Europska uredba o digitalnoj operativnoj otpornosti financijskog sektora (DORA) nameže financijskim subjektima - a posljedično i njihovim pružateljima usluga IKT-a - iscrpan registar ugovora, precizne ugovorne odredbe i datirane revizijske dokaze. SYAGA DORA-Express pomaže vam odgovoriti na te zahtjeve bez improvizacije, bilo da ste financijski subjekt ili pružatelj usluga.
DORA je uredba, a ne direktiva: primjenjuje se izravno u svim državama članicama, bez potrebe čekanja nacionalnog zakona o prijenosu.
Uredba (EU) 2022/2554 od 14. prosinca 2022., objavljena u Službenom listu EU 27. prosinca 2022., stupila na snagu 16. siječnja 2023. i primjenjuje se od 17. siječnja 2025. Nije potreban nacionalni prijenos: izravno je pravno obvezujuća.
Svaki financijski subjekt mora ažurirati i godišnje dostavljati tijelima potpun registar svojih ugovora o IKT uslugama: pružatelj usluge, vrsta usluge, kritičnost funkcije, zemlja u kojoj se pohranjuju podaci.
Prava na reviziju i inspekciju, jamstva dostupnosti i cjelovitosti podataka, testirani planovi izlaska, prijava incidenata bez odgode. Te odredbe dolaze od vašeg financijskog klijenta prema vama, ako ste njegov pružatelj IKT usluga.
Prije potpisivanja ili obnove ugovora, banka, osiguravatelj ili ulagatelj šalje kibernetički upitnik (upravljanje, MFA, EDR, enkripcija, osvještavanje). Ako na njega odgovorite bez dokumentiranog dokaza, gubite ugovor.
18.-19. studenoga 2025. europska nadzorna tijela (EBA, ESMA, EIOPA) objavila su prvi službeni popis kritičnih pružatelja IKT usluga prema članku 32 DORA-e. Među imenima potvrđenima u službenim priopćenjima: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (i 14 drugih pružatelja koji nisu poimence potvrđeni u našim izvorima).
Konkretna posljedica: ako se vaše kritične usluge oslanjaju na jednog od tih pružatelja, vaš klijent, financijski subjekt, sada to mora dokumentirati u svom registru IKT-a - i može vas ispitati o vašem vlastitom lancu podugovaranja.
Izvor: službena priopćenja EIOPA-e i ESMA-e od 18.-19. studenoga 2025. (eiopa.europa.eu, esma.europa.eu).
Strukturirana podrška u 5 koraka za dokumentiranje vaše sukladnosti - bez obećavanja onoga što ni alat, ni konzultantska kuća ne mogu umjesto vas certificirati.
Jeste li financijski subjekt izravno obuhvaćen (jedna od 21 kategorije iz članka 2), ili pružatelj IKT usluga posredno obuhvaćen putem ugovornih odredbi vaših financijskih klijenata (članak 30)? Točan opseg određuje sve ostalo.
Odgovaramo na vaš upitnik dubinske analize banke, ulagatelja ili osiguravatelja (upravljanje, MFA, EDR, enkripcija, osvještavanje...) oslanjajući se na tehničku reviziju vašeg Microsoft 365 najma kao datiran i provjerljiv dokaz.
Pomažemo vam strukturirati vaš registar ugovora o IKT uslugama (čl. 28 §3) i provjeriti ili uključiti minimalne i pojačane ugovorne odredbe iz članka 30 u vaše ugovore s pružateljima usluga.
Naš PRA/PCA Suite nudi sektorski profil Financije (DORA, PSD2, ACPR) koji pokriva zahtjeve testiranja operativne otpornosti iz IV. poglavlja DORA-e, usklađen s ISO 22301.
Predaja vašoj upravi, direktoru sigurnosti ili financijskom direktoru konsolidiranog dosjea, s preciznim točkama koje treba prepustiti vašem pravnom savjetniku prije bilo kakve komunikacije s tijelima.
Konkretne, izvorne isporuke, bez obećanja certifikacije koje nitko ne može jamčiti
10 tipičnih pitanja bankovne/M&A dubinske analize, dokumentiranih i izvornih (ILPA DDQ, CSA CAIQ, upitnici kibernetičkih osiguravatelja).
Izvoran sažetak Uredbe (EU) 2022/2554.
Struktura iscrpnog registra koju zahtijevaju tijela.
Za uključivanje ili provjeru u vašim ugovorima s pružateljima IKT usluga.
Plan kontinuiteta i oporavka poslovanja, namjenski sektorski profil.
Formati PDF i DOCX, konsolidiraju sve isporuke.
