Rozporządzenie DORA – wdrożenie i zgodność

DORA (Digital Operational Resilience Act) to rozporządzenie (UE) 2022/2554, stosowane od 17 stycznia 2025 r., które nakłada na podmioty finansowe cztery obowiązki: zarządzanie ryzykiem ICT, zgłaszanie poważnych incydentów, testowanie odporności cyfrowej i nadzór nad zewnętrznymi dostawcami ICT. W Polsce organem właściwym jest Komisja Nadzoru Finansowego (KNF). Prowadzimy wdrożenie od analizy luk po dokumentację i testy.

Rozporządzenie DORA – Kompleksowe Wdrożenie i Wsparcie w Zakresie Odporności Cyfrowej

17.01.2025

od tej daty DORA jest stosowana

KNF

organ właściwy w Polsce

19

krytycznych dostawców ICT wyznaczonych w UE

Zacznij od tego

Czy DORA dotyczy twojej firmy?

Rozporządzenie obejmuje 20 typów podmiotów finansowych oraz dostawców usług ICT (EIOPA). Zakres jest szerszy, niż wiele firm zakłada — poniżej najczęstsze przypadki.

Podlegasz rozporządzeniu, jeśli jesteś

  • ✓bankiem, SKOK-iem albo instytucją kredytową
  • ✓instytucją płatniczą lub instytucją pieniądza elektronicznego
  • ✓firmą inwestycyjną, TFI albo zarządzającym ASI
  • ✓zakładem ubezpieczeń lub reasekuracji, pośrednikiem ubezpieczeniowym
  • ✓dostawcą usług w zakresie kryptoaktywów po uzyskaniu zezwolenia
  • ✓dostawcą usług ICT dla sektora finansowego

Reżim jest lżejszy albo nie stosuje się, gdy

  • ✕jesteś mikroprzedsiębiorstwem — nie podlegasz obowiązkowi TLPT
  • ✕korzystasz z uproszczonych ram zarządzania ryzykiem ICT z art. 16
  • ✕jesteś CASP działającym wyłącznie w okresie przejściowym MiCA — DORA obejmie cię dopiero po uzyskaniu zezwolenia (stanowisko ESMA)
  • ✕twoja działalność w ogóle nie mieści się w katalogu z art. 2
Nie zgaduj po nazwie sektora. Kwalifikacja wynika z rodzaju działalności wskazanego w art. 2 rozporządzenia, a nie z tego, jak firma sama siebie opisuje. Jeśli masz wątpliwość, przejrzenie umów z dostawcami ICT i zakresu zezwoleń zwykle rozstrzyga sprawę w godzinę.

Cztery obszary

Co DORA faktycznie nakazuje

Zarządzanie ryzykiem ICT

Spójne ramy identyfikacji, ochrony, wykrywania i przywracania. Mniejsze podmioty korzystają z uproszczonego reżimu z art. 16.

Zgłaszanie incydentów

Klasyfikacja incydentów i trzystopniowa sprawozdawczość w twardych terminach. Szczegóły niżej — to najczęstsze źródło pomyłek.

Testowanie odporności cyfrowej

Regularne testy, a dla podmiotów wskazanych przez organ — obowiązkowe testy TLPT nie rzadziej niż co 3 lata.

Zarządzanie dostawcami ICT

Rejestr informacji o umowach, klauzule umowne, kontrola koncentracji oraz świadomość, którzy dostawcy zostali uznani za krytycznych.

Stan prawny na sierpień 2026

Terminy, których nie da się przesunąć

Zgłaszanie poważnych incydentów ICT

Etap Termin
powiadomienie wstępne 4 godziny od zaklasyfikowania incydentu jako poważny, nie później niż 24 godziny od powzięcia wiedzy
sprawozdanie śródokresowe (raport pośredni) 72 godziny od powiadomienia wstępnego, także gdy status incydentu się nie zmienił
zaktualizowane sprawozdanie śródokresowe bez zbędnej zwłoki po odzyskaniu sprawności w zakresie regularnej działalności
sprawozdanie końcowe (raport końcowy) miesiąc od sprawozdania śródokresowego lub jego ostatniej aktualizacji

Terminów jest cztery, nie trzy: art. 5 ust. 1 lit. b rozporządzenia delegowanego (UE) 2025/301 wymaga osobno sprawozdania śródokresowego i jego aktualizacji po odzyskaniu sprawności, a zegar sprawozdania końcowego rusza dopiero od tej aktualizacji. Terminy reguluje art. 5 rozporządzenia delegowanego (UE) 2025/301 (EUR-Lex), wzory formularzy — rozporządzenie wykonawcze (UE) 2025/302. Podstawa poziomu 1 to art. 19 DORA.

