Czy to mnie dotyczy?

Dostawca ICT w rozumieniu DORA: co musi zrobić firma IT, gdy jej klientem jest bank lub ubezpieczyciel

Opublikowano 16 września 20267 min czytaniaAutor: Kacper RauboWeryfikacja merytoryczna: Marek Mielnicki

Rozporządzenie DORA obowiązuje od 17 stycznia 2025 r. i dotyczy podmiotów finansowych: banków, ubezpieczycieli, firm inwestycyjnych czy instytucji płatniczych. Firmy IT, które świadczą im usługi, nie są adresatem DORA wprost, ale jej wymagania trafiają do nich przez umowy. Klient finansowy musi zapisać w umowie określone prawa i obowiązki, prowadzić rejestr dostawców i ocenić ich przed podpisaniem kontraktu. W praktyce oznacza to aneksy, kwestionariusze, prawo do audytu i pytania o podwykonawców.

Co to jest dostawca ICT w rozumieniu DORA?

DORA definiuje zewnętrznego dostawcę usług ICT bardzo prosto: to przedsiębiorstwo świadczące usługi ICT (art. 3 pkt 19). Kluczowa jest więc definicja samych usług ICT (art. 3 pkt 21). Obejmuje ona usługi cyfrowe i usługi w zakresie danych świadczone w sposób ciągły za pomocą systemów ICT, łącznie z usługami sprzętowymi i wsparciem technicznym przez aktualizacje oprogramowania. Wyłączone są jedynie tradycyjne analogowe usługi telefoniczne.

Komisja Europejska potwierdziła, że definicja jest celowo szeroka. W praktyce za usługi ICT uznaje się m.in.:

  • chmurę w każdym modelu (IaaS, PaaS, SaaS),
  • licencje na oprogramowanie połączone z utrzymaniem i wsparciem,
  • usługi zarządzane (managed services), hosting i centra danych,
  • usługi bezpieczeństwa, monitoringu i SOC,
  • integracje i usługi przetwarzania danych.

Jeśli Twoja firma dostarcza cokolwiek z tej listy bankowi, ubezpieczycielowi, domowi maklerskiemu, instytucji płatniczej czy dostawcy usług kryptoaktywów, jesteś dla niego dostawcą ICT w rozumieniu DORA.

Czy DORA nakłada obowiązki bezpośrednio na firmę IT?

Co do zasady nie. Jak ujmuje to kancelaria Bird & Bird, DORA nie stosuje się do zewnętrznych dostawców ICT bezpośrednio, ale wymaga od podmiotów finansowych wpisania do umów z nimi szeregu praw i obowiązków. Dostawca musi więc dobrze znać te wymagania, bo bez nich nie podpisze lub nie przedłuży kontraktu.

Wyjątkiem są kluczowi (krytyczni) zewnętrzni dostawcy ICT. Europejskie Urzędy Nadzoru wyznaczyły ich po raz pierwszy 18 listopada 2025 r. Na liście jest 19 podmiotów, m.in. AWS, Microsoft, Google Cloud, IBM, Oracle, SAP, Accenture i Capgemini. Oni podlegają bezpośredniemu nadzorowi unijnemu. Dla zdecydowanej większości polskich firm IT DORA działa pośrednio, przez klienta.

Jak DORA reguluje relacje z zewnętrznymi dostawcami usług ICT?

Po stronie klienta finansowego DORA wymaga trzech rzeczy, które bezpośrednio przekładają się na pracę dostawcy.

  1. Ocena przed umową (art. 28 ust. 4–5). Podmiot finansowy musi ocenić, czy usługa wspiera funkcję krytyczną lub istotną, oraz podpisywać umowy tylko z dostawcami stosującymi odpowiednie standardy bezpieczeństwa informacji. Stąd kwestionariusze due diligence.
  2. Rejestr informacji (art. 28 ust. 3). Klient prowadzi rejestr wszystkich umów o usługi ICT i przekazuje go nadzorcy (w Polsce KNF). Każdy dostawca musi być w nim opisany, m.in. kodem LEI lub EUID.
  3. Strategia wyjścia (art. 28 ust. 8). Dla usług wspierających funkcje krytyczne lub istotne klient musi mieć przetestowany plan przeniesienia usługi i danych do innego dostawcy albo do siebie.

Jakie klauzule DORA musi zawierać umowa z dostawcą ICT?

Artykuł 30 DORA wymienia minimalną treść umowy. Część elementów obowiązuje w każdej umowie o usługi ICT, a część dodatkowo w umowach dotyczących funkcji krytycznych lub istotnych.

