Evropska uredba o digitalni operativni odpornosti finančnega sektorja (DORA) nalaga finančnim subjektom - in posredno njihovim ponudnikom IKT - izčrpen register pogodb, natančne pogodbene klavzule in datirane revizijske dokaze. SYAGA DORA-Express vam pomaga izpolniti te zahteve brez improvizacije, ne glede na to, ali ste finančni subjekt ali ponudnik.
DORA je uredba, ne direktiva: neposredno se uporablja v vseh državah članicah, brez čakanja na nacionalni zakon o prenosu.
Uredba (EU) 2022/2554 z dne 14. decembra 2022, objavljena v UL EU 27. decembra 2022, je začela veljati 16. januarja 2023 in se uporablja od 17. januarja 2025. Nobenega nacionalnega prenosa ni potrebno, neposredno je zavezujoča.
Vsak finančni subjekt mora vzdrževati in letno posredovati organom popoln register svojih pogodb IKT: ponudnik, vrsta storitve, kritičnost funkcije, država gostovanja podatkov.
Pravice do revizije in pregleda, jamstva za razpoložljivost in celovitost podatkov, testirani izhodni načrti, takojšnje obveščanje o incidentih. Te klavzule se prenesejo od vašega finančnega naročnika na vas, če ste njegov ponudnik IKT.
Pred podpisom ali obnovitvijo pogodbe banka, zavarovalnica ali investitor pošlje kibernetski vprašalnik (upravljanje, MFA, EDR, šifriranje, ozaveščanje). Odgovor brez dokumentiranih dokazov pomeni izgubo pogodbe.
18.-19. novembra 2025 so evropski nadzorni organi (EBA, ESMA, EIOPA) objavili prvi uradni seznam kritičnih ponudnikov IKT v skladu s členom 32 DORA. Med imeni, potrjenimi v uradnih sporočilih: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (in 14 drugih ponudnikov, ki v naših virih niso poimensko potrjeni).
Konkretna posledica: če vaše kritične storitve temeljijo na enem od teh ponudnikov, mora vaš finančni naročnik to zdaj dokumentirati v svojem registru IKT - in vas lahko povpraša o vaši lastni verigi podizvajalcev.
Vir: uradna sporočila EIOPA in ESMA z dne 18.-19. novembra 2025 (eiopa.europa.eu, esma.europa.eu).
Strukturirana podpora v 5 korakih za dokumentiranje vaše skladnosti - brez obljubljanja česar koli, kar ne moremo zagotoviti niti mi niti kdorkoli drug namesto vas.
Ali ste finančni subjekt, ki je neposredno zavezan (ena od 21 kategorij iz člena 2), ali ponudnik IKT, ki je posredno zavezan prek pogodbenih klavzul vaših finančnih strank (člen 30)? Natančen obseg pogojuje vse ostalo.
Odgovorimo na vaš vprašalnik skrbnega pregleda banke, investitorja ali zavarovalnice (upravljanje, MFA, EDR, šifriranje, ozaveščanje ...), pri čemer se opiramo na tehnično revizijo vašega najemnika Microsoft 365 kot datiran in preverljiv dokaz.
Pomagamo vam strukturirati vaš register pogodb IKT (čl. 28, odst. 3) ter preveriti ali vključiti minimalne in okrepljene pogodbene klavzule iz člena 30 v vaše pogodbe s ponudniki.
Naš PRA/PCA paket ponuja sektorski profil za finance (DORA, PSD2, ACPR), ki pokriva zahteve testiranja operativne odpornosti iz poglavja IV DORA, usklajene z ISO 22301.
Predaja vašemu vodstvu, vodji varnosti ali finančnemu direktorju konsolidirane dokumentacije, z natančnimi točkami, ki jih mora pred vsakršno komunikacijo z organi presoditi vaš pravni svetovalec.
Konkretne, virovane rezultate, brez obljube certifikacije, ki je nihče ne more zagotoviti
10 tipičnih vprašanj skrbnega pregleda banke / M&A, dokumentiranih in virovanih (ILPA DDQ, CSA CAIQ, vprašalniki kibernetskih zavarovalnic).
Virovan povzetek uredbe (EU) 2022/2554.
Struktura izčrpnega registra, ki ga zahtevajo organi.
Za vključitev ali preverjanje v vaših pogodbah s ponudniki IKT.
Načrt neprekinjenega poslovanja in obnovitve dejavnosti, namenski sektorski profil.
Formata PDF in DOCX, ki združujeta vse rezultate.
