NIS2 i DORA są często wymieniane jednym tchem. Oba akty dotyczą cyberbezpieczeństwa, oba mówią o ryzyku, incydentach i zabezpieczeniach, a w polskich przepisach pojawiają się obok siebie. Nic dziwnego, że właściciel agencji opłat może odnieść wrażenie, że powinien wdrożyć dwa podobne zestawy obowiązków.
Najkrótsza odpowiedź brzmi: dla Biura Usług Płatniczych podstawową regulacją dotyczącą odporności cyfrowej jest DORA. NIS2 tworzy szersze zasady dla wielu sektorów gospodarki, natomiast DORA jest regulacją szczególną dla sektora finansowego. W obszarach uregulowanych przez DORA nie stosuje się drugi raz odpowiadających im obowiązków NIS2.
Nie oznacza to jednak, że „NIS2 została uchylona” albo że BUP może pominąć cyberbezpieczeństwo. Przeciwnie: DORA nakłada na biura własne, branżowe obowiązki — tylko dostosowane do rodzaju i skali ich działalności.
NIS2 i DORA — dwa różne poziomy regulacji
NIS2 jest unijną dyrektywą dotyczącą cyberbezpieczeństwa wielu ważnych sektorów: m.in. energii, transportu, ochrony zdrowia, infrastruktury cyfrowej, administracji, bankowości i infrastruktury rynków finansowych. Dyrektywa wymaga wdrożenia do prawa krajowego. W Polsce jej rozwiązania zostały wprowadzone przede wszystkim przez znowelizowaną ustawę o krajowym systemie cyberbezpieczeństwa, nazywaną w skrócie ustawą o KSC.
DORA jest unijnym rozporządzeniem przygotowanym specjalnie dla sektora finansowego. Stosuje się je bezpośrednio, bez potrzeby przepisywania całej regulacji do polskiej ustawy. DORA obowiązuje od 17 stycznia 2025 roku i — co dla nas najważniejsze — obejmuje również Biura Usług Płatniczych. Potwierdziła to wprost Komisja Nadzoru Finansowego w informacji skierowanej do BUP.
| Pytanie | NIS2 / ustawa o KSC | DORA |
|---|---|---|
| Kogo obejmuje? | Wiele sektorów ważnych dla państwa i gospodarki | Podmioty rynku finansowego |
| Jaki ma charakter? | Dyrektywa UE wdrożona w Polsce przez ustawę o KSC | Rozporządzenie UE stosowane bezpośrednio |
| Co reguluje? | Ogólny poziom cyberbezpieczeństwa podmiotów kluczowych i ważnych | Operacyjną odporność cyfrową sektora finansowego |
| Kto nadzoruje BUP w zakresie DORA? | Ustawa o KSC określa krajowy system i współpracę organów | Komisja Nadzoru Finansowego |
| Co jest podstawą dla typowego BUP? | Co do zasady nie drugi, równoległy zestaw tych samych obowiązków | Uproszczone ramy DORA właściwe dla BUP |
Co oznacza „DORA jest lex specialis wobec NIS2”
Łacińskie określenie lex specialis derogat legi generali oznacza, że przepis szczególny ma pierwszeństwo przed przepisem ogólnym w zakresie, który reguluje dokładniej.
Można to porównać do dwóch instrukcji bezpieczeństwa. Pierwsza jest przygotowana dla wielu rodzajów firm. Druga powstała specjalnie dla podmiotów finansowych i dokładniej opisuje ich systemy, incydenty oraz dostawców IT. Jeżeli obie instrukcje dotyczą tego samego zdarzenia w BUP, stosujemy szczegółową instrukcję finansową, czyli DORA.
Zasada ta wynika nie tylko z komentarzy prawnych. Art. 1 ust. 2 DORA wskazuje, że rozporządzenie jest sektorowym aktem szczególnym w rozumieniu art. 4 NIS2. Komisja Europejska wyjaśniła, że w odniesieniu do podmiotów finansowych przepisy DORA stosuje się zamiast odpowiadających im wymogów NIS2 dotyczących m.in.:
- zarządzania ryzykiem ICT,
- obsługi i zgłaszania incydentów,
- testowania odporności cyfrowej,
- ryzyka związanego z zewnętrznymi dostawcami usług ICT,
- wymiany informacji o zagrożeniach.
