Strona główna › Audyty › Audyt DORA
Audyt DORA dla instytucji finansowych
Sprawdzamy, czy zarządzanie ryzykiem ICT, obsługa incydentów, testowanie odporności i nadzór nad dostawcami odpowiadają wymaganiom DORA oraz właściwych aktów wykonawczych. Otrzymujesz macierz zgodności, listę luk i priorytetowy plan działań.
w IT i cyberbezpieczeństwie
organizacyjny, prawny i techniczny
SZBI
ISO/IEC 27001
System zarządzania jakością
DORA już obowiązuje. Liczy się nie tylko dokumentacja, ale działające mechanizmy i dowody
Rozporządzenie DORA stosuje się od 17 stycznia 2025 r. Podmiot finansowy powinien wykazać, że potrafi identyfikować i ograniczać ryzyko ICT, klasyfikować incydenty, utrzymywać ciągłość usług, testować odporność oraz kontrolować ryzyko wynikające z korzystania z zewnętrznych dostawców ICT.
Audyt nie powinien kończyć się stwierdzeniem, że procedura istnieje. Weryfikujemy również, czy odpowiedzialności są przypisane, kontrole są wykonywane, wyniki są raportowane, a niezgodności prowadzą do konkretnych działań naprawczych.
Audyt odpowiada na cztery pytania
- Czy wymagania DORA mają właścicieli i są właściwie nadzorowane przez organ zarządzający?
- Czy organizacja posiada spójne procesy, dowody wykonania kontroli i aktualne rejestry?
- Gdzie występują luki regulacyjne, organizacyjne, kontraktowe i techniczne?
- Jakie działania należy wykonać najpierw, kto powinien być ich właścicielem i jak potwierdzić zamknięcie luki?
Dla kogo jest audyt DORA?
Audyt kierujemy do podmiotów finansowych objętych zakresem rozporządzenia oraz grup kapitałowych, które muszą uporządkować odpowiedzialności i dowody na poziomie jednostkowym, subskonsolidowanym lub skonsolidowanym.
Banki i instytucje kredytowe
Ocena ram zarządzania ryzykiem ICT, odporności usług krytycznych, raportowania oraz nadzoru nad dostawcami.
Instytucje płatnicze i pieniądza elektronicznego
W tym dostawcy usług dostępu do informacji o rachunku — z uwzględnieniem właściwych wyłączeń i uproszczeń.
Zakłady ubezpieczeń i reasekuracji
Ocena procesów ICT, ciągłości działania, incydentów, testów i zależności od dostawców.
TFI, zarządzający funduszami i firmy inwestycyjne
Ocena wymagań adekwatnych do modelu działalności, skali, licencji i pełnionych funkcji.
Dostawcy usług finansowania społecznościowego i podmioty rynku kryptoaktywów
Ocena ma zastosowanie, jeżeli podmiot należy do kategorii wskazanej w art. 2 DORA.
Inne podmioty rynku finansowego wskazane w DORA
Między innymi infrastruktura rynku, agencje ratingowe, administratorzy kluczowych wskaźników i repozytoria — po potwierdzeniu zakresu podmiotowego
Pięć obszarów DORA, które oceniamy
01.
Zarządzanie ryzykiem ICT
Ład, odpowiedzialności organu zarządzającego, strategia odporności cyfrowej, identyfikacja aktywów i zależności, ochrona, wykrywanie, reagowanie, odtwarzanie, komunikacja oraz mechanizmy uczenia się.
02. .
Incydenty ICT i raportowanie
Rejestracja, klasyfikacja, eskalacja i obsługa incydentów; gotowość do zgłaszania poważnych incydentów oraz dokumentowanie kosztów, strat, przyczyn i działań po incydencie.
03.
Testowanie odporności cyfrowej
Program testów oparty na ryzyku, zarządzanie podatnościami, testy scenariuszowe i ciągłości. Dla wyznaczonych podmiotów także ocena gotowości do TLPT — nie jest to obowiązek każdego podmiotu.
