UREDBA (EU) 2022/2554 - PRIMJENJUJE SE OD 17. SIJEČNJA 2025.

Vaša DORA sukladnost,
dokumentirana i obranjiva

Europska uredba o digitalnoj operativnoj otpornosti financijskog sektora (DORA) nameže financijskim subjektima - a posljedično i njihovim pružateljima usluga IKT-a - iscrpan registar ugovora, precizne ugovorne odredbe i datirane revizijske dokaze. SYAGA DORA-Express pomaže vam odgovoriti na te zahtjeve bez improvizacije, bilo da ste financijski subjekt ili pružatelj usluga.

17.01.
Primjenjuje se od 2025.
21
Kategorija obuhvaćenih subjekata (čl. 2)
4h
Rok za prijavu velikog incidenta
19
Već imenovanih kritičnih pružatelja IKT usluga

Regulatorni kontekst

DORA je uredba, a ne direktiva: primjenjuje se izravno u svim državama članicama, bez potrebe čekanja nacionalnog zakona o prijenosu.

DORA se izravno primjenjuje od 17. siječnja 2025.

Uredba (EU) 2022/2554 od 14. prosinca 2022., objavljena u Službenom listu EU 27. prosinca 2022., stupila na snagu 16. siječnja 2023. i primjenjuje se od 17. siječnja 2025. Nije potreban nacionalni prijenos: izravno je pravno obvezujuća.

📋

Zahtijeva se iscrpan registar IKT-a (čl. 28 §3)

Svaki financijski subjekt mora ažurirati i godišnje dostavljati tijelima potpun registar svojih ugovora o IKT uslugama: pružatelj usluge, vrsta usluge, kritičnost funkcije, zemlja u kojoj se pohranjuju podaci.

📄

Vaši ugovori moraju sadržavati precizne odredbe (čl. 30)

Prava na reviziju i inspekciju, jamstva dostupnosti i cjelovitosti podataka, testirani planovi izlaska, prijava incidenata bez odgode. Te odredbe dolaze od vašeg financijskog klijenta prema vama, ako ste njegov pružatelj IKT usluga.

📧

Upitnik dubinske analize (due diligence) već je u vašoj pošti

Prije potpisivanja ili obnove ugovora, banka, osiguravatelj ili ulagatelj šalje kibernetički upitnik (upravljanje, MFA, EDR, enkripcija, osvještavanje). Ako na njega odgovorite bez dokumentiranog dokaza, gubite ugovor.

Okidač od 18. studenoga 2025.

Vaši pružatelji oblak-usluga upravo su službeno proglašeni "kritičnima"

18.-19. studenoga 2025. europska nadzorna tijela (EBA, ESMA, EIOPA) objavila su prvi službeni popis kritičnih pružatelja IKT usluga prema članku 32 DORA-e. Među imenima potvrđenima u službenim priopćenjima: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (i 14 drugih pružatelja koji nisu poimence potvrđeni u našim izvorima).

Konkretna posljedica: ako se vaše kritične usluge oslanjaju na jednog od tih pružatelja, vaš klijent, financijski subjekt, sada to mora dokumentirati u svom registru IKT-a - i može vas ispitati o vašem vlastitom lancu podugovaranja.

Izvor: službena priopćenja EIOPA-e i ESMA-e od 18.-19. studenoga 2025. (eiopa.europa.eu, esma.europa.eu).

Naš odgovor: DORA-Express

Strukturirana podrška u 5 koraka za dokumentiranje vaše sukladnosti - bez obećavanja onoga što ni alat, ni konzultantska kuća ne mogu umjesto vas certificirati.

1
Korak 1 - Kvalifikacija

Utvrđujemo vašu stvarnu izloženost

Jeste li financijski subjekt izravno obuhvaćen (jedna od 21 kategorije iz članka 2), ili pružatelj IKT usluga posredno obuhvaćen putem ugovornih odredbi vaših financijskih klijenata (članak 30)? Točan opseg određuje sve ostalo.

