Przejdź do głównej treści
Wymagane polskim prawem (Ustawa o ochronie sygnalistów) dla organizacji z ponad 50 pracownikami

Mapa DORA dla dostawcy usług ICT #

Dla podmiotu nadzorowanego wdrożenie kanału zgłoszeń nie jest zwykłym zakupem oprogramowania. Rozporządzenie (UE) 2022/2554 (DORA) stosuje się od 17 stycznia 2025 r. i czyni z EthicsPortal zewnętrznego dostawcę usług ICT: umowa przechodzi przez proces zarządzania ryzykiem stron trzecich ICT, trafia do rejestru informacji i musi zawierać postanowienia z art. 30.

Ta strona przekazuje informacje dostępne po stronie dostawcy. Nie jest poradą prawną, certyfikatem zgodności, gwarancją przydatności regulacyjnej ani częścią umowy z klientem. Podmiot finansowy musi sprawdzić informacje według własnej kwalifikacji, oceny ryzyka i planowanego sposobu użycia.

Wzór kontraktowy DORA pokazuje zakres dwustronnego zamówienia DORA. Publikacja, subskrypcja, akceptacja DPA ani jednostronna kwalifikacja nie nadają mu mocy wiążącej. Zobowiązania DORA powstają dopiero po podpisaniu przez obie strony zamówienia o ustalonym zakresie, ze stałymi załącznikami, stawkami wsparcia i warunkami okresu przejściowego.

DORA nie wymaga kanału zgłoszeń. Reguluje sposób jego zakupu. Sam obowiązek wynika z dyrektywy 2019/1937 — która na mocy Art. 8(4) obejmuje podmioty objęte zakresem unijnych aktów o usługach finansowych i przeciwdziałaniu praniu pieniędzy niezależnie od liczby pracowników — oraz z przepisów sektorowych opisanych na stronie usługi finansowe .

Ostatnia aktualizacja: 2026-09-06.


Jak czytać tę stronę #

StatusZnaczenie
Wymaga zamówienia DORAPozycja musi zostać uzupełniona i włączona do dwustronnie podpisanego zamówienia DORA, zanim stanie się zobowiązaniem umownym
OpublikowaneInformacja wymagana przez dane postanowienie jest opublikowana na tej stronie i można ją wprost przenieść do rejestru lub oceny
CzęściowoZasadniczo zapewnione, z wyraźnie wskazanym ograniczeniem — ograniczenie jest nazwane, a nie przemilczane
Nie oferujemyNiedostępne. Podajemy powód, a pozycję — jeśli da się ją domknąć — wskazujemy w pozycjach otwartych

Czy usługa jest w zakresie DORA dla Państwa? #

Dwa rozstrzygnięcia, po kolei.

Czy to usługa ICT? Tak. EthicsPortal jest dostarczany w modelu software-as-a-service i odpowiada typowi S19 (usługi chmurowe: SaaS) w klasyfikacji usług ICT stosowanej w rejestrze informacji.

Czy wspiera funkcję krytyczną lub istotną? To Państwa kwalifikacja, nie nasza deklaracja. Fakty potrzebne do jej dokonania:

Wynik zależy od udokumentowanej oceny na podstawie art. 3 pkt 22, w tym od tego, czy zakłócenie albo wadliwe działanie istotnie ograniczyłoby dalszą zgodność Podmiotu finansowego z warunkami zezwolenia lub obowiązkami regulacyjnymi. Powyższe fakty wspierają ocenę, ale nie przesądzają jej wyniku. Jeżeli Usługa wspiera funkcję krytyczną lub istotną, zastosowanie mają tabela art. 30 ust. 3 i tematy podwykonawstwa CIF , które wymagają uzupełnienia w podpisanym zamówieniu DORA.


Dane do rejestru informacji #

Pola dostarczane przez Dostawcę do rejestru informacji na podstawie art. 28 ust. 3 DORA i rozporządzenia wykonawczego (UE) 2024/2956. To dane bazowe, a nie gotowy rejestr: Podmiot finansowy uzupełnia pola dotyczące umowy, funkcji, ryzyka, kosztu i kwalifikacji oraz weryfikuje właściwy łańcuch usług ICT.

