Sprawdź, czy Twoja organizacja spełnia wymagania DORA, zanim zrobi to ktoś inny.
DORA Navigator wskazuje, co działa, co wymaga uwagi i od czego zacząć.

Ta strona jest dla Ciebie, jeśli:

Odpowiadasz za obszar zarządzania ryzykiem ICT, bezpieczeństwo informacji lub compliance w instytucji finansowej objętej DORA i potrzebujesz udokumentowanej oceny, z którą możesz pewnie stanąć przed zarządem, komitetem audytu lub organem nadzoru.

Jesteś CISO lub CRO i przygotowujesz wniosek inwestycyjny w obszarze ICT. Potrzebujesz rzetelnej oceny stanu zgodności z DORA opartej na pełnym zakresie wymagań regulacyjnych — takiej, która dostarcza zarządowi wiarygodnych informacji i mocnych argumentów dla uzasadnienia proponowanych działań.

Prowadzisz lub planujesz audyt obszaru zarządzania ryzykiem ICT i potrzebujesz kompletnego programu audytu opartego na pełnym zakresie wymagań DORA i aktów wykonawczych. DORA Navigator to merytoryczne wsparcie audytora wewnętrznego w audycie technicznie i regulacyjnie złożonego obszaru.

Dysponujesz wynikami audytu zewnętrznego i chcesz zweryfikować ich kompletność przed kontrolą KNF lub EBC, jako drugą opinię opartą na pełnym zakresie wymagań rozporządzenia i aktów wykonawczych.

Ocena zgodności z DORA, pod którą możesz się podpisać

DORA Navigator to narzędzie, które pilnuje kompletności i spójności oceny zgodności z DORA. Pytania obejmują pełny zakres wymagań rozporządzenia i aktów wykonawczych, a każde z nich odnosi się do konkretnego przepisu. Wynik oceny jest porównywalny między obszarami i powtarzalny w czasie, co oznacza, że możesz go przedstawić zarządowi, komitetowi audytu lub organowi nadzoru z pełnym przekonaniem co do jego rzetelności.

Tam, gdzie wymagania DORA są niejednoznaczne lub wymagają interpretacji w kontekście specyfiki organizacji, eksperci Davidson weryfikują wyniki i rekomendują działania naprawcze. Narzędzie ocenia kompletność i spójność, ekspert ocenia trafność i priorytety. Razem dostarczają ocenę, pod którą możesz się podpisać.

Jak DORA Navigator
identyfikuje luki w zgodności? 

DORA Navigator to narzędzie diagnostyczne, które przekłada wymagania rozporządzenia DORA i powiązanych aktów wykonawczych na pytania i dystrybuuje je do właściwych osób w organizacji. SOC weryfikuje wykrywanie incydentów, monitorowanie i testowanie. IT Operations odpowiada za infrastrukturę, kopie zapasowe i zarządzanie zmianą ICT. Funkcja zarządzania ryzykiem weryfikuje ramy oceny ryzyka ICT i raportowanie do organu zarządzającego. Zakupy lub Vendor Management oceniają rejestr umów i postanowienia kontraktowe wobec dostawców ICT. Compliance monitoruje zgodność wewnętrznych polityk i procedur z wymaganiami rozporządzenia. BCM weryfikuje plany ciągłości działania, parametry odtworzenia i testy odporności inne niż TLPT. Audyt wewnętrzny jako trzecia linia obrony otrzymuje pytania dotyczące zakresu, częstotliwości i wyników audytów obszaru ICT.

Pytania z obszarów wspólnych dla kilku ról trafiają do wszystkich właściwych osób. Parametry odtworzenia systemów ICT weryfikują zarówno właściciele infrastruktury, jak i osoby odpowiedzialne za ciągłość działania po stronie procesowej. Rozbieżność odpowiedzi jest sygnałem luki wartym zbadania, a spójność odpowiedzi stanowi dowód realnego zarządzania obszarem.