2
Korak 2 - Dubinska analiza

Odgovor na vaš kibernetički upitnik

Odgovaramo na vaš upitnik dubinske analize banke, ulagatelja ili osiguravatelja (upravljanje, MFA, EDR, enkripcija, osvještavanje...) oslanjajući se na tehničku reviziju vašeg Microsoft 365 najma kao datiran i provjerljiv dokaz.

3
Korak 3 - Registar i ugovori

Registar IKT-a i odredbe članka 30

Pomažemo vam strukturirati vaš registar ugovora o IKT uslugama (čl. 28 §3) i provjeriti ili uključiti minimalne i pojačane ugovorne odredbe iz članka 30 u vaše ugovore s pružateljima usluga.

4
Korak 4 - Kontinuitet i otpornost

Plan oporavka/kontinuiteta, sektorski profil Financije

Naš PRA/PCA Suite nudi sektorski profil Financije (DORA, PSD2, ACPR) koji pokriva zahtjeve testiranja operativne otpornosti iz IV. poglavlja DORA-e, usklađen s ISO 22301.

5
Korak 5 - Isporuka

Dokumentiran dosje sukladnosti

Predaja vašoj upravi, direktoru sigurnosti ili financijskom direktoru konsolidiranog dosjea, s preciznim točkama koje treba prepustiti vašem pravnom savjetniku prije bilo kakve komunikacije s tijelima.

Što dobivate

Konkretne, izvorne isporuke, bez obećanja certifikacije koje nitko ne može jamčiti

📝

Odgovori za kibernetičku dubinsku analizu

10 tipičnih pitanja bankovne/M&A dubinske analize, dokumentiranih i izvornih (ILPA DDQ, CSA CAIQ, upitnici kibernetičkih osiguravatelja).

  • Sigurnosna politika / priznati okvir
  • MFA, najmanja privilegija, povlašteni računi
  • M365 licenca, EDR / lov na prijetnje
  • Zastarjeli protokoli, enkripcija diskova
  • Program osvještavanja
📄

Referentni list DORA-e

Izvoran sažetak Uredbe (EU) 2022/2554.

  • Opseg: 21 kategorija subjekata (čl. 2)
  • 5 područja obveza
  • Rokovi prijave (4h / 72h / 1 mjesec)
  • Odnos s NIS2 (lex specialis)
📋

Registar IKT-a (predložak čl. 28 §3)

Struktura iscrpnog registra koju zahtijevaju tijela.

  • Pružatelj usluge i vrsta usluge
  • Kritičnost podržane funkcije
  • Zemlja pohrane podataka
  • Format spreman za godišnju dostavu
🔐

Ugovorne odredbe (predložak čl. 30)

Za uključivanje ili provjeru u vašim ugovorima s pružateljima IKT usluga.

  • Minimalne odredbe (svi ugovori)
  • Pojačane odredbe (kritične funkcije)
  • Prava na reviziju i inspekciju
  • Planovi izlaska i mogućnost izdvajanja podataka
🏗

PRA/PCA sektorski profil Financije

Plan kontinuiteta i oporavka poslovanja, namjenski sektorski profil.

  • Pokrivenost IV. poglavlja DORA-e (testovi otpornosti)
  • Usklađeno s ISO 22301
  • Sektorski profil DORA / PSD2 / ACPR
  • Proizašlo iz našeg postojećeg PRA/PCA Suite
💾

Dokumentiran dosje sukladnosti

Formati PDF i DOCX, konsolidiraju sve isporuke.

