DORA dla dostawców SaaS: o co zapytają banki i ubezpieczyciele

DORA dotyczy podmiotów finansowych, nie Ciebie. Ale od 17 stycznia 2025 każdy bank, ubezpieczyciel, firma inwestycyjna i instytucja płatnicza w UE musi przenieść na swoich dostawców ICT określony zestaw warunków umownych, praw audytu i planów wyjścia. Jeśli sprzedajesz im oprogramowanie, to właśnie trafia na Twoje biurko i tak się do tego przygotować.

Zaktualizowano 1 października 202612 min czytaniaAutor: zespół Dazr Compliance

W skrócie

  • DORA (rozporządzenie (UE) 2022/2554) obowiązuje od 17 stycznia 2025. Jej obowiązki są skierowane do podmiotów finansowych, które muszą narzucić je swoim dostawcom ICT w drodze umowy.
  • Art. 30 ust. 2 wymienia warunki, które musi zawierać każda umowa ICT. Art. 30 ust. 3 dodaje ostrzejsze, gdy Twoja usługa wspiera funkcję krytyczną lub ważną: pełne SLA, testy ciągłości działania, udział w TLPT, nieograniczone prawa audytu i dostępu oraz okres przejściowy na wyjście.
  • Klient zarejestruje Cię w swoim rejestrze informacji (ITS 2024/2956) i potrzebuje Twojego LEI lub EUID oraz danych Twoich podwykonawców.
  • Podwykonawstwo reguluje rozporządzenie delegowane (UE) 2025/532: spodziewaj się wcześniejszego powiadomienia i prawa sprzeciwu przy istotnych zmianach.
  • Reżim nadzoru nad CTPP obejmuje hiperskalerów i duże firmy IT (19 wyznaczonych w listopadzie 2025). Typowy dostawca SaaS z sektora MŚP nie jest CTPP, ale jego własny dostawca chmury może być.

Na tej stronie

  1. Dlaczego DORA dotyczy także Ciebie
  2. Rejestr informacji
  3. Art. 30: klauzule, które pojawią się w Twojej umowie
  4. Podwykonawstwo: rozporządzenie delegowane 2025/532
  5. Audyt, dostęp i audyty łączone
  6. Wsparcie przy incydentach i zegar zgłoszeń banku
  7. Testy penetracyjne oparte na analizie zagrożeń (TLPT)
  8. Strategie wyjścia
  9. Nadzór nad CTPP i dlaczego prawdopodobnie nim nie jesteś
  10. Lista kontrolna klauzul umownych

Dlaczego DORA dotyczy także Ciebie

DORA dotyczy około dwudziestu rodzajów podmiotów finansowych: instytucji kredytowych, instytucji płatniczych i instytucji pieniądza elektronicznego, firm inwestycyjnych, dostawców usług w zakresie kryptoaktywów, ubezpieczycieli i reasekuratorów, funduszy emerytalnych i innych. Ty jesteś zewnętrznym dostawcą usług ICT: każdym przedsiębiorstwem świadczącym im usługi cyfrowe i danowe, od SaaS i hostingu po zarządzane usługi IT.

Art. 28 ust. 1 lit. a) to dla Ciebie kluczowe zdanie: podmiot finansowy, który zleca ICT na zewnątrz, „przez cały czas pozostaje w pełni odpowiedzialny” za zgodność. Nie może przekazać odpowiedzialności Tobie, więc zabezpiecza potrzebne prawa w umowie. Przed podpisaniem musi ocenić, czy Twoja usługa wspiera funkcję krytyczną lub ważną, przeprowadzić analizę należytej staranności i sprawdzić ryzyko koncentracji (art. 28 ust. 4). Może zawierać umowy wyłącznie z dostawcami, którzy „spełniają odpowiednie standardy bezpieczeństwa informacji” (art. 28 ust. 5).

