DORA: kogo dotyczy i co musi zawierać umowa z dostawcą usług ICT

Stan prawny i aktualizacja: 2026-10-10

Krótka odpowiedź

DORA (rozporządzenie UE 2022/2554) stosuje się od 17 stycznia 2025 r. do podmiotów finansowych wymienionych w art. 2, m.in. banków, instytucji płatniczych i instytucji pieniądza elektronicznego, firm inwestycyjnych, dostawców usług w zakresie kryptoaktywów, zakładów ubezpieczeń i reasekuracji oraz towarzystw funduszy inwestycyjnych. Umowy tych podmiotów z dostawcami usług ICT muszą zawierać postanowienia z art. 30, a przy usługach wspierających funkcje krytyczne lub istotne także postanowienia dodatkowe.

Informacja ogólna według stanu prawnego na 2026-10-10, nie porada prawna.

Kogo dotyczy DORA

Art. 2 ust. 1 wymienia podmioty finansowe, do których stosuje się rozporządzenie, m.in.: instytucje kredytowe, instytucje płatnicze, instytucje pieniądza elektronicznego, firmy inwestycyjne, dostawców usług w zakresie kryptoaktywów, centralne depozyty papierów wartościowych, kontrahentów centralnych, systemy obrotu, zarządzających alternatywnymi funduszami inwestycyjnymi, spółki zarządzające UCITS, zakłady ubezpieczeń i reasekuracji, pośredników ubezpieczeniowych i reasekuracyjnych (z wyjątkami), instytucje pracowniczych programów emerytalnych, agencje ratingowe i dostawców usług finansowania społecznościowego. Pośrednio DORA dotyczy też dostawców usług ICT, bo to z nimi zawiera się umowy z art. 30.

Czym są usługi ICT

Usługi ICT to w rozumieniu DORA usługi cyfrowe i usługi przetwarzania danych świadczone za pośrednictwem systemów ICT na rzecz użytkowników wewnętrznych lub zewnętrznych w sposób ciągły, w tym sprzęt jako usługa i usługi sprzętowe obejmujące wsparcie techniczne przez aktualizacje oprogramowania (art. 3 pkt 21). W praktyce chodzi o chmurę, hosting, oprogramowanie w modelu SaaS, usługi zarządzane i utrzymanie systemów.

Co musi zawierać umowa (art. 30 ust. 2)

  • jasny opis usług i warunki podwykonawstwa;
  • lokalizacje świadczenia usług i przetwarzania danych oraz obowiązek informowania o ich zmianie;
  • postanowienia o dostępności, autentyczności, integralności i poufności danych;
  • dostęp do danych, ich odzyskanie i zwrot, także w razie niewypłacalności dostawcy lub zakończenia umowy;
  • opisy poziomów usług;
  • pomoc przy incydentach ICT bez dodatkowych kosztów lub za z góry ustalonym wynagrodzeniem;
  • współpracę z właściwymi organami;
  • prawa wypowiedzenia i minimalne okresy wypowiedzenia;
  • udział dostawcy w programach podnoszenia świadomości bezpieczeństwa ICT i szkoleniach.

Funkcje krytyczne lub istotne (art. 30 ust. 3)

Przy usługach wspierających funkcje krytyczne lub istotne umowa musi dodatkowo zawierać m.in. pełne opisy poziomów usług z mierzalnymi celami, obowiązki raportowania, wymogi planów ciągłości działania, udział w testach penetracyjnych opartych na analizie zagrożeń (TLPT), nieograniczone prawa dostępu, kontroli i audytu oraz strategie wyjścia z obowiązkowym okresem przejściowym.

Sprawdź umowę z dostawcą ICT według art. 30 DORA

Każde wymagane postanowienie z cytatem, z podziałem na wymogi podstawowe i dla funkcji krytycznych.

Najczęstsze pytania

Od kiedy obowiązuje DORA?

Rozporządzenie (UE) 2022/2554 stosuje się od 17 stycznia 2025 r.

Czy DORA dotyczy dostawców oprogramowania?

Bezpośrednio dotyczy podmiotów finansowych, ale ich umowy z dostawcami usług ICT, w tym oprogramowania SaaS i chmury, muszą zawierać postanowienia z art. 30; krytyczni zewnętrzni dostawcy ICT podlegają też nadzorowi unijnemu.

Co musi zawierać umowa z dostawcą ICT według DORA?

Postanowienia z art. 30 ust. 2 (m.in. opis usług, lokalizacje danych, poziomy usług, pomoc przy incydentach, wypowiedzenie), a przy funkcjach krytycznych lub istotnych także z art. 30 ust. 3 (m.in. audyt, plany ciągłości, strategia wyjścia).

Podstawa prawna

Krótki poradnik ma charakter informacyjny i nie stanowi porady prawnej. KROTKA nie świadczy pomocy prawnej.

Inne krótkie poradniki