  • Spreman za vašu upravu / direktora sigurnosti / financijskog direktora
  • Označene točke za potvrdu vašeg odvjetnika
  • Osnova za vašu komunikaciju s ACPR / AMF (francuska tijela)
  • Uredivo za godišnje ažuriranje

Primjer: upitnik bankovne dubinske analize

Izvadak od 10 pitanja koja za vas dokumentiramo, s izvorom svakog pitanja

Tema Pitanje Izvor
Upravljanje Temelji li se vaša sigurnosna politika na priznatom okviru (NIST, ISO 27001)? ILPA DDQ 2.0
Vanjska revizija Provodite li godišnju neovisnu reviziju i testove prodora? CSA CAIQ v4
Plan incidenata Postoji li formalan, dokumentiran i održavan plan odgovora na incidente? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Za koje usluge nametete višefaktorsku autentifikaciju? Travelers - MFA Supplement
Povlašteni računi Prate li pristupi načelo najmanje privilegije, periodički pregledavano? CSA CAIQ v4 IAM
Elektronička pošta Koju M365 licencu koristite? Je li aktivan napredni Defender / lov na prijetnje? vCSO.ai Cyber DD Checklist
Enkripcija Jesu li diskovi terminala u potpunosti šifrirani? Google VSAQ
Osposobljavanje Je li uspostavljen program sigurnosnog osvještavanja za sve zaposlenike? CSA CAIQ v4 HRS

Obuhvaćeni tekstovi i okviri

Svaka isporuka izričito navodi što pokriva - i što ne pokriva

DO

DORA (Uredba EU 2022/2554)

Registar IKT-a (čl. 28), ugovorne odredbe (čl. 30), rokovi prijave (čl. 19), referenca na imenovane kritične pružatelje IKT usluga (čl. 32).

N2

NIS2 - odnos s DORA-om

DORA je lex specialis u odnosu na NIS2 za financijski sektor: obuhvaćeni subjekti primjenjuju DORA-u umjesto odgovarajućih mjera NIS2.

ISO

ISO 22301 - kontinuitet poslovanja

Sektorski profil PRA/PCA Financije usklađen je s ISO 22301, okvirom upravljanja kontinuitetom poslovanja koji se koristi kao dopuna DORA-i.

RG

GDPR - odvojena prijava

Prijava incidenta prema DORA-i (ACPR/AMF, francuska tijela) odvojena je od prijave prema GDPR-u (CNIL, francusko tijelo) u slučaju povrede osobnih podataka: obje mogu biti potrebne istovremeno.

Podrška prilagođena vašoj situaciji

Svaki DORA dosje razlikuje se ovisno o vašem statusu - personalizirana ponuda u svim slučajevima

Pružatelj IKT usluga

Pružate usluge jednom ili više financijskih subjekata

Na upit
ovisno o opsegu
  • Odgovor na kibernetičku dubinsku analizu
  • Registar IKT-a s pozicije pružatelja
  • Pregled odredbi članka 30
  • Dokumentiran dosje spreman za dostavu
Zatražite ponudu

Godišnje praćenje

Redovito ažuriranje dosjea (obveze, ugovori, registar)

Na upit
ponavljajuće
  • Ažuriranje registra IKT-a
  • Godišnji pregled ugovornih odredbi
  • Praćenje imenovanih kritičnih pružatelja
  • Podrška za dubinske analize vaših klijenata
Zatražite ponudu