„Krytyczna lub ważna” to ocena klienta. Ten sam CRM może być niekrytyczny dla jednego ubezpieczyciela, a krytyczny dla instytucji płatniczej, której onboarding na nim działa. Zapytaj wcześnie, jak klasyfikują Twoją usługę, bo to decyduje, czy ma zastosowanie art. 30 ust. 3.

Rejestr informacji

Art. 28 ust. 3 zobowiązuje każdy podmiot finansowy do prowadzenia rejestru wszystkich swoich umów ICT, a właściwe organy co roku zbierają te rejestry. Format określa rozporządzenie wykonawcze Komisji (UE) 2024/2956 (wzory rejestru informacji). Dla Ciebie oznacza to:

  • Będziesz identyfikowany za pomocą identyfikatora podmiotu prawnego (LEI) lub Europejskiego Unikalnego Identyfikatora (EUID), a gdy są dostępne, obu (art. 3 ust. 5 ITS). Jeśli nie masz LEI, jego uzyskanie jest tanie i oszczędza tarcia.
  • Gdy Twoja usługa wspiera funkcję krytyczną lub ważną, klient musi też zapisać podwykonawców, którzy ją „faktycznie podtrzymują”, wraz z ich LEI lub EUID (art. 3 ust. 6). Spodziewaj się prośby o Twoje istotne podmioty przetwarzające i miejsca, z których działają.
  • Zapytają o rodzaj usługi, lokalizacje danych, prawo właściwe, zastępowalność i szczegóły wyjścia dla każdej umowy.

ESA wykorzystały te rejestry do ustalenia, którzy dostawcy są krytyczni dla sektora jako całości (zobacz sekcję o CTPP poniżej).

Art. 30: klauzule, które pojawią się w Twojej umowie

Art. 30 ust. 1 wymaga, aby cała umowa, w tym SLA, była zawarta w jednym dokumencie pisemnym w trwałym, dostępnym formacie. Minimalna treść dzieli się na dwa poziomy.

ArtykułWymagany elementCo to oznacza dla dostawcy SaaS
30 ust. 2: każda umowa ICT
30 ust. 2 lit. a)Jasny opis wszystkich funkcji i usług; czy podwykonawstwo krytycznych elementów jest dozwolone i na jakich warunkachOpis usługi zgodny z rzeczywistością, wraz z podmiotami przetwarzającymi
30 ust. 2 lit. b)Lokalizacje (regiony lub kraje) świadczenia usług oraz przetwarzania i przechowywania danych; wcześniejsze powiadomienie o zmianachWskaż regiony hostingu; zobowiąż się do powiadomienia przed ich zmianą
30 ust. 2 lit. c)Dostępność, autentyczność, integralność i poufność danych, w tym danych osobowychZałącznik bezpieczeństwa; łączy się z Twoją umową powierzenia przetwarzania danych (RODO)
30 ust. 2 lit. d)Dostęp do danych, ich odzyskanie i zwrot w łatwo dostępnym formacie w razie niewypłacalności, restrukturyzacji, zaprzestania działalności lub rozwiązania umowyUdokumentowane formaty eksportu; escrow lub podobne rozwiązanie na wypadek niewypłacalności
30 ust. 2 lit. e)Opisy poziomów usług, w tym aktualizacjeSLA w umowie, a nie tylko na stronie internetowej
30 ust. 2 lit. f)Pomoc przy incydentach ICT związanych z usługą, bez dodatkowych kosztów lub po koszcie ustalonym z góryWyceń wsparcie przy incydentach z góry
30 ust. 2 lit. g)Pełna współpraca z właściwymi organami klienta i organami ds. restrukturyzacjiZaakceptuj, że organy nadzoru mogą się z Tobą kontaktować
30 ust. 2 lit. h)Prawa do wypowiedzenia i minimalne okresy wypowiedzeniaPlus przesłanki wypowiedzenia z art. 28 ust. 7, takie jak istotne naruszenie lub udokumentowane słabości bezpieczeństwa
30 ust. 2 lit. i)Udział w szkoleniach klienta z zakresu świadomości bezpieczeństwa ICT i odpornościDołącz do ich szkoleń, jeśli tak uzgodniono
30 ust. 3: dodatkowo dla funkcji krytycznych lub ważnych
30 ust. 3 lit. a)Pełne SLA z precyzyjnymi ilościowymi i jakościowymi celami wydajnościMierzalna dostępność, RTO/RPO i czasy reakcji, ze sprawozdawczością
30 ust. 3 lit. b)Okresy wypowiedzenia i obowiązki sprawozdawcze, w tym dotyczące wszelkich zmian, które mogą istotnie wpłynąć na świadczenie usługProaktywne powiadamianie o problemach finansowych, własnościowych lub zdolnościowych
30 ust. 3 lit. c)Wdrożone i przetestowane plany ciągłości działania; odpowiednie środki, narzędzia i polityki bezpieczeństwa ICTPrzetestowane BCP/DR z dowodami
30 ust. 3 lit. d)Udział i pełna współpraca w TLPT klientaZobacz sekcję o TLPT
30 ust. 3 lit. e)Nieograniczone prawa dostępu, inspekcji i audytu dla klienta, jego pełnomocnika i właściwego organu; alternatywne zapewnienie, jeśli naruszone byłyby prawa innych klientów; współpraca przy inspekcjach na miejscuKlauzula, o którą dostawcy SaaS negocjują najtwardziej; zobacz niżej
30 ust. 3 lit. f)Strategia wyjścia z obowiązkowym odpowiednim okresem przejściowymNadal je obsługujesz, gdy migrują

