Rozporządzenie DORA obowiązuje od 17 stycznia 2025 r. i dotyczy podmiotów finansowych: banków, ubezpieczycieli, firm inwestycyjnych czy instytucji płatniczych. Firmy IT, które świadczą im usługi, nie są adresatem DORA wprost, ale jej wymagania trafiają do nich przez umowy. Klient finansowy musi zapisać w umowie określone prawa i obowiązki, prowadzić rejestr dostawców i ocenić ich przed podpisaniem kontraktu. W praktyce oznacza to aneksy, kwestionariusze, prawo do audytu i pytania o podwykonawców.
Co to jest dostawca ICT w rozumieniu DORA?
DORA definiuje zewnętrznego dostawcę usług ICT bardzo prosto: to przedsiębiorstwo świadczące usługi ICT (art. 3 pkt 19). Kluczowa jest więc definicja samych usług ICT (art. 3 pkt 21). Obejmuje ona usługi cyfrowe i usługi w zakresie danych świadczone w sposób ciągły za pomocą systemów ICT, łącznie z usługami sprzętowymi i wsparciem technicznym przez aktualizacje oprogramowania. Wyłączone są jedynie tradycyjne analogowe usługi telefoniczne.
Komisja Europejska potwierdziła, że definicja jest celowo szeroka. W praktyce za usługi ICT uznaje się m.in.:
- chmurę w każdym modelu (IaaS, PaaS, SaaS),
- licencje na oprogramowanie połączone z utrzymaniem i wsparciem,
- usługi zarządzane (managed services), hosting i centra danych,
- usługi bezpieczeństwa, monitoringu i SOC,
- integracje i usługi przetwarzania danych.
Jeśli Twoja firma dostarcza cokolwiek z tej listy bankowi, ubezpieczycielowi, domowi maklerskiemu, instytucji płatniczej czy dostawcy usług kryptoaktywów, jesteś dla niego dostawcą ICT w rozumieniu DORA.
Czy DORA nakłada obowiązki bezpośrednio na firmę IT?
Co do zasady nie. Jak ujmuje to kancelaria Bird & Bird, DORA nie stosuje się do zewnętrznych dostawców ICT bezpośrednio, ale wymaga od podmiotów finansowych wpisania do umów z nimi szeregu praw i obowiązków. Dostawca musi więc dobrze znać te wymagania, bo bez nich nie podpisze lub nie przedłuży kontraktu.
Wyjątkiem są kluczowi (krytyczni) zewnętrzni dostawcy ICT. Europejskie Urzędy Nadzoru wyznaczyły ich po raz pierwszy 18 listopada 2025 r. Na liście jest 19 podmiotów, m.in. AWS, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture i Capgemini. Oni podlegają bezpośredniemu nadzorowi unijnemu. Dla zdecydowanej większości polskich firm IT DORA działa pośrednio, przez klienta.
Jak DORA reguluje relacje z zewnętrznymi dostawcami usług ICT?
Po stronie klienta finansowego DORA wymaga trzech rzeczy, które bezpośrednio przekładają się na pracę dostawcy.
- Ocena przed umową (art. 28 ust. 4–5). Podmiot finansowy musi ocenić, czy usługa wspiera funkcję krytyczną lub istotną, oraz podpisywać umowy tylko z dostawcami stosującymi odpowiednie standardy bezpieczeństwa informacji. Stąd kwestionariusze due diligence.
- Rejestr informacji (art. 28 ust. 3). Klient prowadzi rejestr wszystkich umów o usługi ICT i przekazuje go nadzorcy (w Polsce KNF). Każdy dostawca musi być w nim opisany, m.in. kodem LEI lub EUID.
- Strategia wyjścia (art. 28 ust. 8). Dla usług wspierających funkcje krytyczne lub istotne klient musi mieć przetestowany plan przeniesienia usługi i danych do innego dostawcy albo do siebie.
Jakie klauzule DORA musi zawierać umowa z dostawcą ICT?