Česta pitanja

Je li moje poduzeće financijski subjekt obuhvaćen DORA-om?
Članak 2 DORA-e popisuje 21 kategoriju financijskih subjekata: kreditne i platne institucije, investicijska društva, pružatelje usluga kripto-imovine ovlaštene prema MiCA-i, osiguranje i reosiguranje, upravljanje fondovima, agencije za kreditni rejting i druge. Mikropoduzeća (manje od 10 zaposlenika, prihod ili bilanca ispod 2 milijuna eura) imaju razmjernost za određene obveze, ali nisu u potpunosti isključena. To treba provjeriti od slučaja do slučaja s pravnim savjetnikom.
Nisam banka, zašto me se DORA ipak tiče?
Ako pružate IKT usluge (informatika, oblak, softver, hosting) financijskom subjektu, članak 30 nameže vašem klijentu obvezu da vas upiše u svoj registar i da vam ugovorno nametne precizne odredbe: prava na reviziju, prijavu incidenata bez odgode, planove izlaska. Te obveze prolaze kroz ugovor vašeg klijenta, a ne kroz izravan nadzor tijela - osim ako niste sami imenovani kritičnim pružateljem IKT usluga (članak 31).
Koji su rokovi prijave velikog IKT incidenta?
Članak 19: prva prijava u roku 4 sata nakon klasifikacije kao velikog incidenta (najkasnije 24 sata nakon otkrivanja), privremeno izvješće u roku 72 sata, konačno izvješće u roku mjesec dana. Te prijave odvojene su od eventualne prijave prema GDPR-u francuskom tijelu CNIL u slučaju povrede osobnih podataka.
Što je "kritični pružatelj IKT usluga"?
To su pružatelji izričito imenovani od europskih nadzornih tijela (EBA, ESMA, EIOPA) prema kriterijima sistemskog utjecaja, zamjenjivosti i ovisnosti (članak 31). Prvi službeni popis, objavljen 18.-19. studenoga 2025., broji 19 pružatelja. Podliježu izravnom nadzoru (inspekcije, prošireno izvještavanje); ostali pružatelji IKT usluga ostaju regulirani samo ugovornim odredbama svojih financijskih klijenata.
Zamjenjuje li DORA NIS2 za moj sektor?
Da, za financijske subjekte u smislu članka 2: DORA predstavlja lex specialis u odnosu na NIS2 za financijski sektor. 21 obuhvaćena kategorija primjenjuje DORA-u umjesto odgovarajućih mjera NIS2 u pogledu upravljanja rizicima i prijave incidenata.
Predstavlja li ova usluga pravni savjet?
Ne. DORA-Express je alat dokumentacijske podrške, a ne pravni savjet. Točnu obuhvaćenost vaše organizacije DORA-om i pravnu sukladnost vaših ugovora mora potvrditi specijalizirani odvjetnik prije bilo kakve obvezujuće odluke.

Regulatorno praćenje - službeni izvori

DORA objašnjena jednostavno, bez pravnog žargona. Svaka točka dolje upućuje na službeni tekst koji je potvrđuje.

Tko je obuhvaćen?

DORA se primjenjuje na europske financijske aktere: banke, osiguravajuća društva, investicijska društva, tržišne platforme, upravitelje fondovima, pružatelje platnih usluga... kao i na njihove pružatelje informatičkih usluga. Vrlo male strukture imaju olakšana pravila.

službeni izvor (EUR-Lex) ↗

Što DORA konkretno traži od vas

Uredba pokriva 6 velikih tema: upravljanje informatičkim rizikom, nadzor vaših vanjskih pružatelja usluga, redovite testove otpornosti, prijavu ozbiljnih incidenata, razmjenu informacija o prijetnjama, te nadzor najvećih informatičkih pružatelja.

službeni izvor (EIOPA) ↗

Datumi koje treba zapamtiti

Tekst usvojen 14. prosinca 2022., objavljen u Službenom listu EU 27. prosinca 2022. (SL L 333). Stupanje na snagu 16. siječnja 2023. Obveze su stvarno na snazi od 17. siječnja 2025.

izvor EUR-Lex ↗ · izvor ESMA ↗

I vaši informatički pružatelji su nadzirani

Najveći informatički pružatelji (oblak, hosting...) ocijenjeni "kritičnima" za financijski sektor sada se izravno nadziru na europskoj razini, uz vodeće nadzorno tijelo koje im može nametnuti mjere.

službeni izvor (EIOPA) ↗

Napokon usklađena prijava incidenata

Prije DORA-e, svaka zemlja EU imala je vlastita pravila za prijavu ozbiljnog informatičkog incidenta. Sada se primjenjuje jedinstven europski postupak: veliki incidenti prijavljuju se izravno nadležnim tijelima.

izvor EUR-Lex ↗

A sankcije?