Element umowyKażda umowa (art. 30 ust. 2)Funkcje krytyczne lub istotne (art. 30 ust. 3)
Opis usług i zasady podwykonawstwataktak
Lokalizacje świadczenia usług i przetwarzania danychtaktak
Dostępność, autentyczność, integralność i poufność danychtaktak
Dostęp do danych i ich zwrot, także przy upadłości lub rozwiązaniu umowytaktak
Opis poziomów usług (SLA)takpełne SLA z mierzalnymi celami
Pomoc przy incydentach ICT (bez dodatkowych kosztów lub za z góry ustalony koszt)taktak
Współpraca z organami nadzorutaktak
Prawo wypowiedzenia i minimalne okresy wypowiedzeniataktak
Udział w szkoleniach i programach świadomości bezpieczeństwataktak
Obowiązek informowania o zdarzeniach wpływających na usługę—tak
Plany awaryjne i ich testowanie—tak
Udział w testach penetracyjnych TLPT—tak
Prawo do audytu i inspekcji (klienta, strony trzeciej, nadzorcy)—tak
Strategia wyjścia z obowiązkowym okresem przejściowym—tak

DORA zachęca strony do korzystania ze standardowych klauzul umownych opracowanych przez organy publiczne (art. 30 ust. 4). Do dziś Komisja ani urzędy nadzoru nie opublikowały jednak takich wzorów dla DORA. Każdy bank i ubezpieczyciel przygotowuje więc własny aneks, a dostawca negocjuje kilka różnych wersji tych samych zapisów.

Czy dostawca ICT może korzystać z podwykonawców?

Tak, ale pod warunkami. Umowa musi wskazywać, czy usługę wspierającą funkcję krytyczną lub istotną wolno podzlecić i na jakich zasadach. Szczegóły określa rozporządzenie delegowane Komisji (UE) 2025/532, które weszło w życie 22 lipca 2025 r. Wynika z niego m.in., że:

  • klient ocenia ryzyko całego łańcucha podwykonawców,
  • umowa wskazuje, które usługi można podzlecać,
  • dostawca z wyprzedzeniem informuje o istotnych zmianach w łańcuchu podwykonawców,
  • klient zachowuje prawo audytu oraz prawo sprzeciwu lub wypowiedzenia przy istotnych zmianach.

Dla firmy IT oznacza to konieczność prowadzenia własnej listy podwykonawców (np. chmury, centrum danych, zewnętrznego wsparcia) i procedury informowania o zmianach. Klient poprosi też o identyfikatory LEI lub EUID Twoich podwykonawców, bo musi je wpisać do rejestru informacji.

Kwestionariusz DORA od banku: jakich dokumentów się spodziewać?

Na podstawie wymagań DORA i praktyki rynkowej przygotuj się na prośby o:

  • politykę bezpieczeństwa informacji i opis systemu zarządzania bezpieczeństwem,
  • certyfikaty i raporty (np. ISO/IEC 27001, raporty z testów penetracyjnych),
  • procedurę obsługi i zgłaszania incydentów, z czasem reakcji,
  • plan ciągłości działania i odtwarzania po awarii, z wynikami testów,
  • listę podwykonawców i lokalizacji przetwarzania danych,
  • opis zarządzania dostępem i uprawnieniami,
  • politykę kopii zapasowych i zwrotu danych po zakończeniu umowy,
  • kod LEI lub EUID firmy,
  • opis programu szkoleń z bezpieczeństwa,
  • plan wyjścia: jak klient przejmie usługę i dane.

Większość tych dokumentów to te same materiały, o które pytają klienci w procesach NIS2 i ISO 27001. Opłaca się przygotować je raz, porządnie, i utrzymywać aktualne.

O co najczęściej toczą się negocjacje aneksu DORA?

Wymagania art. 30 są minimalne, ale sposób ich zapisania zostawia stronom dużo swobody. Z perspektywy dostawcy najwięcej uwagi wymagają:

  • Prawo do audytu. Klient, wyznaczona przez niego strona trzecia i nadzorca mogą żądać dostępu i inspekcji. Warto uzgodnić tryb: z wyprzedzeniem, w godzinach pracy, z ochroną informacji innych klientów, z możliwością audytu zbiorczego (pooled audit) lub przyjęcia raportów niezależnych audytorów.
  • Koszt pomocy przy incydentach. DORA dopuszcza pomoc bezpłatną albo za koszt ustalony z góry. Lepiej mieć w umowie stawkę i limit niż spór w trakcie incydentu.
  • Okres przejściowy przy wyjściu. Klient potrzebuje czasu na migrację. Dostawca powinien jasno określić, jak długo i na jakich warunkach świadczy usługę po wypowiedzeniu.
  • Lokalizacja danych. Umowa musi wskazywać regiony lub kraje świadczenia usług i przetwarzania danych. Zmiana lokalizacji, np. przeniesienie do innego regionu chmury, może wymagać powiadomienia klienta.
  • Podwykonawcy. Zakres zgody, sposób powiadamiania o zmianach i skutki sprzeciwu klienta.
  • Udział w testach. Przy funkcjach krytycznych lub istotnych dostawca może zostać poproszony o udział w testach TLPT klienta. Warto ustalić z góry zasady i koszty.

