Prečo sa vás DORA týka
DORA sa vzťahuje na zhruba dvadsať typov finančných subjektov: úverové inštitúcie, platobné inštitúcie a inštitúcie elektronických peňazí, investičné firmy, poskytovateľov služieb súvisiacich s kryptoaktívami, poisťovne a zaisťovne, dôchodkové fondy a ďalšie. Vy ste poskytovateľ služieb IKT tretej strany: akýkoľvek podnik, ktorý im poskytuje digitálne a dátové služby, od SaaS a hostingu po spravované IT.
Čl. 28 ods. 1 písm. a) je pre vás kľúčová veta: finančný subjekt, ktorý zabezpečuje IKT externe, „zostáva za každých okolností plne zodpovedný“ za dodržiavanie predpisov. Zodpovednosť na vás preniesť nemôže, takže si potrebné práva zabezpečí zmluvne. Pred podpisom musí posúdiť, či vaša služba podporuje kritickú alebo dôležitú funkciu, vykonať náležitú starostlivosť a skontrolovať koncentračné riziko (čl. 28 ods. 4). Zmluvy smie uzatvárať len s poskytovateľmi, ktorí „dodržiavajú primerané štandardy informačnej bezpečnosti“ (čl. 28 ods. 5).
„Kritická alebo dôležitá“ je rozhodnutie zákazníka. To isté CRM môže byť pre jednu poisťovňu nekritické a kritické pre platobnú inštitúciu, ktorej onboarding na ňom beží. Opýtajte sa včas, ako vašu službu klasifikujú, pretože to rozhoduje, či platí čl. 30 ods. 3.
Register informácií
Čl. 28 ods. 3 ukladá každému finančnému subjektu viesť register všetkých svojich zmlúv o IKT a príslušné orgány tieto registre každý rok zhromažďujú. Formát stanovuje vykonávacie nariadenie Komisie (EÚ) 2024/2956 (šablóny pre register informácií). Pre vás to znamená:
- Budete identifikovaní pomocou identifikátora právnickej osoby (LEI) alebo európskeho jedinečného identifikátora (EUID), a ak sú k dispozícii, oboch (čl. 3 ods. 5 ITS). Ak LEI nemáte, jeho získanie je lacné a ušetrí trenie.
- Ak vaša služba podporuje kritickú alebo dôležitú funkciu, musí zákazník zaznamenať aj subdodávateľov, ktorí ju „skutočne podopierajú“, s ich LEI alebo EUID (čl. 3 ods. 6). Počítajte so žiadosťou o vašich relevantných sprostredkovateľov a miesta, odkiaľ pôsobia.
- Pri každej zmluve sa budú pýtať na typ služby, umiestnenie údajov, rozhodné právo, nahraditeľnosť a podrobnosti odchodu.
Európske orgány dohľadu tieto registre použili na určenie poskytovateľov, ktorí sú kritickí pre celé odvetvie (pozrite oddiel CTPP nižšie).
Článok 30: doložky, ktoré sa objavia vo vašej zmluve
Čl. 30 ods. 1 vyžaduje, aby celá zmluva vrátane SLA bola v jednom písomnom dokumente v trvalom, prístupnom formáte. Minimálny obsah sa delí na dve úrovne.
