DORA obowiązuje od półtora roku. Banki radzą sobie z dokumentacją, ale nie z dostawcami

Redakcja PEP Redakcja PEP
Logo 17.09.2026
Logo 2 min czytania

Rozporządzenie o operacyjnej odporności cyfrowej sektora finansowego (DORA) obowiązuje bezpośrednio od 17 stycznia 2025 r. i obejmuje ponad 21 tys. podmiotów finansowych w Unii Europejskiej. W Polsce pod nowe przepisy podlegają m.in. banki, instytucje płatnicze, domy maklerskie, zakłady ubezpieczeń i dostawcy usług kryptoaktywów. Rok 2026 jest pierwszym pełnym rokiem inspekcji – Komisja Nadzoru Finansowego prowadzi już systematyczne audyty i wydała pierwsze decyzje administracyjne wobec instytucji, które nie zdążyły z wdrożeniem. 

Pięć filarów odporności cyfrowej 

Rozporządzenie zastąpiło dotychczasowy patchwork krajowych wytycznych nadzorczych – w przypadku Polski m.in. rekomendacje D i M Komisji Nadzoru Finansowego – jednym, bezpośrednio stosowanym unijnym standardem. DORA nakłada na instytucje finansowe obowiązki w pięciu obszarach: zarządzanie ryzykiem ICT, raportowanie incydentów bezpieczeństwa, testowanie odporności cyfrowej, nadzór nad zewnętrznymi dostawcami usług ICT oraz wymiana informacji o cyberzagrożeniach. 

Przepisy stosuje się bezpośrednio – nie wymagają implementacji do prawa krajowego. KNF uzyskała natomiast wyraźne kompetencje egzekucyjne na mocy nowelizacji ustawy o nadzorze finansowym, obowiązującej od sierpnia 2025 r. 

Formalnie dobrze, operacyjnie – nie do końca 

Z raportu opracowanego w ramach Programu Analityczno-Badawczego Fundacji Warszawski Instytut Bankowości (PAB/WIB) przez prof. Krzysztofa Waliszewskiego, dr. Michała Nowakowskiego i dr. Marcina Idzika wynika, że polskie banki komercyjne osiągnęły stosunkowo wysoki poziom wdrożenia w zakresie dokumentacji i ram zarządzania ryzykiem ICT. Poważniejsze luki widoczne są natomiast w dwóch obszarach. 

Pierwszy to testowanie odporności cyfrowej – banki przeprowadzają testy, ale brakuje systematyczności, pełnego wykorzystywania ich wyników oraz włączania kluczowych dostawców ICT do procesu. Drugi to zarządzanie ryzykiem stron trzecich. Formalne dostosowanie umów z dostawcami jest zaawansowane, ale operacyjna dojrzałość – w tym strategie wyjścia, bieżący monitoring relacji i zapewnienie odporności w całym łańcuchu dostaw – pozostaje wyzwaniem. 

KNF zaostrza nadzór 

Komisja Nadzoru Finansowego prowadzi inspekcje zarówno na miejscu, jak i zdalnie. W przypadku stwierdzenia naruszeń może nakładać kary pieniężne, wydawać zalecenia pokontrolne, a w skrajnych przypadkach nakazać instytucji tymczasowe zawieszenie korzystania z usług dostawcy ICT lub wypowiedzenie umowy z nim. Pierwsze decyzje administracyjne w 2026 r. sygnalizują, że regulator traktuje DORA jako priorytet nadzorczy. 

Terminal płatniczy za 0zł przez rok

Zamowterminal - Poradniki

Skontaktujemy się z Tobą w 3 minuty
między 8:00 a 16:00 w dni robocze

Klikając w przycisk „Zamów rozmowę” oświadczam, że zapoznałem się z polityką prywatności i informacją o Administratorze danych

Zadzwoń:

17 859 69 49

Oceń tekst

Średnia ocena: 0 / 5. 0

Oceń arytkuł jako pierwszy!

Chcę porozmawiać z Doradcą

Chcę porozmawiać z Doradcą - Modal

Chcę poznać ofertę

Chcę poznać ofertę