Tekst predviđa da tijela objavljuju administrativne sankcije koje izriču. Precizni iznosi kazni nisu stabilizirani u dosad konzultiranim izvorima - treba potvrditi kako stižu službena pojašnjenja.

izvor EUR-Lex (uvodna izjava 97) ↗

DORA: tko je stvarno obuhvaćen?

Čujete za DORA-u, ali ne znate primjenjuje li se na vašu tvrtku? Evo, jednostavno objašnjeno, službenog opsega uredbe, razumljivo za 2 minute, s tekstovima koji to dokazuju.

Europska uredba 2022/2554 (članak 2.) obuhvaća 21 različitu kategoriju financijskih subjekata, od kojih 12 nadzire ESMA. To nije stvar rezervirana samo za velike banke: od 17. siječnja 2025. gotovo cijeli europski financijski sektor je obuhvaćen, s različitim stupnjevima zahtjevnosti ovisno o veličini subjekta. službeni izvor (ESMA) ↗

🏦

Banke i platni promet

Kreditne institucije (banke), platne institucije, institucije za elektronički novac, pružatelji usluga informiranja o računu.

  • Svaka komercijalna ili zadružna banka
  • Ovlaštene fintech tvrtke za plaćanje
  • Neobanke i elektronički novčanici
📈

Financijska tržišta i ulaganja

Investicijska društva, platforme za trgovanje, središnji depozitoriji vrijednosnih papira, središnje druge ugovorne strane, trgovinski repozitoriji, agencije za kreditni rejting, upravitelji alternativnim fondovima, društva za upravljanje.

  • Burzovna društva, brokeri
  • Upravitelji imovinom i fondovima
  • Agencije za kreditni rejting
🛡

Osiguranje i mirovine

Društva za osiguranje i reosiguranje, posrednici u osiguranju (osim mikropoduzeća), strukovne mirovinske institucije s više od 15 članova.

  • Osiguravatelji i uzajamna društva
  • Posrednici u osiguranju (ovisno o veličini)
  • Strukovni mirovinski fondovi
🪙

Novi digitalni akteri

Pružatelji usluga povezanih s kripto-imovinom, platforme za skupno financiranje, repozitoriji sekuritizacija: digitalne financije također ulaze u opseg.

  • Ovlaštene platforme za razmjenu kriptovaluta
  • Platforme za financijsko skupno financiranje
💻

Vaši IKT pružatelji

Pružatelji IKT usluga (oblak, hosting, kritični softver) koji pokreću te tvrtke također ulaze u fokus. Najkritičniji za cijeli sektor izravno se nadziru na europskoj razini.

  • Pružatelji usluga u oblaku koje koristi banka
  • Izdavači kritičnog bankarskog softvera

Nemaju svi iste obveze

DORA primjenjuje načelo proporcionalnosti: što je subjekt manji, to su mu obveze manje zahtjevne. Neki subjekti su čak izričito izvan opsega.

Mikropoduzeća imaju olakšana pravila

Mikropoduzeće je službeno definirano kao subjekt s manje od 10 zaposlenika čiji godišnji promet ili bilanca ne prelazi 2 milijuna eura. Ti vrlo mali financijski subjekti izuzeti su od najzahtjevnijih upravljačkih obveza uredbe.

službeni izvor (EUR-Lex, definicija EU) ↗ · izvor EUR-Lex (uredba DORA) ↗

Mala investicijska ili mirovinska društva

Mala "međusobno nepovezana" investicijska društva i male strukovne mirovinske institucije imaju pojednostavljeni okvir upravljanja informatičkim rizikom, detaljno razrađen delegiranim aktom Europske komisije.

izvor EUR-Lex (uvodna izjava 42) ↗

Najmanje mirovinske sheme: izvan opsega

Strukovna mirovinska institucija čiji sustav (ili sustavi) broji ukupno 15 članova ili manje ne ulazi u opseg uredbe.