| Článok | Požadovaný prvok | Čo to znamená pre dodávateľa SaaS |
|---|---|---|
| 30 ods. 2: každá zmluva o IKT | ||
| 30 ods. 2 písm. a) | Jasný opis všetkých funkcií a služieb; či sú povolené subdodávky kritických častí a za akých podmienok | Opis služby, ktorý zodpovedá skutočnosti, vrátane sprostredkovateľov |
| 30 ods. 2 písm. b) | Miesta (regióny alebo krajiny) poskytovania služby a spracúvania a ukladania údajov; predchádzajúce oznámenie zmien | Uveďte svoje hostingové regióny; zaviažte sa pred ich presunom oznámiť |
| 30 ods. 2 písm. c) | Dostupnosť, autenticita, integrita a dôvernosť údajov, vrátane osobných údajov | Bezpečnostná príloha; nadväzuje na vašu zmluvu o spracúvaní podľa GDPR |
| 30 ods. 2 písm. d) | Prístup k údajom, ich obnova a vrátenie v ľahko prístupnom formáte pri platobnej neschopnosti, riešení krízy, ukončení činnosti alebo ukončení zmluvy | Zdokumentované exportné formáty; úschova (escrow) alebo podobné riešenie pre scenáre platobnej neschopnosti |
| 30 ods. 2 písm. e) | Opisy úrovne služieb, vrátane aktualizácií | SLA v zmluve, nie len na webe |
| 30 ods. 2 písm. f) | Pomoc pri incidentoch IKT súvisiacich so službou, bez dodatočných nákladov alebo za vopred stanovenú cenu | Podporu pri incidentoch naceniť vopred |
| 30 ods. 2 písm. g) | Plná spolupráca s príslušnými orgánmi a orgánmi pre riešenie krízy zákazníka | Zmierte sa s tým, že vás môžu kontaktovať dozorné orgány |
| 30 ods. 2 písm. h) | Práva na ukončenie a minimálne výpovedné lehoty | Plus dôvody na ukončenie podľa čl. 28 ods. 7, napríklad závažné porušenie alebo preukázané bezpečnostné slabiny |
| 30 ods. 2 písm. i) | Účasť na školení zákazníka v oblasti povedomia o bezpečnosti IKT a odolnosti | Zúčastniť sa na jeho školení, ak je to dohodnuté |
| 30 ods. 3: navyše pri kritických alebo dôležitých funkciách | ||
| 30 ods. 3 písm. a) | Úplné SLA s presnými kvantitatívnymi a kvalitatívnymi výkonnostnými cieľmi | Merateľná dostupnosť, RTO/RPO a časy odozvy, s reportingom |
| 30 ods. 3 písm. b) | Výpovedné lehoty a ohlasovacie povinnosti, vrátane akéhokoľvek vývoja, ktorý môže podstatne ovplyvniť poskytovanie služby | Proaktívne oznámenie finančných, vlastníckych alebo kapacitných problémov |
| 30 ods. 3 písm. c) | Zavedené a otestované plány kontinuity činností; primerané bezpečnostné opatrenia, nástroje a politiky IKT | Otestované BCP/DR s dôkazmi |
| 30 ods. 3 písm. d) | Účasť a plná spolupráca na TLPT zákazníka | Pozrite oddiel o TLPT |
| 30 ods. 3 písm. e) | Neobmedzené práva na prístup, kontrolu a audit pre zákazníka, ním poverenú osobu a príslušný orgán; alternatívne uistenie, ak sú dotknutí iní klienti; spolupráca pri kontrolách na mieste | Doložka, o ktorej dodávatelia SaaS vyjednávajú najtvrdšie; pozrite nižšie |
| 30 ods. 3 písm. f) | Stratégia odchodu s povinným primeraným prechodným obdobím | Službu poskytujete ďalej, kým zákazník migruje |
Čl. 30 ods. 4 žiada obe strany, aby zvážili štandardné zmluvné doložky vypracované orgánmi verejnej moci. Finančné subjekty musia tiež viesť písomnú politiku pre tieto zmluvy, podrobne upravenú v delegovanom nariadení Komisie (EÚ) 2024/1773. Preto sa bankové dodatky tak podobajú.
Subdodávky: delegované nariadenie 2025/532
Regulačné technické predpisy pre subdodávky služieb IKT podporujúcich kritické alebo dôležité funkcie boli prijaté 24. marca 2025 a uverejnené 2. júla 2025. Skôr ako zákazník súhlasí so subdodávkami, musí mať istotu, že dokážete subdodávateľov vyberať a monitorovať, identifikovať všetkých v reťazci a preniesť na nich rovnaké práva na prístup a audit (článok 3). Zmluva musí okrem iného stanoviť (článok 4):
- že za služby poskytované vašimi subdodávateľmi zodpovedáte vy a monitorujete ich;
- vaše ohlasovacie povinnosti týkajúce sa subdodávateľov a umiestnenia údajov, ktoré spracúvajú;
- že vaše subdodávateľské zmluvy obsahujú plány kontinuity činností, bezpečnostné štandardy a rovnaké práva na audit a prístup pre finančný subjekt a jeho orgány;
- kontinuitu služby v celom reťazci, ak subdodávateľ zlyhá.
