Monitor Prawniczy

nr 8/2025

Klasyfikacje i incydenty ICT po rozpoczęciu stosowania DORA

DOI: 10.32027/MOP.25.8.5
Kajetan Makowiec
Autor jest radcą prawnym, doktorantem Uniwersytetu Ekonomicznego w Krakowie, jego praktyka i zainteresowania naukowe skupiają się na prawie nowych technologii, w szczególności cyberbezpieczeństwie
Abstrakt

Artykuł opisuje nowe obowiązki instytucji finansowych dotyczące klasyfikacji i zgłaszania incydentów ICT w świetle rozporządzenia DORA (UE 2022/2554). Autor omawia definicję incydentu ICT, ośmiokryterialny model klasyfikacji oraz progi istotności określone w rozporządzeniu wykonawczym 2024/1772. Szczególny nacisk położono na identyfikację incydentów uznawanych za poważne oraz na trzystopniowy model procedury ich zgłaszania. Artykuł podkreśla, że klasyfikacja incydentów pełni nie tylko funkcję sprawozdawczą, lecz stanowi istotny element zarządzania ryzykiem ICT i nadzoru makroostrożnościowego. Zwrócono również uwagę na konsekwencje prawne, jakie mogą ponieść instytucje i członkowie zarządu w przypadku niewypełnienia obowiązków informacyjnych wobec klientów.

Słowa kluczowe
DORA, incydenty ICT, klasyfikacja incydentów ICT, sektor finansowy, cyberbezpieczeństwo, ryzyko operacyjne, nadzór finansowy, raportowanie incydentów
Bibliografia
A. Arshhad, A. Ahmad, S.B. Maynard, Factors Influencing the Organizational Decision to Outsource IT; J. Greser, Wprowadzenie [w:] FinTech. Nowe technologie w sektorze bankowym, pod red. K. Szpyta, 2024; Rozporządzenie UE w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA). Komentarz, pod red. J. Byrskiego, J. Kurek-Sobieraj, Warszawa 2025; D. Echaust-Przybytniak, Regulacyjne ramy operacyjnej odporności cyfrowej w sektorze finansowym - zagadnienia wybrane, „Prawo Nowych Technologii” Nr 3/2024, s. 50-56; ENISA, 2023. Cybersecurity Threat Landscape for the Financial Sector. European Union Agency for Cybersecurity, https://www.enisa.europa.eu/publications/enisa-threat-landscape-finance-sector; European Commission, 2020. EU Cybersecurity Strategy for the Digital Decade, https://digital-strategy.ec.europa.eu/en/library/eus-cybersecurity-strategy-digital-decade-0; M. Kulesza, P. Filipowski, Ryzyko wykorzystywania usług ICT w sektorze finansowym, dodatek do MoP 15/2022, s. 1038-1045; Rekomendacje Zarządu Związku Banków Polskich z dnia 9 października 2024 r. ws. zgodnych z Rozporządzeniem DORA wzorów aneksów do umów o świadczenie usług ICT, 9.10.2024 r.; Rozporządzenie DORA - rewolucja czy ewolucja w polskim sektorze bankowym? Raport Związku Banków Polskich we współpracy z EY, https://www.ey.com/pl_pl/insights/law/raport-rozporzadzenie-dora-rewolucja-czy-ewolucja-w-polskim-sektorze-bankowym; M. Synowiec, Wpływ DORA na wybrane wymogi związane z outsourcingiem bankowym, MoP Nr 1/2024, s. 18-26; A. Szulc, Obowiązki podmiotów finansowych w obszarze cyberbezpieczeństwa w świetle prawodawstwa Unii Europejskiej, „Zeszyt Prawniczy UAM” Nr 14/2024.