Dla audytora wewnętrznego DORA Navigator pełni rolę gotowego programu audytu obszaru zarządzania ryzykiem ICT. Pytania ankiety przekładają się bezpośrednio na procedury audytowe, wskazując, co sprawdzić i jakich dowodów szukać w obszarze technicznie i regulacyjnie złożonym. Eksperci Davidson są dostępni jako wsparcie merytoryczne podczas całego procesu, pomagając interpretować wymagania i oceniać dowody audytowe.

Raport pokazuje konkretne obszary wymagające działania z przypisanymi priorytetami naprawczymi i nadaje się do wykorzystania w różnych kontekstach, od wniosku inwestycyjnego po przygotowanie do kontroli nadzorczej. Dla organizacji podlegających jednocześnie DORA i ustawie o KSC wyniki DORA Navigator można zestawić z wynikami KSC Navigator.

Co obejmuje ocena zgodności z DORA 

Governance i ramy zarządzania ryzykiem ICT — artykuły 5–6

Zarząd instytucji finansowej objętej DORA odpowiada bezpośrednio za ramy zarządzania ryzykiem ICT, w tym za ich zatwierdzenie, nadzór i regularne przeglądy.

Ankieta pomaga zweryfikować, czy struktura organizacyjna, podział odpowiedzialności i program szkoleń dla kadry kierowniczej są zgodne z wymaganiami rozporządzenia i spójne między sobą.

Zawiera też pytania o to, czy podział na trzy linie obrony jest udokumentowany, czy audyt wewnętrzny obszaru ICT jest formalnie niezależny od pozostałych linii obrony i czy jego wyniki są raportowane do organu zarządzającego.

 

Identyfikacja, ochrona i wykrywanie — artykuły 7–10

 

Rzetelny obraz ryzyka ICT zaczyna się od wiedzy o to, jakie zasoby ICT wspierają funkcje krytyczne i jakie zagrożenia na nie oddziałują.

Ankieta pomaga zweryfikować, czy organizacja posiada aktualny rejestr zasobów ICT z przypisaną krytycznością, czy polityki bezpieczeństwa obejmują wymagane kategorie środków ochrony i czy organizacja wdrożyła narzędzia monitorowania wymagane przez DORA i powiązane akty wykonawcze.

 

 

Reagowanie, ciągłość działania ICT i uczenie się — artykuły 11–14

 

Zdolność do reagowania na incydenty i przywracania sprawności po zakłóceniu to obszar, w którym dokumentacja i rzeczywistość operacyjna najczęściej się rozchodzą.

Ankieta pyta o to, czy RTO i RPO dla funkcji krytycznych lub istotnych są wyznaczone i wynikają z analizy wpływu biznesowego, czy plany ciągłości działania ICT były testowane z wymaganą częstotliwością i czy wnioski z testów i incydentów są formalnie wdrażane.

 

Zarządzanie incydentami ICT — artykuły 17–23

 

Skuteczne zarządzanie incydentami ICT wymaga procesów, które działają pod presją czasu. DORA wymaga zgłoszenia poważnego incydentu do organu nadzoru w ściśle określonych terminach.

Raport wstępny musi wpłynąć w ciągu czterech godzin od sklasyfikowania zdarzenia jako poważnego, raport pośredni w ciągu 72 godzin.

Ankieta pomaga zweryfikować, czy organizacja posiada udokumentowane kryteria klasyfikacji incydentów, procedury eskalacji i plany komunikacji z organem nadzoru oraz czy były one testowane w praktyce.

 

Testowanie odporności cyfrowej — artykuły 24–27

 

Program testowania odporności cyfrowej pozwala organizacji samodzielnie weryfikować skuteczność wdrożonych środków bezpieczeństwa, zanim zrobi to ktoś z zewnątrz.

Ankieta pomaga zweryfikować, czy program obejmuje wymagane kategorie testów, w tym testy podatności, testy sieci, przeglądy kodu źródłowego i testy wydajnościowe, czy wyniki testów są dokumentowane i czy organizacja posiada udokumentowany proces usuwania zidentyfikowanych podatności.

Dla wybranych instytucji ankieta zawiera też pytania dotyczące zaawansowanych testów penetracyjnych opartych na analizie zagrożeń (Threat-Led Penetration Testing, TLPT), realizowanych według metodyki TIBER-EU.

