24 września 2020 roku Komisja Europejska opublikowała Digital Operational Resilience Act (DORA), czyli projekt Rozporządzenia w sprawie operacyjnej odporności na zagrożenia cyfrowe podmiotów sektora finansowego. W zamierzeniu rozporządzenie to ma umożliwić zachowanie i promowanie solidnych standardów zarządzania ryzykiem ICT w instytucjach finansowych w UE, jednocześnie zapewniając wsparcie dla innowacyjności. Kogo i w jakim zakresie mają dotyczyć nowe przepisy?
Kontekst rozporządzenia jest szeroki i odnosi się do ogólnej strategii cyfrowej dla sektora finansów [a1] Unii Europejskiej. Jej celem jest m.in. rozwój konkurencyjności sektora finansowego, wprowadzanie na rynek lepszych produktów oraz wsparcie finansowe europejskiej, w tym także zielonej, gospodarki.Pandemia COVID-19 spowodowała przyspieszenie procesu digitalizacji wielu sektorów. Komisja Europejska, świadoma konieczności cyfrowej transformacji oraz wyzwań, z jakimi muszą mierzyć się m.in. instytucje finansowe, które są szczególnie narażone na zakłócenia i ataki cyfrowe, zaproponowała pakiet rozporządzeń zawierający – obok wniosku DORA – także wnioski rozporządzenia w sprawie rynków kryptoaktywów, systemu pilotażowego na potrzeby infrastruktur rynkowych opartych na technologii rozproszonego rejestru (DLT), oraz wniosek dotyczący dyrektywy w sprawie wyjaśnienia lub zmiany niektórych powiązanych unijnych przepisów w zakresie usług finansowych. Rozporządzenia te mają na celu minimalizację zagrożeń cyfrowych dla instytucji finansowych oraz zapewnienie im pełnej operacyjnej odporności cyfrowej. Według KE, zagrożenia związane z ICT (information and communications technology) stanowią „wyzwanie dla odporności operacyjnej, wydajności i stabilności unijnego systemu finansowego” UE, a środkom zapobiegawczym wprowadzonym po kryzysie z 2008 roku nie towarzyszyło wypracowanie jednolitych przepisów mających przeciwdziałać cyfrowym zagrożeniom. W latach 2019-2020 Komisja przeprowadziła konsultacje publiczne oraz eksperckie na terenie państw członkowskich, które pomogły opracować ramy postępowania w zakresie ICT – w odniesieniu właśnie do usług finansowych.
Przyjęty przez Komisję wariant strategiczny miałby m.in.:
- zapewniać firmom z sektora MŚP jasność co do przepisów, co ograniczy koszty ich przestrzegania,
- zmniejszyć liczbę i średni koszt incydentów, na czym skorzysta społeczeństwo, dzięki większemu zaufaniu do sektora usług finansowych,
- zachęcać do powszechniejszego stosowania najnowszej generacji infrastruktur i usług ICT, w przypadku których oczekuje się, że staną się bardziej zrównoważone pod względem wpływu na środowisko.
Co istotne, skala obowiązków wynikających z rozporządzenia miałaby być proporcjonalna do wielkości oraz ryzyka powiązanego z działalnością danego podmiotu. Autorzy wniosku zwracają uwagę, że duże firmy już teraz prowadzą politykę cyberbezpieczeństwa w oparciu o międzynarodowe standardy. Nowe standardy zaproponowane przez KE w ramach DORA mają nie odbiegać od tych aktualnie wykorzystywanych, co ma na celu ograniczenie kosztów dostosowania się do unijnych przepisów.
Jakie podmioty miałyby zostać objęte rozporządzeniem?
Jak czytamy we wniosku, rozporządzenie obejmie
szereg podmiotów finansowych regulowanych na szczeblu unijnym, a mianowicie instytucje kredytowe, instytucje płatnicze, instytucje pieniądza elektronicznego, firmy inwestycyjne, dostawców usług w zakresie kryptoaktywów, centralne depozyty papierów wartościowych, kontrahentów centralnych, systemy obrotu, repozytoria transakcji, zarządzających alternatywnymi funduszami inwestycyjnymi i spółki zarządzające, dostawców usług w zakresie udostępniania informacji, zakłady ubezpieczeń i zakłady reasekuracji, pośredników ubezpieczeniowych, instytucje pracowniczych programów emerytalnych, agencje ratingowe, biegłych rewidentów i firmy audytorskie, administratorów kluczowych wskaźników referencyjnych i dostawców usług finansowania społecznościowego.
Do obowiązków takich podmiotów, niebędących mikroprzedsiębiorstwami, należeć mają między innymi:
- Ustanowienie złożonych zasad zarządzania,
- Ustanowienie specjalnych stanowisk kierowniczych
- Przeprowadzanie szczegółowych ocen w następstwie istotnych zmian w infrastrukturach sieci i systemów informatycznych,
- Regularne przeprowadzanie analizy ryzyka w odniesieniu do starszych wersji systemów ICT,
- Rozszerzenie zakresu testowania ciągłości działania oraz planów reagowania i przywrócenia gotowości do pracy
Co warte odnotowania, nadrzędną zasadą ma być pełna odpowiedzialność organu zarządzającego za zarządzanie ryzykiem związanym z ICT podmiotu finansowego.
Rozwiązania chmurowe zewnętrznych dostawców a DORA
Polska praktyka sektora finansowego, regulowana przede wszystkim przez Komisję Nadzoru Finansowego, wskazuje na duży stopień wykorzystania przez podmioty nadzorowane zewnętrznych dostawców ICT. Rozporządzenie KNF wymaga, aby podmioty te upewniły się, że dostawcy chmury obliczeniowej publicznej lub hybrydowej, z usług których korzystają, posiadali odpowiednie certyfikaty (np. ISO), plany zachowania ciągłości działania, stosowali metody szyfrowania danych i komunikacji, i spełniali inne minimalne wytyczne w celu zapewnienia odpowiedniego poziomu bezpieczeństwa przetwarzanych informacji powierzonych im przez instytucje finansowe.Rozporządzenie DORA również wskazuje na minimalne wymagania, jakie dostawcy ICT powinni spełnić w celu mitygacji zagrożenia cyfrowego w sektorze finansowym. Propozycją mającą kluczowe znaczenie jest wprowadzenie paneuropejskiej standaryzacji dla tego typu firm.
„Rozporządzenie ma na celu promowanie konwergencji podejść nadzorczych do ryzyka ze strony zewnętrznych dostawców usług ICT w sektorze finansowym poprzez objęcie kluczowych zewnętrznych dostawców usług ICT unijnymi ramami nadzoru”
– czytamy w komunikacie.
Plany Komisji Europejskiej idą jeszcze dalej: ideą jest utworzenie międzynarodowego systemu wymiany informacji.
„Aby zwiększyć świadomość na temat ryzyka związanego z ICT, zminimalizować jego rozprzestrzenianie się, wspierać zdolności obronne podmiotów finansowych oraz techniki wykrywania zagrożeń, w rozporządzeniu zapewniono podmiotom finansowym możliwość tworzenia ustaleń w celu wymiany między sobą informacji i danych wywiadowczych na temat cyberzagrożeń.”
Efektem tych działań ma być zatem szczelne i przejrzyste środowisko regulacyjne dla europejskiego sektora finansowego w odniesieniu do zagrożeń ICT.Firmy technologiczne działające na terenie Unii Europejskiej już teraz przygotowują się do zmian, które w perspektywie może wymagać od nich ustawodawstwo. Jako zewnętrzny dostawca ICT spełniający zalecenia KNF dotyczące przetwarzania informacji w chmurze publicznej i hybrydowej przez podmioty nadzorowane, FORDATA uważnie przygląda się nowym propozycjom regulacyjnym na poziomie europejskim. Wyczekujemy ostatecznej wersji Rozporządzenia, a kiedy nowe przepisy wejdą w życie, będziemy gotowi nadal wspierać instytucje finansowe w czasach technologicznej transformacji.
Podobał Ci się artykuł?

Ile głów, tyle pomysłów. Właśnie dlatego każdy z nas dokłada swoją cegiełkę, by zamieszczone treści na naszym blogu były dla Ciebie atrakcyjne i niosły wartość. Odkryj źródło wiedzy i inspiracji dla Twojego biznesu z Fordata.
Chcesz wymienić się wiedzą, podyskutować, zadać pytanie?
Napisz do mnie : #FORDATAteam strona otworzy się w nowym oknie
Udostępniaj bezpiecznie aż 30 typów plików. Skorzystaj z 14-dniowej wersji próbnej FORDATA Virtual Data Room.
PRZETESTUJ Testuj bezpłatnie przez 14 dni-
01 . Seryjne przejęcia M&A w pigułce - dobre praktyki i technologia
Zarówno seryjne, jak i pojedyncze procesy buy side M&A odgrywają istotną rolę w strategiach rozwoju firm. Jednak różnią się one celem, skalą i podejściem, co determinuje ich znaczenie dla firmy.
15.07.2024
-
02 . Fałszywe porównywarki Virtual Data Room – jak je rozpoznać?
Fałszywe porównywarki oprogramowania to problem również branży Virtual Data Room. Jakie cechy mówią, że serwis rankingowy to zwyczajny fejk? Sprawdźcie!
14.03.2024
-
03 . Wywiad: Ruszył nabór do programu EPC Plus - jednostki samorządu terytorialnego mają czas do sierpnia
Nabór do projektu „Renowacja z gwarancją oszczędności EPC Plus” trwa od 29 stycznia do 30 sierpnia 2024 r. Wywiad z dr. Rafałem Cieślak, radcą prawnym specjalizującym się w projektach EPC i PPP.
13.02.2024
-
04 . Bezpieczna alternatywa dla Dropboxa do Due Diligence
„Po co mam płacić za VDR, skoro mogę użyć Dropbox”– to pytanie czasem pada z ust naszych klientów. Odpowiedź…
26.01.2024
-
05 . Transformacje i wyzwania: europejski fintech w 2023 roku
Europejski ekosystem Fintech, niegdyś charakteryzujący się szybkim wzrostem i licznymi inwestycjami, doświadczył znaczących zmian i wyzwań w 2023 roku. Gdzie obecnie znajduje się sektor? Jaki wpływ ma środowisko inwestycyjne? Jakie są widoczne trendy?
16.11.2023
-
06 . Partnerstwo Publiczno-Prywatne (PPP) w Polsce
Partnerstwo Publiczno-Prywatne (PPP) – optymalizacja wydatków budżetowych i efektywna współpraca między sektorem publicznym a prywatnym. Poznaj korzyści i kluczowe elementy wspólnych projektów PPP.
09.11.2023
-
07 . Branża energetyczna 2023: Virtual Data Room w transakcjach M&A
Sytuacja w branży energetycznej w Polsce i w Europie Środkowo-Wschodniej dynamicznie się zmienia. Inwestycje w odnawialne źródła energii – jak wyglądają?
06.06.2023
-
08 . Po co VDR w procesie Due Diligence?
Procesy fuzji i przejęć stanowią stały element świata gospodarczego. Ich celem jest osiągnięcie korzyści str…
27.05.2023
-
09 . Jakie dokumenty można załadować do systemu VDR?
Virtual Data Room to świetna alternatywa dla programów typu Dropbox i Google Drive, szczególnie gdy w grę..
13.03.2023
-
10 . Co to jest i na czym polega audyt w firmie?
Bywa nieunikniony i często wzbudza nieracjonalny strach. W rzeczywistości jest doskonałą okazją, by…
09.02.2023
-
11 . Venture Capital a Private Equity. Różnice między funduszami.
Jakie są główne różnice pomiędzy funduszami Private Equity i Venture Capital? Przekazujemy w pigułce najważniejsze cechy obu z nich.
15.06.2022
-
12 . Fundraising - jak pozyskać finansowanie z narzędziem VDR?
Pozyskiwanie finansowania to proces wymagający właściwego planowania w oparciu o aktualne warunki ek…
26.05.2022
-
13 . Bezpieczne udostępnianie dokumentów firmowych. Poradnik dla właścicieli firm.
Jak udostępniać dokumenty firmowe bezpiecznie? Udostępnianie plików w wirtualnym pokoju danych to sposób na lepszy workflow oraz wizerunek.
15.04.2022
-
14 . Jak usprawnić obieg dokumentów w firmie - 5 zasad
Biurka załadowane segregatorami i zabiegani pracownicy z tekturowymi folderami w rękach – to już kl…
25.11.2021
-
15 . FORDATA a wymagania KNF - jak działamy?
Komunikat KNF do podmiotów nadzorowanych, chmura publiczna i hybrydowa – jak FORDATA spełnia wymagania KNFu? Czy spełniasz wytyczne?
02.11.2020
-
16 . Plan ciągłości działania - dlaczego firma powinna go mieć?
Pandemia uświadomiła wielu firmom, że chociaż nie da się przewidzieć wszystkich czarnych scenariuszy, posia…
25.06.2020
-
17 . Czy załączniki w twoim emailu są bezpieczne?
Współczesne biuro nie potrafi funkcjonować bez poczty email. Według firmy Radicati Group, statystyczny pra…
02.03.2020
-
18 . Zaczernianie tekstu w dokumentach PDF - jak robić to dobrze?
Anonimizacja anonimizacji nierówna – może się okazać, że zaczernienie tekstu w naszym dokumencie, które na pi…
27.02.2020
-
19 . 5 porad dla startupu od FORDATA – od czego zacząć?
Porady dla startupu, od startupu. Jak zacząć? Na co zwrócić uwagę? Opieramy się na własnych doświadczeniach.
19.11.2019
-
20 . VDR - wygodna alternatywa dla serwerów FTP
Serwer FTP nawet dzisiaj jest popularną metoda przesyłania plików. Z jego pomocą możemy szybko podzielić się w…
18.09.2019
-
21 . VDR jako Legal Tech - Elastyczne oprogramowanie dla prawników
Termin legal tech w ciągu ostatnich lat zyskał w Polsce bardzo dużą popularność. Dzieje się tak ze względu na sze…
12.09.2019
-
22 . Przechowywanie danych w chmurze, a bezpieczeństwo plików
Wydaje się, że sieć już spowszedniała. Ogrom dedykowanych usług, coraz szybsze transfery i wzrastająca mobil…
31.07.2019
-
23 . Etapy badania Due Diligence – sprzedaż biznesu krok po kroku
Każda dobra decyzja inwestycyjna opiera się na solidnej wiedzy na temat danego przedsiębiorstwa i pr…
25.06.2019
-
24 . Badanie Due Diligence spółki - na czym polega i jak przebiega proces?
Wyjaśniamy czym jest oraz jak przebiega badanie Due Diligence. Sprawdź jak rozwiązania VDR mogą pomóc w procesie badania spółki.
18.06.2019
-
25 . Audyt Due diligence z wykorzystaniem Virtual Data Room czyli bezpieczeństwo w Twojej firmie
Każda firma wraz ze swoim rozwojem dochodzi do etapu, kiedy kontrole w postaci audytów (np. finansowych, po…
14.01.2019
-
26 . Własność intelektualna w Life Science, a ochrona poufnych informacji
Life Science jest pojęciem szerokim i w biznesie obejmuje przedsiębiorstwa, których główna działalność…
16.11.2018
-
27 . Etapy projektu z wykorzystaniem Virtual Data Room
Ciekawi jesteście, w jaki sposób przebiega projekt VDR w firmie FORDATA? Co nasz fantastyczny Dział…
22.10.2018
-
28 . Jak sprzedać pakiety wierzytelności w Data Room?
