatele a jejich umístění, registr incidentů s časovými údaji, které můžete sdílet, důkazy o testech BCP s upozorněním na expiraci a přístup auditorů jen pro čtení pro sdružené audity.
Časté otázky
Vztahuje se DORA přímo na mou firmu SaaS?
Ne, pokud nejste sami finančním subjektem nebo nejste určeni jako kritický poskytovatel ICT služeb třetí strany. Povinnosti DORA pro běžné poskytovatele ICT se k vám dostanou přes smlouvy, které finanční subjekty musí uzavírat podle článků 28 a 30.
Mohu odmítnout neomezená práva na audit?
U služeb, které podporují kritické nebo důležité funkce, je zákazník ze zákona musí mít. Vyjednat můžete, jak se uplatňují: sdružené audity, certifikace a zprávy jako první linie, výpovědní lhůty a důvěrnost. Čl. 30 odst. 3 písm. e) bod ii) umožňuje alternativní úrovně ujištění, pokud jsou dotčena práva jiných klientů.
Potřebuji LEI?
Finanční subjekty musí ve svém registru informací identifikovat poskytovatele ICT, kteří jsou právnickými osobami, pomocí LEI nebo EUID (prováděcí nařízení (EU) 2024/2956). LEI je často nejjednodušší způsob, jak jim to usnadnit.
Jak rychle musím nahlásit incident bankovnímu zákazníkovi?
DORA pro vás číslo nestanoví, ale váš zákazník musí informovat svůj dozorový orgán do 4 hodin od klasifikace incidentu jako závažného a do 24 hodin od jeho zjištění. Smlouvy proto obvykle požadují oznámení do několika hodin.
Související
Zdroje (stav k 1. říjnu 2026)
- Nařízení (EU) 2022/2554 (DORA), články 26 až 31.
- Prováděcí nařízení Komise (EU) 2024/2956: šablony pro registr informací.
- Nařízení Komise v přenesené pravomoci (EU) 2025/532: subdodávky ICT služeb podporujících kritické nebo důležité funkce.
- Nařízení Komise v přenesené pravomoci (EU) 2024/1773: politika smluvních ujednání.
- Nařízení Komise v přenesené pravomoci (EU) 2025/301: lhůty pro hlášení závažných incidentů.
- Nařízení Komise v přenesené pravomoci (EU) 2025/1190: penetrační testování na základě hrozeb.
- Nařízení Komise v přenesené pravomoci (EU) 2024/1502: kritéria pro určení CTPP.
- Evropské orgány dohledu: určení kritických poskytovatelů ICT služeb třetích stran, 18. listopadu 2025.
Tento průvodce vysvětluje DORA ke dni 1. října 2026 pro poskytovatele ICT a není právním poradenstvím. Smluvní podmínky závisejí na klasifikaci a dozorovém orgánu vašeho zákazníka.