Dlaczego DORA dotyczy także Ciebie
DORA dotyczy około dwudziestu rodzajów podmiotów finansowych: instytucji kredytowych, instytucji płatniczych i instytucji pieniądza elektronicznego, firm inwestycyjnych, dostawców usług w zakresie kryptoaktywów, ubezpieczycieli i reasekuratorów, funduszy emerytalnych i innych. Ty jesteś zewnętrznym dostawcą usług ICT: każdym przedsiębiorstwem świadczącym im usługi cyfrowe i danowe, od SaaS i hostingu po zarządzane usługi IT.
Art. 28 ust. 1 lit. a) to dla Ciebie kluczowe zdanie: podmiot finansowy, który zleca ICT na zewnątrz, „przez cały czas pozostaje w pełni odpowiedzialny” za zgodność. Nie może przekazać odpowiedzialności Tobie, więc zabezpiecza potrzebne prawa w umowie. Przed podpisaniem musi ocenić, czy Twoja usługa wspiera funkcję krytyczną lub ważną, przeprowadzić analizę należytej staranności i sprawdzić ryzyko koncentracji (art. 28 ust. 4). Może zawierać umowy wyłącznie z dostawcami, którzy „spełniają odpowiednie standardy bezpieczeństwa informacji” (art. 28 ust. 5).
„Krytyczna lub ważna” to ocena klienta. Ten sam CRM może być niekrytyczny dla jednego ubezpieczyciela, a krytyczny dla instytucji płatniczej, której onboarding na nim działa. Zapytaj wcześnie, jak klasyfikują Twoją usługę, bo to decyduje, czy ma zastosowanie art. 30 ust. 3.
Rejestr informacji
Art. 28 ust. 3 zobowiązuje każdy podmiot finansowy do prowadzenia rejestru wszystkich swoich umów ICT, a właściwe organy co roku zbierają te rejestry. Format określa rozporządzenie wykonawcze Komisji (UE) 2024/2956 (wzory rejestru informacji). Dla Ciebie oznacza to:
- Będziesz identyfikowany za pomocą identyfikatora podmiotu prawnego (LEI) lub Europejskiego Unikalnego Identyfikatora (EUID), a gdy są dostępne, obu (art. 3 ust. 5 ITS). Jeśli nie masz LEI, jego uzyskanie jest tanie i oszczędza tarcia.
- Gdy Twoja usługa wspiera funkcję krytyczną lub ważną, klient musi też zapisać podwykonawców, którzy ją „faktycznie podtrzymują”, wraz z ich LEI lub EUID (art. 3 ust. 6). Spodziewaj się prośby o Twoje istotne podmioty przetwarzające i miejsca, z których działają.
- Zapytają o rodzaj usługi, lokalizacje danych, prawo właściwe, zastępowalność i szczegóły wyjścia dla każdej umowy.
ESA wykorzystały te rejestry do ustalenia, którzy dostawcy są krytyczni dla sektora jako całości (zobacz sekcję o CTPP poniżej).
Art. 30: klauzule, które pojawią się w Twojej umowie
Art. 30 ust. 1 wymaga, aby cała umowa, w tym SLA, była zawarta w jednym dokumencie pisemnym w trwałym, dostępnym formacie. Minimalna treść dzieli się na dwa poziomy.