Pri podstatných zmenách subdodávok (článok 5) musíte zákazníka informovať „včas“, dať mu primeranú lehotu a zmenu vykonať až potom, keď ju zákazník schváli alebo do konca lehoty nevznesie námietku. Zákazník môže zmluvu ukončiť, ak zmenu vykonáte napriek námietke, pred koncom lehoty alebo ak subdodávate niečo, čo zmluva nedovoľuje (článok 6). Ak dnes meníte sprostredkovateľov bez veľkých formalít, je to prvý proces, ktorý treba zmeniť.
Audit, prístup a združené audity
Čl. 30 ods. 3 písm. e) hovorí o „neobmedzených právach na prístup, kontrolu a audit“. Pri SaaS pre viacerých zákazníkov je neobmedzený fyzický prístup k zdieľanej infraštruktúre zriedka uskutočniteľný a zákon to uznáva „právom dohodnúť alternatívne úrovne uistenia, ak sú dotknuté práva iných klientov“. Delegované nariadenie 2024/1773 (článok 8) uvádza metódy, ktoré môže finančný subjekt použiť: vlastné audity alebo audity tretích strán, združené audity organizované s ďalšími zákazníkmi, certifikácie tretích strán a auditné správy, ktoré sprístupníte vy. Dlhodobo sa však nesmie spoliehať len na certifikácie či správy a zmluvné právo vykonávať individuálne a združené audity si ponecháva.
Praktický prístup: ponúknite ako prvú líniu certifikáciu ISO 27001 a/alebo správu SOC 2 Type II, štruktúrovaný balík dôkazov a jasný postup pre audity na mieste alebo na diaľku (oznámenie, rozsah, dôvernosť, frekvencia, náklady). Združené audity medzi vašimi finančnými zákazníkmi udržia záťaž zvládnuteľnú. Finančný subjekt, ktorý je mikropodnikom, sa môže dohodnúť, že jeho práva na audit vykonáva nezávislá tretia strana, ktorú vymenujete vy (čl. 30 ods. 3, posledný pododsek).
Podpora pri incidentoch a ohlasovacia lehota banky
Váš zákazník musí hlásiť závažné incidenty súvisiace s IKT svojmu dozornému orgánu. Podľa delegovaného nariadenia (EÚ) 2025/301 je počiatočné oznámenie splatné do 4 hodín od klasifikácie incidentu ako závažného a najneskôr 24 hodín od jeho zistenia. Priebežná správa nasleduje do 72 hodín a záverečná správa do jedného mesiaca. Ak je incidentom váš výpadok alebo únik, zákazník túto lehotu splní len vtedy, keď mu to rýchlo oznámite. Počítajte s doložkami, ktoré vyžadujú oznámenie do niekoľkých hodín, menované kontakty dostupné nepretržite a spoluprácu na analýze hlavnej príčiny. Čl. 30 ods. 2 písm. f) vyžaduje pomoc pri incidentoch bez dodatočných nákladov alebo za vopred dohodnutú cenu.
Penetračné testovanie na základe hrozieb (TLPT)
Významné finančné subjekty musia najmenej každé tri roky vykonávať penetračné testy na základe hrozieb na živých produkčných systémoch (články 26 a 27, podrobnejšie delegované nariadenie (EÚ) 2025/1190, vychádzajúce z TIBER-EU). Ak vaša služba podporuje kritickú alebo dôležitú funkciu v rozsahu testu, musíte sa „zúčastniť a plne spolupracovať“ (čl. 30 ods. 3 písm. d)). Ak by vaša účasť mohla poškodiť kvalitu alebo bezpečnosť služieb pre klientov mimo DORA alebo dôvernosť ich údajov, môžete sa so zákazníkom písomne dohodnúť, že priamo najmete externého testera na združený TLPT pokrývajúci niekoľko finančných subjektov, riadený jedným z nich (čl. 26 ods. 4). Vopred sa dohodnite na pravidlách zapojenia, bezpečných časových oknách, ochrane údajov a rozdelení nákladov. Väčšina malých a stredných dodávateľov sa TLPT nikdy nezúčastní, ale doložka v zmluve aj tak bude.