Izvleček 10 vprašanj, ki jih dokumentiramo za vas, z virom vsakega vprašanja
| Tema | Vprašanje | Vir |
|---|---|---|
| Upravljanje | Ali vaša varnostna politika temelji na priznanem okviru (NIST, ISO 27001)? | ILPA DDQ 2.0 |
| Neodvisna revizija | Ali izvajate letno neodvisno revizijo in penetracijske teste? | CSA CAIQ v4 |
| Načrt incidentov | Ali obstaja formalen, dokumentiran in vzdrževan načrt odzivanja na incidente? | CSA CAIQ v4 / ILPA DDQ 2.0 |
| MFA | Za katere storitve zahtevate večfaktorsko avtentikacijo? | Travelers - MFA Supplement |
| Privilegirani računi | Ali dostopi sledijo načelu najmanjših privilegijev, periodično pregledani? | CSA CAIQ v4 IAM |
| Elektronska pošta | Katero licenco M365 uporabljate? Ali je Defender / napreden lov na grožnje aktiven? | vCSO.ai Cyber DD Checklist |
| Šifriranje | Ali so diski terminalov v celoti šifrirani? | Google VSAQ |
| Usposabljanje | Ali je za vse zaposlene vzpostavljen program varnostnega ozaveščanja? | CSA CAIQ v4 HRS |
Vsak rezultat izrecno navaja, kaj pokriva - in česa ne pokriva
Register IKT (čl. 28), pogodbene klavzule (čl. 30), roki za obveščanje (čl. 19), sklic na določene kritične ponudnike IKT (čl. 32).
DORA je lex specialis v razmerju do NIS2 za finančni sektor: zadevni subjekti uporabljajo DORA namesto enakovrednih ukrepov NIS2.
Profil PRA/PCA za finance je usklajen z ISO 22301, okvirom za upravljanje neprekinjenega poslovanja, ki se uporablja kot dopolnitev DORA.
Obveščanje o incidentu po DORA (ACPR/AMF) je ločeno od obveščanja po GDPR (CNIL) v primeru kršitve osebnih podatkov: oboje je lahko zahtevano hkrati.
Vsaka dokumentacija DORA je drugačna glede na vaš status - v vseh primerih prilagojena ponudba
Zagotavljate storitve enemu ali več finančnim subjektom
Neposredno ste zavezani DORA (ena od 21 kategorij, čl. 2)
Redno posodabljanje dokumentacije (obveznosti, pogodbe, register)
DORA preprosto razložena, brez pravnega žargona. Vsaka spodnja točka napotuje na uradno besedilo, ki jo potrjuje.
DORA se uporablja za evropske finančne akterje: banke, zavarovalnice, investicijske družbe, tržne platforme, upravljavce skladov, ponudnike plačilnih storitev ... ter za njihove informacijske ponudnike. Zelo majhne strukture so upravičene do olajšanih pravil.
Uredba pokriva 6 glavnih tem: upravljanje informacijskega tveganja, nadzor vaših zunanjih ponudnikov, redne teste odpornosti, poročanje o resnih incidentih, izmenjavo informacij o grožnjah in nadzor nad največjimi informacijskimi ponudniki.
Besedilo sprejeto 14. decembra 2022, objavljeno v Uradnem listu EU 27. decembra 2022 (UL L 333). Začetek veljavnosti 16. januarja 2023. Obveznosti resnično veljajo od 17. januarja 2025.
Največji informacijski ponudniki (oblak, gostovanje ...), ki veljajo za »kritične« za finančni sektor, so zdaj neposredno nadzorovani na evropski ravni, z vodilnim nadzornikom, ki jim lahko naloži ukrepe.
Pred DORA je imela vsaka država EU svoja lastna pravila za prijavo resnega informacijskega incidenta. Zdaj velja enoten evropski postopek: resni incidenti se neposredno sporočajo pristojnim organom.
Besedilo predvideva, da organi objavljajo upravne sankcije, ki jih izrečejo. Natančni zneski glob v virih, ki so bili do zdaj pregledani, niso stabilizirani - to je treba potrditi ob nadaljnjih uradnih pojasnilih.
Slišite o DORA, ne da bi vedeli, ali velja za vas? Tukaj je preprosto pojasnjen uradni obseg uredbe, razumljen v 2 minutah, z besedili, ki to dokazujejo.
Evropska uredba 2022/2554 (člen 2) zajema 21 različnih kategorij finančnih podjetij, od katerih jih 12 nadzoruje ESMA. To ni zadeva, pridržana zgolj velikim bankam: od 17. januarja 2025 je zadet skoraj celoten evropski finančni sektor, v različnih stopnjah zahtevnosti glede na velikost strukture. uradni vir (ESMA) ↗
Kreditne institucije (banke), plačilne institucije, institucije za izdajo elektronskega denarja, ponudniki storitev informiranja o računih.
Investicijska podjetja, platforme za trgovanje, centralne depotne družbe za vrednostne papirje, centralne nasprotne stranke, centralni repozitoriji, bonitetne agencije, upravljavci alternativnih skladov, družbe za upravljanje.