 

Zarządzanie ryzykiem ze strony dostawców — artykuły 28–30

 

Zarządzanie ryzykiem ze strony dostawców ICT to obszar, w którym luki mają bezpośrednie konsekwencje operacyjne. Artykuł 30 DORA wymaga, żeby umowy z dostawcami usług ICT wspierającymi funkcje krytyczne lub istotne zawierały konkretne postanowienia, w tym prawo do audytu, plany wyjścia, wymagania wobec podwykonawców, zasady raportowania incydentów, parametry SLA i warunki zakończenia współpracy.

Renegocjacja z dużymi dostawcami chmurowymi, którzy stosują kontrakty standardowe, była i pozostaje procesem długim. Ankieta pomaga zweryfikować, czy wymagane klauzule znalazły się w aktualnych wersjach umów, czy rejestr umów z dostawcami ICT jest kompletny i aktualny oraz czy organizacja przeprowadziła ocenę ryzyka koncentracji.

 

Dwadzieścia lat projektów w sektorach o najwyższych wymaganiach odporności operacyjnej.

Ponad 250 projektów dla instytucji finansowych, operatorów infrastruktury krytycznej, podmiotów administracji publicznej i organizacji przemysłowych w Polsce i Europie.

Certyfikacje zespołu

Nasi eksperci posiadają certyfikacje PECB — organizacji certyfikującej uznawanej przez ISO i akredytowanej przez międzynarodowe organy normalizacyjne.

Najczęściej zadawane pytania o DORA Navigator 

Rozporządzenie DORA (UE 2022/2554) obejmuje instytucje finansowe działające na terenie Unii Europejskiej, w tym banki, zakłady ubezpieczeń i reasekuracji, firmy inwestycyjne, instytucje płatnicze, instytucje pieniądza elektronicznego, dostawców usług w zakresie kryptoaktywów, centralne depozyty papierów wartościowych, partnerów centralnych i inne podmioty wskazane w artykule 2 rozporządzenia. Oprócz instytucji finansowych DORA nakłada wymagania na zewnętrznych dostawców usług ICT wspierających te instytucje, w tym dostawców usług chmurowych klasyfikowanych jako krytyczni.

Standardowa lista kontrolna oparta na tekście rozporządzenia pozwala odpowiedzieć na pytanie, czy dana regulacja jest znana. DORA Navigator odpowiada na pytanie, czy organizacja faktycznie spełnia wymagania, uwzględniając regulacyjne standardy techniczne (RTS) i implementacyjne standardy techniczne (ITS) wydane przez Europejskie Urzędy Nadzoru, które uszczegółowiają wymagania rozporządzenia. To rozróżnienie ma praktyczne znaczenie, bo inspektor KNF lub EBC weryfikuje zgodność na poziomie aktów wykonawczych i rzadko poprzestaje jedynie na poziomie samych artykułów rozporządzenia.

DORA Navigator dostarcza audytorowi wewnętrznemu gotowy program audytu obszaru zarządzania ryzykiem ICT oparty na pełnym zakresie wymagań DORA i aktów wykonawczych. Pytania ankiety przekładają się bezpośrednio na procedury audytowe, audytor wie, co sprawdzić, jakie dowody zebrać i jak ocenić zgodność z wymaganiami regulacyjnych standardów technicznych. To rozwiązanie przydatne tam, gdzie audytor dysponuje doświadczeniem procesowym, a ankieta stanowi wsparcie w obszarach wymagających specjalistycznej wiedzy dotyczącej wymagań technicznych. Eksperci Davidson są dostępni jako wsparcie merytoryczne, pomagając interpretować wymagania i oceniać dowody audytowe.

