Audyt zgodności DORA — ryzyko ICT, incydenty i dostawcy
Audyt DORA nie powinien kończyć się na ogólnej liście zabezpieczeń. Zakres powinien wskazywać, które wymagania są oceniane i czy weryfikacja obejmuje procesy, dowody, funkcje krytyczne lub istotne, testy odporności oraz relacje z dostawcami ICT.
ServiceQuote nie wykonuje audytu — pomaga uporządkować potrzeby firmy i znaleźć zewnętrznego wykonawcę dopasowanego do typu sprawy, podstawowych parametrów, zakresu i dostępności. Twoje dane nie są rozsyłane równolegle do wielu firm.
Złożenie zapytania jest bezpłatne i niezobowiązujące. Warunki dalszej współpracy ustalasz bezpośrednio z wykonawcą. Nie musisz znać wszystkich szczegółów już na tym etapie — część informacji możesz doprecyzować później bezpośrednio z wykonawcą.
Nie musisz od razu przygotowywać pełnej dokumentacji ani szczegółowego opisu sytuacji w firmie. Formularz służy do wstępnego uporządkowania zapytania — szczegóły możesz doprecyzować później bezpośrednio z wykonawcą.
Przy tematach specjalistycznych wyniki wyszukiwania często mieszają reklamy, artykuły, strony wykonawców i materiały edukacyjne. Pomagają zebrać ogólny obraz, ale nie odpowiadają, czy firma powinna zacząć od audytu, wyceny czy doprecyzowania zakresu. W formularzu krótko opisujesz sytuację i cel audytu — dzięki temu nie zaczynasz od przypadkowego wyniku wyszukiwania ani rozmowy opartej na różnych założeniach.
Znajdź wykonawcę audytu zgodności DORA
Odpowiedz na pytania o firmę i oczekiwany zakres audytu.
- Oszczędzasz czas
- Porządkujesz zakres audytu
- Wykonawca dopasowany do projektu
- Jeden konkretny kontakt
- Dane nie trafiają do wielu firm naraz
- Bezpłatne i niezobowiązujące zapytanie
Co może dać audyt DORA
Audyt DORA porównuje przyjęty model działania i dostępne dowody z wymaganiami DORA właściwymi dla danego podmiotu i uzgodnionego zakresu. Nie jest certyfikatem ani sam w sobie nie potwierdza pełnej zgodności — ma pokazać, które mechanizmy działają, gdzie brakuje dowodów lub kontroli i co wymaga dalszej pracy.
Ocena gotowości
- — mapa ocenionych wymagań i dostępnych dowodów
- — luki w governance, procesach, dokumentacji i kontrolach ICT
- — zależności wpływające na funkcje krytyczne lub istotne
Materiały do dalszych działań
- — rekomendacje uporządkowane według ryzyka i pilności
- — plan działań z odpowiedzialnościami i proponowaną kolejnością
- — tematy wymagające osobnej analizy prawnej lub technicznej
Konkretne rezultaty — np. raport luk, macierz wymagań i dowodów albo roadmapa działań naprawczych — powinny zostać zapisane w uzgodnionym zakresie audytu.
Kiedy warto zacząć od audytu
Audyt ma sens wtedy, gdy najpierw trzeba ocenić gotowość DORA, wskazać luki albo ustalić właściwy zakres dalszych działań. Jeżeli działania naprawcze są już określone i potrzebujesz przejść do ich realizacji, właściwszym krokiem jest wycena wdrożenia.
Zacznij od audytu, jeśli:
- — nie znasz realnego poziomu gotowości DORA
- — chcesz wskazać luki w procesach, kontrolach lub dowodach
- — nie wiesz jeszcze, jaki zakres zmian będzie potrzebny
- — potrzebujesz uporządkować obszar dostawców, umów lub testów odporności
Przejdź do wyceny, jeśli:
- — znasz już działania, które chcesz wdrożyć
- — masz opisany zakres organizacyjny, techniczny lub umowny
- — chcesz ustalić warunki i koszt realizacji zmian
W takim przypadku przejdź do wyceny wdrożenia DORA.
Najpierw ustal, jakiej oceny DORA potrzebujesz
Określenie „audyt DORA” bywa używane dla usług o różnym celu. Przed określeniem zakresu warto ustalić, czy potrzebujesz analizy wymogów, oceny gotowości, przeglądu dostawców i umów czy testów odporności.
