DORA pro dodavatele SaaS: na co se vás zeptají banky a pojišťovny

DORA se vztahuje na finanční subjekty, ne na vás. Ale od 17. ledna 2025 musí každá banka, pojišťovna, investiční firma a platební instituce v EU přenést na své poskytovatele ICT konkrétní sadu smluvních podmínek, práv na audit a plánů odchodu. Pokud jim prodáváte software, tohle vám přistane na stole a takto se na to připravíte.

Aktualizováno 1. října 202612 min čteníTým Dazr Compliance

Ve zkratce

  • DORA (nařízení (EU) 2022/2554) platí od 17. ledna 2025. Jeho povinnosti jsou určeny finančním subjektům, které je musí uložit svým poskytovatelům ICT prostřednictvím smlouvy.
  • Čl. 30 odst. 2 uvádí podmínky, které musí obsahovat každá smlouva o ICT. Čl. 30 odst. 3 přidává přísnější, když vaše služba podporuje kritickou nebo důležitou funkci: úplné SLA, testování kontinuity činností, účast na TLPT, neomezená práva na audit a přístup a přechodné období při odchodu.
  • Váš zákazník vás zapíše do svého registru informací (ITS 2024/2956) a potřebuje váš LEI nebo EUID a údaje o vašich subdodavatelích.
  • Subdodávky upravuje nařízení v přenesené pravomoci (EU) 2025/532: počítejte s předchozím oznámením a právem vznést námitku u podstatných změn.
  • Režim dohledu nad CTPP míří na hyperscalery a velké IT firmy (19 určených v listopadu 2025). Typický malý dodavatel SaaS není CTPP, ale jeho vlastní cloudový poskytovatel jím být může.

Na této stránce

  1. Proč se vás DORA týká
  2. Registr informací
  3. Článek 30: doložky, které se objeví ve vaší smlouvě
  4. Subdodávky: nařízení v přenesené pravomoci 2025/532
  5. Audit, přístup a sdružené audity
  6. Podpora při incidentech a ohlašovací lhůta banky
  7. Penetrační testování na základě hrozeb (TLPT)
  8. Strategie odchodu
  9. Dohled nad CTPP a proč jím pravděpodobně nejste
  10. Kontrolní seznam smluvních doložek

Proč se vás DORA týká

DORA se vztahuje na zhruba dvacet typů finančních subjektů: úvěrové instituce, platební instituce a instituce elektronických peněz, investiční firmy, poskytovatele služeb souvisejících s kryptoaktivy, pojišťovny a zajišťovny, penzijní fondy a další. Vy jste poskytovatel ICT služeb třetí strany: jakýkoli podnik, který jim poskytuje digitální a datové služby, od SaaS a hostingu po spravované IT.

Čl. 28 odst. 1 písm. a) je pro vás klíčová věta: finanční subjekt, který zajišťuje ICT externě, „zůstává za všech okolností plně odpovědný“ za dodržování předpisů. Odpovědnost na vás přenést nemůže, takže si potřebná práva zajistí smluvně. Před podpisem musí posoudit, zda vaše služba podporuje kritickou nebo důležitou funkci, provést náležitou péči a zkontrolovat koncentrační riziko (čl. 28 odst. 4). Smlouvy smí uzavírat jen s poskytovateli, kteří „dodržují odpovídající standardy bezpečnosti informací“ (čl. 28 odst. 5).

„Kritická nebo důležitá“ je rozhodnutí zákazníka. Stejné CRM může být pro jednu pojišťovnu nekritické a kritické pro platební instituci, jejíž onboarding na něm běží. Zeptejte se včas, jak vaši službu klasifikují, protože to rozhoduje, zda platí čl. 30 odst. 3.

Registr informací

Čl. 28 odst. 3 ukládá každému finančnímu subjektu vést registr všech svých smluv o ICT a příslušné orgány tyto registry každý rok shromažďují. Formát stanoví prováděcí nařízení Komise (EU) 2024/2956 (šablony pro registr informací). Pro vás to znamená:

  • Budete identifikováni pomocí identifikátoru právnické osoby (LEI) nebo evropského jedinečného identifikátoru (EUID), a pokud jsou k dispozici, obou (čl. 3 odst. 5 ITS). Pokud LEI nemáte, jeho získání je levné a ušetří tření.
  • Pokud vaše služba podporuje kritickou nebo důležitou funkci, musí zákazník zaznamenat i subdodavatele, kteří ji „skutečně podpírají“, s jejich LEI nebo EUID (čl. 3 odst. 6). Počítejte s žádostí o vaše relevantní zpracovatele a místa, odkud působí.
  • U každé smlouvy se budou ptát na typ služby, umístění dat, rozhodné právo, nahraditelnost a podrobnosti odchodu.

