Přeskočit na obsah

Úvod › DORA

Nařízení (EU) 2022/2554

DORA a privilegovaný přístup

Nařízení o digitální provozní odolnosti finančního sektoru se používá od 17. ledna 2025 a platí přímo, bez transpozice do českého práva. Článek 9 žádá omezení logického přístupu na nezbytné minimum a silné autentizační mechanismy, článek 10 monitorování činnosti uživatelů. Tahle stránka ukazuje, co z toho Excalibur pokrývá a co zůstává na vás.

Koho se to týká

Nařízení dopadá na finanční subjekty v širokém slova smyslu — banky a spořitelny, pojišťovny a zajišťovny, investiční podniky, platební instituce a instituce elektronických peněz, poskytovatele služeb souvisejících s kryptoaktivy a další. Vedle nich zavádí povinnosti i pro poskytovatele služeb IKT, kteří pro tyto subjekty pracují.

Na rozdíl od NIS2 jde o nařízení, ne směrnici — platí přímo, ve stejném znění ve všech členských státech, a nečeká se na český prováděcí předpis. Detaily doplňují regulační technické normy vydávané evropskými orgány dohledu.

Tahle stránka není právní poradenství. Je to věcný přehled pro rozhodování o nástrojích. Znění článků je shrnuté, ne citované doslova — závazný je text nařízení. Soulad posuzuje orgán dohledu, ne dodavatel softwaru.

Článek po článku

UstanoveníCo požadujeČím to Excalibur pokrývá
čl. 9 odst. 4 písm. b)
Ochrana a prevence
Vybudovat řízení sítě a infrastruktury odpovídajícími technikami a protokoly, což může zahrnovat i automatické mechanismy pro izolaci dotčených aktiv v případě kybernetického útoku. Izolace tu není nouzové opatření, ale výchozí stav. Koncové zařízení nemá k cílovému systému síťovou cestu — protokol končí na serveru platformy a k uživateli jde jen stream. Napadená stanice tak nemá kudy postupovat dál do sítě. Přístup jde jednotlivé relaci odebrat okamžitě, včetně ukončení běžící relace.
čl. 9 odst. 4 písm. c)
Omezení přístupu
Omezit fyzický i logický přístup k informačním aktivům a aktivům IKT na to, co je nutné pouze pro legitimní a schválené funkce a činnosti, a zavést k tomu soubor politik a kontrol pro přístupová práva a jejich řádnou správu. Uživatel v dashboardu vidí jen ty cíle, na které mu bylo právo výslovně přiděleno — přístup k síti jako celku nedostane. K tomu přístup na časové okno: uživatel uvede, kdy a co potřebuje udělat, schvalovatel to potvrdí a po uplynutí okna právo automaticky zaniká. Pro citlivé operace lze vyžadovat schválení další osobou.
čl. 9 odst. 4 písm. d)
Silná autentizace
Zavést politiky a protokoly pro silné autentizační mechanismy založené na relevantních standardech a vyhrazených kontrolních systémech, a opatření na ochranu kryptografických klíčů. Přihlášení bez hesla — mobilní aplikace s klíčem v zabezpečeném prvku telefonu, biometrie, případně passkey s hardwarovým klíčem. Ověřují se i další podmínky: poloha, časové okno, rozsah IP adres a integrita zařízení. Push notifikace ani SMS se záměrně nepoužívají.
čl. 10 odst. 1 a 3
Detekce
Mít mechanismy pro včasnou detekci neobvyklých činností a vyčlenit dostatečné zdroje a kapacity na monitorování činnosti uživatelů, výskytu anomálií IKT a incidentů. Relace se nahrávají včetně obsahu schránky, klávesového vstupu a přenesených souborů, v nahrávkách jde fulltextově hledat. Probíhající relaci lze sledovat živě a v případě potřeby ukončit. Auditní záznamy se průběžně posílají syslogem do SIEM, kde se napojí na stávající detekci.

Přístup dodavatelů

Riziko třetích stran je v DORA samostatné a rozsáhlé téma. Po praktické stránce se ale velká část problému smrskne na jednu otázku: co přesně dělal váš dodavatel na vašem systému a jak to prokážete.

Obvyklý stav je sdílený administrátorský účet, VPN přístup na celý segment a žádný záznam kromě toho, co si dodavatel sám zapíše do reportu. Přes Excalibur vypadá stejná situace jinak: externí technik si vyžádá přístup na konkrétní systém a konkrétní časové okno, uvede důvod, někdo od vás to schválí, po uplynutí okna právo zaniká a celá relace zůstane nahraná. Heslo k cílovému systému přitom dodavatel nikdy nevidí, takže se ho nemá jak pokusit použít znovu později.

Pro audit je rozdíl podstatný: místo čestného prohlášení máte záznam, ve kterém se dá vyhledávat.

Co tím nevyřešíte

DORA je podstatně širší než přístupová kontrola. Mimo záběr Excaliburu zůstává zejména:

  • rámec řízení rizik IKT a jeho správa na úrovni vedení
  • klasifikace a hlášení incidentů souvisejících s IKT příslušnému orgánu
  • testování digitální provozní odolnosti včetně penetračního testování řízeného hrozbami
  • smluvní ujednání s poskytovateli IKT a registr informací o nich
  • strategie odchodu od poskytovatele a plány kontinuity
  • sdílení informací o kybernetických hrozbách

Probrat konkrétní situaci Stejný rozpis pro NIS2