Preskoči na sadržaj
DORA PRIPREMA

DORA priprema za financijski sektor i ICT dobavljače.

Tehnička i operativna podrška za DORA readiness: IKT rizici, incident postupci, backup/restore, dobavljači, Microsoft 365/email kontrole i dokumentacija koja se može pokazati u širem compliance programu.

PROVJERA, PROVEDBA, DOKUMENTACIJA

Po čemu se DORA razlikuje od generičke ček-liste?

DORA je Uredba (EU) 2022/2554 za digitalnu operativnu otpornost financijskog sektora. Primjenjuje se od 17. siječnja 2025. i traži da financijski subjekti mogu upravljati IKT rizicima, prijavljivati značajne IKT incidente, testirati otpornost i nadzirati IKT dobavljače.

Vi-Di.me ne certificira DORA usklađenost i ne daje pravni savjet. Pomažemo u tehničkoj pripremi: email i Microsoft 365 kontrole, identiteti, backup/restore, incident playbook, evidencija dobavljača i dokumentacija koju klijent može uključiti u širi compliance program.

17.01.2025
početak primjene
IKT
rizici i incidenti
Treće strane
dobavljači i ugovori
Dokazi
kontrole i izvještaji
RIZICI

Gdje DORA najčešće postane operativni problem?

Scope nije jasno odvojen od ZKS/NIS2

DORA je sektorski financijski okvir. Nije automatska obveza za svaku hrvatsku tvrtku, ali može snažno utjecati na ICT dobavljače financijskog sektora kroz ugovore i procjene rizika.

Dobavljači postoje u računima, ali ne u evidenciji rizika

Cloud, email, backup, hosting, aplikacije i vanjski administratori moraju biti mapirani kao IKT ovisnosti, osobito kada podržavaju ključne ili važne funkcije.

Incident postupak nije dovoljno konkretan

DORA traži upravljanje IKT incidentima. U praksi to znači jasan kanal prijave, klasifikaciju, eskalaciju, čuvanje dokaza i komunikaciju s odgovornim osobama.

Backup postoji, ali oporavak nije dokazan

Digitalna otpornost nije samo kopija podataka. Potreban je dokaz da se Exchange, SharePoint, OneDrive, Teams ili ključne aplikacije mogu vratiti u realnom scenariju.

ISPORUKA

Što možemo pripremiti za DORA-u?

DORA readiness audit

Mapiranje IKT sustava, emaila, Microsoft 365/Google Workspace okruženja, backup-a, pristupa, dobavljača i incident postupka.

Tehničke kontrole

MFA/passkeys, admin hardening, SPF/DKIM/DMARC, MTA-STS/TLS-RPT, backup/restore testovi, logging i sigurnosne edukacije.

Treće strane i dokazi

Popis IKT dobavljača, uloga, rizika, kritičnosti, ugovornih sigurnosnih zahtjeva i dokaza o postavljenim kontrolama.

Incident i oporavak

Operativni playbook za phishing, BEC, kompromitaciju računa, ransomware sumnju, gubitak pristupa i provjeru oporavka.

Kako radimo DORA pripremu bez preuveličavanja?

01

Prvo razdvajamo obveznika, ICT dobavljača i neobveznika s ugovornim zahtjevima; pravnu kvalifikaciju klijent potvrđuje s compliance/pravnim savjetnikom.

02

Radimo tehnički audit IKT ovisnosti: email, identiteti, cloud, backup, dobavljači, incidenti i pristupi.

03

Uvodimo kontrole koje smanjuju stvarni rizik i proizvode dokaze: konfiguracije, izvještaje, restore testove i evidenciju izuzetaka.

04

Predajemo dokumentiran plan poboljšanja koji se može uklopiti u širi DORA, ZKS/NIS2, GDPR ili ugovorni program.

PARTNERI I TEHNOLOGIJE

Koje kontrole i tehnologije najčešće povezujemo?

POVEZANO

Što još vrijedi pročitati?

IZVORI

Na čemu temeljimo tvrdnje?

FAQ

Što nas najčešće pitaju?

Od kada se DORA primjenjuje?

DORA (Uredba (EU) 2022/2554) donesena je 14. prosinca 2022., stupila na snagu 16. siječnja 2023., a primjenjuje se od 17. siječnja 2025. U Hrvatskoj provedbu uređuje Zakon o provedbi Uredbe (EU) 2022/2554 (NN 136/2024). Nije riječ o obvezi koja tek dolazi — ona već traje.

Koga DORA obuhvaća?

Obveznike nabraja članak 2. Uredbe — među ostalima kreditne institucije, institucije za platni promet i za elektronički novac, pružatelje usluge informiranja o računu, društva za osiguranje i reosiguranje, investicijska društva, središnje depozitorije i upravitelje alternativnih fondova. Uz njih obuhvaća i pružatelje IKT usluga tim subjektima, dio koji se najčešće previdi.

Vrijede li za mikropoduzeća blaže obveze po DORA-i?

Da. Uredba za financijske subjekte koji se kvalificiraju kao mikropoduzeća predviđa pojednostavljeni režim — ne traži se, primjerice, uspostava zasebnih nadzornih uloga, internih revizija, funkcije upravljanja krizama ni napredno testiranje prodorom. Obveze upravljanja IKT rizikom time ne nestaju, nego su razmjerne veličini.

Kome se prijavljuju veliki IKT incidenti po DORA-i?

Veliki incidenti povezani s IKT-om prijavljuju se izravno nadležnom tijelu. U Hrvatskoj su to Hrvatska narodna banka i Hanfa, ovisno o vrsti subjekta. Ako je subjekt pod nadzorom više tijela, država članica određuje jedno tijelo kao primatelja prijave.

Vrijedi li DORA za svaku tvrtku u Hrvatskoj?

Ne. DORA cilja regulirane financijske subjekte i IKT treće strane u financijskom sektoru. Druge tvrtke mogu biti zahvaćene ugovorno ako rade za financijske klijente.

Je li DORA isto što i ZKS/NIS2?

Ne. DORA je EU uredba za digitalnu operativnu otpornost financijskog sektora. ZKS je hrvatski zakon koji prenosi NIS2 i pokriva širi skup ključnih i važnih subjekata.

Traži li DORA višefaktorsku autentifikaciju?

Ne imenuje je tako, ali traži ono što ona rješava. Članak 9. stavak 4. točka (d) Uredbe (EU) 2022/2554 nalaže „pouzdane mehanizme autentifikacije“ — hrvatski tekst kaže „pouzdane“, engleski izvornik „strong“. Kazna iz NN 136/2024 (čl. 19. st. 1. t. 20.) ide do 3 % prihoda iz članka 17. i veže se na cijeli članak 9. stavak 4. Nadzor provode HANFA i HNB.

Može li Vi-Di.me potvrditi DORA usklađenost?

Ne dajemo pravnu potvrdu ni certifikaciju usklađenosti. Pomažemo tehnički pripremiti i dokumentirati kontrole, dok opseg obveza klijent potvrđuje s pravnim ili compliance savjetnikom.

POČETNI RAZGOVOR

Kako započeti DORA pripremu?

Krenimo od scopea, IKT ovisnosti i kontrola koje se mogu stvarno provjeriti: email, identitet, backup, incident, dobavljači i izvještaji.