Izvadak od 10 pitanja koja za vas dokumentiramo, s izvorom svakog pitanja
| Tema | Pitanje | Izvor |
|---|---|---|
| Upravljanje | Temelji li se vaša sigurnosna politika na priznatom okviru (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Vanjska revizija | Provodite li godišnju neovisnu reviziju i testove prodora? | CSA CAIQ v4 |
| Plan incidenata | Postoji li formalan, dokumentiran i održavan plan odgovora na incidente? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Za koje usluge nametete višefaktorsku autentifikaciju? | Travelers - MFA Supplement |
| Povlašteni računi | Prate li pristupi načelo najmanje privilegije, periodički pregledavano? | CSA CAIQ v4 IAM |
| Elektronička pošta | Koju M365 licencu koristite? Je li aktivan napredni Defender / lov na prijetnje? | vCSO.ai Cyber DD Checklist |
| Enkripcija | Jesu li diskovi terminala u potpunosti šifrirani? | Google VSAQ |
| Osposobljavanje | Je li uspostavljen program sigurnosnog osvještavanja za sve zaposlenike? | CSA CAIQ v4 HRS |
Svaka isporuka izričito navodi što pokriva - i što ne pokriva
Registar IKT-a (čl. 28), ugovorne odredbe (čl. 30), rokovi prijave (čl. 19), referenca na imenovane kritične pružatelje IKT usluga (čl. 32).
DORA je lex specialis u odnosu na NIS2 za financijski sektor: obuhvaćeni subjekti primjenjuju DORA-u umjesto odgovarajućih mjera NIS2.
Sektorski profil PRA/PCA Financije usklađen je s ISO 22301, okvirom upravljanja kontinuitetom poslovanja koji se koristi kao dopuna DORA-i.
Prijava incidenta prema DORA-i (ACPR/AMF, francuska tijela) odvojena je od prijave prema GDPR-u (CNIL, francusko tijelo) u slučaju povrede osobnih podataka: obje mogu biti potrebne istovremeno.
Svaki DORA dosje razlikuje se ovisno o vašem statusu - personalizirana ponuda u svim slučajevima
Pružate usluge jednom ili više financijskih subjekata
Izravno ste obuhvaćeni DORA-om (jedna od 21 kategorije, čl. 2)
Redovito ažuriranje dosjea (obveze, ugovori, registar)
DORA objašnjena jednostavno, bez pravnog žargona. Svaka točka dolje upućuje na službeni tekst koji je potvrđuje.
DORA se primjenjuje na europske financijske aktere: banke, osiguravajuća društva, investicijska društva, tržišne platforme, upravitelje fondovima, pružatelje platnih usluga... kao i na njihove pružatelje informatičkih usluga. Vrlo male strukture imaju olakšana pravila.
Uredba pokriva 6 velikih tema: upravljanje informatičkim rizikom, nadzor vaših vanjskih pružatelja usluga, redovite testove otpornosti, prijavu ozbiljnih incidenata, razmjenu informacija o prijetnjama, te nadzor najvećih informatičkih pružatelja.
Tekst usvojen 14. prosinca 2022., objavljen u Službenom listu EU 27. prosinca 2022. (SL L 333). Stupanje na snagu 16. siječnja 2023. Obveze su stvarno na snazi od 17. siječnja 2025.
Najveći informatički pružatelji (oblak, hosting...) ocijenjeni "kritičnima" za financijski sektor sada se izravno nadziru na europskoj razini, uz vodeće nadzorno tijelo koje im može nametnuti mjere.
Prije DORA-e, svaka zemlja EU imala je vlastita pravila za prijavu ozbiljnog informatičkog incidenta. Sada se primjenjuje jedinstven europski postupak: veliki incidenti prijavljuju se izravno nadležnim tijelima.
Tekst predviđa da tijela objavljuju administrativne sankcije koje izriču. Precizni iznosi kazni nisu stabilizirani u dosad konzultiranim izvorima - treba potvrditi kako stižu službena pojašnjenja.
Čujete za DORA-u, ali ne znate primjenjuje li se na vašu tvrtku? Evo, jednostavno objašnjeno, službenog opsega uredbe, razumljivo za 2 minute, s tekstovima koji to dokazuju.
Europska uredba 2022/2554 (članak 2.) obuhvaća 21 različitu kategoriju financijskih subjekata, od kojih 12 nadzire ESMA. To nije stvar rezervirana samo za velike banke: od 17. siječnja 2025. gotovo cijeli europski financijski sektor je obuhvaćen, s različitim stupnjevima zahtjevnosti ovisno o veličini subjekta. službeni izvor (ESMA) ↗
Kreditne institucije (banke), platne institucije, institucije za elektronički novac, pružatelji usluga informiranja o računu.
Investicijska društva, platforme za trgovanje, središnji depozitoriji vrijednosnih papira, središnje druge ugovorne strane, trgovinski repozitoriji, agencije za kreditni rejting, upravitelji alternativnim fondovima, društva za upravljanje.