Art. 30 ust. 4 zachęca obie strony do rozważenia standardowych klauzul umownych opracowanych przez organy publiczne. Podmioty finansowe muszą też prowadzić pisemną politykę dotyczącą takich umów, szczegółowo opisaną w rozporządzeniu delegowanym Komisji (UE) 2024/1773. Dlatego aneksy bankowe są do siebie tak podobne.

Podwykonawstwo: rozporządzenie delegowane 2025/532

Regulacyjne standardy techniczne dotyczące podwykonawstwa usług ICT wspierających funkcje krytyczne lub ważne przyjęto 24 marca 2025 i opublikowano 2 lipca 2025. Zanim klient zgodzi się na podwykonawstwo, musi mieć pewność, że potrafisz wybierać i monitorować podwykonawców, identyfikować wszystkich w łańcuchu i przekazywać dalej te same prawa dostępu i audytu (art. 3). Umowa musi określać m.in. (art. 4):

  • że pozostajesz odpowiedzialny za usługi świadczone przez swoich podwykonawców i ich monitorujesz;
  • Twoje obowiązki sprawozdawcze dotyczące podwykonawców oraz lokalizację przetwarzanych przez nich danych;
  • że Twoje umowy podwykonawcze zawierają plany ciągłości działania, standardy bezpieczeństwa oraz te same prawa audytu i dostępu dla podmiotu finansowego i jego organów;
  • ciągłość usługi w całym łańcuchu na wypadek awarii podwykonawcy.

W przypadku istotnych zmian w podwykonawstwie (art. 5) musisz poinformować klienta „z odpowiednim wyprzedzeniem”, zapewnić rozsądny okres wypowiedzenia i wdrożyć zmianę dopiero po jej zatwierdzeniu przez klienta lub braku sprzeciwu do końca tego okresu. Klient może wypowiedzieć umowę, jeśli mimo sprzeciwu wdrożysz zmianę, zrobisz to przed upływem okresu wypowiedzenia lub zlecisz podwykonawcy coś, czego umowa nie dopuszcza (art. 6). Jeśli dziś zmieniasz podmioty przetwarzające od niechcenia, ten proces warto zmienić w pierwszej kolejności.