Uwaga na częsty błąd: terminy DORA to nie to samo co terminy NIS2. NIS2 liczy 24 h i 72 h od powzięcia wiedzy. DORA liczy 4 h od klasyfikacji incydentu jako poważnego, a 72 h dla raportu pośredniego — od powiadomienia wstępnego. Jeśli podlegasz obu reżimom, prowadzisz dwa różne zegary. Zobacz też nasze zestawienie terminów NIS2.

Rejestr informacji o umowach z dostawcami ICT

Obowiązek wynika z art. 28 ust. 3 DORA, wzory określa rozporządzenie wykonawcze (UE) 2024/2956 (EBA). Tak wyglądał cykl 2025 w Polsce:

Element Wartość
dzień referencyjny 31 marca 2025 r.
termin przekazania 28 kwietnia 2025 r.
formularz SPR-PF-18
kanał System Sprawozdawczości DORA (crp.knf.gov.pl)
dogrywka do 29 maja 2025 r. dla podmiotów ze statusem REJECTED

Źródło: komunikat KNF. Nie zakładaj, że w kolejnym cyklu terminy będą takie same — sprawdzaj komunikaty KNF.

Krytyczni dostawcy ICT — sprawdź, czy ich używasz

Europejskie organy nadzoru wyznaczyły pierwszych krytycznych dostawców ICT 18 listopada 2025 r. Na liście 19 podmiotów znaleźli się między innymi AWS EMEA, Microsoft Ireland, Google Cloud EMEA, Oracle, SAP, IBM, Accenture, Bloomberg, Equinix, Orange, Deutsche Telekom, TCS, NTT DATA, Kyndryl i Capgemini (komunikat ESA). Jeśli któryś z nich obsługuje twoje procesy, ma to bezpośredni wpływ na treść rejestru umów.

Współpraca

Jak wygląda wdrożenie DORA z Pentestica

1

Analiza luk

Przeglądamy obecne ramy zarządzania ryzykiem ICT, procedury incydentowe i umowy z dostawcami. Wynik to lista rozbieżności wobec konkretnych artykułów rozporządzenia, a nie ogólna ocena dojrzałości.
2

Plan wdrożenia

Ustalamy kolejność prac według ryzyka regulacyjnego i realnych możliwości zespołu. Każde zadanie ma właściciela, termin i wskazany przepis, który zamyka.
3

Wdrożenie i dokumentacja

Budujemy ramy zarządzania ryzykiem ICT, procedury zgłaszania incydentów zgodne z terminami z RTS oraz rejestr informacji o umowach w formacie wymaganym przez organ.
4

Testy i audyt zgodności

Weryfikujemy skuteczność zabezpieczeń testami penetracyjnymi, a dla podmiotów objętych obowiązkiem — testami TLPT. Na koniec audyt zgodności.

Zakres dopasowujemy do wielkości podmiotu. Instytucja płatnicza objęta uproszczonym reżimem z art. 16 potrzebuje czegoś innego niż bank o znaczeniu systemowym, który podlega TLPT.

Pytania, które dostajemy najczęściej

DORA w praktyce

Od kiedy DORA obowiązuje i czy termin można przesunąć?

Rozporządzenie (UE) 2022/2554 weszło w życie 16 stycznia 2023 r. i jest stosowane od 17 stycznia 2025 r. (EUR-Lex). Nie ma mechanizmu przedłużenia — okres przygotowań się skończył, obowiązki są wymagalne.

Kto nadzoruje przestrzeganie DORA w Polsce?

Komisja Nadzoru Finansowego, jako organ właściwy w rozumieniu art. 46 rozporządzenia. Podstawą jest ustawa ogłoszona w Dz.U. 2025 poz. 1069 (komunikat KNF). KNF pełni też rolę organu TLPT.