Dobrą praktyką jest przygotowanie własnego stanowiska: listy zapisów, które firma akceptuje bez negocjacji, oraz tych, które wymagają zgody zarządu. Skraca to cykl sprzedaży i zmniejsza ryzyko, że różni handlowcy zgodzą się na różne warunki u różnych klientów.

Jak przygotować firmę IT na wymagania klientów finansowych: plan na 30 dni

  1. Tydzień 1: inwentaryzacja. Lista klientów finansowych, usług, które im świadczysz, i tego, które z nich mogą wspierać ich funkcje krytyczne lub istotne.
  2. Tydzień 2: analiza luk. Porównanie obecnych umów i dokumentów z wymaganiami art. 30 i rozporządzenia 2025/532.
  3. Tydzień 3: pakiet dokumentów. Uzupełnienie brakujących polityk i przygotowanie jednego, spójnego zestawu odpowiedzi na kwestionariusze.
  4. Tydzień 4: stanowisko negocjacyjne. Własny wzór aneksu DORA lub lista akceptowalnych zapisów, np. w zakresie audytu, SLA i okresu przejściowego przy wyjściu.

W Audomate moduł dla dostawców IT robi to automatycznie. AI sprawdza gotowość firmy wymóg po wymogu, weryfikuje klauzule DORA w podpisywanych umowach i wskazuje brakujące zapisy. Dzięki temu na kwestionariusz odpowiadasz w godzinach, a nie w tygodniach.

Sprawdź gotowość swojej firmy na DORA. Wgraj umowę z klientem finansowym i swoje polityki. Audomate wskaże brakujące klauzule z art. 30 i luki w dokumentacji, bezpłatnie i bez zobowiązań.

Sprawdzenie gotowości dostawcyWeryfikacja klauzul umowy przez AI

Najczęstsze pytania

Od 17 stycznia 2025 r. Od tej daty umowy podmiotów finansowych z dostawcami ICT powinny spełniać wymagania art. 30.
DORA nie nakłada tego obowiązku na dostawcę. Twój klient musi jednak wpisać do rejestru informacji identyfikator LEI lub EUID każdego dostawcy będącego osobą prawną, dlatego o niego poprosi. Brak identyfikatora utrudnia klientowi raportowanie do KNF.
DORA przewiduje możliwość ich opracowania przez organy publiczne, ale do września 2026 r. nie opublikowano urzędowych wzorów. Na rynku są wzory przygotowane przez kancelarie i organizacje branżowe.
Tak, jeśli fintech jest regulowanym podmiotem finansowym, np. instytucją płatniczą, instytucją pieniądza elektronicznego albo dostawcą usług kryptoaktywów.

Źródła

  • Rozporządzenie (UE) 2022/2554 (DORA), EUR-Lex
  • EIOPA: Digital Operational Resilience Act
  • EIOPA Q&A DORA030: definicja usług ICT
  • Bird & Bird: DORA i aktualizacja umów
  • Jones Day: rozporządzenie 2025/532 o podwykonawstwie
  • ESA: wyznaczenie kluczowych dostawców ICT (18.11.2025)
  • KNF: rejestr informacji o umowach z dostawcami ICT
  • Ministerstwo Cyfryzacji: pytania i odpowiedzi do ustawy o KSC (PDF)
Autor
Kacper Raubo
Kacper Raubo
CTO and co-founder

More than fifteen years in B2B systems engineering, Big Data and language models. At Audomate he owns the architecture: the audit engine, the citation mechanism behind every finding, and infrastructure that stays in the EU.

Aktualizacja 16 września 2026 · Ten artykuł wyjaśnia przepisy prostym językiem i nie jest poradą prawną. To, co dotyczy Twojej firmy, zależy od jej działalności, umów i struktury grupy.

Sprawdź, gdzie jest Twoja firma

Wgraj dokumentację, a Audomate przygotuje listę luk z zaleceniami i raportem dla zarządu.