Takie podejście ma zapobiec sytuacji, w której ten sam podmiot prowadzi dwa niemal identyczne rejestry, wdraża dwie procedury dotyczące tego samego incydentu i zgłasza to samo zdarzenie dwa razy tylko dlatego, że istnieją dwa akty prawne. Wytyczne Komisji Europejskiej dotyczące art. 4 NIS2.
DORA nie uchyla całej NIS2. Pierwszeństwo dotyczy tych obszarów, które DORA reguluje jako akt szczególny. Nadal działają krajowe mechanizmy cyberbezpieczeństwa, współpraca organów i reagowanie na zagrożenia na poziomie państwa. Firma może też podlegać ustawie o KSC z innego powodu, jeżeli oprócz działalności BUP prowadzi działalność należącą do sektora objętego ustawą i spełnia odpowiednie kryteria.
Czy każde BUP podlega DORA
Tak. KNF wskazuje wprost, że DORA ma zastosowanie również do Biur Usług Płatniczych. Jednocześnie nie oznacza to, że mała agencja ma wdrażać identyczny system jak duży bank.
BUP stosuje uproszczone ramy zarządzania ryzykiem ICT z art. 16 DORA. KNF wyjaśnia, że w polskich warunkach do tej grupy zaliczają się właśnie biura usług płatniczych oraz małe instytucje płatnicze. Uproszczenie polega m.in. na tym, że BUP nie stosuje pełnych ram z art. 5–15 DORA ani najbardziej zaawansowanych testów przeznaczonych dla większych instytucji. Wyjaśnienia KNF dotyczące uproszczonych ram DORA.
„Uproszczone” nie znaczy „dobrowolne”. Biuro nadal powinno mieć rozwiązania odpowiednie do swojej skali, systemów i rzeczywistych zagrożeń.
Czy BUP musi rejestrować się również w Wykazie KSC
Sam wpis jako BUP do rejestru KNF nie oznacza automatycznie obowiązku wpisu do Wykazu podmiotów kluczowych i podmiotów ważnych KSC.
Znowelizowana ustawa o KSC określa podmioty kluczowe i ważne według rodzaju działalności, wielkości oraz dodatkowych przesłanek. W sektorze bankowości i infrastruktury rynków finansowych jej załącznik wymienia m.in. instytucje kredytowe, banki, SKOK-i i podmioty infrastruktury rynku finansowego. Nie wymienia BUP jako odrębnej kategorii objętej automatycznie tym wykazem.
Co więcej, ustawa uwzględnia szczególną pozycję podmiotów finansowych objętych uproszczonym art. 16 DORA. Art. 67k ust. 2 wyłącza wobec takich podmiotów — jeżeli nie są jednocześnie podmiotami kluczowymi lub ważnymi — wskazane dodatkowe obowiązki ustawy o KSC. Ustawa wdrażająca NIS2, Dz.U. 2026 poz. 252.
W praktyce typowa agencja nie powinna zgłaszać się do Wykazu KSC wyłącznie dlatego, że prowadzi BUP. Osobna analiza będzie potrzebna, gdy przedsiębiorca wykonuje także inną działalność objętą ustawą o KSC, spełnia kryteria wielkościowe albo zostanie zakwalifikowany na podstawie szczególnej decyzji.
Co DORA oznacza dla agencji w codziennej pracy
DORA nie wymaga, aby właściciel punktu został specjalistą od informatyki. Wymaga natomiast, aby bezpieczeństwo systemów i ciągłość pracy nie opierały się wyłącznie na nadziei, że „dotąd nic się nie wydarzyło”.
W praktyce BUP powinno potrafić odpowiedzieć na kilka podstawowych pytań:
- Z jakich urządzeń i usług korzystamy? Chodzi m.in. o komputery, telefony, drukarki, router, pocztę, system AON, bankowość elektroniczną, kopie zapasowe i programy zabezpieczające.