Czym terminy zgłaszania incydentów wg DORA różnią się od NIS2?

NIS2 liczy 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie — oba od powzięcia wiedzy o incydencie. DORA liczy 4 godziny od zaklasyfikowania incydentu jako poważnego (maksymalnie 24 godziny od powzięcia wiedzy), a 72 godziny dla raportu pośredniego liczy od powiadomienia wstępnego, nie od wykrycia. Podmiot podlegający obu reżimom prowadzi dwa niezależne zegary i musi to odzwierciedlić w procedurze.

Czy każdy podmiot finansowy musi przeprowadzać testy TLPT?

Nie. TLPT obejmuje podmioty wskazane przez organ nadzoru na podstawie kryteriów z art. 26 ust. 8 DORA. Podmioty objęte uproszczonymi ramami z art. 16 ust. 1 oraz mikroprzedsiębiorstwa testom TLPT nie podlegają. Dla wskazanych częstotliwość wynosi nie rzadziej niż co 3 lata (KNF). Więcej w opisie testów TLPT.

Co oznacza wyznaczenie krytycznego dostawcy ICT dla mojej firmy?

Wyznaczenie dotyczy dostawcy, nie ciebie — to on trafia pod bezpośredni nadzór europejskich organów. Dla ciebie zmienia się jednak treść rejestru informacji o umowach i sposób oceny ryzyka koncentracji. Pierwszą listę 19 dostawców opublikowano 18 listopada 2025 r. i obejmuje ona największych dostawców chmury oraz usług IT, z których korzysta większość sektora.

Czy dostawca usług kryptoaktywowych podlega DORA?

Tak, ale dopiero po uzyskaniu zezwolenia CASP. Podmioty działające wyłącznie w okresie przejściowym z art. 143 ust. 3 MiCA nie były adresatami DORA (stanowisko ESMA). Warto prowadzić przygotowania do obu reżimów równolegle — zezwolenie uruchamia je naraz. Zobacz stan MiCA i licencji CASP w Polsce.

Orientacyjny cennik

Ile kosztuje wdrożenie DORA?

DORA obejmuje pięć obszarów naraz — zarządzanie ryzykiem ICT, zgłaszanie incydentów, testowanie odporności, nadzór nad dostawcami i wymianę informacji — dlatego wdrożenie jest kosztowniejsze niż w innych reżimach.

Krótka odpowiedź

Analiza luk kosztuje orientacyjnie 14 500–39 000 zł niezależnie od wielkości podmiotu, bo zakres badanych obszarów jest ten sam. Wdrożenie zaczyna się od 39 000 zł dla mikropodmiotu i rośnie wraz z liczbą procesów, systemów i umów z dostawcami ICT. Testy TLPT wyceniamy osobno.

Wielkość podmiotuAnaliza lukWdrożenie
mikro (poniżej 10 osób)14 500–39 000 zł39 000–98 000 zł
małe (poniżej 50 osób)14 500–39 000 zł74 000–172 000 zł
średnie (poniżej 250 osób)14 500–39 000 zł172 000–540 000 zł
duże (250 osób i więcej)14 500–39 000 zł540 000–1 470 000 zł
Zanim przyjmiesz te liczby za ofertę

To widełki orientacyjne, nie oferta handlowa. Ostateczna kwota zależy od zakresu ustalonego przed startem. Widełki dla swojej sytuacji policzysz samodzielnie w konfiguratorze zakresu, bez podawania e-maila.

Bezpłatna wycena

Sprawdźmy, gdzie naprawdę jesteś z DORA

Godzinna rozmowa zwykle wystarczy, żeby ustalić, czy podlegasz i czy obejmie cię obowiązek TLPT.

  • ✓Odpowiadamy w ciągu jednego dnia roboczego
  • ✓Analiza luk wobec konkretnych artykułów, nie ogólnej dojrzałości
  • ✓Rejestr umów z dostawcami ICT w formacie wymaganym przez KNF
  • ✓Procedury incydentowe zgodne z terminami z RTS

Wolisz mailem? hello@pentestica.pl  ·  odpowiadamy w 1 dzień roboczy

Bezpłatna wycena

Bezpłatna wycena Napisz