Evropské orgány dohledu tyto registry použily k určení poskytovatelů, kteří jsou kritičtí pro celé odvětví (viz oddíl CTPP níže).

Článek 30: doložky, které se objeví ve vaší smlouvě

Čl. 30 odst. 1 vyžaduje, aby celá smlouva včetně SLA byla v jednom písemném dokumentu v trvalém, přístupném formátu. Minimální obsah se dělí na dvě úrovně.

ČlánekPožadovaný prvekCo to znamená pro dodavatele SaaS
30 odst. 2: každá smlouva o ICT
30 odst. 2 písm. a)Jasný popis všech funkcí a služeb; zda jsou povoleny subdodávky kritických částí a za jakých podmínekPopis služby, který odpovídá skutečnosti, včetně zpracovatelů
30 odst. 2 písm. b)Místa (regiony nebo země) poskytování služby a zpracování a ukládání dat; předchozí oznámení změnUveďte své hostingové regiony; zavažte se před jejich přesunem oznámit
30 odst. 2 písm. c)Dostupnost, autenticita, integrita a důvěrnost dat, včetně osobních údajůBezpečnostní příloha; navazuje na vaši smlouvu o zpracování podle GDPR
30 odst. 2 písm. d)Přístup k datům, jejich obnova a vrácení ve snadno přístupném formátu při platební neschopnosti, řešení krize, ukončení činnosti nebo ukončení smlouvyZdokumentované exportní formáty; úschova (escrow) nebo podobné řešení pro scénáře platební neschopnosti
30 odst. 2 písm. e)Popisy úrovně služeb, včetně aktualizacíSLA ve smlouvě, ne jen na webu
30 odst. 2 písm. f)Pomoc při incidentech ICT souvisejících se službou, bez dodatečných nákladů nebo za předem stanovenou cenuPodporu při incidentech nacenit předem
30 odst. 2 písm. g)Plná spolupráce s příslušnými orgány a orgány pro řešení krize zákazníkaSmiřte se s tím, že vás mohou kontaktovat dozorové orgány
30 odst. 2 písm. h)Práva na ukončení a minimální výpovědní lhůtyPlus důvody k ukončení podle čl. 28 odst. 7, například závažné porušení nebo prokázané bezpečnostní slabiny
30 odst. 2 písm. i)Účast na školení zákazníka v oblasti povědomí o bezpečnosti ICT a odolnostiÚčastnit se jeho školení, je-li to dohodnuto
30 odst. 3: navíc u kritických nebo důležitých funkcí
30 odst. 3 písm. a)Úplné SLA s přesnými kvantitativními a kvalitativními výkonnostními cíliMěřitelná dostupnost, RTO/RPO a doby odezvy, s reportingem
30 odst. 3 písm. b)Výpovědní lhůty a ohlašovací povinnosti, včetně jakéhokoli vývoje, který může podstatně ovlivnit poskytování službyProaktivní oznámení finančních, vlastnických nebo kapacitních problémů
30 odst. 3 písm. c)Zavedené a otestované plány kontinuity činností; odpovídající bezpečnostní opatření, nástroje a politiky ICTOtestované BCP/DR s důkazy
30 odst. 3 písm. d)Účast a plná spolupráce na TLPT zákazníkaViz oddíl o TLPT
30 odst. 3 písm. e)Neomezená práva na přístup, kontrolu a audit pro zákazníka, jím pověřenou osobu a příslušný orgán; alternativní ujištění, pokud jsou dotčeni jiní klienti; spolupráce při kontrolách na místěDoložka, o kterou dodavatelé SaaS vyjednávají nejtvrději; viz níže
30 odst. 3 písm. f)Strategie odchodu s povinným přiměřeným přechodným obdobímSlužbu poskytujete dál, zatímco zákazník migruje

Čl. 30 odst. 4 žádá obě strany, aby zvážily standardní smluvní doložky vypracované orgány veřejné moci. Finanční subjekty musí také vést písemnou politiku pro tyto smlouvy, podrobně upravenou v nařízení Komise v přenesené pravomoci (EU) 2024/1773. Proto si bankovní dodatky tolik podobají.