04.
Ryzyko dostawców ICT
Strategia, due diligence, rejestr informacji, wymagane postanowienia umowne, monitorowanie usług wspierających funkcje krytyczne lub istotne, ryzyko koncentracji, podwykonawcy i strategie wyjścia.
05 .
Wymiana informacji
Zasady udziału w zaufanych mechanizmach wymiany informacji o cyberzagrożeniach, ochrona poufności oraz wykorzystanie pozyskanej wiedzy do wzmacniania kontroli.
Zakres audytu DORA
Zakres ustalamy po potwierdzeniu kategorii podmiotu, modelu grupowego, funkcji krytycznych lub istotnych, architektury ICT i sposobu korzystania z dostawców. Poniższy zakres stanowi pełną bazę, z której wybieramy wymagania mające zastosowanie.
Ład i odpowiedzialność organu zarządzającego
- role, odpowiedzialności i rozdział obowiązków;
- zatwierdzanie i nadzór nad ramami zarządzania ryzykiem ICT;
- raportowanie ryzyka ICT do zarządu;
- wiedza i szkolenia członków organu zarządzającego;
- zasoby, budżet i kontrola funkcji odpowiedzialnych za ryzyko ICT;
- niezależny przegląd ram i śledzenie działań naprawczych.
Ramy zarządzania ryzykiem ICT
- strategia operacyjnej odporności cyfrowej;
- inwentaryzacja aktywów, informacji, systemów i zależności;
- klasyfikacja funkcji biznesowych i powiązań z ICT;
- ocena ryzyka, tolerancja ryzyka i kryteria akceptacji;
- zarządzanie zmianą, konfiguracją, dostępem, podatnościami i poprawkami;
- logowanie, monitorowanie, wykrywanie anomalii i reagowanie;
- kopie zapasowe, odtwarzanie, ciągłość i komunikacja kryzysowa;
- przeglądy po incydentach i mechanizmy doskonalenia.
Incydenty związane z ICT
- proces wykrywania, rejestracji, klasyfikacji i eskalacji;
- role decyzyjne oraz integracja IT, bezpieczeństwa, prawnego, compliance i komunikacji;
- kryteria poważnego incydentu i znaczącego cyberzagrożenia;
- gotowość do raportowania w wymaganych terminach i formatach;
- ustalanie przyczyn źródłowych, kosztów i strat;
- informowanie klientów i działania naprawcze;
- spójność procedur z rzeczywistymi narzędziami i zapisami.
Testowanie operacyjnej odporności cyfrowej
- program testów adekwatny do ryzyka i krytyczności;
- zakres systemów i usług objętych testami;
- skanowanie podatności, testy penetracyjne i testy scenariuszowe;
- testy ciągłości, odtwarzania i mechanizmów awaryjnych;
- niezależność testerów, obsługa ustaleń i retesty;
- analiza, czy podmiot może podlegać zaawansowanym testom TLPT;
- gotowość organizacyjna i dowodowa do TLPT, jeżeli ma zastosowanie.
Zewnętrzni dostawcy usług ICT
- polityka i strategia ryzyka dostawców ICT;
- due diligence, klasyfikacja usług i ocena funkcji krytycznych lub istotnych;
- kompletność i jakość rejestru informacji;
- analiza wymaganych klauzul umownych;
- prawa dostępu, inspekcji i audytu;
- SLA, bezpieczeństwo, incydenty, lokalizacje danych i podwykonawcy;
- ryzyko koncentracji i zależności wewnątrz grupy;
- monitorowanie, plany wyjścia, przenoszalność i testowanie scenariuszy zakończenia współpracy.