Przygotowanie wniosku inwestycyjnego w obszarze ICT wymaga rzetelnej oceny stanu zgodności,  która jest wiarygodna nie tylko dla autora, ale też dla zarządu. DORA Navigator dostarcza tej oceny w oparciu o metodykę przygotowaną przez niezależny podmiot, obejmującą pełny zakres wymagań rozporządzenia i aktów wykonawczych. Ankieta prowadzi przez wszystkie wymagane obszary i wymaga odniesienia się do każdego z nich, co zmniejsza ryzyko przeoczenia istotnych luk. Raport wskazuje konkretne obszary niezgodności z przypisanymi priorytetami naprawczymi i dostarcza zarządowi argumentów opartych na regulacyjnych wymaganiach. Eksperci Davidson weryfikują wyniki tam, gdzie odpowiedzi wymagają interpretacji lub potwierdzenia dowodami.

Przygotowanie do kontroli KNF w zakresie DORA wymaga wiedzy o to, gdzie są luki, i dokumentacji pokazującej, że organizacja realizuje proces zarządzania zgodnością. Raport DORA Navigator dostarcza obu. Wskazuje konkretne obszary niezgodności z wymaganiami rozporządzenia i aktów wykonawczych oraz priorytety naprawcze, które organizacja może przedstawić jako dowód aktywnego zarządzania zgodnością. Eksperci Davidson są dostępni, żeby omówić wyniki raportu i przygotować plan naprawczy dostosowany do harmonogramu kontroli.

Raport wskazuje konkretne obszary niezgodności z wymaganiami DORA i powiązanych aktów wykonawczych, przypisuje im priorytety naprawcze i zawiera rekomendacje działań zarówno dokumentacyjnych, jak i operacyjnych. Tam, gdzie wymagania DORA wymagają interpretacji, wyniki raportu stanowią podstawę do dalszej pracy z ekspertem Davidson, który rekomenduje plan naprawczy dostosowany do profilu organizacji i harmonogramu kontroli nadzorczej.

Tak. Wsparcie merytoryczne Davidson Consulting jest dodatkową opcją dostępną przy zakupie dostępu do DORA Navigator lub jako usługa uzupełniająca po zapoznaniu się z raportem. To drugie rozwiązanie sprawdza się szczególnie wtedy, gdy organizacja chce najpierw zobaczyć wyniki, a dopiero potem zdecydować, które obszary wymagają pogłębionej analizy i rekomendacji działań naprawczych.

Pytania trafiają do osób odpowiedzialnych za konkretne obszary, czyli do SOC, IT Operations, funkcji zarządzania ryzykiem, Zakupów lub Vendor Management, Compliance, BCM i audytu wewnętrznego. Każda z tych osób pracuje wyłącznie z pytaniami adekwatnymi do swojej roli. Pytania z obszarów wspólnych dla kilku ról trafiają do wszystkich właściwych osób, co pozwala na weryfikację krzyżową odpowiedzi. Czas wypełnienia dla jednego respondenta to zwykle kilka godzin, rozłożonych na przestrzeni kilku dni pracy własnym rytmem. Eksperci Davidson są dostępni podczas całego procesu, co skraca czas potrzebny na interpretację wymagań.

Artykuł 30 DORA wymaga konkretnych postanowień w umowach z dostawcami usług ICT wspierającymi funkcje krytyczne lub istotne. Rok po wejściu w życie rozporządzenia większość instytucji finansowych przeprowadziła renegocjacje lub aneksowała istniejące umowy. Ankieta pomaga zweryfikować, czy aktualizacje są kompletne i obejmują wszystkie wymagane postanowienia, w tym te dotyczące prawa do audytu, planów wyjścia i warunków zakończenia współpracy.

Zaawansowane testy penetracyjne oparte na analizie zagrożeń (Threat-Led Penetration Testing, TLPT) realizowane są według metodyki TIBER-EU i obejmują szczegółowe wymagania dotyczące kwalifikacji testerów zewnętrznych, zakresu testów i procesu zatwierdzania przez organ nadzoru. Ankieta pomaga zweryfikować, czy organizacja spełnia warunki wymagane przed przystąpieniem do TLPT, czy proces zatwierdzania przez organ nadzoru jest prawidłowo inicjowany i czy dokumentacja wymagana na poszczególnych etapach jest kompletna. W projektach, które realizujemy, to obszar, w którym przygotowanie do spełnienia wymagań zajmuje najwięcej czasu ze względu na złożoność procesu kwalifikacji i zatwierdzania.

Tak. Wyniki oceny w DORA Navigator można zestawić z wynikami KSC Navigator, co daje spójny obraz luk w zarządzaniu ryzykiem ICT bez konieczności prowadzenia dwóch niezależnych ocen w tych samych obszarach. Jest to szczególnie przydatne dla podmiotów z sektora bankowego i finansowego, które podlegają DORA jako instytucje finansowe i jednocześnie mogą być objęte ustawą o KSC jako podmioty kluczowe lub ważne.

Narzędzie jest zaprojektowane tak, żeby organizacja mogła pracować samodzielnie. Pytania zawierają kontekst regulacyjny wyjaśniający intencję wymagania. Eksperci Davidson pozostają dostępni do konsultacji i weryfikacji odpowiedzi, co rekomendujemy szczególnie w obszarach o wysokiej złożoności regulacyjnej, takich jak TLPT czy umowy z krytycznymi dostawcami ICT. Możliwy jest też model mieszany, w którym organizacja wypełnia ankietę samodzielnie, a Davidson weryfikuje wyniki i opracowuje plan naprawczy.

Co daje organizacji solidne dostosowanie się do wymogów DORA? 

 

Dobre dostosowanie do DORA to nie tylko formalna zgodność, ale przede wszystkim realna odporność cyfrowa. Różnica między organizacją, która tylko deklaruje procedury, a taką, która faktycznie nimi zarządza, ujawnia się w momencie incydentu ICT. Skuteczne wdrożenie wymogów rozporządzenia skraca czas reakcji i minimalizuje straty, zanim zakłócenie przerodzi się w kryzys operacyjny paraliżujący usługi krytyczne.

Każda instytucja finansowa posiada plany ciągłości. Pytanie brzmi, czy są to dokumenty przygotowane pod audyt, czy zweryfikowane mechanizmy obronne, które zadziałają pod presją czasu w starciu z rzeczywistym zagrożeniem.

 

Chcesz wiedzieć, czy Twoja organizacja spełnia wymagania DORA? 

A może potrzebujesz testowego dostępu?

Umów się na spotkanie lub poproś o dostęp

Bezpłatna konsultacja - bez zobowiązań. 30–45 minut. Konkretna analiza Twojego kontekstu regulacyjnego. 

Dostęp do testowej wersji DORA wymaga autoryzacji domeną korporacyjną. Weryfikujemy każde zgłoszenie.

Interesuje mnie (możesz zaznaczyć więcej

Google reCaptcha: Nieprawidłowy klucz witryny.

Powiązania

Interesuje Cię ryzko operacyjne?

10 zagrożeń dla przemysłu na rok 2026

Zobacz nowy film.

Czytaj

Duńska nocna straż

Ciekawy case study z duńskiego Ministerstwa Spraw Zagranicznych, pokazujący, jak globalna polityka i nieprzewidywalność zmuszają dyplomację do innowacji i adaptacji.‍

Czytaj

Jak Europa przekształca kontrolę eksportu technologii w instrument geopolityki

Czasy, gdy kontrola eksportu ograniczała się do czołgów i pocisków, bezpowrotnie minęły. W erze, w której algorytm może być równie…

Czytaj

Za 6 tygodni skończy się Europie paliwo lotnicze

Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.‍

Czytaj

Cła Trumpa i chaos

Dlaczego łańcuchy dostaw motoryzacyjnych są w kryzysie

Czytaj

Gdy meduzy zatrzymują reaktory. O ślepych punktach w zarządzaniu ryzykiem operacyjnym

Sierpniowy incydent w elektrowni jądrowej Gravelines we Francji stanowi fascynujący przykład tego, jak organizacje mogą być zaskakiwane przez zagrożenia, które…

Czytaj

Niewidzialne zagrożenia

Ukryte Moduły w Inwerterach Fotowoltaicznych i Magazynach Energii – Czy Twoja Firma Jest Gotowa?

Czytaj
Umów spotkanie w Calendly
Umów spotkanie
w Calendly