DORA Essentials: Praktická implementace krok za krokem (TDS-DORA-ESS)

Obsah kurzu

DORA jako regulatorní a provozní problém

V této části se účastníci seznámí s tím, co DORA v praxi znamená a proč nejde pouze o IT nebo bezpečnostní standard. Kurz vysvětlí, že DORA propojuje řízení ICT rizik, incidenty, dodavatele, testování, dokumentaci a odpovědnost vedení do jednoho rámce digitální provozní odolnosti.

Účastníci získají základní strukturu DORA požadavků a pochopí, které části regulace jsou pro organizaci nejdůležitější při zahájení implementace.


Aplikace DORA v českém regulatorním kontextu

V této části se vysvětlí, jak organizace pozná, zda se na ni DORA vztahuje, jak uvažovat o proporcionalitě a jak DORA zapadá do českého regulatorního prostředí. Účastníci si projdou hlavní typy finančních subjektů, princip přiměřenosti a základní otázky, které je nutné položit na začátku implementace.

Součástí bude také srozumitelné vysvětlení vztahu DORA k NIS2 a českému zákonu o kybernetické bezpečnosti. Kurz ukáže, že DORA může mít v ekvivalentních oblastech přednost jako speciální úprava, ale neznamená to automatické vyloučení všech povinností podle ZKB. Praktickým výstupem bude rozhodovací strom pro základní scénáře v českém prostředí.


Řízení programu DORA

V této části se účastníci seznámí s tím, jak z DORA udělat řízený interní program, a ne pouze sadu dokumentů. Laicky řečeno: organizace musí vědět, kdo DORA vlastní, kdo schvaluje rizika, kdo dodává důkazy, kdo komunikuje s dohledem a kdo pravidelně reportuje vedení.

Blok ukáže, jak rozdělit odpovědnosti mezi vedení, compliance, risk, IT, security, procurement, legal a interní audit. Účastníci si na jednoduché RACI matici ukážou, jak může vypadat provozní model DORA v reálné organizaci.


Řízení ICT rizik

V této části se vysvětlí, jak organizace převede požadavky DORA do konkrétních rizik, kontrol a evidencí v GRC.

Blok ukáže postup: určit zásadní nebo důležité funkce, navázat je na ICT a informační aktiva, přiřadit dodavatele a rizika, navrhnout kontroly, určit vlastníky a sbírat důkazy.


Řízení ICT dodavatelů

V této části se účastníci seznámí s praktickým postupem, jak podle DORA identifikovat a řídit ICT dodavatele.

Účastníci si projdou klasifikaci dodavatelů, registr informací, due diligence, smluvní požadavky, subdodavatele a exit strategie.


Incident management a reporting podle DORA

V této části se účastníci seznámí s tím, jak má organizace podle DORA nastavit proces řízení ICT incidentů, jak incidenty evidovat, kategorizovat a klasifikovat a kdy vzniká povinnost hlásit závažný ICT incident příslušnému orgánu dohledu. Kurz vysvětlí také rozdíl mezi běžným ICT incidentem, závažným ICT incidentem, provozním nebo bezpečnostním incidentem souvisejícím s platbami a významnou kybernetickou hrozbou.

Prakticky se ukáže, jaké informace musí být organizace schopna rychle dodat: kdy byl incident detekován, jaké služby zasáhl, jaký měl dopad na klienty, data a transakce, jaká opatření byla přijata a kdo za jednotlivé kroky odpovídá.


Testování digitální provozní odolnosti a TLPT

V této části se vysvětlí, jak DORA chápe testování digitální provozní odolnosti. Účastníci pochopí rozdíl mezi běžným testovacím programem, například testy zranitelností, BCP/DR testy, a pokročilým TLPT, který se týká pouze vybraných subjektů.

Blok bude veden z pohledu compliance/risk, nikoli jako technické red-team školení. Účastníci si ukážou, jak naplánovat testy, jak je propojit s riziky a kontrolami, jak sledovat nápravná opatření v GRC a jak výsledky reportovat vedení nebo dohledu.


Case study

V této části se všechna témata propojí do jedné praktické case study. Fiktivní subjekt bude použit jako příklad organizace, která je pod DORA nařízením a potřebuje pochopit působnost, nastavit odpovědnosti, zmapovat funkce, aktiva, dodavatele, incidenty, kontroly a reporting.