Bezpośredni dostawca #

PoleWartość
NazwaYaroslav Shmarov, jednoosobowa działalność gospodarcza, działający pod nazwą EthicsPortal
Kraj rejestracji🇵🇱 Polska
Adresul. Obrzeżna 1A, 02-691 Warszawa, Polska
Kod identyfikacyjnyNIP 5272755790
Rodzaj kodu identyfikacyjnegoVAT — kod ITS dla numeru VAT
Rodzaj dostawcyOsoba fizyczna prowadząca działalność gospodarczą
Rodzaj usługi ICTS19 — usługi chmurowe: SaaS
Wspierana funkcjaWewnętrzny kanał zgłoszeń w rozumieniu dyrektywy 2019/1937 i właściwych przepisów sektorowych
Kraje, z których świadczona jest usługa🇵🇱 Polska (operator i wykonanie umowy); 🇩🇪 Niemcy (infrastruktura aplikacji i przechowywania)
Kraj przechowywania danych🇩🇪 Niemcy (Norymberga)
Wrażliwość przechowywanych danychDo oceny według Państwa klasyfikacji. Treść zgłoszenia, dane sygnalisty i wiadomości są szyfrowane w spoczynku na poziomie pól — zob. Bezpieczeństwo
Korzystanie z podwykonawcówTak — dane bazowe Dostawcy znajdują się niżej; odrębny wykaz RODO jest pod /subprocessors/
Prawo właściwe dla umowy🇵🇱 Polska (Regulamin §13 )
Wsparcie funkcji krytycznej lub istotnej podmiotuKwalifikacja podmiotu nadzorowanego — zob. zakres

O kodzie identyfikacyjnym. EthicsPortal nie posiada identyfikatora LEI. Dostawcą jest jednoosobowa działalność gospodarcza wpisana do CEIDG, a nie spółka w KRS, więc nie jest dla niej nadawany również europejski niepowtarzalny identyfikator (EUID). Jako kodu identyfikacyjnego należy użyć powyższego NIP z rodzajem kodu VAT. Uzyskanie LEI znajduje się na liście pozycji otwartych ; po nadaniu zostanie tu opublikowany.

Łańcuch dostaw usług ICT #

Lista podprocesorów RODO i łańcuch dostaw DORA odpowiadają na inne pytania. Poniżej są bezpośredni dostawcy, których elementy podtrzymują świadczenie Usługi. Stripe służy do rozliczeń, a Cloudflare wyłącznie do strony marketingowej; żaden z nich nie dostarcza kanału zgłoszeń i dlatego nie znajduje się w tym łańcuchu usług.

Poziom 1 to EthicsPortal. Dostawcy bezpośredni mają poziom 2. Tabela nie oznacza, że łańcuch kończy się na poziomie 2: dalsi dostawcy używani przez te podmioty nie zostali jeszcze zweryfikowani na potrzeby rejestru. Jeżeli Usługa wspiera funkcję krytyczną lub istotną, Podmiot finansowy ustala, którzy pośredni dostawcy faktycznie ją podtrzymują, a EthicsPortal musi zakończyć tę weryfikację przed przyjęciem kwalifikacji CIF.

Bezpośredni dostawca ICTKraj kontrahentaRodzaj usługi ICTPoziomElement i dane
Hetzner Online GmbH🇩🇪 NiemcyS17 — usługi chmurowe: IaaS2Serwer aplikacji, baza danych, przechowywanie załączników — wszystkie dane zgłoszeń
Mailjet SAS (Sinch)🇫🇷 FrancjaS19 — usługi chmurowe: SaaS2Adresy e-mail osób obsługujących i doręczanie powiadomień. Bez treści zgłoszeń
AppSignal B.V.🇳🇱 HolandiaS19 — usługi chmurowe: SaaS2Telemetria błędów i wydajności dla powierzchni obsługujących. Adresy IP sygnalistów nie są logowane

Wszystkie dane zgłoszeń są przetwarzane na terenie UE. Nazwy prawne, identyfikatory, jednostki dominujące, dokładne miejsca świadczenia i właściwe dalsze poziomy trzeba potwierdzić na podstawie aktualnych dowodów dostawcy przed przekazaniem rejestru właściwemu organowi.