Audyt, dostęp i audyty łączone

Art. 30 ust. 3 lit. e) mówi o „nieograniczonych prawach dostępu, inspekcji i audytu”. W wielodostępnym SaaS nieograniczony fizyczny dostęp do wspólnej infrastruktury rzadko jest wykonalny, a prawo to uznaje, przewidując „prawo do uzgodnienia alternatywnych poziomów zapewnienia, jeśli naruszone byłyby prawa innych klientów”. Rozporządzenie delegowane 2024/1773 (art. 8) wymienia metody, z których może korzystać podmiot finansowy: własne lub zewnętrzne audyty, audyty łączone organizowane z innymi klientami, certyfikaty stron trzecich oraz udostępniane przez Ciebie raporty z audytów. Nie może jednak w dłuższej perspektywie polegać wyłącznie na certyfikatach czy raportach i zachowuje umowne prawo do przeprowadzania audytów indywidualnych i łączonych.

Praktyczne podejście: zaoferuj certyfikację ISO 27001 i/lub raport SOC 2 Type II jako pierwszą linię, uporządkowany pakiet dowodów i jasną procedurę audytów na miejscu lub zdalnych (powiadomienie, zakres, poufność, częstotliwość, koszt). Audyty łączone wśród Twoich klientów z sektora finansowego utrzymują obciążenie na rozsądnym poziomie. Mikroprzedsiębiorstwo będące podmiotem finansowym może zgodzić się, aby jego prawa audytu zostały przekazane niezależnej stronie trzeciej wyznaczonej przez Ciebie (art. 30 ust. 3, ostatni akapit).

Wsparcie przy incydentach i zegar zgłoszeń banku

Klient musi zgłaszać poważne incydenty związane z ICT swojemu organowi nadzoru. Zgodnie z rozporządzeniem delegowanym (UE) 2025/301 wstępne powiadomienie przysługuje w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny po dowiedzeniu się o nim. Raport pośredni następuje w ciągu 72 godzin, a sprawozdanie końcowe w ciągu miesiąca. Jeśli incydentem jest Twoja awaria lub naruszenie, klient dotrzyma tego terminu tylko wtedy, gdy szybko go poinformujesz. Spodziewaj się klauzul wymagających powiadomienia w ciągu kilku godzin, wskazanych kontaktów dostępnych całą dobę i współpracy przy analizie przyczyn źródłowych. Art. 30 ust. 2 lit. f) wymaga pomocy przy incydentach bez dodatkowych kosztów lub w cenie uzgodnionej z góry.

Testy penetracyjne oparte na analizie zagrożeń (TLPT)

Znaczące podmioty finansowe muszą przeprowadzać testy penetracyjne oparte na analizie zagrożeń na działających systemach produkcyjnych co najmniej raz na trzy lata (art. 26 i 27, szczegółowo w rozporządzeniu delegowanym (UE) 2025/1190, na podstawie TIBER-EU). Gdy Twoja usługa wspiera objętą zakresem funkcję krytyczną lub ważną, musisz „uczestniczyć i w pełni współpracować” (art. 30 ust. 3 lit. d). Jeśli Twój udział mógłby zaszkodzić jakości lub bezpieczeństwu usług dla klientów spoza DORA albo poufności ich danych, Ty i klient możecie uzgodnić na piśmie, że zlecisz bezpośrednio zewnętrznemu testerowi łączone TLPT obejmujące kilka podmiotów finansowych, kierowane przez jeden z nich (art. 26 ust. 4). Uzgodnij z góry zasady zaangażowania, bezpieczne okna, ochronę danych i podział kosztów. Większość dostawców z sektora MŚP nigdy nie weźmie udziału w TLPT, ale klauzula i tak znajdzie się w umowie.

