DORA a incident response: Dokument nestačí"

DORA a incident response: Dokument nestačí

DORA platí od januára 2025. Rok uplynul. Väčšina regulovaných inštitúcií má „splnené“. Incident response plán existuje, eskalačná matica je podpísaná, procesy sú opísané.

Lenže realita má jeden nepríjemný test.

Keď systém skutočne padne, zistíte či proces funguje – alebo len leží v šanóne. Poznáte ten moment: ľudia sa zídu na call, niekto hľadá „aktuálnu verziu“ dokumentu, niekto sa snaží dovolať dodávateľovi a popri tom tikajú lehoty.

Vtedy sa papierová pripravenosť rozbije veľmi rýchlo.


Čo DORA reálne vyžaduje od incident response

DORA nie je smernica. Je to nariadenie – priamo aplikovateľné, bez priestoru na voľnú interpretáciu.

V incident response sa to láme na troch veciach.

Klasifikácia incidentu podľa jasných pravidiel

Nestačí povedať „máme incident“. Musíte vedieť kto rozhoduje o závažnosti, podľa akých kritérií a mať z toho záznam. Inak sa to v krízovom momente zmení na dohadovanie.

Reportovanie v lehotách ktoré vie regulátor overiť.

Nejde len o to niečo nahlásiť. Ide o to preukázať že ste incident identifikovali, posúdili dopad, rozhodli o eskalácii a splnili oznamovacie povinnosti v stanovených časoch.

Preukázateľná funkčnosť procesu

Regulátor nechce len papier. Chce dôkazy že proces žije – časová os incidentu, záznam z incident callu, klasifikácia s odôvodnením, komunikácia smerom k vedeniu aj regulátorovi, post incident review s konkrétnymi opatreniami.

Ak toto neviete vytiahnuť na stôl – máte dokument, nie funkčný proces.


Kde firmy najčastejšie zlyhávajú

Aj po 25 rokoch v IT ma niektoré veci stále prekvapujú. Eskalačné matice ktoré nikto neprešiel

Dokument existuje. Kontakty sú zapísané. Ale nikto nikdy neoveril či sú aktuálne – a či dotyční ľudia vedia že tam sú.

Príklad z praxe: eskalácia smeruje na Technického riaditeľa dodávateľa. Incident nastane. Voláme. Dotyčný nevie o čom hovoríme – nikto ho o tejto roli nikdy neinformoval.

Vendor manažment na papieri

DORA explicitne rieši tretie strany. Mnoho firiem má zmluvne ošetrené SLA a bezpečnostné požiadavky. Málokto však vie odpovedať na jednoduchú otázku: keď to horí – kto u dodávateľa rozhoduje, kto je dostupný, ako prebieha spoločná triáž?

Ak toto nie je natrénované, zmluva vám v prvých hodinách nepomôže.

Plánované testy ktoré sa nekonajú. Tabletop cvičenie prebehlo raz pri implementácii. Odvtedy nič. Kontakty sa neoverujú. Scenáre sa nerevidujú.

Proces sa netestuje preto že funguje. Testuje sa preto aby sme zistili kde nefunguje.


Ako to otestovať bez toho aby ste spustili chaos

Testovanie incident response nemusí znamenať simuláciu plného výpadku produkcie. Tri prístupy ktoré fungujú aj v bežnej prevádzke.

Tabletop cvičenie

Posadíte kľúčových ľudí – interných aj zástupcov kritických dodávateľov. Prechádzate scenár od prvého signálu až po stabilizáciu. Kto spúšťa incident režim? Kto klasifikuje závažnosť? Kto komunikuje smerom k regulátorovi?

Cieľ nie je spraviť to pekne. Cieľ je nájsť slabé miesta.

Verifikácia eskalačnej matice

Nie audit dokumentu. Reálne overenie – zavolajte kontaktom ktoré máte zapísané. Zistite či vedia že tam sú, či majú prístupy ktoré budú potrebovať a či máte funkčný komunikačný kanál vrátane out of band variantu.

Znie to triviálne. Výsledky väčšinou nie sú.

Čiastočný test s dodávateľom

Vyberte jedného kritického dodávateľa. Dohodnite si plánovaný scenár – nie prekvapivý test. Preverte spoločnú triáž, eskaláciu a tok informácií.

Zistíte viac ako z akejkoľvek SLA dokumentácie. Najmä v prvých hodinách incidentu – ktoré sú pre DORA reporting rozhodujúce.


Dokument vás nezachráni. Proces áno.

DORA od vás nežiada dokumentáciu. Žiada aby ste vedeli čo má každý robiť – a žiada aby ste to mali otestované a verifikované.

Ak dnes neviete jasne odpovedať na tieto otázky, je čas to zistiť: Kto klasifikuje incident a na základe čoho? Ako rýchlo viete spustiť incident režim a zapojiť dodávateľov? Aké dôkazy viete predložiť z testov aj z reálnych udalostí? Sú kontakty, roly a prístupy overené a aktuálne?

