Wiedza
 /
Cyberbezpieczeństwo i regulacje finansowe
DORA · CYBERBEZPIECZEŃSTWO · FINANSE

DORA i incydent ICT: obowiązki zarządu, klasyfikacja i raportowanie

DORA nakłada na podmioty finansowe jednolite obowiązki zarządzania ryzykiem ICT i raportowania poważnych incydentów. Kluczowe jest szybkie sklasyfikowanie zdarzenia, właściwa eskalacja oraz dotrzymanie terminów raportowych.

Stan prawny: 9 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
Poważny incydent ICT musi zostać szybko sklasyfikowany i zaraportowany. Wstępne powiadomienie co do zasady trafia do organu w ciągu czterech godzin od klasyfikacji i nie później niż 24 godziny od uzyskania wiedzy o incydencie.

DORA to nie tylko obowiązek działu IT

Rozporządzenie (UE) 2022/2554 obejmuje szeroki katalog podmiotów finansowych i nakłada na nie obowiązki dotyczące odporności cyfrowej. Odpowiedzialność za ramy zarządzania ryzykiem ICT nie może zostać sprowadzona wyłącznie do zespołu technicznego. Organ zarządzający powinien znać najważniejsze ryzyka, zatwierdzać ramy i otrzymywać informacje o poważnych incydentach.

Najpierw trzeba sklasyfikować incydent

Nie każdy błąd systemu albo przerwa w działaniu staje się „poważnym incydentem związanym z ICT”. DORA wymaga oceny według kryteriów takich jak liczba lub znaczenie klientów, czas trwania, zasięg geograficzny, utrata danych, krytyczność dotkniętych usług oraz skutki gospodarcze. Dlatego procedura incident response powinna od początku zbierać dane potrzebne do klasyfikacji.

Pierwszy raport – cztery godziny od klasyfikacji

Rozporządzenie delegowane 2025/301 przewiduje, że wstępne powiadomienie należy złożyć tak szybko, jak to możliwe, najpóźniej w ciągu czterech godzin od sklasyfikowania incydentu jako poważny i nie później niż 24 godziny od chwili, gdy podmiot dowiedział się o incydencie. To wymusza sprawny proces eskalacji i jasne wskazanie osoby odpowiedzialnej za decyzję o klasyfikacji.

Raport śródokresowy i końcowy

Raport śródokresowy powinien zostać przekazany co do zasady najpóźniej w ciągu 72 godzin od wstępnego powiadomienia, a raport końcowy – nie później niż miesiąc po raporcie śródokresowym lub jego ostatniej aktualizacji. Raport końcowy obejmuje m.in. przyczyny źródłowe, sposób rozwiązania incydentu oraz koszty i straty.

Dostawca zewnętrzny nie zwalnia z odpowiedzialności

Incydent może rozpocząć się u dostawcy chmurowego, operatora systemu płatniczego albo innego podmiotu ICT. DORA pozwala korzystać z outsourcingu także przy obowiązkach raportowych, ale odpowiedzialność regulacyjna pozostaje po stronie podmiotu finansowego. Umowy z dostawcami powinny więc gwarantować szybki przepływ informacji i dostęp do danych potrzebnych do klasyfikacji.

Komunikacja z klientami

Jeżeli poważny incydent ma istotny wpływ na interesy finansowe klientów, podmiot powinien bez zbędnej zwłoki przekazać klientom informacje o incydencie i środkach podjętych w celu ograniczenia skutków. Warto wcześniej przygotować matrycę decyzyjną i wzory komunikatów zamiast tworzyć je od zera w trakcie kryzysu.

Logi i dokumentacja decyzji

W sytuacji incydentu ważne jest nie tylko techniczne przywrócenie usług, ale także udokumentowanie, kiedy zdarzenie wykryto, kiedy je sklasyfikowano i dlaczego przyjęto określoną kategorię. Brak takiej dokumentacji utrudnia późniejszą kontrolę regulatora.

Rola zarządu

Organ zarządzający powinien otrzymywać informacje pozwalające ocenić wpływ incydentu, reakcję oraz działania naprawcze. W praktyce oznacza to potrzebę z góry ustalonego poziomu eskalacji, wskaźników i raportowania zarządczego, a nie jedynie technicznego ticketa w systemie IT.

Co powinien mieć gotowe podmiot finansowy
  1. kryteria klasyfikacji incydentów,
  2. jasną ścieżkę eskalacji,
  3. właściciela procesu raportowania,
  4. umowy zapewniające szybkie dane od dostawców ICT,
  5. wzory komunikatów do regulatora i klientów.
Najczęstszy błąd:
Rozpoczęcie liczenia terminów dopiero wtedy, gdy zarząd formalnie otrzyma prezentację o incydencie, zamiast od momentów określonych w DORA i RTS.
Przykład:
Awaria dostawcy chmurowego blokuje krytyczną usługę finansową. Podmiot musi szybko zebrać dane o klientach, czasie trwania i skutkach, sklasyfikować zdarzenie i rozpocząć raportowanie, mimo że źródło problemu leży u podmiotu trzeciego.
Podstawa prawna:
Rozporządzenie (UE) 2022/2554 (DORA), w szczególności art. 17–21; rozporządzenie delegowane (UE) 2025/301; rozporządzenie wykonawcze (UE) 2025/302.
 –
EUR-Lex – DORA i RTS 2025/301

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.