Artykuł 30 DORA wymienia minimalną treść umowy. Część elementów obowiązuje w każdej umowie o usługi ICT, a część dodatkowo w umowach dotyczących funkcji krytycznych lub istotnych.
| Element umowy | Każda umowa (art. 30 ust. 2) | Funkcje krytyczne lub istotne (art. 30 ust. 3) |
|---|---|---|
| Opis usług i zasady podwykonawstwa | tak | tak |
| Lokalizacje świadczenia usług i przetwarzania danych | tak | tak |
| Dostępność, autentyczność, integralność i poufność danych | tak | tak |
| Dostęp do danych i ich zwrot, także przy upadłości lub rozwiązaniu umowy | tak | tak |
| Opis poziomów usług (SLA) | tak | pełne SLA z mierzalnymi celami |
| Pomoc przy incydentach ICT (bez dodatkowych kosztów lub za z góry ustalony koszt) | tak | tak |
| Współpraca z organami nadzoru | tak | tak |
| Prawo wypowiedzenia i minimalne okresy wypowiedzenia | tak | tak |
| Udział w szkoleniach i programach świadomości bezpieczeństwa | tak | tak |
| Obowiązek informowania o zdarzeniach wpływających na usługę | — | tak |
| Plany awaryjne i ich testowanie | — | tak |
| Udział w testach penetracyjnych TLPT | — | tak |
| Prawo do audytu i inspekcji (klienta, strony trzeciej, nadzorcy) | — | tak |
| Strategia wyjścia z obowiązkowym okresem przejściowym | — | tak |
DORA zachęca strony do korzystania ze standardowych klauzul umownych opracowanych przez organy publiczne (art. 30 ust. 4). Do dziś Komisja ani urzędy nadzoru nie opublikowały jednak takich wzorów dla DORA. Każdy bank i ubezpieczyciel przygotowuje więc własny aneks, a dostawca negocjuje kilka różnych wersji tych samych zapisów.
Czy dostawca ICT może korzystać z podwykonawców?
Tak, ale pod warunkami. Umowa musi wskazywać, czy usługę wspierającą funkcję krytyczną lub istotną wolno podzlecić i na jakich zasadach. Szczegóły określa rozporządzenie delegowane Komisji (UE) 2025/532, które weszło w życie 22 lipca 2025 r. Wynika z niego m.in., że:
- klient ocenia ryzyko całego łańcucha podwykonawców,
- umowa wskazuje, które usługi można podzlecać,
- dostawca z wyprzedzeniem informuje o istotnych zmianach w łańcuchu podwykonawców,
- klient zachowuje prawo audytu oraz prawo sprzeciwu lub wypowiedzenia przy istotnych zmianach.
Dla firmy IT oznacza to konieczność prowadzenia własnej listy podwykonawców (np. chmury, centrum danych, zewnętrznego wsparcia) i procedury informowania o zmianach. Klient poprosi też o identyfikatory LEI lub EUID Twoich podwykonawców, bo musi je wpisać do rejestru informacji.
Kwestionariusz DORA od banku: jakich dokumentów się spodziewać?
Na podstawie wymagań DORA i praktyki rynkowej przygotuj się na prośby o:
- politykę bezpieczeństwa informacji i opis systemu zarządzania bezpieczeństwem,
- certyfikaty i raporty (np. ISO/IEC 27001, raporty z testów penetracyjnych),
- procedurę obsługi i zgłaszania incydentów, z czasem reakcji,
- plan ciągłości działania i odtwarzania po awarii, z wynikami testów,
- listę podwykonawców i lokalizacji przetwarzania danych,
- opis zarządzania dostępem i uprawnieniami,
- politykę kopii zapasowych i zwrotu danych po zakończeniu umowy,
- kod LEI lub EUID firmy,
- opis programu szkoleń z bezpieczeństwa,
- plan wyjścia: jak klient przejmie usługę i dane.
Większość tych dokumentów to te same materiały, o które pytają klienci w procesach NIS2 i ISO 27001. Opłaca się przygotować je raz, porządnie, i utrzymywać aktualne.
O co najczęściej toczą się negocjacje aneksu DORA?
Wymagania art. 30 są minimalne, ale sposób ich zapisania zostawia stronom dużo swobody. Z perspektywy dostawcy najwięcej uwagi wymagają:
- Prawo do audytu. Klient, wyznaczona przez niego strona trzecia i nadzorca mogą żądać dostępu i inspekcji. Warto uzgodnić tryb: z wyprzedzeniem, w godzinach pracy, z ochroną informacji innych klientów, z możliwością audytu zbiorczego (pooled audit) lub przyjęcia raportów niezależnych audytorów.
- Koszt pomocy przy incydentach. DORA dopuszcza pomoc bezpłatną albo za koszt ustalony z góry. Lepiej mieć w umowie stawkę i limit niż spór w trakcie incydentu.
- Okres przejściowy przy wyjściu. Klient potrzebuje czasu na migrację. Dostawca powinien jasno określić, jak długo i na jakich warunkach świadczy usługę po wypowiedzeniu.
- Lokalizacja danych. Umowa musi wskazywać regiony lub kraje świadczenia usług i przetwarzania danych. Zmiana lokalizacji, np. przeniesienie do innego regionu chmury, może wymagać powiadomienia klienta.
- Podwykonawcy. Zakres zgody, sposób powiadamiania o zmianach i skutki sprzeciwu klienta.
- Udział w testach. Przy funkcjach krytycznych lub istotnych dostawca może zostać poproszony o udział w testach TLPT klienta. Warto ustalić z góry zasady i koszty.
Dobrą praktyką jest przygotowanie własnego stanowiska: listy zapisów, które firma akceptuje bez negocjacji, oraz tych, które wymagają zgody zarządu. Skraca to cykl sprzedaży i zmniejsza ryzyko, że różni handlowcy zgodzą się na różne warunki u różnych klientów.
Jak przygotować firmę IT na wymagania klientów finansowych: plan na 30 dni
- Tydzień 1: inwentaryzacja. Lista klientów finansowych, usług, które im świadczysz, i tego, które z nich mogą wspierać ich funkcje krytyczne lub istotne.
- Tydzień 2: analiza luk. Porównanie obecnych umów i dokumentów z wymaganiami art. 30 i rozporządzenia 2025/532.
- Tydzień 3: pakiet dokumentów. Uzupełnienie brakujących polityk i przygotowanie jednego, spójnego zestawu odpowiedzi na kwestionariusze.
- Tydzień 4: stanowisko negocjacyjne. Własny wzór aneksu DORA lub lista akceptowalnych zapisów, np. w zakresie audytu, SLA i okresu przejściowego przy wyjściu.
W Audomate moduł dla dostawców IT robi to automatycznie. AI sprawdza gotowość firmy wymóg po wymogu, weryfikuje klauzule DORA w podpisywanych umowach i wskazuje brakujące zapisy. Dzięki temu na kwestionariusz odpowiadasz w godzinach, a nie w tygodniach.
Sprawdź gotowość swojej firmy na DORA. Wgraj umowę z klientem finansowym i swoje polityki. Audomate wskaże brakujące klauzule z art. 30 i luki w dokumentacji, bezpłatnie i bez zobowiązań.
Sprawdzenie gotowości dostawcyWeryfikacja klauzul umowy przez AI
Najczęstsze pytania
Źródła
- Rozporządzenie (UE) 2022/2554 (DORA), EUR-Lex
- EIOPA: Digital Operational Resilience Act
- EIOPA Q&A DORA030: definicja usług ICT
- Bird & Bird: DORA i aktualizacja umów
- Jones Day: rozporządzenie 2025/532 o podwykonawstwie
- ESA: wyznaczenie kluczowych dostawców ICT (18.11.2025)
- KNF: rejestr informacji o umowach z dostawcami ICT
- Ministerstwo Cyfryzacji: pytania i odpowiedzi do ustawy o KSC (PDF)
Aktualizacja 16 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.