- Kto ma do nich dostęp? Każdy pracownik powinien korzystać z własnych uprawnień, a dostęp byłego pracownika należy niezwłocznie odebrać.
- Co zrobimy po awarii albo cyberataku? Punkt powinien znać sposób kontaktu, zabezpieczenia stanowiska, odtworzenia danych i dalszej obsługi klientów.
- Jak rozpoznamy i zapiszemy incydent? Samo usunięcie problemu nie wystarcza. Trzeba zachować informacje potrzebne do oceny zdarzenia i ewentualnego zgłoszenia.
- Od jakich dostawców ICT zależy praca punktu? Należy wiedzieć, kto zapewnia internet, pocztę, oprogramowanie, serwis sprzętu i kopie zapasowe oraz jakie usługi wspierają działalność BUP.
- Czy zabezpieczenia są sprawdzane? Aktualizacje, kopie zapasowe, ochrona kont i procedura awaryjna powinny być okresowo weryfikowane, a nie tylko opisane w dokumencie.
To właśnie jest praktyczny sens odporności cyfrowej: punkt ma nie tylko chronić dane, ale też umieć bezpiecznie zareagować i wrócić do działania po incydencie.
Czego agencja nie musi robić podwójnie
Jeżeli BUP posiada dokumentację i procesy przygotowane zgodnie z DORA, nie ma potrzeby tworzenia drugiego kompletu tych samych procedur wyłącznie z nagłówkiem „NIS2”. Nie trzeba też prowadzić dwóch identycznych ewidencji ryzyka ICT ani opracowywać dwóch planów reakcji na ten sam rodzaj incydentu.
Trzeba natomiast pilnować, aby dokumentacja DORA rzeczywiście odpowiadała działalności punktu. Gotowy wzór pozostawiony bez danych agencji, listy dostawców i sposobu kontaktu w razie awarii nie zapewnia zgodności ani bezpieczeństwa.
Raportów DORA do KNF nie zostawiamy po stronie agencji
Przygotowanie raportu DORA nie sprowadza się do napisania krótkiej informacji i wysłania jej jako załącznika. Trzeba zebrać właściwe dane, zastosować wymaganą strukturę, poprawnie uzupełnić pola i identyfikatory, a następnie przekazać raport odpowiednim kanałem, z wykorzystaniem właściwych uprawnień. Już samo przygotowanie raportu jest trudne. Jeszcze więcej problemów może sprawić jego prawidłowe złożenie w systemie KNF.
Dlatego w TaniePrzelewy.pl przygotowujemy i składamy raporty DORA do KNF w imieniu współpracujących agencji. Usługa obejmuje obsługę procesu od zebrania i sprawdzenia potrzebnych informacji, przez przygotowanie raportu, aż po jego przekazanie i kontrolę statusu w systemie. Jeżeli system wykaże błąd techniczny lub formalny, analizujemy komunikat i podejmujemy działania potrzebne do uzyskania pozytywnej weryfikacji systemowej.
To ważne, ponieważ samo naciśnięcie przycisku „wyślij” nie oznacza jeszcze, że raport został prawidłowo przyjęty. Z punktu widzenia obsługi procesu liczy się potwierdzenie pozytywnej weryfikacji na poziomie systemu KNF. Taki status nie jest oczywiście decyzją prawną KNF ani gwarancją, że organ nigdy nie zwróci się o dodatkowe wyjaśnienia. Potwierdza jednak, że raport przeszedł kontrolę systemową, zamiast pozostać odrzucony z powodu błędu w pliku, danych albo sposobie przekazania.
Abyśmy mogli składać raporty w imieniu BUP, administrator agencji rejestruje się w Portalu CRP KNF i nadaje wskazanemu przedstawicielowi operatora odpowiednie uprawnienia. Agencja powinna też przekazywać nam kompletne i aktualne informacje, a w razie incydentu zgłosić go niezwłocznie. Obsługa raportowania ułatwia wykonanie obowiązku, ale nie przenosi odpowiedzialności prawnej BUP na operatora.
Zgodnie z aktualnym cennikiem przygotowanie i składanie raportów DORA do KNF w imieniu agencji kosztuje 99 zł brutto miesięcznie. Więcej o formalnościach i nadaniu uprawnień opisaliśmy także w artykule Obowiązki sprawozdawcze BUP względem KNF.