Društva za osiguranje i reosiguranje, posrednici u osiguranju (osim mikropoduzeća), strukovne mirovinske institucije s više od 15 članova.
Pružatelji usluga povezanih s kripto-imovinom, platforme za skupno financiranje, repozitoriji sekuritizacija: digitalne financije također ulaze u opseg.
Pružatelji IKT usluga (oblak, hosting, kritični softver) koji pokreću te tvrtke također ulaze u fokus. Najkritičniji za cijeli sektor izravno se nadziru na europskoj razini.
DORA primjenjuje načelo proporcionalnosti: što je subjekt manji, to su mu obveze manje zahtjevne. Neki subjekti su čak izričito izvan opsega.
Mikropoduzeće je službeno definirano kao subjekt s manje od 10 zaposlenika čiji godišnji promet ili bilanca ne prelazi 2 milijuna eura. Ti vrlo mali financijski subjekti izuzeti su od najzahtjevnijih upravljačkih obveza uredbe.
službeni izvor (EUR-Lex, definicija EU) ↗ · izvor EUR-Lex (uredba DORA) ↗
Mala "međusobno nepovezana" investicijska društva i male strukovne mirovinske institucije imaju pojednostavljeni okvir upravljanja informatičkim rizikom, detaljno razrađen delegiranim aktom Europske komisije.
Strukovna mirovinska institucija čiji sustav (ili sustavi) broji ukupno 15 članova ili manje ne ulazi u opseg uredbe.
Izvan opsega su i: poštanske žirotransferne institucije obuhvaćene direktivom o kreditnim institucijama, određeni upravitelji fondovima ili osiguravatelji koji koriste sektorska izuzeća, kao i posrednici u osiguranju koji su sami mikropoduzeća ili mala i srednja poduzeća.
Jednostavno rečeno: ako je vaša tvrtka europski financijski subjekt, ili ste jedan od njegovih IKT pružatelja, pitanje više nije "jesam li obuhvaćen" nego "na kojoj razini zahtjevnosti". Tekst navodi da svaki subjekt mora prilagoditi svoje informatičke resurse svojoj veličini, profilu rizika i složenosti svojih djelatnosti. izvor EUR-Lex (uvodna izjava 36) ↗
DORA nije "jedan" datum, već niz etapa koje se nižu od kraja 2022. Evo, redom, što se već dogodilo i što je još u tijeku - za svaku etapu, sa službenim tekstom koji to dokazuje.
Europski parlament i Vijeće usvajaju Uredbu (EU) 2022/2554. izvor EUR-Lex ↗
Tekst se objavljuje u Službenom listu Europske unije (SL L 333). izvor EUR-Lex ↗
Uredba pravno postoji, ali njena stvarna primjena na tvrtke još je odgođena za dvije godine - dok se pripreme tehnički standardi i registri. izvor ESMA ↗
Tri europska tijela za financijski nadzor (bankarstvo, osiguranje, tržišta) organiziraju dva javna saslušanja kako bi finalizirala praktična pravila primjene. izvor ESMA ↗
Prvi niz preciznih pravila o upravljanju informatičkim rizikom (kako kartirati, štititi, otkrivati, reagirati), koje je Komisija usvojila 13. ožujka 2024. izvor EUR-Lex (2024/1774) ↗
Drugi niz provedbenih pravila (posebice o informatičkom podugovaranju i nadzoru pružatelja). izvor ESMA ↗
Komisija objavljuje tehnički predložak (obrasce) koje svaka obuhvaćena tvrtka mora koristiti za ažuriranje popisa svojih IKT pružatelja. Stupa na snagu 22. prosinca 2024. izvor EUR-Lex (2024/2956) ↗
Od tog datuma svi obuhvaćeni financijski subjekti (i njihovi strateški IKT pružatelji) moraju biti stvarno usklađeni, ne samo "na papiru". izvor ESMA ↗ · izvor EIOPA ↗
Nacionalna nadzorna tijela trebala su europskim tijelima proslijediti prve registre informacija zaprimljene od obuhvaćenih tvrtki. izvor ESMA ↗
Europska tijela korak po korak grade popis IKT pružatelja (oblak, hosting...) ocijenjenih toliko važnima za cijeli financijski sektor da će ih se izravno nadzirati na europskoj razini. Postupak (prikupljanje informacija, odluke, izvješće o napretku) trajao je od studenog 2024. do svibnja 2025.; točan datum prvog službenog određivanja nije stabiliziran u konzultiranim izvorima do danas - potrebno je potvrditi kako izlaze objave. izvor ESMA ↗
Europska tijela nastavljaju objavljivati izvješća o napretku (povratne informacije o većim incidentima, prilagodbe pravila o podugovaranju). DORA je živi proces, ne fiksni tekst. izvor ESMA ↗
Kalendar sastavljen na temelju službenih izvora (EUR-Lex, ESMA, EIOPA) konzultiranih 17. srpnja 2026. Neki datumi (konačno određivanje kritičnih pružatelja, iznosi sankcija) još se stabiliziraju od strane tijela - ažurirat ćemo ih čim budu objavljeni.