Stratégia odchodu
Finančné subjekty musia mať otestované plány odchodu pre každú službu, ktorá podporuje kritické alebo dôležité funkcie (čl. 28 ods. 8). Musia byť schopné odísť bez narušenia svojej činnosti, dodržiavania predpisov alebo služieb svojim klientom. Vaša zmluva preto bude obsahovať prechodné obdobie, počas ktorého službu poskytujete ďalej, kým zákazník migruje (čl. 30 ods. 3 písm. f)), a vrátenie údajov v prístupnom formáte (30 ods. 2 písm. d)). Majte pripravený zdokumentovaný export (formát, úplnosť, načasovanie), postup na ukončenie spolupráce a cenu prechodu. „Všetko zmažeme 30 dní po ukončení“ neprejde.
Dohľad nad CTPP a prečo ním pravdepodobne nie ste
DORA tiež zavádza priamy dohľad EÚ nad kritickými poskytovateľmi služieb IKT tretích strán (CTPP). Európske orgány dohľadu ich určujú podľa systémového dopadu, počtu systémovo významných inštitúcií, ktoré od nich závisia, závislosti pri kritických funkciách a nahraditeľnosti (čl. 31 ods. 2). Pri kritériu systémového dopadu začína delegované nariadenie (EÚ) 2024/1502 kvantitatívnym testom: poskytovateľ podporuje kritické alebo dôležité funkcie najmenej 10 % určitej kategórie finančných subjektov, a to podľa počtu aj podľa celkových aktív.
Dňa 18. novembra 2025 zverejnili európske orgány dohľadu prvý zoznam 19 CTPP, medzi nimi Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix a Deutsche Telekom. Niektorí poskytovatelia sú zo zákona vylúčení, napríklad tí, ktorí obsluhujú finančné subjekty len v jednom členskom štáte (čl. 31 ods. 8). Poskytovatelia môžu tiež o určenie požiadať dobrovoľne (čl. 31 ods. 11).
Pre typického malého či stredného dodávateľa to znamená: nie ste CTPP a nepodliehate priamemu dohľadu hlavného orgánu dohľadu. Vaše povinnosti plynú zo zmlúv. Ak však hostujete u určeného CTPP, táto závislosť sa objaví v registroch vašich zákazníkov ako súčasť vášho subdodávateľského reťazca.
Kontrolný zoznam zmluvných doložiek
- Opis služby a zoznam sprostredkovateľov, ktoré zodpovedajú skutočnosti (30 ods. 2 písm. a))
- Uvedené regióny hostingu a spracúvania s predchádzajúcim oznámením zmien (30 ods. 2 písm. b))
- Bezpečnostná príloha pokrývajúca dostupnosť, integritu, autenticitu a dôvernosť (30 ods. 2 písm. c))
- Vrátenie údajov a exportný formát, aj pri platobnej neschopnosti (30 ods. 2 písm. d))
- SLA v zmluve, s kvantitatívnymi cieľmi, ak je služba kritická (30 ods. 2 písm. e), 30 ods. 3 písm. a))
- Lehota na oznámenie incidentu, ktorú skutočne dokážete splniť, a cena pomoci pri incidentoch (30 ods. 2 písm. f))
- Spolupráca s dozornými orgánmi a orgánmi pre riešenie krízy (30 ods. 2 písm. g))
- Dôvody na ukončenie a výpovedné lehoty v súlade s čl. 28 ods. 7 (30 ods. 2 písm. h))
- Podmienky účasti na školení (30 ods. 2 písm. i))
- Povinnosť oznamovať podstatný vývoj (30 ods. 3 písm. b))
- Otestované BCP/DR a dôkazy na požiadanie (30 ods. 3 písm. c))
- Spolupráca na TLPT, vrátane združeného testovania a rozdelenia nákladov (30 ods. 3 písm. d))
- Auditná doložka: metódy, združené audity, oznámenie, frekvencia, dôvernosť, alternatívne uistenie (30 ods. 3 písm. e))
- Prechodné obdobie pri odchode a podpora prechodu (30 ods. 3 písm. f))
- Podmienky subdodávok, lehota na oznámenie podstatných zmien a právo vzniesť námietku (RTS 2025/532)
- LEI alebo EUID za vás aj za subdodávateľov, ktorí podopierajú kritické služby (ITS 2024/2956)
Na čo sa vás bankový zákazník opýta
- Váš LEI alebo EUID, právnická osoba, štruktúra skupiny a vlastníctvo.