| Artykuł | Wymagany element | Co to oznacza dla dostawcy SaaS |
|---|---|---|
| 30 ust. 2: każda umowa ICT | ||
| 30 ust. 2 lit. a) | Jasny opis wszystkich funkcji i usług; czy podwykonawstwo krytycznych elementów jest dozwolone i na jakich warunkach | Opis usługi zgodny z rzeczywistością, wraz z podmiotami przetwarzającymi |
| 30 ust. 2 lit. b) | Lokalizacje (regiony lub kraje) świadczenia usług oraz przetwarzania i przechowywania danych; wcześniejsze powiadomienie o zmianach | Wskaż regiony hostingu; zobowiąż się do powiadomienia przed ich zmianą |
| 30 ust. 2 lit. c) | Dostępność, autentyczność, integralność i poufność danych, w tym danych osobowych | Załącznik bezpieczeństwa; łączy się z Twoją umową powierzenia przetwarzania danych (RODO) |
| 30 ust. 2 lit. d) | Dostęp do danych, ich odzyskanie i zwrot w łatwo dostępnym formacie w razie niewypłacalności, restrukturyzacji, zaprzestania działalności lub rozwiązania umowy | Udokumentowane formaty eksportu; escrow lub podobne rozwiązanie na wypadek niewypłacalności |
| 30 ust. 2 lit. e) | Opisy poziomów usług, w tym aktualizacje | SLA w umowie, a nie tylko na stronie internetowej |
| 30 ust. 2 lit. f) | Pomoc przy incydentach ICT związanych z usługą, bez dodatkowych kosztów lub po koszcie ustalonym z góry | Wyceń wsparcie przy incydentach z góry |
| 30 ust. 2 lit. g) | Pełna współpraca z właściwymi organami klienta i organami ds. restrukturyzacji | Zaakceptuj, że organy nadzoru mogą się z Tobą kontaktować |
| 30 ust. 2 lit. h) | Prawa do wypowiedzenia i minimalne okresy wypowiedzenia | Plus przesłanki wypowiedzenia z art. 28 ust. 7, takie jak istotne naruszenie lub udokumentowane słabości bezpieczeństwa |
| 30 ust. 2 lit. i) | Udział w szkoleniach klienta z zakresu świadomości bezpieczeństwa ICT i odporności | Dołącz do ich szkoleń, jeśli tak uzgodniono |
| 30 ust. 3: dodatkowo dla funkcji krytycznych lub ważnych | ||
| 30 ust. 3 lit. a) | Pełne SLA z precyzyjnymi ilościowymi i jakościowymi celami wydajności | Mierzalna dostępność, RTO/RPO i czasy reakcji, ze sprawozdawczością |
| 30 ust. 3 lit. b) | Okresy wypowiedzenia i obowiązki sprawozdawcze, w tym dotyczące wszelkich zmian, które mogą istotnie wpłynąć na świadczenie usług | Proaktywne powiadamianie o problemach finansowych, własnościowych lub zdolnościowych |
| 30 ust. 3 lit. c) | Wdrożone i przetestowane plany ciągłości działania; odpowiednie środki, narzędzia i polityki bezpieczeństwa ICT | Przetestowane BCP/DR z dowodami |
| 30 ust. 3 lit. d) | Udział i pełna współpraca w TLPT klienta | Zobacz sekcję o TLPT |
| 30 ust. 3 lit. e) | Nieograniczone prawa dostępu, inspekcji i audytu dla klienta, jego pełnomocnika i właściwego organu; alternatywne zapewnienie, jeśli naruszone byłyby prawa innych klientów; współpraca przy inspekcjach na miejscu | Klauzula, o którą dostawcy SaaS negocjują najtwardziej; zobacz niżej |
| 30 ust. 3 lit. f) | Strategia wyjścia z obowiązkowym odpowiednim okresem przejściowym | Nadal je obsługujesz, gdy migrują |
Art. 30 ust. 4 zachęca obie strony do rozważenia standardowych klauzul umownych opracowanych przez organy publiczne. Podmioty finansowe muszą też prowadzić pisemną politykę dotyczącą takich umów, szczegółowo opisaną w rozporządzeniu delegowanym Komisji (UE) 2024/1773. Dlatego aneksy bankowe są do siebie tak podobne.
Podwykonawstwo: rozporządzenie delegowane 2025/532
Regulacyjne standardy techniczne dotyczące podwykonawstwa usług ICT wspierających funkcje krytyczne lub ważne przyjęto 24 marca 2025 i opublikowano 2 lipca 2025. Zanim klient zgodzi się na podwykonawstwo, musi mieć pewność, że potrafisz wybierać i monitorować podwykonawców, identyfikować wszystkich w łańcuchu i przekazywać dalej te same prawa dostępu i audytu (art. 3). Umowa musi określać m.in. (art. 4):
- że pozostajesz odpowiedzialny za usługi świadczone przez swoich podwykonawców i ich monitorujesz;
- Twoje obowiązki sprawozdawcze dotyczące podwykonawców oraz lokalizację przetwarzanych przez nich danych;
- że Twoje umowy podwykonawcze zawierają plany ciągłości działania, standardy bezpieczeństwa oraz te same prawa audytu i dostępu dla podmiotu finansowego i jego organów;
- ciągłość usługi w całym łańcuchu na wypadek awarii podwykonawcy.
