Rozporządzenie DORA – wdrożenie i zgodność
DORA (Digital Operational Resilience Act) to rozporządzenie (UE) 2022/2554, stosowane od 17 stycznia 2025 r., które nakłada na podmioty finansowe cztery obowiązki: zarządzanie ryzykiem ICT, zgłaszanie poważnych incydentów, testowanie odporności cyfrowej i nadzór nad zewnętrznymi dostawcami ICT. W Polsce organem właściwym jest Komisja Nadzoru Finansowego (KNF). Prowadzimy wdrożenie od analizy luk po dokumentację i testy.
17.01.2025
od tej daty DORA jest stosowana
KNF
organ właściwy w Polsce
19
krytycznych dostawców ICT wyznaczonych w UE
Zacznij od tego
Czy DORA dotyczy twojej firmy?
Rozporządzenie obejmuje 20 typów podmiotów finansowych oraz dostawców usług ICT (EIOPA). Zakres jest szerszy, niż wiele firm zakłada — poniżej najczęstsze przypadki.
Podlegasz rozporządzeniu, jeśli jesteś
- ✓bankiem, SKOK-iem albo instytucją kredytową
- ✓instytucją płatniczą lub instytucją pieniądza elektronicznego
- ✓firmą inwestycyjną, TFI albo zarządzającym ASI
- ✓zakładem ubezpieczeń lub reasekuracji, pośrednikiem ubezpieczeniowym
- ✓dostawcą usług w zakresie kryptoaktywów po uzyskaniu zezwolenia
- ✓dostawcą usług ICT dla sektora finansowego
Reżim jest lżejszy albo nie stosuje się, gdy
- ✕jesteś mikroprzedsiębiorstwem — nie podlegasz obowiązkowi TLPT
- ✕korzystasz z uproszczonych ram zarządzania ryzykiem ICT z art. 16
- ✕jesteś CASP działającym wyłącznie w okresie przejściowym MiCA — DORA obejmie cię dopiero po uzyskaniu zezwolenia (stanowisko ESMA)
- ✕twoja działalność w ogóle nie mieści się w katalogu z art. 2
Cztery obszary
Co DORA faktycznie nakazuje
Zarządzanie ryzykiem ICT
Zgłaszanie incydentów
Testowanie odporności cyfrowej
Zarządzanie dostawcami ICT
Stan prawny na sierpień 2026
Terminy, których nie da się przesunąć
Zgłaszanie poważnych incydentów ICT
| Etap | Termin |
|---|---|
| powiadomienie wstępne | 4 godziny od zaklasyfikowania incydentu jako poważny, nie później niż 24 godziny od powzięcia wiedzy |
| sprawozdanie śródokresowe (raport pośredni) | 72 godziny od powiadomienia wstępnego, także gdy status incydentu się nie zmienił |
| zaktualizowane sprawozdanie śródokresowe | bez zbędnej zwłoki po odzyskaniu sprawności w zakresie regularnej działalności |
| sprawozdanie końcowe (raport końcowy) | miesiąc od sprawozdania śródokresowego lub jego ostatniej aktualizacji |
Terminów jest cztery, nie trzy: art. 5 ust. 1 lit. b rozporządzenia delegowanego (UE) 2025/301 wymaga osobno sprawozdania śródokresowego i jego aktualizacji po odzyskaniu sprawności, a zegar sprawozdania końcowego rusza dopiero od tej aktualizacji. Terminy reguluje art. 5 rozporządzenia delegowanego (UE) 2025/301 (EUR-Lex), wzory formularzy — rozporządzenie wykonawcze (UE) 2025/302. Podstawa poziomu 1 to art. 19 DORA.
Rejestr informacji o umowach z dostawcami ICT
Obowiązek wynika z art. 28 ust. 3 DORA, wzory określa rozporządzenie wykonawcze (UE) 2024/2956 (EBA). Tak wyglądał cykl 2025 w Polsce:
| Element | Wartość |
|---|---|
| dzień referencyjny | 31 marca 2025 r. |
| termin przekazania | 28 kwietnia 2025 r. |
| formularz | SPR-PF-18 |
| kanał | System Sprawozdawczości DORA (crp.knf.gov.pl) |
| dogrywka | do 29 maja 2025 r. dla podmiotów ze statusem REJECTED |
Źródło: komunikat KNF. Nie zakładaj, że w kolejnym cyklu terminy będą takie same — sprawdzaj komunikaty KNF.
Krytyczni dostawcy ICT — sprawdź, czy ich używasz
Europejskie organy nadzoru wyznaczyły pierwszych krytycznych dostawców ICT 18 listopada 2025 r. Na liście 19 podmiotów znaleźli się między innymi AWS EMEA, Microsoft Ireland, Google Cloud EMEA, Oracle, SAP, IBM, Accenture, Bloomberg, Equinix, Orange, Deutsche Telekom, TCS, NTT DATA, Kyndryl i Capgemini (komunikat ESA). Jeśli któryś z nich obsługuje twoje procesy, ma to bezpośredni wpływ na treść rejestru umów.