Dowody, raportowanie i doskonalenie
- kompletność polityk, procedur, rejestrów i zapisów;
- wskaźniki ryzyka i efektywności kontroli;
- raporty dla organu zarządzającego;
- śledzenie niezgodności i działań korygujących;
- powiązanie wymagań DORA z istniejącym SZBI, ciągłością działania i kontrolami sektorowymi;
- gotowość do przedstawienia dowodów audytowi wewnętrznemu i organowi nadzoru.
Jak przebiega audyt DORA?
Krok 1 — Kwalifikacja zakresu
Potwierdzamy kategorię podmiotu, reżim pełny lub uproszczony, strukturę grupy, funkcje krytyczne lub istotne, lokalizacje, systemy oraz oczekiwany rezultat audytu.
Krok 2 — Plan i lista dowodów
Przygotowujemy plan audytu, harmonogram rozmów i uporządkowaną listę dokumentów, rejestrów, raportów, konfiguracji oraz próbek operacyjnych.
Krok 3 — Przegląd dokumentacji i wywiady
Analizujemy polityki i zapisy oraz prowadzimy rozmowy z zarządem, compliance, ryzykiem, IT, cyberbezpieczeństwem, ciągłością działania, zakupami i właścicielami usług.
Krok 4 — Testowanie próbek i dowodów
Sprawdzamy, czy kontrole działają w praktyce. Weryfikujemy wybrane incydenty, testy, przeglądy dostępów, kopie i odtworzenia, działania naprawcze, umowy oraz monitoring dostawców.
Krok 5 — Uzgodnienie ustaleń
Przed raportem omawiamy ustalenia z właścicielami procesów, weryfikujemy dowody uzupełniające i rozróżniamy niezgodność, częściową zgodność, obserwację oraz element niemający zastosowania.
Krok 6 — Raport i warsztat dla kierownictwa
Przekazujemy raport zarządczy, macierz zgodności i roadmapę. Na warsztacie ustalamy priorytety, właścicieli działań, zależności oraz sposób potwierdzania zamknięcia luk.
Co otrzymuje klient po audycie DORA?
Dokumentacja jest przygotowana tak, aby wspierała decyzje zarządu, pracę compliance i ryzyka oraz realizację zadań przez IT, bezpieczeństwo, zakupy i właścicieli procesów.
Raport zarządczy
Najważniejsze ryzyka, wpływ na funkcje biznesowe, ustalenia o najwyższym priorytecie i decyzje wymagane od organu zarządzającego.
Macierz zgodności DORA
Wymaganie, status, dowód, właściciel, ustalenie i rekomendowane działanie. Zakres obejmuje przepisy mające zastosowanie do danego podmiotu i uzgodnione akty wykonawcze.
Rejestr luk i ryzyk
Niezgodności i częściowe zgodności ocenione według wpływu, prawdopodobieństwa, pilności oraz zależności od innych działań.
Roadmapa działań naprawczych
Priorytety, sugerowani właściciele, kolejność, zależności, sposób weryfikacji wykonania i podział na działania szybkie, średnioterminowe i strategiczne.
Ocena dostawców ICT i umów
Lista braków w rejestrze informacji, procesie due diligence, monitoringu, wymaganych klauzulach, ryzyku koncentracji oraz strategiach wyjścia — w zakresie objętym umową audytową.
Ocena gotowości do incydentów i testów
Wnioski dotyczące klasyfikacji, eskalacji, raportowania, programu testów, obsługi ustaleń i — jeśli ma zastosowanie — gotowości do TLPT.
Warsztat podsumowujący
Omówienie ustaleń z zarządem i właścicielami obszarów, odpowiedzi na pytania oraz uzgodnienie sposobu dalszej pracy.
Zaufaj nam, tak jak zaufali nam inni!



















Zamów konsultacje DORA
Chcesz mieć pewność, że Twoja organizacja spełnia wymagania DORA i jest przygotowana na kontrole regulatorów? Umów bezpłatną konsultację audytu DORA i otrzymaj jasną ocenę zgodności oraz rekomendacje działań.