O zmianie podwykonawcy informujemy co najmniej 30 dni wcześniej; przysługuje Państwu sprzeciw i prawo rozwiązania umowy, jeśli nie dojdzie do porozumienia (DPA §6.4 ).


Art. 30 ust. 2 — postanowienia podstawowe #

Stosuje się do każdej umowy o usługi ICT, niezależnie od kwalifikacji.

Art. 30 ust. 2WymógStatusGdzie
lit. aOpis funkcji i usług; wskazanie, czy podwykonawstwo jest dopuszczalne i na jakich warunkachDPA / Regulamin + wymaga zamówieniaDPA §2 i §8 określają standardowy zakres i łańcuch przetwarzania. Zamówienie DORA musi ustalić objętą usługę i warunki podwykonawstwa ICT
lit. bLokalizacje — regiony lub kraje — świadczenia usług i przetwarzania danych, z uprzedzeniem o zmianieOpublikowane + wymaga zamówieniaAktualne lokalizacje są na /subprocessors/ i Bezpieczeństwo#infrastruktura . Zamówienie DORA musi ustalić właściwe lokalizacje i zasady powiadamiania o zmianie
lit. cDostępność, autentyczność, integralność i poufność danych, w tym danych osobowychDPA / Regulamin + opublikowaneDPA §6.3 i /security/ opisują standardowe zabezpieczenia umowne i operacyjne
lit. dDostęp, odzyskanie i zwrot danych w łatwo dostępnym formacie przy niewypłacalności, restrukturyzacji, zaprzestaniu działalności lub rozwiązaniu umowyCzęściowo + wymaga zamówienia DORAStandardowy eksport oraz prawa zwrotu i usunięcia z DPA istnieją. Dodatkowe formaty, terminy, rozwiązania awaryjne i znane ograniczenia muszą zostać ustalone w zamówieniu; zob. wzór §5
lit. eOpis poziomu świadczenia usług wraz z aktualizacjamiOpublikowane + wymaga zamówienia/sla/ opisuje standardową ofertę. Zamówienie musi wskazać wiążącą wersję i procedurę zmian
lit. fWsparcie przy incydencie ICT bez dodatkowych kosztów albo po koszcie ustalonym z góryWymaga zamówienia DORAZwykłe powiadomienia o incydencie i już wytworzone informacje są objęte abonamentem. Wsparcie DORA właściwe dla klienta wymaga godzin wliczonych w cenę i stawki ustalonej z góry w zamówieniu; zob. wzór §6
lit. gPełna współpraca z właściwymi organami i organami ds. restrukturyzacji i uporządkowanej likwidacjiWymaga zamówieniaZakres i procedura muszą znaleźć się w podpisanym zamówieniu; zob. wzór §7
lit. hPrawa do wypowiedzenia i minimalne okresy wypowiedzeniaWymaga zamówienia DORAZwykłe anulowanie reguluje Regulamin. Podstawy DORA i minimalne terminy muszą znaleźć się w podpisanym zamówieniu; zob. wzór §9
lit. iWarunki udziału dostawcy w programach podnoszenia świadomości bezpieczeństwa ICT i szkoleniach z odporności cyfrowej (art. 13 ust. 6)Wymaga zamówienia DORAFormat, częstotliwość, godziny wliczone w cenę i stawka ustalona z góry muszą znaleźć się w zamówieniu; zob. wzór §8

Art. 30 ust. 3 — postanowienia rozszerzone (funkcje krytyczne lub istotne) #

Tematy te mają zastosowanie wyłącznie wtedy, gdy zamówienie DORA podpisane przez obie strony ujmuje Usługę jako wspierającą funkcję krytyczną lub istotną. Jednostronna kwalifikacja ich nie uruchamia.