W przypadku istotnych zmian w podwykonawstwie (art. 5) musisz poinformować klienta „z odpowiednim wyprzedzeniem”, zapewnić rozsądny okres wypowiedzenia i wdrożyć zmianę dopiero po jej zatwierdzeniu przez klienta lub braku sprzeciwu do końca tego okresu. Klient może wypowiedzieć umowę, jeśli mimo sprzeciwu wdrożysz zmianę, zrobisz to przed upływem okresu wypowiedzenia lub zlecisz podwykonawcy coś, czego umowa nie dopuszcza (art. 6). Jeśli dziś zmieniasz podmioty przetwarzające od niechcenia, ten proces warto zmienić w pierwszej kolejności.
Audyt, dostęp i audyty łączone
Art. 30 ust. 3 lit. e) mówi o „nieograniczonych prawach dostępu, inspekcji i audytu”. W wielodostępnym SaaS nieograniczony fizyczny dostęp do wspólnej infrastruktury rzadko jest wykonalny, a prawo to uznaje, przewidując „prawo do uzgodnienia alternatywnych poziomów zapewnienia, jeśli naruszone byłyby prawa innych klientów”. Rozporządzenie delegowane 2024/1773 (art. 8) wymienia metody, z których może korzystać podmiot finansowy: własne lub zewnętrzne audyty, audyty łączone organizowane z innymi klientami, certyfikaty stron trzecich oraz udostępniane przez Ciebie raporty z audytów. Nie może jednak w dłuższej perspektywie polegać wyłącznie na certyfikatach czy raportach i zachowuje umowne prawo do przeprowadzania audytów indywidualnych i łączonych.
Praktyczne podejście: zaoferuj certyfikację ISO 27001 i/lub raport SOC 2 Type II jako pierwszą linię, uporządkowany pakiet dowodów i jasną procedurę audytów na miejscu lub zdalnych (powiadomienie, zakres, poufność, częstotliwość, koszt). Audyty łączone wśród Twoich klientów z sektora finansowego utrzymują obciążenie na rozsądnym poziomie. Mikroprzedsiębiorstwo będące podmiotem finansowym może zgodzić się, aby jego prawa audytu zostały przekazane niezależnej stronie trzeciej wyznaczonej przez Ciebie (art. 30 ust. 3, ostatni akapit).
Wsparcie przy incydentach i zegar zgłoszeń banku
Klient musi zgłaszać poważne incydenty związane z ICT swojemu organowi nadzoru. Zgodnie z rozporządzeniem delegowanym (UE) 2025/301 wstępne powiadomienie przysługuje w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i nie później niż 24 godziny po dowiedzeniu się o nim. Raport pośredni następuje w ciągu 72 godzin, a sprawozdanie końcowe w ciągu miesiąca. Jeśli incydentem jest Twoja awaria lub naruszenie, klient dotrzyma tego terminu tylko wtedy, gdy szybko go poinformujesz. Spodziewaj się klauzul wymagających powiadomienia w ciągu kilku godzin, wskazanych kontaktów dostępnych całą dobę i współpracy przy analizie przyczyn źródłowych. Art. 30 ust. 2 lit. f) wymaga pomocy przy incydentach bez dodatkowych kosztów lub w cenie uzgodnionej z góry.
Testy penetracyjne oparte na analizie zagrożeń (TLPT)
Znaczące podmioty finansowe muszą przeprowadzać testy penetracyjne oparte na analizie zagrożeń na działających systemach produkcyjnych co najmniej raz na trzy lata (art. 26 i 27, szczegółowo w rozporządzeniu delegowanym (UE) 2025/1190, na podstawie TIBER-EU). Gdy Twoja usługa wspiera objętą zakresem funkcję krytyczną lub ważną, musisz „uczestniczyć i w pełni współpracować” (art. 30 ust. 3 lit. d). Jeśli Twój udział mógłby zaszkodzić jakości lub bezpieczeństwu usług dla klientów spoza DORA albo poufności ich danych, Ty i klient możecie uzgodnić na piśmie, że zlecisz bezpośrednio zewnętrznemu testerowi łączone TLPT obejmujące kilka podmiotów finansowych, kierowane przez jeden z nich (art. 26 ust. 4). Uzgodnij z góry zasady zaangażowania, bezpieczne okna, ochronę danych i podział kosztów. Większość dostawców z sektora MŚP nigdy nie weźmie udziału w TLPT, ale klauzula i tak znajdzie się w umowie.