Najczęstsze pytania
Czy DORA dotyczy tylko banków i dużych instytucji finansowych?
Nie. KNF jednoznacznie wskazuje, że DORA ma zastosowanie także do BUP. Dla biur przewidziano jednak uproszczone ramy zarządzania ryzykiem ICT.
Czy NIS2 jest ważniejsza, bo została wdrożona później?
Nie. O pierwszeństwie nie decyduje sama data. DORA jest regulacją szczególną dla sektora finansowego i w odpowiadających jej obszarach zastępuje ogólne wymagania NIS2.
Czy lex specialis oznacza, że ustawa o KSC w ogóle nie dotyczy sektora finansowego?
Nie. Ustawa nadal organizuje krajowy system cyberbezpieczeństwa, współpracę organów i część mechanizmów reagowania. Nie nakłada się jednak drugi raz na podmiot finansowy wymogów dotyczących ryzyka ICT i raportowania incydentów, które reguluje DORA.
Czy każde BUP musi wpisać się do Wykazu KSC?
Nie z samego faktu bycia BUP. Obowiązek wymaga spełnienia kryteriów określonych w ustawie o KSC. Dodatkowa działalność przedsiębiorcy może jednak wymagać osobnej oceny.
Czy małe BUP może ograniczyć się do programu antywirusowego?
Nie. Zabezpieczenia techniczne są tylko częścią obowiązków. Potrzebne są także zasady dostępu, wykaz systemów i dostawców, reagowanie na incydenty, ciągłość działania, kopie zapasowe, przeglądy oraz dokumentowanie wykonanych działań.
Czy wysłanie raportu DORA oznacza, że został on prawidłowo złożony?
Nie zawsze. Po przekazaniu raportu trzeba sprawdzić status w systemie KNF. Błąd techniczny, nieprawidłowa struktura danych albo brak właściwego uprawnienia mogą sprawić, że wysłany raport nie przejdzie weryfikacji systemowej. W ramach naszej usługi kontrolujemy ten etap i dążymy do uzyskania pozytywnego statusu.
Kto składa raporty DORA za agencje współpracujące z TaniePrzelewy.pl?
Raport przygotowujemy i przekazujemy do KNF w imieniu agencji, po nadaniu naszemu przedstawicielowi właściwych uprawnień w Portalu CRP KNF. Agencja dostarcza aktualne informacje potrzebne do sporządzenia raportu i nadal odpowiada za wykonanie swoich obowiązków jako BUP.
Najważniejsze wnioski dla BUP
- DORA obejmuje Biura Usług Płatniczych od 17 stycznia 2025 roku.
- BUP stosuje uproszczone ramy DORA, odpowiednie do skali działalności.
- DORA jest regulacją szczególną wobec NIS2 w zakresie ryzyka ICT, incydentów, testów i dostawców technologii.
- Nie należy dublować tych samych procedur tylko po to, aby jeden komplet nazwać DORA, a drugi NIS2.
- Sam status BUP nie oznacza automatycznie obowiązku wpisu do Wykazu KSC.
- Jeżeli firma prowadzi również inną działalność objętą ustawą o KSC, trzeba ocenić ją oddzielnie.
- TaniePrzelewy.pl przygotowuje i składa raporty DORA do KNF w imieniu współpracujących agencji oraz kontroluje wynik ich weryfikacji systemowej.
Właściciel punktu nie musi więc samodzielnie przekładać rozbudowanych przepisów i wymagań technicznych na formularze oraz komunikaty systemu KNF. Nadal powinien jednak znać podstawowe zasady, szybko zgłaszać incydenty i przekazywać dane potrzebne do prawidłowego raportowania.
Masz pytanie dotyczące dokumentacji DORA lub raportowania do KNF? Skontaktuj się z nami.
Materiał ma charakter edukacyjny i opisuje stan prawny na 27 września 2026 roku. Nie zastępuje indywidualnej analizy prawnej, szczególnie gdy przedsiębiorca poza BUP prowadzi także działalność w innym sektorze.