Art. 30 ust. 3WymógStatusGdzie
lit. aPełne opisy poziomu usług z precyzyjnymi celami ilościowymi i jakościowymiOpublikowana podstawa + wymaga zamówienia/sla/ opisuje standardową ofertę. Podpisane zamówienie musi ustalić wiążące cele, pomiar, raportowanie i działania naprawcze
lit. bOkresy wypowiedzenia i obowiązki raportowe, w tym powiadamianie o zdarzeniach o istotnym wpływieWymaga zamówieniaPodpisane zamówienie musi zdefiniować istotne zdarzenia, treść raportów i terminy powiadamiania
lit. cTestowane plany awaryjne oraz środki bezpieczeństwa ICT adekwatne do usługiOpublikowanePlan ciągłości działania z wyzwalaczami uruchomienia i celami odtworzeniowymi; polityka bezpieczeństwa informacji ; rejestr ryzyk . Testy odtworzenia kopii uruchamiane co miesiąc w CI i na żądanie, ze stałym monitorowaniem świeżości kopii (Bezpieczeństwo )
lit. dUdział w testach penetracyjnych opartych na scenariuszach zagrożeń (art. 26–27)Wymaga zamówienia i zleceniaZakres, bezpieczeństwo, odpowiedzialność, środowisko i wszystkie koszty muszą zostać uzgodnione na piśmie; zob. wzór §8
lit. eNieograniczone prawa dostępu, inspekcji i audytu, także dla właściwego organuWymaga zamówienia; weryfikacja łańcucha otwartaZamówienie musi zachować wymagane prawa, określając zarazem zwykłą logistykę i ustalone z góry stawki wsparcia. Dostęp do dostawców istnieje tylko w zweryfikowanym zakresie; zob. wzór §7
lit. fStrategie wyjścia z obowiązkowym, odpowiednim okresem przejściowymWymaga zamówienia DORADługość okresu, dalsze świadczenie, eksporty, migracja, opłaty, współpraca klienta i ograniczenia na wypadek utraty zdolności muszą zostać ustalone w zamówieniu; zob. wzór §10

Art. 28 — obowiązki towarzyszące #

PrzepisCzego wymaga od PaństwaCo dostarczamy
Art. 28 ust. 1–2Zarządzanie ryzykiem stron trzecich ICT we własnych ramach, proporcjonalnie do umowyOpublikowany zestaw dowodowy: bezpieczeństwo , podprocesorzy , plan ciągłości działania , rejestr ryzyk , rejestr incydentów , mapa kontroli ISO/IEC 27001:2022 zał. A , kwestionariusz zgodny z CAIQ
Art. 28 ust. 3Prowadzenie rejestru informacji i przekazywanie go właściwemu organowiDane bazowe Dostawcy powyżej, z wyraźnie wskazanymi ograniczeniami i polami należącymi do klienta
Art. 28 ust. 4Badanie dostawcy przed zawarciem umowyTen sam zestaw dowodowy oraz wstępnie wypełniona DPIA dla samego przetwarzania
Art. 28 ust. 7Prawo wypowiedzenia przy istotnym naruszeniu, przeszkodzie w nadzorze lub słabościach zarządzania ryzykiem ICTMusi znaleźć się w podpisanym zamówieniu DORA; zwykłe wypowiedzenie nadal reguluje Regulamin
Art. 28 ust. 8Udokumentowana i przetestowana strategia wyjścia — wymagana wyłącznie dla usług ICT wspierających funkcję krytyczną lub istotnąObowiązek klienta; standardowe eksporty go wspierają, a wiążący okres przejściowy wymaga podpisanego zamówienia DORA
Art. 29Ocena ryzyka koncentracji przed zawarciem umowyKoncentracja występuje na warstwie infrastruktury: dane zgłoszeń znajdują się u jednego dostawcy IaaS w jednym regionie. Mówimy o tym wprost, żeby mogło to wejść do Państwa oceny

Pozycje otwarte #

Publikujemy je, ponieważ nazwaną lukę można ocenić, a przemilczana i tak zostanie znaleziona później.