Strategie wyjścia
Podmioty finansowe muszą mieć przetestowane plany wyjścia dla każdej usługi wspierającej funkcje krytyczne lub ważne (art. 28 ust. 8). Muszą móc odejść bez zakłóceń w swojej działalności, zgodności z przepisami i obsłudze klientów. Twoja umowa będzie więc zawierać okres przejściowy, w którym nadal świadczysz usługę, a oni migrują (art. 30 ust. 3 lit. f), oraz zwrot danych w dostępnym formacie (30 ust. 2 lit. d). Miej gotowy udokumentowany eksport (format, kompletność, czas), instrukcję offboardingu i cenę okresu przejściowego. „Usuwamy wszystko 30 dni po rozwiązaniu umowy” nie przejdzie.
Nadzór nad CTPP i dlaczego prawdopodobnie nim nie jesteś
DORA tworzy też bezpośredni unijny nadzór nad krytycznymi zewnętrznymi dostawcami usług ICT (CTPP). ESA wyznaczają ich na podstawie wpływu systemowego, liczby systemowo ważnych instytucji, które na nich polegają, uzależnienia w zakresie funkcji krytycznych i możliwości zastąpienia (art. 31 ust. 2). Dla kryterium wpływu systemowego rozporządzenie delegowane (UE) 2024/1502 zaczyna od testu ilościowego: dostawca wspiera funkcje krytyczne lub ważne co najmniej 10% danej kategorii podmiotów finansowych, zarówno pod względem liczby, jak i łącznych aktywów.
18 listopada 2025 ESA opublikowały pierwszą listę 19 CTPP, w tym Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix i Deutsche Telekom. Niektórzy dostawcy są wyłączeni z mocy prawa, w tym obsługujący podmioty finansowe tylko w jednym państwie członkowskim (art. 31 ust. 8). Dostawcy mogą też dobrowolnie ubiegać się o wyznaczenie (art. 31 ust. 11).
Dla typowego dostawcy z sektora MŚP oznacza to: nie jesteś CTPP i nie podlegasz bezpośredniemu nadzorowi głównego nadzorcy. Twoje obowiązki wynikają z umów. Ale jeśli hostujesz u wyznaczonego CTPP, ta zależność pojawi się w rejestrach Twoich klientów jako część Twojego łańcucha podwykonawstwa.
Lista kontrolna klauzul umownych
- Opis usługi i lista podmiotów przetwarzających zgodne z rzeczywistością (30 ust. 2 lit. a)
- Regiony hostingu i przetwarzania wskazane, z wcześniejszym powiadomieniem o zmianach (30 ust. 2 lit. b)
- Załącznik bezpieczeństwa obejmujący dostępność, integralność, autentyczność i poufność (30 ust. 2 lit. c)
- Zwrot danych i format eksportu, także w razie niewypłacalności (30 ust. 2 lit. d)
- SLA w umowie, z celami ilościowymi, jeśli usługa jest krytyczna (30 ust. 2 lit. e, 30 ust. 3 lit. a)
- Okno powiadamiania o incydentach, które realnie możesz dotrzymać, oraz cena pomocy przy incydentach (30 ust. 2 lit. f)
- Współpraca z organami nadzoru i organami ds. restrukturyzacji (30 ust. 2 lit. g)
- Przesłanki wypowiedzenia i okresy wypowiedzenia zgodne z art. 28 ust. 7 (30 ust. 2 lit. h)
- Warunki udziału w szkoleniach (30 ust. 2 lit. i)
- Obowiązki powiadamiania o istotnych zmianach (30 ust. 3 lit. b)
- Przetestowane BCP/DR i dowody na żądanie (30 ust. 3 lit. c)
- Współpraca przy TLPT, w tym testy łączone i podział kosztów (30 ust. 3 lit. d)
- Klauzula audytowa: metody, audyty łączone, powiadomienie, częstotliwość, poufność, alternatywne zapewnienie (30 ust. 3 lit. e)
- Okres przejściowy wyjścia i wsparcie w okresie przejściowym (30 ust. 3 lit. f)
- Warunki podwykonawstwa, okres wypowiedzenia przy istotnych zmianach i prawo sprzeciwu (RTS 2025/532)
- LEI lub EUID podane dla Ciebie i dla podwykonawców wspierających usługi krytyczne (ITS 2024/2956)
O co zapyta Twój klient z sektora bankowego
- Twój LEI lub EUID, podmiot prawny, struktura grupy i własność.
- Jakie funkcje wspiera Twoja usługa i Twoja ocena jej krytyczności.
