Přeskočit na obsah
.cloud

Regulovaný provoz

Co DORA a NIS2 vyžadují od dodavatele infrastruktury

Nařízení DORA se uplatňuje od 17. ledna 2025 na finanční sektor, směrnice NIS2 dopadá na podstatně širší okruh subjektů mimo něj. Oba rámce ukládají povinnosti regulovanému subjektu, ale ten je musí přenést do smluv se svými ICT dodavateli. Tady je, co to znamená v praxi — a co k tomu dodáváme.

Dodavatel, který nepodepíše, se stává vaším rizikem

DORA po finančních institucích žádá, aby měly přehled o svých ICT dodavatelích, řídily u nich rizika a měly s nimi smlouvu s přesně vymezeným rozsahem. Součástí je právo na audit, součinnost při incidentu a strategie ukončení pro případ, že bude potřeba odejít. NIS2 jde na to jinou cestou — přes řízení bezpečnosti dodavatelského řetězce — ale u dodavatele končí u týchž otázek.

Pro poskytovatele infrastruktury to znamená konec provozu na všeobecné podmínky. Dodavatel, který není ochoten takovou smlouvu podepsat nebo nedokáže doložit odolnost, se stává položkou v registru rizik — a otázkou při kontrole.

Nux.cloud je postavený tak, aby v této roli obstál: smluvně, technicky i doklady.

Dva rámce

Na koho dopadají a co znamenají pro dodavatele

DORA a NIS2 míří na jiný okruh subjektů, ale na dodavatele infrastruktury kladou v jádru stejné požadavky. Který rámec dopadá na vás, posuzuje váš právní útvar — my popisujeme, co k němu dodáváme.

DORA

Nařízení EU 2022/2554 o digitální operační odolnosti finančního sektoru

Na koho dopadá
Banky, pojišťovny, investiční společnosti a další subjekty finančního trhu. Uplatňuje se od 17. ledna 2025.
Co z toho plyne pro dodavatele
Povinnosti dopadají na instituci, ta je ale musí přenést do smluv se svými ICT dodavateli — včetně poskytovatele infrastruktury.

NIS2

Směrnice EU 2022/2555 o kybernetické bezpečnosti, v Česku provedená zákonem o kybernetické bezpečnosti

Na koho dopadá
Podstatně širší okruh subjektů mimo finanční sektor — energetika, doprava, zdravotnictví, veřejná správa, digitální služby a další odvětví.
Co z toho plyne pro dodavatele
Součástí povinností je řízení bezpečnosti dodavatelského řetězce. Požadavky se tak i tady promítají do smlouvy s dodavatelem infrastruktury.

Čtyři pilíře

Na čem stojí naše připravenost

Smluvní rámec připravený na DORA

Přesný popis dodávaných služeb, práva na kontrolu a audit, součinnost při incidentu, podmínky ukončení i exit plán. Tedy náležitosti, které nařízení po smlouvě s ICT dodavatelem vyžaduje — připravené k projednání s vaším právním týmem.

Doložitelná odolnost

Dvě geograficky oddělená datacentra, sjednané cíle obnovy (RPO a RTO) a testované failover scénáře. Odolnost, kterou umíme prokázat záznamem z testu, ne jen popsat v nabídce.

Jasně určená odpovědnost

Za infrastrukturní výpadek odpovídá Nux. K tomu dodáváme reporting a auditní stopu v podobě, kterou předložíte svému compliance útvaru i regulátorovi.

Řízený odchod

Exit plán je součástí smlouvy od začátku, ne dodatek řešený až při rozchodu. Víte předem, v jakém formátu dostanete data a jak dlouho bude přechod trvat.

Požadavek a plnění

Co nařízení žádá a co k tomu dodáváme

Levý sloupec je parafráze požadavku na smluvní vztah s ICT dodavatelem, ne citace předpisu. Formulace vychází z DORA; u NIS2 se požadavky na dodavatele v jádru kryjí. Pravý sloupec je to, co k němu dostanete od Nuxu.