Subdodávky: nařízení v přenesené pravomoci 2025/532

Regulační technické normy pro subdodávky ICT služeb podporujících kritické nebo důležité funkce byly přijaty 24. března 2025 a zveřejněny 2. července 2025. Než zákazník souhlasí se subdodávkami, musí mít jistotu, že dokážete subdodavatele vybírat a monitorovat, identifikovat všechny v řetězci a přenést na ně stejná práva na přístup a audit (článek 3). Smlouva musí mimo jiné stanovit (článek 4):

  • že za služby poskytované vašimi subdodavateli odpovídáte vy a monitorujete je;
  • vaše ohlašovací povinnosti ohledně subdodavatelů a umístění dat, která zpracovávají;
  • že vaše subdodavatelské smlouvy obsahují plány kontinuity činností, bezpečnostní standardy a stejná práva na audit a přístup pro finanční subjekt a jeho orgány;
  • kontinuitu služby v celém řetězci, pokud subdodavatel selže.

U podstatných změn subdodávek (článek 5) musíte zákazníka informovat „včas“, dát mu přiměřenou lhůtu a změnu provést až poté, co ji zákazník schválí nebo do konce lhůty nevznese námitku. Zákazník může smlouvu ukončit, pokud změnu provedete navzdory námitce, před koncem lhůty nebo pokud subdodáváte něco, co smlouva nedovoluje (článek 6). Pokud dnes měníte dílčí zpracovatele bez velkých formalit, je to první proces, který je třeba změnit.

Audit, přístup a sdružené audity

Čl. 30 odst. 3 písm. e) hovoří o „neomezených právech na přístup, kontrolu a audit“. U SaaS pro více zákazníků je neomezený fyzický přístup ke sdílené infrastruktuře zřídka proveditelný a zákon to uznává „právem dohodnout alternativní úrovně ujištění, pokud jsou dotčena práva jiných klientů“. Nařízení v přenesené pravomoci 2024/1773 (článek 8) uvádí metody, které může finanční subjekt použít: vlastní audity nebo audity třetích stran, sdružené audity organizované s dalšími zákazníky, certifikace třetích stran a auditní zprávy, které zpřístupníte vy. Dlouhodobě se ale nesmí spoléhat jen na certifikace či zprávy a smluvní právo provádět individuální a sdružené audity si ponechává.

Praktický přístup: nabídněte jako první linii certifikaci ISO 27001 a/nebo zprávu SOC 2 Type II, strukturovaný balíček důkazů a jasný postup pro audity na místě nebo na dálku (oznámení, rozsah, důvěrnost, četnost, náklady). Sdružené audity mezi vašimi finančními zákazníky udrží zátěž zvládnutelnou. Finanční subjekt, který je mikropodnikem, se může dohodnout, že jeho práva na audit vykonává nezávislá třetí strana, kterou jmenujete vy (čl. 30 odst. 3, poslední pododstavec).

Podpora při incidentech a ohlašovací lhůta banky

Váš zákazník musí hlásit závažné incidenty související s ICT svému dozorovému orgánu. Podle nařízení v přenesené pravomoci (EU) 2025/301 je počáteční oznámení splatné do 4 hodin od klasifikace incidentu jako závažného a nejpozději 24 hodin od jeho zjištění. Průběžná zpráva následuje do 72 hodin a závěrečná zpráva do jednoho měsíce. Pokud je incidentem váš výpadek nebo únik, zákazník tuto lhůtu splní jen tehdy, když mu to rychle sdělíte. Počítejte s doložkami, které vyžadují oznámení do několika hodin, jmenované kontakty dostupné nepřetržitě a spolupráci na analýze hlavní příčiny. Čl. 30 odst. 2 písm. f) vyžaduje pomoc při incidentech bez dodatečných nákladů nebo za předem dohodnutou cenu.