Lepšie je nájsť slabé miesto pri plánovanom teste – než pri reálnom incidente alebo pri kontrole regulátora.

Picture of Ján Kratka

Ján Kratka

20+ rokov skúseností v enterprise IT, kyberbezpečnosti a IT governance. Venujem sa technologickým rizikám, AI governance a rozhodnutiam, kde sa bezpečnosť mení na manažérsku tému. LinkedIn | jankratka.com

Mohlo by vás tiež zaujímať

Vybrané články z rovnakej tematickej oblasti pre hlbšie pochopenie súvislostí.

Ransomvér podľa Check Pointu v máji výrazne narástol →

Podľa prehľadu, na ktorý upozornilo World Economic Forum, síce celkový počet kyberútokov v máji 2026 mierne klesol, ale ransomvérové útoky vzrástli o 48 %. Najviac zasiahnutým sektorom bolo vzdelávanie, nasledované verejnou správou a telekomunikáciami.

Ransomware útok zasiahol systémy Bajaj Auto →

Detaily o rozsahu výpadku alebo možnom úniku dát zatiaľ neboli zverejnené. Pre podniky je tento prípad pripomienkou, že ransomvér už dávno nie je len problémom IT oddelenia. Pri zásahu výrobných, obchodných alebo interných systémov sa okamžite stáva otázkou kontinuity prevádzky, reputácie a schopnosti vedenia rozhodovať pod tlakom.

Five Eyes varujú pred rýchlym nárastom kybernetických rizík spojených s AI →

Spravodajské a kyberbezpečnostné agentúry krajín Five Eyes upozornili, že nové frontier AI modely môžu v najbližších mesiacoch výrazne zmeniť úroveň kybernetických hrozieb.

Kybernetický útok na cloudovú infraštruktúru Europa.eu →

Útok, za ktorý prevzali zodpovednosť kyberzločinecké skupiny TeamPCP a ShinyHunters, viedol k úniku dát v odhadovanom objeme 350 GB. Interné systémy Komisie zasiahnuté neboli.

Rumunsko čelí masívnym hybridným hrozbám a kyberútokom →

Rumunské štátne inštitúcie a strategická infraštruktúra zaznamenávajú systematický nárast kybernetických incidentov. Ministerstvo obrany v apríli 2026 potvrdilo, že vládne systémy čelia viac ako 10 000 kybernetickým útokom denne.

Kritické zraniteľnosti v Citrix NetScaler vyžadujú okamžitú aktualizáciu →

Spoločnosť Citrix vydala koncom marca 2026 bezpečnostné varovanie týkajúce sa dvoch závažných zraniteľností v produktoch NetScaler ADC a NetScaler Gateway.

Americká kyberagentúra CISA je v rozklade — 60 % zamestnancov na nútenom voľne, hrozby rastú →

Americká Agentúra pre kybernetickú bezpečnosť a bezpečnosť infraštruktúry (CISA) — hlavná federálna inštitúcia zodpovedná za kybernetickú obranu USA — je v najvážnejšej kríze od svojho vzniku.

Ransomvér Medusa zasiahol nemocnicu aj miestnu správu — žiadal 800 000 dolárov za každý cieľ →

Ransomvérová skupina Medusa si v marci 2026 pripísala dva veľké útoky na kritickú infraštruktúru v USA.

EÚ zakázala aplikácie na tvorbu deepfake nahých fotiek — nové pravidlá platia okamžite →

Európska komisia tento týždeň oznámila zákaz AI aplikácií na generovanie falošných nahých fotografií. Opatrenie nadväzuje na AI Act a je priamou reakciou na narastajúci počet prípadov zneužívania deepfake technológie, ktorá sa v posledných rokoch stala nástrojom kyberšikany, vydierania a sextorzie — často aj voči maloletým osobám.

USA: nový AI Fraud Accountability Act a rastúce napätie okolo regulácie AI →

V americkom Kongrese bol predstavený bipartízny zákon AI Fraud Accountability Act, ktorý vytvára nový trestný čin podľa Communications Act – zakazuje používanie vysoko realistických AI-generovaných hlasových klonov a deepfake videí s úmyslom podviesť ľudí o peniaze. 

INTERPOL zlikvidoval 45 000 škodlivých serverov v globálnej operácii →

Medzinárodná operácia koordinovaná INTERPOLom naprieč 72 krajinami vyradila z prevádzky 45 000 škodlivých IP adries a serverov napojených na phishingové, malvérové a ransomvérové ekosystémy, pričom bolo zatknutých 94 osôb. 

Masívny supply-chain útok na open-source bezpečnostné nástroje →

Skupina TeamPCP kompromitovala Trivy – populárny open-source skener zraniteľností od Aqua Security – a injektovala doň malvér kradúci prihlasovacie údaje.