7 tehničkijih pitanja, jednostavno objašnjenih: svako potkrijepljeno službenim tekstom koji ga potvrđuje.
izvor EUR-Lex (uvodne izjave 43, 56, 61) ↗ · izvor ESMA (delegirana uredba (EU) 2025/1190) ↗
izvor EUR-Lex (uvodna izjava 65) ↗ · izvor ESMA (provedbena uredba (EU) 2024/2956) ↗
"DORA predviđa novčane kazne" česta je rečenica u prodajnim govorima. Ono što službeni tekst stvarno kaže, crno na bijelo: dva odvojena režima, s jednim jedinim usklađenim europskim brojem - i bez jedinstvenog cjenika za sve.
DORA ne utvrđuje nikakav iznos ni postotak prometa. Tekst izričito prepušta svakoj državi članici da odredi vlastita pravila sankcioniranja (članak 50., stavak 3.: "Member States shall lay down rules establishing appropriate administrative penalties..."). U Francuskoj su to vaša uobičajena tijela - ACPR za bankarstvo/osiguranje, AMF za tržišta - koja primjenjuju vlastiti nacionalni cjenik, ne jedinstveni europski DORA cjenik.
Ono što uredba ipak nalaže: vrste mjera koje svaka zemlja mora barem predvidjeti (popis u nastavku) - a nacionalno pravo utvrđuje točne iznose.
Ovdje DORA utvrđuje precizan i usklađen broj za cijelu Europu: novčanu kaznu koja može iznositi do 1 % prosječnog dnevnog svjetskog prometa, po danu kašnjenja, tijekom najviše 6 mjeseci (članak 35., stavci 7.-8.). To nije trenutna sankcija: može se pokrenuti tek nakon najmanje 30 kalendarskih dana neusklađenosti koju utvrdi tijelo.
Ta novčana kazna odnosi se isključivo na velike pružatelje službeno određene "kritičnima" od strane EU - ne na tvrtke klijente koje ih koriste.
To je novčana kazna koju može nametnuti "Lead Overseer" - jedno od tri europska tijela za financijski nadzor (EBA, ESMA ili EIOPA, ovisno o pružatelju) - kritičnom IKT pružatelju koji odbija uskladiti se nakon roka od najmanje 30 dana. Novac se uplaćuje u opći proračun Europske unije, a svaka nametnuta novčana kazna u načelu mora biti javno objavljena od strane Lead Overseera.
Izvor: Uredba (EU) 2022/2554, članak 35., stavci 6. do 10. - službeni tekst EUR-Lex ↗
Pet vrsta mjera koje svaka država članica mora barem predvidjeti u svom nacionalnom pravu - članak 50., stavak 4. DORA-e.
Obvezati tvrtku da odmah prestane s neusklađenom praksom i da je ne ponavlja.
Zabraniti praksu ili ponašanje ocijenjeno protivnim uredbi, privremeno ili trajno.
Svaka mjera, uključujući financijsku, kojom se tvrtku vraća u sukladnost - iznos utvrđuje nacionalno pravo svake zemlje.
Zahtijevati od telekom operatera postojeće evidencije, u slučaju opravdane sumnje na povredu.
Javno objaviti obavijest koja navodi identitet tvrtke i prirodu povrede ("name and shame").
Kako bi se odredila točna razina sankcije, članak 51., stavak 2. DORA-e traži da tijelo uzme u obzir posebice: težinu i trajanje povrede, stupanj odgovornosti, financijsku snagu tvrtke, ostvarenu dobit ili izbjegnuti gubitak, štetu nanesenu trećim stranama, razinu suradnje i prethodne povrede.
Analiza temeljena na cjelovitom čitanju članaka 35. i 50. do 53. Uredbe (EU) 2022/2554, službenog teksta objavljenog u Službenom listu EU (L 333, 27/12/2022), konzultiranog na EUR-Lexu 17. srpnja 2026. Uredba ne sadrži nijedan konkretan iznos sankcije za financijske subjekte (prepušteno nacionalnom pravu svake države članice) - stoga ga ne izmišljamo. Nijedna novčana kazna prema članku 35. do danas nije javno zabilježena u našim izvorima; DORA se u potpunosti primjenjuje tek od 17. siječnja 2025.
Kontaktirajte nas za personaliziranu ponudu prema vašem statusu (financijski subjekt ili pružatelj IKT usluga).
Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.
contact@syaga.eu