- Ktoré funkcie vaša služba podporuje a ako hodnotíte ich kritickosť.
- Kde sa údaje spracúvajú a ukladajú, podľa regiónov, vrátane záloh a prístupu podpory.
- Celý subdodávateľský reťazec služby s umiestneniami a LEI a váš postup na jeho zmenu.
- Certifikácie a správy: certifikát ISO 27001 a vyhlásenie o aplikovateľnosti, SOC 2 Type II, zhrnutia penetračných testov.
- Váš plán reakcie na incidenty, lehoty oznámenia a menovaný kontakt 24/7.
- BCP/DR: RTO a RPO, dátum a výsledky posledného testu.
- Lehoty na správu zraniteľností a záplat.
- Riadenie prístupu a MFA pre vašich zamestnancov, preverovanie a správa privilegovaného prístupu.
- Odchod: exportné formáty, podpora prechodu, uchovávanie po ukončení.
- Finančná stabilita a poistenie, najmä pri kritických službách.
- Ochota prijať audit a kontrolu, aj zo strany ich dozorného orgánu.
Majte dôkazy, ktoré finanční zákazníci požadujú, na jednom mieste
Dazr Compliance dáva dodávateľom SaaS rámce DORA a ISO 27001 vedľa seba, register dodávateľov pre vašich sprostredkovateľov a ich umiestnenia, register incidentov s časovými údajmi, ktoré môžete zdieľať, dôkazy o testoch BCP s upozornením na vypršanie a prístup audítorov len na čítanie pre združené audity.
Časté otázky
Vzťahuje sa DORA priamo na moju firmu SaaS?
Nie, ak nie ste sami finančným subjektom alebo nie ste určení ako kritický poskytovateľ služieb IKT tretej strany. Povinnosti DORA pre bežných poskytovateľov IKT sa k vám dostanú cez zmluvy, ktoré finančné subjekty musia uzatvárať podľa článkov 28 a 30.
Môžem odmietnuť neobmedzené práva na audit?
Pri službách, ktoré podporujú kritické alebo dôležité funkcie, ich zákazník musí zo zákona mať. Vyjednať môžete, ako sa uplatňujú: združené audity, certifikácie a správy ako prvá línia, výpovedné lehoty a dôvernosť. Čl. 30 ods. 3 písm. e) bod ii) umožňuje alternatívne úrovne uistenia, ak sú dotknuté práva iných klientov.
Potrebujem LEI?
Finančné subjekty musia vo svojom registri informácií identifikovať poskytovateľov IKT, ktorí sú právnickými osobami, pomocou LEI alebo EUID (vykonávacie nariadenie (EÚ) 2024/2956). LEI je často najjednoduchší spôsob, ako im to uľahčiť.
Ako rýchlo musím nahlásiť incident bankovému zákazníkovi?
DORA pre vás číslo nestanovuje, ale váš zákazník musí informovať svoj dozorný orgán do 4 hodín od klasifikácie incidentu ako závažného a do 24 hodín od jeho zistenia. Zmluvy preto zvyčajne požadujú oznámenie do niekoľkých hodín.
Súvisiace
Zdroje (stav k 1. októbru 2026)
- Nariadenie (EÚ) 2022/2554 (DORA), články 26 až 31.
- Vykonávacie nariadenie Komisie (EÚ) 2024/2956: šablóny pre register informácií.
- Delegované nariadenie Komisie (EÚ) 2025/532: subdodávky služieb IKT podporujúcich kritické alebo dôležité funkcie.
- Delegované nariadenie Komisie (EÚ) 2024/1773: politika zmluvných dojednaní.
- Delegované nariadenie Komisie (EÚ) 2025/301: lehoty na hlásenie závažných incidentov.
- Delegované nariadenie Komisie (EÚ) 2025/1190: penetračné testovanie na základe hrozieb.
- Delegované nariadenie Komisie (EÚ) 2024/1502: kritériá na určenie CTPP.
- Európske orgány dohľadu: určenie kritických poskytovateľov služieb IKT tretích strán, 18. novembra 2025.
Tento sprievodca vysvetľuje DORA k 1. októbru 2026 pre poskytovateľov IKT a nie je právnym poradenstvom. Zmluvné podmienky závisia od klasifikácie a dozorného orgánu vášho zákazníka.