Digital Operational Resilience Act · obowiązuje od stycznia 2025

DORA — warstwa weryfikacji dla zarządzania ryzykiem dostawców ICT.

DORA wymaga, by polskie podmioty finansowe (banki, ubezpieczyciele, instytucje płatnicze, fundusze) monitorowały i zarządzały ryzykiem dostawców ICT na bieżąco. Veritor dostarcza warstwę weryfikacji — status kontrahenta z państwowych rejestrów, koncentrację ryzyka, dokumentację gotową dla KNF.

01 / Czego wymaga DORA

Cztery filary, jedna baza danych podmiotów

Artykuł 28 — strategia ryzyka ICT
Register dostawców
Utrzymanie registru wszystkich dostawców ICT. Veritor: zweryfikowane rekordy podmiotów ze statusem, zarządem, beneficjentami, krajem rejestracji.
Artykuł 29 — ryzyko koncentracji
Ekspozycja na poziomie grupy
Ocena koncentracji usług na pojedynczych dostawcach. Veritor: cascade relationship surface ujawnia kiedy „różne" spółki należą do tego samego globalnego parenta — krytyczne dla rzeczywistej koncentracji.
Artykuł 30 — kontrakty
Pre-contract DD
Due diligence przed podpisaniem kontraktu. Veritor: pełna weryfikacja + UBO + sankcje w jednym wywołaniu API, z PDF raport audytowy.
Ciągły monitoring
Webhooks
DORA wymaga monitoringu, nie tylko punktowej weryfikacji. Veritor: webhook na zmianę statusu, zarządu, sankcji, ownership change.
02 / CTPP — Critical Third-Party Providers

EU oznacza krytycznych dostawców do bezpośredniego nadzoru ESA

European Supervisory Authorities (ESA) wskazują Critical ICT Third-Party Providers (CTPP) — hyperscalerzy, operatorzy płatności, dostawcy chmury. Dla polskich podmiotów finansowych oznacza to, że ekspozycja na CTPP jest widoczna dla nadzorcy. Nie da się po cichu zaniżyć koncentracji na AWS, Azure czy głównych procesorach płatności.

Veritor pomaga skomponować poprawny register: warstwa entity-resolution gwarantująca, że każda zależność rolluje się do właściwego globalnego parenta — łącznie z subsidiarami, regionalnymi inkorporacjami, przejęciami pod nową marką. Często ujawnia ryzyka koncentracji, których nie pokazują VMS / wewnętrzne arkusze.

Audyt DORA TPRM

Dla TPRM-leadów w polskich bankach i instytucjach płatniczych — bezpłatny 1h call ze scoping designu Article 28 registru, analizy koncentracji, architektury ciągłego monitoringu.

Umów call →