Penetrační testování na základě hrozeb (TLPT)

Významné finanční subjekty musí nejméně každé tři roky provádět penetrační testy na základě hrozeb na živých produkčních systémech (články 26 a 27, podrobněji nařízení v přenesené pravomoci (EU) 2025/1190, vycházející z TIBER-EU). Pokud vaše služba podporuje kritickou nebo důležitou funkci v rozsahu testu, musíte se „účastnit a plně spolupracovat“ (čl. 30 odst. 3 písm. d)). Pokud by vaše účast mohla poškodit kvalitu nebo bezpečnost služeb pro klienty mimo DORA nebo důvěrnost jejich dat, můžete se se zákazníkem písemně dohodnout, že přímo najmete externího testera pro sdružený TLPT pokrývající několik finančních subjektů, řízený jedním z nich (čl. 26 odst. 4). Předem se dohodněte na pravidlech zapojení, bezpečných časových oknech, ochraně dat a rozdělení nákladů. Většina malých a středních dodavatelů se TLPT nikdy neúčastní, ale doložka ve smlouvě stejně bude.

Strategie odchodu

Finanční subjekty musí mít otestované plány odchodu pro každou službu, která podporuje kritické nebo důležité funkce (čl. 28 odst. 8). Musí být schopny odejít bez narušení své činnosti, dodržování předpisů nebo služeb svým klientům. Vaše smlouva proto bude obsahovat přechodné období, během něhož službu poskytujete dál, zatímco zákazník migruje (čl. 30 odst. 3 písm. f)), a vrácení dat v přístupném formátu (30 odst. 2 písm. d)). Mějte připravený zdokumentovaný export (formát, úplnost, načasování), postup pro ukončení spolupráce a cenu přechodu. „Vše smažeme 30 dní po ukončení“ neprojde.

Dohled nad CTPP a proč jím pravděpodobně nejste

DORA také zavádí přímý dohled EU nad kritickými poskytovateli ICT služeb třetích stran (CTPP). Evropské orgány dohledu je určují podle systémového dopadu, počtu systémově významných institucí, které na nich závisejí, závislosti u kritických funkcí a nahraditelnosti (čl. 31 odst. 2). U kritéria systémového dopadu začíná nařízení v přenesené pravomoci (EU) 2024/1502 kvantitativním testem: poskytovatel podporuje kritické nebo důležité funkce nejméně 10 % určité kategorie finančních subjektů, a to podle počtu i podle celkových aktiv.

Dne 18. listopadu 2025 zveřejnily evropské orgány dohledu první seznam 19 CTPP, mezi nimi Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix a Deutsche Telekom. Někteří poskytovatelé jsou ze zákona vyloučeni, například ti, kteří obsluhují finanční subjekty jen v jednom členském státě (čl. 31 odst. 8). Poskytovatelé mohou také o určení požádat dobrovolně (čl. 31 odst. 11).

Pro typického malého či středního dodavatele to znamená: nejste CTPP a nepodléháte přímému dohledu hlavního orgánu dohledu. Vaše povinnosti plynou ze smluv. Pokud ale hostujete u určeného CTPP, tato závislost se objeví v registrech vašich zákazníků jako součást vašeho subdodavatelského řetězce.

Kontrolní seznam smluvních doložek

  • Popis služby a seznam dílčích zpracovatelů, které odpovídají skutečnosti (30 odst. 2 písm. a))
  • Uvedené regiony hostingu a zpracování s předchozím oznámením změn (30 odst. 2 písm. b))
  • Bezpečnostní příloha pokrývající dostupnost, integritu, autenticitu a důvěrnost (30 odst. 2 písm. c))
  • Vrácení dat a exportní formát, i při platební neschopnosti (30 odst. 2 písm. d))
  • SLA ve smlouvě, s kvantitativními cíli, pokud je služba kritická (30 odst. 2 písm. e), 30 odst. 3 písm. a))
  • Lhůta pro oznámení incidentu, kterou skutečně dokážete splnit, a cena pomoci při incidentech (30 odst. 2 písm. f))
  • Spolupráce s dozorovými orgány a orgány pro řešení krize (30 odst. 2 písm. g))
  • Důvody k ukončení a výpovědní lhůty v souladu s čl. 28 odst. 7 (30 odst. 2 písm. h))
  • Podmínky účasti na školení (30 odst. 2 písm. i))
  • Povinnost oznamovat podstatný vývoj (30 odst. 3 písm. b))
  • Otestované BCP/DR a důkazy na vyžádání (30 odst. 3 písm. c))
  • Spolupráce na TLPT, včetně sdruženého testování a rozdělení nákladů (30 odst. 3 písm. d))
  • Auditní doložka: metody, sdružené audity, oznámení, četnost, důvěrnost, alternativní ujištění (30 odst. 3 písm. e))
  • Přechodné období při odchodu a podpora přechodu (30 odst. 3 písm. f))
  • Podmínky subdodávek, lhůta pro oznámení podstatných změn a právo vznést námitku (RTS 2025/532)
  • LEI nebo EUID za vás i za subdodavatele, kteří podpírají kritické služby (ITS 2024/2956)