Współpraca
Jak wygląda wdrożenie DORA z Pentestica
Analiza luk
Plan wdrożenia
Wdrożenie i dokumentacja
Testy i audyt zgodności
Zakres dopasowujemy do wielkości podmiotu. Instytucja płatnicza objęta uproszczonym reżimem z art. 16 potrzebuje czegoś innego niż bank o znaczeniu systemowym, który podlega TLPT.
Pytania, które dostajemy najczęściej
DORA w praktyce
Od kiedy DORA obowiązuje i czy termin można przesunąć?
Rozporządzenie (UE) 2022/2554 weszło w życie 16 stycznia 2023 r. i jest stosowane od 17 stycznia 2025 r. (EUR-Lex). Nie ma mechanizmu przedłużenia — okres przygotowań się skończył, obowiązki są wymagalne.
Kto nadzoruje przestrzeganie DORA w Polsce?
Komisja Nadzoru Finansowego, jako organ właściwy w rozumieniu art. 46 rozporządzenia. Podstawą jest ustawa ogłoszona w Dz.U. 2025 poz. 1069 (komunikat KNF). KNF pełni też rolę organu TLPT.
Czym terminy zgłaszania incydentów wg DORA różnią się od NIS2?
NIS2 liczy 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie — oba od powzięcia wiedzy o incydencie. DORA liczy 4 godziny od zaklasyfikowania incydentu jako poważnego (maksymalnie 24 godziny od powzięcia wiedzy), a 72 godziny dla raportu pośredniego liczy od powiadomienia wstępnego, nie od wykrycia. Podmiot podlegający obu reżimom prowadzi dwa niezależne zegary i musi to odzwierciedlić w procedurze.
Czy każdy podmiot finansowy musi przeprowadzać testy TLPT?
Nie. TLPT obejmuje podmioty wskazane przez organ nadzoru na podstawie kryteriów z art. 26 ust. 8 DORA. Podmioty objęte uproszczonymi ramami z art. 16 ust. 1 oraz mikroprzedsiębiorstwa testom TLPT nie podlegają. Dla wskazanych częstotliwość wynosi nie rzadziej niż co 3 lata (KNF). Więcej w opisie testów TLPT.
Co oznacza wyznaczenie krytycznego dostawcy ICT dla mojej firmy?
Wyznaczenie dotyczy dostawcy, nie ciebie — to on trafia pod bezpośredni nadzór europejskich organów. Dla ciebie zmienia się jednak treść rejestru informacji o umowach i sposób oceny ryzyka koncentracji. Pierwszą listę 19 dostawców opublikowano 18 listopada 2025 r. i obejmuje ona największych dostawców chmury oraz usług IT, z których korzysta większość sektora.
Czy dostawca usług kryptoaktywowych podlega DORA?
Tak, ale dopiero po uzyskaniu zezwolenia CASP. Podmioty działające wyłącznie w okresie przejściowym z art. 143 ust. 3 MiCA nie były adresatami DORA (stanowisko ESMA). Warto prowadzić przygotowania do obu reżimów równolegle — zezwolenie uruchamia je naraz. Zobacz stan MiCA i licencji CASP w Polsce.
Ile kosztuje wdrożenie DORA?
DORA obejmuje pięć obszarów naraz — zarządzanie ryzykiem ICT, zgłaszanie incydentów, testowanie odporności, nadzór nad dostawcami i wymianę informacji — dlatego wdrożenie jest kosztowniejsze niż w innych reżimach.
Analiza luk kosztuje orientacyjnie 14 500–39 000 zł niezależnie od wielkości podmiotu, bo zakres badanych obszarów jest ten sam. Wdrożenie zaczyna się od 39 000 zł dla mikropodmiotu i rośnie wraz z liczbą procesów, systemów i umów z dostawcami ICT. Testy TLPT wyceniamy osobno.
| Wielkość podmiotu | Analiza luk | Wdrożenie |
|---|---|---|
| mikro (poniżej 10 osób) | 14 500–39 000 zł | 39 000–98 000 zł |
| małe (poniżej 50 osób) | 14 500–39 000 zł | 74 000–172 000 zł |
| średnie (poniżej 250 osób) | 14 500–39 000 zł | 172 000–540 000 zł |
| duże (250 osób i więcej) | 14 500–39 000 zł | 540 000–1 470 000 zł |
To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.
Bezpłatna wycena
Sprawdźmy, gdzie naprawdę jesteś z DORA
Godzinna rozmowa zwykle wystarczy, żeby ustalić, czy podlegasz i czy obejmie cię obowiązek TLPT.
- ✓Odpowiadamy w ciągu jednego dnia roboczego
- ✓Analiza luk wobec konkretnych artykułów, nie ogólnej dojrzałości
- ✓Rejestr umów z dostawcami ICT w formacie wymaganym przez KNF
- ✓Procedury incydentowe zgodne z terminami z RTS
Wolisz mailem? hello@pentestica.pl · odpowiadamy w 1 dzień roboczy