Mapování požadavků DORA na smluvní vztah s ICT dodavatelem a jejich plnění platformou Nux.cloud
Požadavek na dodavateleCo dodává Nux
Písemná smlouva s ICT dodavatelem s přesně vymezeným rozsahem služebSmlouva s výčtem provozních vrstev, jejich parametrů a hranic odpovědnosti mezi vámi a Nuxem.
Sjednané cíle dostupnosti a obnovy po incidentuParametry SLA včetně RPO a RTO stanovené podle kritičnosti konkrétního provozu, nikoli univerzální ceník.
Součinnost dodavatele při řešení a hlášení incidentuDefinovaný postup detekce, eskalace a komunikace s pojmenovanými kontakty a lhůtami na obou stranách. Bezpečnostní incidenty vede vlastní tým Nux CSIRT s vyhrazeným kontaktem pro hlášení.
Právo na přístup, kontrolu a audit u dodavateleSmluvně zakotvené právo na audit, včetně součinnosti při kontrole ze strany regulátora.
Strategie ukončení a možnost řízeného odchoduExit plán s popisem formátu předání dat, součinnosti a časového rámce migrace jinam.
Testování digitální provozní odolnostiTesty failoveru a obnovy ze zálohy se záznamem o průběhu a výsledku, který můžete použít jako podklad.

Časté otázky

Co se nás klienti ptají na regulaci

Vztahuje se DORA i na dodavatele hostingu?

Ano, nepřímo. Nařízení ukládá povinnosti finančním institucím, ale ty je musí přenést do smluv se svými ICT dodavateli — včetně poskytovatelů infrastruktury a hostingu. Pokud dodavatel není ochoten takovou smlouvu podepsat, stává se pro regulovanou instituci problémem.

Řešíte jen DORA, nebo i NIS2?

Obojí. DORA dopadá na finanční sektor, NIS2 na podstatně širší okruh subjektů mimo něj — z pohledu dodavatele infrastruktury ale oba rámce žádají prakticky totéž: smlouvu s vymezeným rozsahem služeb, řízení rizik u dodavatele, součinnost při incidentu a doložitelnou odolnost. Podklady, které dodáváme, proto slouží pro oba. Který rámec na vás dopadá a v jakém rozsahu, posuzuje váš právní útvar.

Znamená provoz na platformě Nux, že jsme v souladu s DORA?

Ne, a nikdo takové tvrzení nemůže poctivě vyslovit. Soulad prokazuje finanční instituce jako celek — svým řízením rizik, testováním a evidencí. Nux dodává infrastrukturní část: smluvní rámec, doložitelnou odolnost, reporting a auditní stopu, které v tom obstojí jako podklad.

Umíte podepsat smlouvu s právem na audit a exit plánem?

Ano. Právo na kontrolu a audit i strategii ukončení máme jako standardní součást smluvního rámce, ne jako výjimku vyjednávanou zvlášť. Konkrétní znění vždy projednáváme s vaším právním a compliance útvarem.

Jaké RPO a RTO umíte garantovat?

Konkrétní hodnoty stanovujeme podle kritičnosti provozu a architektury vaší aplikace — u databáze s průběžnou replikací je dosažitelné výrazně kratší RPO než u prostředí obnovovaného ze zálohy. Cílové hodnoty navrhneme při kalkulaci a zapíšeme do SLA.

Můžeme si failover otestovat?

Ano, a doporučujeme to. Test přepnutí do záložní lokality plánujeme společně, provedeme v dohodnutém okně a vystavíme z něj záznam. Netestovaný failover je z pohledu odolnosti jen předpoklad.

Nezávazná konzultace

Pošlete nám svůj dodavatelský dotazník.

Máte-li vlastní dotazník pro ICT dodavatele nebo seznam požadavků z řízení rizik, projděme ho spolu. Uvidíte konkrétní odpovědi místo obecné prezentace.

Radek Růžička, jednatel a technický ředitel Nux s.r.o.

Platformu má na starost

Radek Růžička

jednatel a technický ředitel

meet@nux.cz
+420 250 250 500Připraveni i na NDA