Analiza podlegania i wymogów
Pomaga ustalić status podmiotu, właściwy zakres wymagań oraz to, czy zastosowanie mają pełne czy uproszczone ramy zarządzania ryzykiem ICT. To odrębne pytanie od oceny faktycznej gotowości.
Audyt gotowości / gap analysis
Porównuje governance, polityki, procesy, kontrole i dowody z uzgodnionymi wymaganiami. Jego celem jest wskazanie luk, priorytetów i planu dojścia do oczekiwanego stanu.
Dostawcy, umowy i rejestr informacji
Koncentruje się na usługach ICT, funkcjach przez nie wspieranych, ocenie dostawców, ryzyku koncentracji, umowach, podwykonawstwie, monitorowaniu i strategiach wyjścia.
Testy odporności i TLPT
Obejmują program testów, scenariusze i techniczną weryfikację zabezpieczeń. TLPT jest zaawansowanym, odrębnym rodzajem testu, stosowanym tam, gdzie ma zastosowanie — nie standardowym elementem każdego audytu gotowości.
Rozporządzenie DORA jest już stosowane
Rozporządzenie DORA jest stosowane od 17 stycznia 2025 r. Audyt może nadal służyć ocenie gotowości wybranego obszaru, ale jego podstawową rolą jest obecnie sprawdzenie zgodności działających procesów, kontroli, dowodów, rejestrów i relacji z dostawcami ICT oraz wskazanie działań naprawczych.
Stan zweryfikowany 9 września 2026 r. Źródło: EIOPA — Digital Operational Resilience Act.
Obszary zwykle analizowane w audycie DORA
Zakres powinien uwzględniać rodzaj podmiotu, zasadę proporcjonalności, funkcje krytyczne lub istotne oraz cel zlecenia. Nie każdy podmiot ma identyczne wymagania i nie każdy audyt musi obejmować wszystkie poniższe obszary.
- Governance i zarząd: odpowiedzialność organu zarządzającego, role, raportowanie, budżet, kompetencje i nadzór nad ryzykiem ICT.
- Ramy ryzyka ICT: strategia, tolerancja ryzyka, polityki, kontrole, przeglądy i działania naprawcze.
- Funkcje i aktywa: identyfikacja funkcji krytycznych lub istotnych, usług, danych, zasobów ICT i ich wzajemnych zależności.
- Incydenty ICT: wykrywanie, obsługa, klasyfikacja, eskalacja, zgłaszanie i przeglądy po incydencie.
- Ciągłość i odtwarzanie: BCP/DR, kopie zapasowe, cele odtworzeniowe, komunikacja kryzysowa i ćwiczenia.
- Testowanie odporności: program testów, podatności, scenariusze, wyniki, retesty i ocena, czy TLPT ma zastosowanie.
- Ryzyko dostawców ICT: kwalifikacja usług, due diligence, monitoring, koncentracja, podwykonawstwo i zależności w łańcuchu dostaw.
- Umowy i rejestr informacji: kompletność rejestru, wymagane postanowienia, prawa audytowe, dostęp do danych i strategie wyjścia.
Co przygotować i co wpływa na zakres prac
Informacje potrzebne na początku
- — rodzaj podmiotu, status nadzorczy i zakres grupowy
- — funkcje krytyczne lub istotne oraz wspierające je usługi ICT
- — kluczowe systemy, dane, lokalizacje i właściciele procesów
- — dostawcy ICT, umowy, podwykonawcy i rejestr informacji
- — polityki, analizy ryzyka, incydenty, BCP/DR i wyniki testów
- — cel audytu, oczekiwany rezultat i termin
Co zwykle zwiększa zakres
- — wiele podmiotów, funkcji, systemów lub lokalizacji
- — duża liczba dostawców, umów i łańcuchów podwykonawstwa
- — niekompletne rejestry aktywów, usług lub dostawców
- — duża liczba wywiadów, próbek dokumentów i dowodów
- — testy techniczne, TLPT albo pogłębione przeglądy umów
- — formalne wymagania raportowe i krótki termin
Czego audyt DORA zwykle nie obejmuje automatycznie
Opinii prawnej o podleganiu DORA, testów penetracyjnych lub TLPT, szczegółowego przeglądu i negocjowania każdej umowy ICT, wdrażania działań naprawczych, prowadzenia rejestru informacji za organizację ani klasyfikowania i zgłaszania konkretnego incydentu do właściwego organu. Takie elementy trzeba wyraźnie uzgodnić jako osobny zakres.
Ile kosztuje audyt DORA?