Strategie wyjścia

Podmioty finansowe muszą mieć przetestowane plany wyjścia dla każdej usługi wspierającej funkcje krytyczne lub ważne (art. 28 ust. 8). Muszą móc odejść bez zakłóceń w swojej działalności, zgodności z przepisami i obsłudze klientów. Twoja umowa będzie więc zawierać okres przejściowy, w którym nadal świadczysz usługę, a oni migrują (art. 30 ust. 3 lit. f), oraz zwrot danych w dostępnym formacie (30 ust. 2 lit. d). Miej gotowy udokumentowany eksport (format, kompletność, czas), instrukcję offboardingu i cenę okresu przejściowego. „Usuwamy wszystko 30 dni po rozwiązaniu umowy” nie przejdzie.

Nadzór nad CTPP i dlaczego prawdopodobnie nim nie jesteś

DORA tworzy też bezpośredni unijny nadzór nad krytycznymi zewnętrznymi dostawcami usług ICT (CTPP). ESA wyznaczają ich na podstawie wpływu systemowego, liczby systemowo ważnych instytucji, które na nich polegają, uzależnienia w zakresie funkcji krytycznych i możliwości zastąpienia (art. 31 ust. 2). Dla kryterium wpływu systemowego rozporządzenie delegowane (UE) 2024/1502 zaczyna od testu ilościowego: dostawca wspiera funkcje krytyczne lub ważne co najmniej 10% danej kategorii podmiotów finansowych, zarówno pod względem liczby, jak i łącznych aktywów.

18 listopada 2025 ESA opublikowały pierwszą listę 19 CTPP, w tym Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix i Deutsche Telekom. Niektórzy dostawcy są wyłączeni z mocy prawa, w tym obsługujący podmioty finansowe tylko w jednym państwie członkowskim (art. 31 ust. 8). Dostawcy mogą też dobrowolnie ubiegać się o wyznaczenie (art. 31 ust. 11).

Dla typowego dostawcy z sektora MŚP oznacza to: nie jesteś CTPP i nie podlegasz bezpośredniemu nadzorowi głównego nadzorcy. Twoje obowiązki wynikają z umów. Ale jeśli hostujesz u wyznaczonego CTPP, ta zależność pojawi się w rejestrach Twoich klientów jako część Twojego łańcucha podwykonawstwa.

Lista kontrolna klauzul umownych

  • Opis usługi i lista podmiotów przetwarzających zgodne z rzeczywistością (30 ust. 2 lit. a)
  • Regiony hostingu i przetwarzania wskazane, z wcześniejszym powiadomieniem o zmianach (30 ust. 2 lit. b)
  • Załącznik bezpieczeństwa obejmujący dostępność, integralność, autentyczność i poufność (30 ust. 2 lit. c)
  • Zwrot danych i format eksportu, także w razie niewypłacalności (30 ust. 2 lit. d)
  • SLA w umowie, z celami ilościowymi, jeśli usługa jest krytyczna (30 ust. 2 lit. e, 30 ust. 3 lit. a)
  • Okno powiadamiania o incydentach, które realnie możesz dotrzymać, oraz cena pomocy przy incydentach (30 ust. 2 lit. f)
  • Współpraca z organami nadzoru i organami ds. restrukturyzacji (30 ust. 2 lit. g)
  • Przesłanki wypowiedzenia i okresy wypowiedzenia zgodne z art. 28 ust. 7 (30 ust. 2 lit. h)
  • Warunki udziału w szkoleniach (30 ust. 2 lit. i)
  • Obowiązki powiadamiania o istotnych zmianach (30 ust. 3 lit. b)
  • Przetestowane BCP/DR i dowody na żądanie (30 ust. 3 lit. c)
  • Współpraca przy TLPT, w tym testy łączone i podział kosztów (30 ust. 3 lit. d)
  • Klauzula audytowa: metody, audyty łączone, powiadomienie, częstotliwość, poufność, alternatywne zapewnienie (30 ust. 3 lit. e)
  • Okres przejściowy wyjścia i wsparcie w okresie przejściowym (30 ust. 3 lit. f)
  • Warunki podwykonawstwa, okres wypowiedzenia przy istotnych zmianach i prawo sprzeciwu (RTS 2025/532)
  • LEI lub EUID podane dla Ciebie i dla podwykonawców wspierających usługi krytyczne (ITS 2024/2956)