PozycjaDlaczego ma znaczenieStatus
Identyfikator LEIRejestr informacji preferuje LEI albo EUID; dla polskiej jednoosobowej działalności gospodarczej dziś nie istnieje żaden z nich, dlatego stosuje się NIP jako inny identyfikatorW trakcie uzyskiwania
Podpisane zamówienie DORAArt. 30 wymaga udokumentowania pełnych ustaleń w jednym pisemnym i trwałym zapisieWzór opublikowany ; przed powstaniem zobowiązań DORA wymaga uzupełnienia zakresu i podpisu obu stron
Weryfikacja podwykonawców CIFRozporządzenie (UE) 2025/532 wymaga wskazania istotnego łańcucha usług i przeniesienia praw dostępu, inspekcji i audytuDowody dla każdego dostawcy i dalsze poziomy wymagają weryfikacji przed podpisaniem zamówienia CIF
Procedura na wypadek niedostępności operatoraArt. 30 ust. 2 lit. d — dostęp i zwrot danych w scenariuszu zaprzestania działalnościW opracowaniu — plan ciągłości §8 , rejestr ryzyk R-01
Niezależny test penetracyjnyPytanie zadawane w każdej ocenie dostawcy w sektorze finansowymBrak — /trust/
Ubezpieczenie OC cybernetycznejPytanie zadawane w każdej ocenie dostawcy w sektorze finansowymW analizie — /trust/

Polska: odwołany komunikat chmurowy UKNF #

Komunikat UKNF z 23 stycznia 2020 r. dotyczący przetwarzania przez podmioty nadzorowane informacji w chmurze obliczeniowej publicznej lub hybrydowej — komunikat chmurowy — został odwołany 17 stycznia 2025 r., w dniu rozpoczęcia stosowania DORA. KNF odwołała go wraz z uchyleniem sektorowych uchwał dotyczących zarządzania obszarem IT (uchwała 6/2025 uchylająca uchwałę 7/2013, którą wydano Rekomendację D dla banków; uchwała 7/2025 uchylająca uchwałę 615/2016; uchwała 8/2025 uchylająca uchwały 409–411 i 413/2014), wskazując jako powód zbieżność ich zakresu przedmiotowego z obowiązkami wynikającymi z DORA i powiązanych aktów wykonawczych.

W praktyce: 14-dniowe uprzednie zawiadomienie UKNF i formularz z załącznika nr 1 nie mają już zastosowania. Obowiązki biegną przez DORA i rejestr informacji.

Wiele wewnętrznych polityk chmurowych, ankiet dostawcy i rankingów branżowych nadal posługuje się listą kontrolną z komunikatu. Poniższe zestawienie zachowujemy z tego powodu — i tylko z tego. Opisuje standard, który już nie obowiązuje.

