DORA Advanced: Od implementace k auditní připravenosti (TDS-DORA-ADV)

Obsah kurzu

DORA RTS a ITS v praxi

V této části se účastníci zorientují v tom, jak na obecné nařízení DORA navazují regulační technické normy (RTS), prováděcí technické normy (ITS) a vybrané společné pokyny evropských orgánů dohledu. Kurz vysvětlí, že RTS rozpracovávají konkrétní povinnosti, zatímco ITS určují zejména formuláře, datové položky a způsob regulatorního reportingu. Účastníci si vytvoří přehled, který předpis řeší konkrétní oblast, na koho se požadavek vztahuje, kdo má být v organizaci jeho vlastníkem a jaký dokument, kontrola nebo důkaz musí být k dispozici. Tento blok zároveň vymezí rozdíl mezi standardním a zjednodušeným rámcem řízení ICT rizik.


ICT risk management podle nařízení (EU) 2024/1774

Tento blok tvoří hlavní část navazujícího kurzu. Účastníci si detailně projdou, jak má organizace stanovit toleranci ICT rizika, provádět hodnocení rizik, navrhovat opatření, schvalovat zbytková rizika a pravidelně ověřovat, zda zavedené kontroly skutečně fungují. Požadavky budou převáděny do praxe prostřednictvím vazby požadavek – proces – odpovědná role – interní kontrola – test kontroly – důkaz. Účastníci tak pochopí, jak požadavky nařízení zapracovat do GRC (Governance, Risk & Compliance) a jak je propojit s existujícím ISMS, ZKB/NIS2 nebo interním kontrolním rámcem.


Správa ICT aktiv a provozních závislostí

V této části se účastníci seznámí s požadavky na evidenci a řízení ICT a informačních aktiv. Kurz ukáže, jak propojit zásadní nebo důležité funkce s aplikacemi, infrastrukturou, daty, vlastníky, dodavateli a dalšími závislostmi tak, aby organizace rozuměla tomu, na čem je poskytování jejích služeb skutečně závislé. Prakticky se projdou požadované údaje o aktivech, jejich kritičnost, umístění, vazby mezi systémy, požadavky na obnovu a sledování konce podpory. Důraz bude kladen na využití evidence při hodnocení rizik, řízení kontinuity a přípravě důkazů pro audit nebo dohled.


Bezpečnostní a provozní požadavky podle nařízení (EU) 2024/1774

V této části se detailně projdou provozní a bezpečnostní procesy, které musí být podle RTS řízeny a zdokumentovány. Patří sem zejména ICT provoz, kapacita a výkon, kryptografie a správa klíčů, řízení zranitelností a oprav, bezpečnost sítí a systémů, řízení přístupových práv, logování a detekce neobvyklých aktivit. Kurz se bude věnovat také řízení ICT projektů, vývoje a změn, oddělení produkčního a neprodukčního prostředí, zálohování, obnově a kontinuitě. Výklad bude veden z pohledu compliance/risk: co má být upraveno vdokumentaci, jaké odpovědnosti mají být přiřazeny a jaké důkazy si vyžádat od IT nebo bezpečnosti.


Přezkum ICT rámce a řízení kontrol v GRC

V této části se vysvětlí, jak organizace průběžně ověřuje úplnost a účinnost svého rámce řízení ICT rizik. Účastníci si projdou požadavky na pravidelné přezkumy, interní audit, evidenci zjištění, nápravná opatření, akceptaci výjimek a reporting vedení. Prakticky se ukáže, jak požadavky jednotlivých článků převést do knihovny interních kontrol v GRC, jak nastavit vlastníky kontrol, periodicitu testování a požadované důkazy. Součástí bude také vysvětlení, jak připravit zprávu o přezkumu rámce a jak udržet mapování na další regulatorní nebo standardizační požadavky.


Incident management, klasifikace a reporting

V této části se účastníci seznámí s detailními kritérii pro klasifikaci ICT incidentů podle nařízení (EU) 2024/1772 a s navazujícím reportingem podle nařízení (EU) 2025/301 a 2025/302. Kurz vysvětlí, jak se posuzuje dopad na klienty, transakce, služby, data, geografické rozšíření, doba trvání a ekonomický dopad. Účastníci si projdou obsah prvotního oznámení, průběžné a závěrečné zprávy, příslušné lhůty a datové položky, které musí organizace během incidentu získat. Součástí bude i nastavení eskalačního procesu, práce s odhady a vysvětlení režimu dobrovolného oznámení významné kybernetické hrozby.


Řízení ICT dodavatelů a subdodavatelů

V této části se detailně rozpracují požadavky na řízení životního cyklu ICT dodavatelů podle nařízení (EU) 2024/1773. Účastníci si projdou určení obchodní potřeby, posouzení kritičnosti služby, hodnocení rizik před uzavřením smlouvy, due diligence, schvalování, průběžný monitoring, auditní práva, změny a ukončení smluvního vztahu. Kurz využije praktické zkušenosti s identifikací ICT dodavatelů z více zdrojů a vysvětlí, proč samotný seznam smluv obvykle nestačí. Navazující část podle nařízení (EU) 2025/532 ukáže, jak posuzovat subdodavatelské řetězce, materiální změny, koncentraci, lokalitu služeb, kontinuitu a právo organizace změnu odmítnout nebo smlouvu ukončit.


Registr informací a další povinnosti vůči dohledu

V této části se účastníci seznámí s registrem informací podle nařízení (EU) 2024/2956 jako s provázaným datovým modelem, nikoli pouze jako s tabulkou dodavatelů. Projdou si hlavní skupiny údajů o subjektech, smluvních ujednáních, ICT službách, podporovaných funkcích, přímých dodavatelích a subdodavatelských řetězcích. Kurz ukáže, odkud data získat, kdo za ně odpovídá a jak zajistit jejich úplnost a konzistenci. Součástí bude přehled dalších informačních a oznamovacích povinností vůči dohledu, například poskytování registru, oznámení plánovaných smluvních ujednání podporujících zásadní nebo důležitéfunkce, zpráva o přezkumu ICT rámce nebo informace o nákladech a ztrátách ze závažných ICT incidentů.


Testování digitální provozní odolnosti a TLPT

V této části se účastníci seznámí s tím, jak detailní předpisy rozpracovávají testování digitální provozní odolnosti. Kurz ukáže, jak sestavit testovací program, určit rozsah a periodicitu testů, navázat výsledky na rizika a kontroly a řídit odstranění zjištěných nedostatků. Samostatně bude vysvětleno TLPT podle nařízení (EU) 2025/1190. Účastníci pochopí, koho se může týkat, jaké role a fáze proces obsahuje a jaké dokumenty, schválení, zprávy a nápravná opatření musí organizace řídit. Blok nebude zaměřen na výuku útočných technik, ale na governance, rizika a dohledovou připravenost.


Integrovaná case study

V závěrečné části se detailní požadavky propojí na jednom fiktivním finančním subjektu. Účastníci budou řešit službu podporující zásadní nebo důležitou funkci, její ICT aktiva, přímého dodavatele a subdodavatele, vznik incidentu, jeho klasifikaci a reporting, aktualizaci registru informací a návrh nápravných opatření. Výstupem bude ukázka integrovaného modelu, ve kterém je každý regulatorní požadavek navázán na odpovědnou roli, riziko, kontrolu, test kontroly, důkaz a případné zjištění v GRC. Case study zároveň ukáže, jak detailní RTS a ITS zapadají do běžného řízení rizik, compliance a interního auditu.