Na co se vás bankovní zákazník zeptá

  1. Váš LEI nebo EUID, právnická osoba, struktura skupiny a vlastnictví.
  2. Které funkce vaše služba podporuje a jak hodnotíte jejich kritičnost.
  3. Kde se data zpracovávají a ukládají, podle regionů, včetně záloh a přístupu podpory.
  4. Celý subdodavatelský řetězec služby s umístěními a LEI a váš postup pro jeho změnu.
  5. Certifikace a zprávy: certifikát ISO 27001 a prohlášení o aplikovatelnosti, SOC 2 Type II, shrnutí penetračních testů.
  6. Váš plán reakce na incidenty, lhůty oznámení a jmenovaný kontakt 24/7.
  7. BCP/DR: RTO a RPO, datum a výsledky posledního testu.
  8. Lhůty pro správu zranitelností a záplat.
  9. Řízení přístupu a MFA pro vaše zaměstnance, prověrky a správa privilegovaného přístupu.
  10. Odchod: exportní formáty, podpora přechodu, uchovávání po ukončení.
  11. Finanční stabilita a pojištění, zejména u kritických služeb.
  12. Ochota přijmout audit a kontrolu, i ze strany jejich dozorového orgánu.

Mějte důkazy, které finanční zákazníci požadují, na jednom místě

Dazr Compliance dává dodavatelům SaaS rámce DORA a ISO 27001 vedle sebe, registr dodavatelů pro vaše dílčí zpracovatele a jejich umístění, registr incidentů s časovými údaji, které můžete sdílet, důkazy o testech BCP s upozorněním na expiraci a přístup auditorů jen pro čtení pro sdružené audity.

Časté otázky

Vztahuje se DORA přímo na mou firmu SaaS?

Ne, pokud nejste sami finančním subjektem nebo nejste určeni jako kritický poskytovatel ICT služeb třetí strany. Povinnosti DORA pro běžné poskytovatele ICT se k vám dostanou přes smlouvy, které finanční subjekty musí uzavírat podle článků 28 a 30.

Mohu odmítnout neomezená práva na audit?

U služeb, které podporují kritické nebo důležité funkce, je zákazník ze zákona musí mít. Vyjednat můžete, jak se uplatňují: sdružené audity, certifikace a zprávy jako první linie, výpovědní lhůty a důvěrnost. Čl. 30 odst. 3 písm. e) bod ii) umožňuje alternativní úrovně ujištění, pokud jsou dotčena práva jiných klientů.

Potřebuji LEI?

Finanční subjekty musí ve svém registru informací identifikovat poskytovatele ICT, kteří jsou právnickými osobami, pomocí LEI nebo EUID (prováděcí nařízení (EU) 2024/2956). LEI je často nejjednodušší způsob, jak jim to usnadnit.

Jak rychle musím nahlásit incident bankovnímu zákazníkovi?

DORA pro vás číslo nestanoví, ale váš zákazník musí informovat svůj dozorový orgán do 4 hodin od klasifikace incidentu jako závažného a do 24 hodin od jeho zjištění. Smlouvy proto obvykle požadují oznámení do několika hodin.

Zdroje (stav k 1. říjnu 2026)

Tento průvodce vysvětluje DORA ke dni 1. října 2026 pro poskytovatele ICT a není právním poradenstvím. Smluvní podmínky závisejí na klasifikaci a dozorovém orgánu vašeho zákazníka.