Wymóg komunikatuStanowisko EthicsPortal
VII.4.1 lit. a — podział odpowiedzialności za bezpieczeństwo, ciągłość działania, RTO/RPO, deklarowane SLA z metodą pomiaru/sla/ : 99,5% miesięcznie, RPO 24 h, RTO 4 h, pomiar zewnętrzny. Podział ról administrator/podmiot przetwarzający w DPA §2
VII.4.1 lit. b — klarowne wskazanie lokalizacji przetwarzania i metod jej weryfikacjiNorymberga, Niemcy — wskazana per komponent w Bezpieczeństwo#infrastruktura i /subprocessors/
VII.4.1 lit. c–e — prawo właściwe i sąd; zgodność z RODO; własność przetwarzanych informacjiPrawo polskie, sądy w Warszawie (Regulamin §13 ); DPA na podstawie art. 28 RODO; dane zwracane albo usuwane wedle wyboru klienta (DPA §6.8 )
VII.4.1 lit. f–g — gwarancje, ubezpieczenia, limity odpowiedzialnościOdpowiedzialność ograniczona do opłat z 12 miesięcy (Regulamin §11 ); brak polisy OC cybernetycznej — zob. pozycje otwarte
VII.4.1 lit. h–i — wskazanie poddostawców z lokalizacją i zakresem oraz przejrzystość ich rozliczalności/subprocessors/ i DPA §8 ; dostawca odpowiada za poddostawców jak za siebie (DPA §6.12 )
VII.4.1 lit. m–n — prawo inspekcji oraz prawo nadzoru do wykonywania obowiązków kontrolnychDPA §6.9 zapewnia standardową współpracę audytową RODO. Uprawnienia organów właściwe dla DORA wymagają podpisanego zamówienia i walidacji dalszych dostawców. Dokumentowo i zdalnie — nie istnieją własne pomieszczenia do skontrolowania
VII.4.1 lit. q — zasady i terminy zwrotu lub usunięcia informacjiDPA §6.8
VII.4.1 lit. s — wymiana informacji o bezpieczeństwie i zarządzaniu incydentamiPowiadomienie o naruszeniu bez zbędnej zwłoki po uzyskaniu informacji (DPA §6.6 ); publiczny rejestr incydentów
VII.6.1 — zgodność dostawcy z ISO 20000, 27001, 22301, 27017, 27018Brak certyfikacji. W zamian publikujemy mapę kontroli ISO/IEC 27001:2022 zał. A obejmującą wszystkie 93 kontrole ze statusem i dowodami. Podwykonawca infrastruktury posiada certyfikat ISO 27001 w swoim własnym zakresie
VII.6.2 — CPD w klasie EN 50600 min. 3 lub ANSI/TIA-942 min. Tier IIIBrak dowodu. Certyfikat ISO/IEC 27001 Hetzner nie stanowi dowodu klasy 3 według EN 50600 ani Tier III według ANSI/TIA-942. Podmiot nadzorowany musiałby zaakceptować lukę na podstawie udokumentowanej oceny ryzyka
VII.6.3 — CPD na terenie EOGGłówna aplikacja, baza danych i załączniki są przechowywane w Norymberdze w Niemczech. Nie oznacza to, że cały łańcuch dostawców poczty i telemetrii działa wyłącznie w UE; zob. DPA
VII.6.4 — domyślny brak dostępu, minimum konieczne dla prac serwisowych, separacja tenantów, secure-by-defaultDostęp uprzywilejowany jest ograniczony do wskazanego operatora; stosowane kontrole można przedstawić przy ocenie dostawcy. Określone zdarzenia dotyczące zgłoszeń i kont trafiają do dziennika audytu tylko do dopisywania, ale nie każda pojedyncza operacja odczytu. Treść zgłoszenia, dane sygnalisty i wiadomości są szyfrowane na poziomie pól szyfrowaniem niedeterministycznym; tenanci są logicznie odseparowani (Bezpieczeństwo )
VII.7 — szyfrowanie „at rest" i „in transit", zarządzanie kluczamiCzęściowo. TLS chroni transmisję, a określone pola zgłoszeń są szyfrowane na poziomie aplikacji. Kopie bazy danych i załączniki nie są jednak szyfrowane jako całe obiekty w spoczynku (Bezpieczeństwo ). Kluczami zarządza podmiot przetwarzający; klucze klienta nie są obsługiwane (DPA §6.11 )
VII.8 — logowanie zdarzeń, ochrona logów, MFA dla dostępu uprzywilejowanegoDziennik tylko-do-dopisywania na poziomie bazy danych; uwierzytelnianie dwuskładnikowe dostępne dla kont obsługujących i administratorów (Bezpieczeństwo )
IX — zawiadomienie UKNF przed rozpoczęciem przetwarzaniaNie ma już zastosowania po odwołaniu komunikatu

O co poprosić dalej #

Materiały dostępne w kontrolowanym trybie oceny dostawcy obejmują wzór DPA, dokumenty rejestrowe i podatkowe, kwestionariusz bezpieczeństwa, zestawienie uprzywilejowanego dostępu do produkcji oraz pisemne odpowiedzi dotyczące ciągłości działania i zakończenia współpracy. Podpisany egzemplarz DPA można udostępnić klientowi, z którym ją zawarto. Prosimy o kontakt: support@ethicsportal.eu .

Sam obowiązek wdrożenia kanału zgłoszeń — a nie jego zakup — opisują strony usługi finansowe oraz instytucje płatnicze i pieniądza elektronicznego .

Ostatnia aktualizacja: