DORA I COMPLIANCE

  • jesteś fintechiem, MIP, KIP, EMI, firmą inwestycyjną albo inną instytucją finansową,
  • potrzebujesz gap analysis DORA i planu wdrożenia wymogów ICT,
  • musisz przygotować rejestr informacji o umowach z dostawcami ICT,
  • zawierasz lub renegocjujesz umowy outsourcingowe, cloud, SaaS albo IT,
  • chcesz uporządkować procedury incydentów, testów odporności i nadzoru nad dostawcami.

DLA KOGO?

01

Instytucje finansowe i fintech

Dla podmiotów regulowanych, które muszą wdrożyć wymogi DORA dotyczące ryzyka ICT, incydentów, testowania odporności, outsourcingu i zarządzania dostawcami.

02

MIP, KIP i e-money

Dla instytucji płatniczych i pieniądza elektronicznego, które potrzebują uporządkować systemy, procesy krytyczne, procedury ICT, partnerów technologicznych i raportowanie.

03

Dostawcy ICT dla finansów

Dla software house’ów, dostawców cloud, SaaS, infrastruktury, cyberbezpieczeństwa i usług IT współpracujących z bankami, fintechami lub innymi podmiotami regulowanymi.

04

Outsourcing i umowy IT

Dla firm, które muszą zweryfikować umowy z dostawcami ICT, zasady podwykonawstwa, audytu, exit planu, ciągłości działania, bezpieczeństwa i lokalizacji danych.

05

Rejestr informacji i incydenty

Dla zespołów, które potrzebują przygotować rejestr umów ICT, procedury klasyfikacji i obsługi incydentów, ścieżkę raportowania oraz komunikację wewnętrzną.

06

Gap analysis i wdrożenie

Dla organizacji, które chcą sprawdzić gotowość do DORA, wskazać braki, uporządkować dokumentację i przygotować praktyczny plan wdrożenia compliance.

JAK WYGLĄDA PROCES?

01
01 / analiza

Systemy, dostawcy i ryzyka ICT

Analizujemy działalność, procesy krytyczne, systemy ICT, dostawców, umowy, incydenty, outsourcing, zależności technologiczne i aktualne dokumenty.

02
02 / dokumenty

Polityki, rejestr i umowy ICT

Przygotowujemy procedury DORA, rejestr informacji, wzory klauzul, zasady nadzoru nad dostawcami, incydenty, testowanie odporności i plan ciągłości.

03
03 / wdrożenie

Compliance, audyt i monitoring

Wspieramy wdrożenie dokumentów, rozmowy z dostawcami, przegląd umów, przygotowanie do audytu, due diligence, kontroli i cyklicznej aktualizacji.

CO ZYSKUJE ORGANIZACJA?

KTO POPROWADZI PROCES?

Ekspert prowadzący proces
✓ gap analysis DORA i mapowanie obowiązków ICT
✓ przygotowanie procedur, polityk, rejestru informacji i dokumentów compliance
✓ przegląd i negocjowanie umów z dostawcami ICT, cloud, SaaS i IT
✓ wsparcie przy incydentach, testach odporności, outsourcingu i gotowości do kontroli
Dlaczego Pasternak Business Law przy DORA?
✓ łączymy regulacje finansowe, nowe technologie, AML, fintech i umowy IT
✓ wspieramy MIP, KIP, fintechy, dostawców ICT i projekty technologiczne
✓ pomagamy przełożyć wymogi DORA na dokumenty, procesy i klauzule umowne
✓ przygotowujemy compliance dopasowane do realnej organizacji, a nie tylko formalny wzór
Konsultacja DORA i compliance
Podczas rozmowy ustalamy model działalności, systemy ICT, dostawców, umowy, procesy krytyczne, obecne dokumenty i pierwszy plan wdrożenia wymogów DORA.
Bartosz Pasternak

Bartosz Pasternak
Prawnik zarządzający, Pasternak Business Law

Doradza przedsiębiorcom, fintechom, instytucjom płatniczym, zarządom i zespołom technologicznym w projektach regulacyjnych, IT, AML i compliance. Przy DORA łączy doświadczenie prawne z praktycznym spojrzeniem na ryzyko ICT, outsourcing, umowy technologiczne i organizację procesów.