Zavarovalnice in pozavarovalnice, zavarovalni posredniki (razen mikropodjetij), pokojninski skladi za poklicno pokojninsko zavarovanje z več kot 15 člani.
Ponudniki storitev v zvezi s kriptosredstvi, platforme za množično financiranje, repozitoriji listinjenja: tudi digitalne finance vstopajo v obseg.
Ponudniki IKT storitev (oblak, gostovanje, kritična programska oprema), ki poganjajo ta podjetja, prav tako vstopajo v radar. Najbolj »kritični« za celoten sektor so neposredno nadzorovani na evropski ravni.
DORA uporablja načelo sorazmernosti: manjša kot je struktura, lažje so njene obveznosti. Nekatere strukture so celo izrecno izvzete iz obsega.
Mikropodjetje je uradno opredeljeno kot struktura z manj kot 10 zaposlenimi, katere letni promet ali bilanca stanja ne presega 2 milijona evrov. Te zelo majhne finančne strukture so izvzete iz najtežjih obveznosti upravljanja iz uredbe.
uradni vir (EUR-Lex, opredelitev EU) ↗ · vir EUR-Lex (uredba DORA) ↗
Majhna »medsebojno nepovezana« investicijska podjetja in majhne institucije za poklicno pokojninsko zavarovanje imajo poenostavljen okvir za obvladovanje informacijskih tveganj, podrobneje opredeljen z delegirano uredbo Evropske komisije.
Institucija za poklicno pokojninsko zavarovanje, katere upravljani sistemi skupaj štejejo 15 članov ali manj, ne spada v obseg uredbe.
Izven obsega so tudi: uradi za poštna nakazila iz direktive o kreditnih institucijah, nekateri upravljavci skladov ali zavarovalnice, ki so upravičeni do sektorskih izjem, ter zavarovalni posredniki, ki so sami mikropodjetja ali MSP.
Skratka: če je vaše podjetje evropski finančni subjekt ali njegov informacijski ponudnik, vprašanje ni več »ali me to zadeva«, temveč »na kateri ravni zahtevnosti«. Besedilo določa, da mora vsaka struktura prilagoditi svoja informacijska sredstva svoji velikosti, profilu tveganja in kompleksnosti dejavnosti. vir EUR-Lex (uvodna izjava 36) ↗
DORA ni »en« datum, temveč več faz, ki si sledijo od konca leta 2022. Tukaj je, po vrsti, kaj se je že zgodilo in kaj je še v teku - za vsako fazo z uradnim besedilom, ki to dokazuje.
Evropski parlament in Svet sprejmeta uredbo (EU) 2022/2554. vir EUR-Lex ↗
Besedilo je objavljeno v Uradnem listu Evropske unije (UL L 333). vir EUR-Lex ↗
Uredba pravno obstaja, vendar je njena dejanska uporaba za podjetja še vedno odložena za dve leti - čas za pripravo tehničnih standardov in registrov. vir ESMA ↗
Tri evropske finančne nadzorne institucije (banke, zavarovalništvo, trgi) organizirajo dve javni obravnavi za dokončanje praktičnih pravil uporabe. vir ESMA ↗
Prva serija natančnih pravil o obvladovanju informacijskih tveganj (kako kartirati, zaščititi, zaznati, odzvati se), ki jo je Komisija sprejela 13. marca 2024. vir EUR-Lex (2024/1774) ↗
Druga serija izvedbenih pravil (zlasti o zunanjem izvajanju informacijskih storitev in nadzoru ponudnikov). vir ESMA ↗
Komisija objavi tehnični model (obrazce), ki ga mora vsako zadevno podjetje uporabljati za vodenje popisa svojih informacijskih ponudnikov. Začetek veljavnosti 22. decembra 2024. vir EUR-Lex (2024/2956) ↗
Od tega datuma morajo vsi zadevni finančni subjekti (in njihovi strateški informacijski ponudniki) izpolnjevati zahteve dejansko, ne le »na papirju«. vir ESMA ↗ · vir EIOPA ↗
Nacionalni nadzorni organi so morali evropskim organom posredovati prve registre informacij, prejete od zavezanih podjetij. vir ESMA ↗
Evropski organi po korakih gradijo seznam informacijskih ponudnikov (oblak, gostovanje ...), ocenjenih kot tako pomembnih za celoten finančni sektor, da bodo neposredno nadzorovani na evropski ravni. Postopek (zbiranje informacij, odločitve, vmesno poročilo) je potekal od novembra 2024 do maja 2025; natančen datum prve uradne določitve v virih, pregledanih do danes, ni stabiliziran - to je treba potrditi ob nadaljnjih objavah. vir ESMA ↗
Evropski organi še naprej objavljajo vmesna poročila (izkušnje o hudih incidentih, prilagoditve pravil o zunanjem izvajanju). DORA je živ projekt, ne zamrznjeno besedilo. vir ESMA ↗
Koledar pripravljen na podlagi uradnih virov (EUR-Lex, ESMA, EIOPA), pregledanih 17. julija 2026. Nekateri datumi (dokončna določitev kritičnih ponudnikov, zneski sankcij) so še vedno v postopku stabilizacije s strani organov - posodobili jih bomo takoj, ko bodo objavljeni.