- Gdzie dane są przetwarzane i przechowywane, według regionów, w tym kopie zapasowe i dostęp wsparcia.
- Pełny łańcuch Twoich podwykonawców dla tej usługi, z lokalizacjami i LEI, oraz Twój proces jego zmiany.
- Certyfikaty i raporty: certyfikat ISO 27001 i deklaracja stosowania, SOC 2 Type II, podsumowania testów penetracyjnych.
- Twój plan reagowania na incydenty, czasy powiadomień i wskazany kontakt 24/7.
- BCP/DR: RTO i RPO, data ostatniego testu i wyniki.
- Terminy zarządzania podatnościami i poprawkami.
- Kontrola dostępu i MFA dla Twoich pracowników, weryfikacja przeszłości i zarządzanie dostępem uprzywilejowanym.
- Wyjście: formaty eksportu, wsparcie w okresie przejściowym, retencja po rozwiązaniu umowy.
- Kondycja finansowa i ubezpieczenie, zwłaszcza dla usług krytycznych.
- Gotowość do przyjęcia audytu i inspekcji, także ze strony ich organu nadzoru.
Trzymaj w jednym miejscu dowody, o które pytają Twoi klienci z sektora finansowego
Dazr Compliance daje dostawcom SaaS ramy DORA i ISO 27001 obok siebie, rejestr dostawców dla Twoich podmiotów przetwarzających i ich lokalizacji, rejestr incydentów ze znacznikami czasu, które możesz udostępnić, dowody testów BCP z alertami o wygaśnięciu oraz dostęp audytora tylko do odczytu dla audytów łączonych.
FAQ
Czy DORA dotyczy bezpośrednio mojej firmy SaaS?
Nie, chyba że sam jesteś podmiotem finansowym lub zostałeś wyznaczony jako krytyczny zewnętrzny dostawca usług ICT. Obowiązki DORA wobec zwykłych dostawców ICT docierają do Ciebie przez umowy, które podmioty finansowe muszą zawierać na podstawie art. 28 i 30.
Czy mogę odmówić nieograniczonych praw audytu?
W przypadku usług wspierających funkcje krytyczne lub ważne klient ma prawny obowiązek je zapewnić. Możesz negocjować sposób ich wykonywania: audyty łączone, certyfikaty i raporty jako pierwsza linia, terminy zawiadomienia i poufność. Art. 30 ust. 3 lit. e) ppkt (ii) dopuszcza alternatywne poziomy zapewnienia, gdy naruszone byłyby prawa innych klientów.
Czy potrzebuję LEI?
Podmioty finansowe muszą identyfikować dostawców ICT będących osobami prawnymi za pomocą LEI lub EUID w swoim rejestrze informacji (rozporządzenie wykonawcze (UE) 2024/2956). LEI jest często najprostszym sposobem, by im to ułatwić.
Jak szybko muszę zgłosić incydent klientowi z sektora bankowego?
DORA nie wyznacza dla Ciebie liczby, ale Twój klient musi powiadomić swój organ nadzoru w ciągu 4 godzin od zaklasyfikowania incydentu jako poważnego i w ciągu 24 godzin od dowiedzenia się o nim. Dlatego umowy zwykle wymagają powiadomienia w ciągu kilku godzin.
Powiązane
Źródła (stan na 1 października 2026)
- Rozporządzenie (UE) 2022/2554 (DORA), art. 26 do 31.
- Rozporządzenie wykonawcze Komisji (UE) 2024/2956: wzory rejestru informacji.
- Rozporządzenie delegowane Komisji (UE) 2025/532: podwykonawstwo usług ICT wspierających funkcje krytyczne lub ważne.
- Rozporządzenie delegowane Komisji (UE) 2024/1773: polityka ustaleń umownych.
- Rozporządzenie delegowane Komisji (UE) 2025/301: terminy zgłaszania poważnych incydentów.
- Rozporządzenie delegowane Komisji (UE) 2025/1190: testy penetracyjne oparte na analizie zagrożeń.
- Rozporządzenie delegowane Komisji (UE) 2024/1502: kryteria wyznaczania CTPP.
- ESA: wyznaczenie krytycznych zewnętrznych dostawców usług ICT, 18 listopada 2025.
Ten poradnik wyjaśnia DORA według stanu na 1 października 2026 dla dostawców ICT i nie stanowi porady prawnej. Warunki umów zależą od klasyfikacji klienta i jego organu nadzoru.