Odkryj skuteczne strategie sprzedaży pakietów wierzytelności dzięki wykorzystaniu Data Room – dowiedz się, jak osiągnąć sukces w sprzedaży dłużnych aktywów.
18.10.2018
-
29 . Fantastyczny Dział OK - przewaga konkurencyjna FORDATA
W FORDATA jesteśmy ponadprzeciętnie elastyczni i skupieni na potrzebach naszych klientów. Możesz zlecić nam szereg zadań…
06.12.2017
-
30 . Polityka i Organizacja InfoSec, czyli jak wdrożyliśmy normę ISO 27 001 w FORDATA
Jak nasza firma skutecznie wdrożyła politykę i organizację InfoSec zgodnie z normą ISO 27001? Odkryj tajniki naszego sukcesu w zarządzaniu bezpieczeństwem informacji.
30.11.2017
-
31 . Co to jest Virtual Data Room czyli wszystko co powinieneś wiedzieć
Co to jest Virtual Data Room? Jak korzystać z systemu, który pozwala na efektywniejsze przeprowadzenie transakcji fuzji i przejęć?
25.10.2017
-
32 . ISO 27001:2013 audyt recertyfikacji bieżącej rejestracji
Celem audytu było przeprowadzenie audytu re-certyfikacji bieżącej rejestracji. W ramach audytu zweryfikowano, czy wszystkie elementy zakresu certyfikacji oraz wszystkie obszary normy są skutecznie
20.07.2017
-
33 . Przekazujesz dane osobowe do chmury?
Zobowiązanie RODO powinniśmy mieć zawsze z tyłu głowy. Jak zadbać o jego przestrzeganie i wybrać odpowiedniego dostawcę chmury?
24.02.2017
-
34 . Gwarancja bezpieczeństwa dla klientów ISO 27001:2013
FORDATA, od momentu podjęcia swojej działalności, dąży do zagwarantowania jak najwyższej ochrony danych powierzanych przez klientów.
13.01.2017
-
35 . Standard GPG, czyli o bezpiecznym szyfrowaniu
Rozwój technologii niesie ze sobą coraz większe zagrożenia związane z bezpieczeństwem informacji. Ochrona poufnych danych przed tzw. wyciekiem dotyczy już każdej firmy, która ceni bezpieczeństwo informacji.
13.07.2016
-
36 . Powstał Kodeks Dobrych Praktyk Restrukturyzacji
Kodeks Dobrych Praktyk Restrukturyzacji powstał w ramach drugiej edycji kampanii: „For better data flow – praktykuj efektywne transakcje”.
16.06.2016
-
37 . BYOD jako nowe wyzwanie dla działów bezpieczeństwa firm
Wykorzystywanie prywatnych urządzeń podczas wykonywania obowiązków zawodowych powoli staje się regułą, która nie dziwi. W jakim kierunku zmierzać będzie trend BYOD?
15.02.2016
-
38 . Popieramy Kodeks Dobrych Praktyk Transakcyjnych
Wskazówki Kodeksu dobrych praktyk transakcyjnych dotyczą̨ transakcji fuzji i przejęć́, partnerstwa publiczno-prywatnego, restrukturyzacji, debiutu giełdowego, emisji obligacji oraz pozyskiwania inwestora.
10.11.2015
-
39 . Vendor Due Diligence - wartość przygotowania się do negocjacji
Jak właściciele spółki powinni przygotować się do negocjacji, by wynieść jak najwięcej korzyści ze sprzedaży własnego podmiotu? Korzyści z przeprowadzenia Vendor Due Diligence
09.11.2015
-
40 . Seed capital jako szansa dla rozwoju innowacyjności w Polsce?
Fundusze Seed Capital inwestują przede wszystkim niewielkie kwoty w projekty będące w początkowej fazie realizacji.
21.01.2014
-
41 . Przygotowanie spółki do debiutu giełdowego
Wiele spośród dobrze prosperujących firm decyduje się pozyskać środki finansowe na dalszy rozwój na giełdzie papierów wartościowych. Gdzie szukać zainteresowanych?
07.10.2013