O co zapyta Twój klient z sektora bankowego

  1. Twój LEI lub EUID, podmiot prawny, struktura grupy i własność.
  2. Jakie funkcje wspiera Twoja usługa i Twoja ocena jej krytyczności.
  3. Gdzie dane są przetwarzane i przechowywane, według regionów, w tym kopie zapasowe i dostęp wsparcia.
  4. Pełny łańcuch Twoich podwykonawców dla tej usługi, z lokalizacjami i LEI, oraz Twój proces jego zmiany.
  5. Certyfikaty i raporty: certyfikat ISO 27001 i deklaracja stosowania, SOC 2 Type II, podsumowania testów penetracyjnych.
  6. Twój plan reagowania na incydenty, czasy powiadomień i wskazany kontakt 24/7.
  7. BCP/DR: RTO i RPO, data ostatniego testu i wyniki.
  8. Terminy zarządzania podatnościami i poprawkami.
  9. Kontrola dostępu i MFA dla Twoich pracowników, weryfikacja przeszłości i zarządzanie dostępem uprzywilejowanym.
  10. Wyjście: formaty eksportu, wsparcie w okresie przejściowym, retencja po rozwiązaniu umowy.
  11. Kondycja finansowa i ubezpieczenie, zwłaszcza dla usług krytycznych.
  12. Gotowość do przyjęcia audytu i inspekcji, także ze strony ich organu nadzoru.

Trzymaj w jednym miejscu dowody, o które pytają Twoi klienci z sektora finansowego

Dazr Compliance daje dostawcom SaaS ramy DORA i ISO 27001 obok siebie, rejestr dostawców dla Twoich podmiotów przetwarzających i ich lokalizacji, rejestr incydentów ze znacznikami czasu, które możesz udostępnić, dowody testów BCP z alertami o wygaśnięciu oraz dostęp audytora tylko do odczytu dla audytów łączonych.

FAQ

Czy DORA dotyczy bezpośrednio mojej firmy SaaS?

Nie, chyba że sam jesteś podmiotem finansowym lub zostałeś wyznaczony jako krytyczny zewnętrzny dostawca usług ICT. Obowiązki DORA wobec zwykłych dostawców ICT docierają do Ciebie przez umowy, które podmioty finansowe muszą zawierać na podstawie art. 28 i 30.

Czy mogę odmówić nieograniczonych praw audytu?

W przypadku usług wspierających funkcje krytyczne lub ważne klient ma prawny obowiązek je zapewnić. Możesz negocjować sposób ich wykonywania: audyty łączone, certyfikaty i raporty jako pierwsza linia, terminy zawiadomienia i poufność. Art. 30 ust. 3 lit. e) ppkt (ii) dopuszcza alternatywne poziomy zapewnienia, gdy naruszone byłyby prawa innych klientów.

Czy potrzebuję LEI?

Podmioty finansowe muszą identyfikować dostawców ICT będących osobami prawnymi za pomocą LEI lub EUID w swoim rejestrze informacji (rozporządzenie wykonawcze (UE) 2024/2956). LEI jest często najprostszym sposobem, by im to ułatwić.

Jak szybko muszę zgłosić incydent klientowi z sektora bankowego?

DORA nie wyznacza dla Ciebie liczby, ale Twój klient musi powiadomić swój organ nadzoru w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i w ciągu 24 godzin od dowiedzenia się o nim. Dlatego umowy zwykle wymagają powiadomienia w ciągu kilku godzin.

Źródła (stan na 1 października 2026)

Ten poradnik wyjaśnia DORA według stanu na 1 października 2026 dla dostawców ICT i nie stanowi porady prawnej. Warunki umów zależą od klasyfikacji klienta i jego organu nadzoru.