Úvod › DORA
Nařízení (EU) 2022/2554
DORA a privilegovaný přístup
Nařízení o digitální provozní odolnosti finančního sektoru se používá od 17. ledna 2025 a platí přímo, bez transpozice do českého práva. Článek 9 žádá omezení logického přístupu na nezbytné minimum a silné autentizační mechanismy, článek 10 monitorování činnosti uživatelů. Tahle stránka ukazuje, co z toho Excalibur pokrývá a co zůstává na vás.
Koho se to týká
Nařízení dopadá na finanční subjekty v širokém slova smyslu — banky a spořitelny, pojišťovny a zajišťovny, investiční podniky, platební instituce a instituce elektronických peněz, poskytovatele služeb souvisejících s kryptoaktivy a další. Vedle nich zavádí povinnosti i pro poskytovatele služeb IKT, kteří pro tyto subjekty pracují.
Na rozdíl od NIS2 jde o nařízení, ne směrnici — platí přímo, ve stejném znění ve všech členských státech, a nečeká se na český prováděcí předpis. Detaily doplňují regulační technické normy vydávané evropskými orgány dohledu.
Tahle stránka není právní poradenství. Je to věcný přehled pro rozhodování o nástrojích. Znění článků je shrnuté, ne citované doslova — závazný je text nařízení. Soulad posuzuje orgán dohledu, ne dodavatel softwaru.
Článek po článku
| Ustanovení | Co požaduje | Čím to Excalibur pokrývá |
|---|---|---|
| čl. 9 odst. 4 písm. b) Ochrana a prevence |
Vybudovat řízení sítě a infrastruktury odpovídajícími technikami a protokoly, což může zahrnovat i automatické mechanismy pro izolaci dotčených aktiv v případě kybernetického útoku. | Izolace tu není nouzové opatření, ale výchozí stav. Koncové zařízení nemá k cílovému systému síťovou cestu — protokol končí na serveru platformy a k uživateli jde jen stream. Napadená stanice tak nemá kudy postupovat dál do sítě. Přístup jde jednotlivé relaci odebrat okamžitě, včetně ukončení běžící relace. |
| čl. 9 odst. 4 písm. c) Omezení přístupu |
Omezit fyzický i logický přístup k informačním aktivům a aktivům IKT na to, co je nutné pouze pro legitimní a schválené funkce a činnosti, a zavést k tomu soubor politik a kontrol pro přístupová práva a jejich řádnou správu. | Uživatel v dashboardu vidí jen ty cíle, na které mu bylo právo výslovně přiděleno — přístup k síti jako celku nedostane. K tomu přístup na časové okno: uživatel uvede, kdy a co potřebuje udělat, schvalovatel to potvrdí a po uplynutí okna právo automaticky zaniká. Pro citlivé operace lze vyžadovat schválení další osobou. |
| čl. 9 odst. 4 písm. d) Silná autentizace |
Zavést politiky a protokoly pro silné autentizační mechanismy založené na relevantních standardech a vyhrazených kontrolních systémech, a opatření na ochranu kryptografických klíčů. | Přihlášení bez hesla — mobilní aplikace s klíčem v zabezpečeném prvku telefonu, biometrie, případně passkey s hardwarovým klíčem. Ověřují se i další podmínky: poloha, časové okno, rozsah IP adres a integrita zařízení. Push notifikace ani SMS se záměrně nepoužívají. |
| čl. 10 odst. 1 a 3 Detekce |
Mít mechanismy pro včasnou detekci neobvyklých činností a vyčlenit dostatečné zdroje a kapacity na monitorování činnosti uživatelů, výskytu anomálií IKT a incidentů. | Relace se nahrávají včetně obsahu schránky, klávesového vstupu a přenesených souborů, v nahrávkách jde fulltextově hledat. Probíhající relaci lze sledovat živě a v případě potřeby ukončit. Auditní záznamy se průběžně posílají syslogem do SIEM, kde se napojí na stávající detekci. |
Přístup dodavatelů
Riziko třetích stran je v DORA samostatné a rozsáhlé téma. Po praktické stránce se ale velká část problému smrskne na jednu otázku: co přesně dělal váš dodavatel na vašem systému a jak to prokážete.
Obvyklý stav je sdílený administrátorský účet, VPN přístup na celý segment a žádný záznam kromě toho, co si dodavatel sám zapíše do reportu. Přes Excalibur vypadá stejná situace jinak: externí technik si vyžádá přístup na konkrétní systém a konkrétní časové okno, uvede důvod, někdo od vás to schválí, po uplynutí okna právo zaniká a celá relace zůstane nahraná. Heslo k cílovému systému přitom dodavatel nikdy nevidí, takže se ho nemá jak pokusit použít znovu později.
Pro audit je rozdíl podstatný: místo čestného prohlášení máte záznam, ve kterém se dá vyhledávat.
Co tím nevyřešíte
DORA je podstatně širší než přístupová kontrola. Mimo záběr Excaliburu zůstává zejména:
- rámec řízení rizik IKT a jeho správa na úrovni vedení
- klasifikace a hlášení incidentů souvisejících s IKT příslušnému orgánu
- testování digitální provozní odolnosti včetně penetračního testování řízeného hrozbami
- smluvní ujednání s poskytovateli IKT a registr informací o nich
- strategie odchodu od poskytovatele a plány kontinuity
- sdílení informací o kybernetických hrozbách