NAJWAŻNIEJSZE PYTANIA

Co to jest DORA?

DORA to unijne rozporządzenie dotyczące operacyjnej odporności cyfrowej sektora finansowego. W praktyce wymaga uporządkowania zarządzania ryzykiem ICT, incydentami, testami odporności, dostawcami technologii, outsourcingiem, umowami ICT i zasadami odpowiedzialności w organizacji.

Kogo dotyczy DORA?

DORA dotyczy szerokiej grupy podmiotów sektora finansowego, w tym m.in. instytucji płatniczych, instytucji pieniądza elektronicznego, firm inwestycyjnych, zakładów ubezpieczeń, podmiotów rynku finansowego oraz pośrednio wielu dostawców ICT współpracujących z tym sektorem.

Czy DORA dotyczy MIP, KIP i fintechów?

Tak, w zależności od statusu regulacyjnego i modelu działalności DORA może mieć znaczenie dla MIP, KIP, EMI, fintechów, dostawców usług płatniczych oraz firm technologicznych obsługujących podmioty finansowe. Kluczowe jest ustalenie, jakie usługi są świadczone, jakie systemy są krytyczne i jacy dostawcy wspierają działalność.

Jakie dokumenty trzeba przygotować pod DORA?

Najczęściej potrzebne są dokumenty dotyczące zarządzania ryzykiem ICT, incydentów, ciągłości działania, testowania odporności, outsourcingu, nadzoru nad dostawcami, rejestru informacji, klasyfikacji procesów, komunikacji, audytu oraz zmian w umowach z dostawcami ICT.

Co powinno znaleźć się w umowach z dostawcami ICT?

Umowy z dostawcami ICT powinny jasno regulować zakres usług, lokalizację danych, bezpieczeństwo, audyt, podwykonawców, raportowanie incydentów, poziomy usług, ciągłość działania, exit plan, dostęp do informacji, współpracę przy kontroli i odpowiedzialność stron. Zakres postanowień zależy od rodzaju dostawcy i krytyczności usługi.

Czym jest rejestr informacji o umowach ICT?

Rejestr informacji to uporządkowany zestaw danych o umowach z dostawcami ICT, usługach, podwykonawcach, funkcjach wspieranych przez dane rozwiązanie, krytyczności, lokalizacji, terminach, ryzykach i odpowiedzialności. Jest ważnym elementem wykazania kontroli nad dostawcami technologii.

Jak DORA wpływa na outsourcing IT i cloud?

DORA wzmacnia znaczenie nadzoru nad outsourcingiem IT, cloud, SaaS, cyberbezpieczeństwem, hostingiem i innymi usługami ICT. Organizacja powinna wiedzieć, które usługi są krytyczne, jakie ryzyka tworzą dostawcy, jak wygląda podwykonawstwo, exit plan, audyt i ciągłość działania.

Czy dostawca IT musi spełniać DORA?

Dostawca IT nie zawsze jest bezpośrednio podmiotem obowiązanym, ale w praktyce często musi spełniać wymagania klientów finansowych wynikające z DORA. Oznacza to konieczność przyjęcia odpowiednich klauzul umownych, standardów bezpieczeństwa, procedur incydentowych, zasad audytu i wsparcia przy raportowaniu.

Jak zacząć wdrożenie DORA?

Najbezpieczniej zacząć od gap analysis: ustalenia statusu podmiotu, mapy systemów ICT, dostawców, umów, procesów krytycznych, incydentów, procedur i braków dokumentacyjnych. Dopiero potem warto przygotować plan wdrożenia, priorytety, harmonogram i pakiet zmian w dokumentach oraz umowach.