7 bolj tehničnih vprašanj, preprosto pojasnjenih: vsako podprto z uradnim besedilom, ki ga potrjuje.
vir EUR-Lex (uvodne izjave 43, 56, 61) ↗ · vir ESMA (delegirana uredba (EU) 2025/1190) ↗
vir EUR-Lex (uvodna izjava 65) ↗ · vir ESMA (izvedbena uredba (EU) 2024/2956) ↗
»DORA predvideva globe« se pogosto pojavlja v prodajnih govorih. Kaj uradno besedilo dejansko pravi, črno na belem: dva ločena režima, en sam usklajen evropski znesek - in brez enotne lestvice za vse.
DORA ne določa nobenega zneska ali odstotka prometa. Besedilo izrecno prepušča vsaki državi članici, da določi lastna pravila sankcioniranja (člen 50, odstavek 3: »Member States shall lay down rules establishing appropriate administrative penalties ...«). V vsaki državi uporabljajo pristojni nacionalni organi svojo lastno nacionalno lestvico, ne enotne evropske lestvice DORA.
Kar uredba nasprotno nalaga: vrste ukrepov, ki jih mora vsaka država vsaj predvideti (seznam spodaj) - natančne zneske pa določa nacionalno pravo.
Tukaj DORA določa natančen in usklajen znesek za vso Evropo: denarno kazen, ki lahko doseže do 1 % povprečnega dnevnega svetovnega prometa, za vsak dan zamude, največ 6 mesecev (člen 35, odstavka 7-8). To ni takojšnja sankcija: sproži se lahko šele po vsaj 30 koledarskih dneh neskladnosti, ki jo ugotovi organ.
Ta denarna kazen zadeva samo velike ponudnike, ki jih EU uradno določi kot »kritične« - ne pa podjetja stranke, ki jih uporabljajo.
To je denarna kazen, ki jo lahko naloži »vodilni nadzornik« - eden od treh evropskih organov za finančni nadzor (EBA, ESMA ali EIOPA, določen glede na ponudnika) - kritičnemu informacijskemu ponudniku, ki zavrača uskladitev po roku vsaj 30 dni. Denar se nakaže v splošni proračun Evropske unije, in vsaka naložena denarna kazen mora biti načeloma javno objavljena s strani vodilnega nadzornika.
Vir: Uredba (EU) 2022/2554, člen 35, odstavki 6 do 10 - uradno besedilo EUR-Lex ↗
Pet vrst ukrepov, ki jih mora vsaka država članica vsaj predvideti v svojem nacionalnem pravu - člen 50, odstavek 4 uredbe DORA.
Obveznost podjetja, da takoj preneha z neskladno prakso in je ne ponovi.
Prepoved prakse ali ravnanja, ki je v nasprotju z uredbo, začasno ali trajno.
Vsak ukrep, vključno s finančnim, za vrnitev podjetja v skladnost - znesek določa nacionalno pravo vsake države.
Zahteva telekomunikacijskemu operaterju za obstoječe evidence, ob utemeljenem sumu kršitve.
Javna objava obvestila z navedbo identitete podjetja in narave kršitve (»name and shame«).
Za določitev natančne ravni sankcije člen 51, odstavek 2 uredbe DORA od organa zahteva, da med drugim upošteva: resnost in trajanje kršitve, stopnjo odgovornosti, finančno trdnost podjetja, pridobljeni dobiček ali preprečeno izgubo, škodo, povzročeno tretjim osebam, stopnjo sodelovanja in preteklo ravnanje.
Analiza temelji na celotnem branju členov 35 in 50 do 53 uredbe (EU) 2022/2554, uradnega besedila, objavljenega v Uradnem listu EU (L 333, 27/12/2022), pregledanega na EUR-Lex 17. julija 2026. V besedilu ne obstaja noben konkreten znesek sankcije za finančne subjekte (napotitev na nacionalno pravo vsake države članice) - zato si ga ne izmišljujemo. Nobena denarna kazen po členu 35 do danes ni javno evidentirana v naših virih; DORA se v celoti uporablja šele od 17. januarja 2025.
Kontaktirajte nas za prilagojeno ponudbo glede na vaš status (finančni subjekt ali ponudnik IKT).
Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.
contact@syaga.eu