Cena audytu DORA zależy przede wszystkim od tego, czy chodzi o ogólną ocenę gotowości, wybrany obszar regulacji czy szerszy przegląd obejmujący procesy, dostawców ICT, umowy i testowanie odporności. Dlatego sensowna wycena wymaga krótkiego doprecyzowania zakresu.
Orientacyjny rząd wielkości
Wstępna analiza luk może kosztować kilka–kilkanaście tys. zł netto. Pełniejszy audyt DORA zwykle oznacza kilkadziesiąt tys. zł, a przy dużym zakresie technicznym, wielu dostawcach ICT lub testach odporności — kilkadziesiąt tys. zł i więcej.
To orientacyjne rzędy wielkości, a nie oferta ani cennik ServiceQuote. ServiceQuote nie wykonuje audytów — konkretną cenę ustala wykonawca po doprecyzowaniu zakresu.
Co najczęściej wpływa na cenę audytu
- — rodzaj podmiotu, zakres grupowy i liczba funkcji krytycznych lub istotnych
- — liczba systemów, aktywów ICT, lokalizacji i właścicieli procesów
- — liczba dostawców ICT, umów, podwykonawców i pozycji w rejestrze informacji
- — zakres przeglądu governance, incydentów, BCP/DR i dowodów działania kontroli
- — testy techniczne, TLPT albo pogłębiona analiza umów i łańcucha dostaw
Cena audytu nie jest tym samym co koszt wdrożenia zmian po audycie. Wycena audytu wymaga doprecyzowania badanego zakresu, liczby funkcji, systemów i dostawców ICT oraz oczekiwanego rezultatu.
Jak działa zapytanie o audyt
Wypełniasz krótki formularz i opisujesz podstawowy kontekst lub cel audytu.
Jedno zapytanie trafia do jednego wykonawcy dopasowanego do kontekstu sprawy i dostępności.
Wykonawca kontaktuje się mailowo lub telefonicznie, aby doprecyzować zakres, sposób pracy i warunki audytu.
FAQ — audyt zgodności DORA
Czy audyt DORA potwierdza pełną zgodność?▾
Nie automatycznie. Wynik odnosi się do uzgodnionego zakresu, zastosowanych kryteriów i dostępnych dowodów. Raport powinien jasno wskazywać, co zostało ocenione, czego nie objęto oraz jakie ograniczenia miała ocena.
Czy każdy audyt musi obejmować wszystkie wymagania DORA?▾
Nie. Zakres zależy m.in. od rodzaju i statusu podmiotu, zasady proporcjonalności, stosowania pełnych lub uproszczonych ram oraz celu zlecenia. Jeśli zakres wymagań nie jest ustalony, najpierw może być potrzebna analiza podlegania.
Czym audyt DORA różni się od pentestu lub TLPT?▾
Audyt DORA ocenia uzgodnione wymagania, procesy, dokumentację, kontrole i dowody. Pentest sprawdza techniczne podatności określonego środowiska, a TLPT jest zaawansowanym testem opartym na analizie zagrożeń, stosowanym tam, gdzie ma zastosowanie. To odrębne zakresy prac.
Czy audyt może objąć dostawców, umowy i rejestr informacji?▾
Tak, jeśli zostanie to uzgodnione. Ocena może objąć m.in. kwalifikację usług ICT, kompletność rejestru, dobór próby umów, due diligence, wymagane klauzule, monitoring, ryzyko koncentracji, podwykonawstwo i strategie wyjścia.
Co warto przygotować przed rozmową z wykonawcą?▾
Na początek wystarczy ogólny opis podmiotu, funkcji i usług ICT, lista kluczowych dostawców oraz informacja, jakie polityki, rejestry, procedury incydentowe, plany BCP/DR i wyniki wcześniejszych testów są dostępne. Pełny komplet dokumentów nie jest potrzebny do wysłania zapytania.
Ile firm dostanie moje dane po wysłaniu formularza?▾
Jedno zapytanie przekazujemy do jednego, dopasowanego wykonawcy — nie rozsyłamy danych równolegle do wielu firm. Przydział ma charakter operacyjny i nie stanowi rekomendacji.
Czy ServiceQuote wykonuje audyty DORA?▾
Nie. ServiceQuote nie realizuje audytów — pomaga uporządkować zapytanie i przekazuje je do zewnętrznego wykonawcy.
Powiązane
Chcesz znaleźć wykonawcę audytu?
Formularz znajdziesz na górze strony. Złożenie zapytania jest bezpłatne i niezobowiązujące.