izvor EUR-Lex (članak 2.) ↗

Nekoliko posebnih izuzetih slučajeva

Izvan opsega su i: poštanske žirotransferne institucije obuhvaćene direktivom o kreditnim institucijama, određeni upravitelji fondovima ili osiguravatelji koji koriste sektorska izuzeća, kao i posrednici u osiguranju koji su sami mikropoduzeća ili mala i srednja poduzeća.

izvor EUR-Lex (članak 2.) ↗

Jednostavno rečeno: ako je vaša tvrtka europski financijski subjekt, ili ste jedan od njegovih IKT pružatelja, pitanje više nije "jesam li obuhvaćen" nego "na kojoj razini zahtjevnosti". Tekst navodi da svaki subjekt mora prilagoditi svoje informatičke resurse svojoj veličini, profilu rizika i složenosti svojih djelatnosti. izvor EUR-Lex (uvodna izjava 36) ↗

Kalendar DORA-e, jednostavno

DORA nije "jedan" datum, već niz etapa koje se nižu od kraja 2022. Evo, redom, što se već dogodilo i što je još u tijeku - za svaku etapu, sa službenim tekstom koji to dokazuje.

Već obvezno danas

  • Uredba DORA u punoj je primjeni od 17. siječnja 2025.
  • Pravila upravljanja informatičkim rizikom (1. paket tehničkih standarda) na snazi su.
  • "Registar informacija" (popis vaših IKT pružatelja) aktivna je obveza.
  • Prijava većih informatičkih incidenata već slijedi DORA postupak.

Još u završnoj fazi

  • Službeni popis IKT pružatelja ocijenjenih "kritičnima" za cijelu Europu (postupak pokrenut krajem 2024., još ga tijela dorađuju).
  • Neki tehnički standardi (uključujući podugovaranje) vraćeni su europskim tijelima na ispravak i još nisu stabilizirani.
  • Redoviti izvještaji europskih tijela (izvješća o napretku, povratne informacije) nastavljaju se barem do 2026.
1
14. prosinca 2022.

Tekst je usvojen

Europski parlament i Vijeće usvajaju Uredbu (EU) 2022/2554. izvor EUR-Lex ↗

2
27. prosinca 2022.

Službena objava

Tekst se objavljuje u Službenom listu Europske unije (SL L 333). izvor EUR-Lex ↗

3
16. siječnja 2023.

Stupanje na snagu

Uredba pravno postoji, ali njena stvarna primjena na tvrtke još je odgođena za dvije godine - dok se pripreme tehnički standardi i registri. izvor ESMA ↗

4
Srpanj 2023. - siječanj 2024.

Javna savjetovanja

Tri europska tijela za financijski nadzor (bankarstvo, osiguranje, tržišta) organiziraju dva javna saslušanja kako bi finalizirala praktična pravila primjene. izvor ESMA ↗

5
25. lipnja 2024.

Objavljen 1. paket tehničkih standarda

Prvi niz preciznih pravila o upravljanju informatičkim rizikom (kako kartirati, štititi, otkrivati, reagirati), koje je Komisija usvojila 13. ožujka 2024. izvor EUR-Lex (2024/1774) ↗

6
17. srpnja 2024.

2. paket tehničkih standarda

Drugi niz provedbenih pravila (posebice o informatičkom podugovaranju i nadzoru pružatelja). izvor ESMA ↗

7
2. prosinca 2024.

Službeni obrazac "registra informacija"

Komisija objavljuje tehnički predložak (obrasce) koje svaka obuhvaćena tvrtka mora koristiti za ažuriranje popisa svojih IKT pružatelja. Stupa na snagu 22. prosinca 2024. izvor EUR-Lex (2024/2956) ↗

17. siječnja 2025. - KLJUČNI DATUM

DORA se u potpunosti primjenjuje

Od tog datuma svi obuhvaćeni financijski subjekti (i njihovi strateški IKT pružatelji) moraju biti stvarno usklađeni, ne samo "na papiru". izvor ESMA ↗ · izvor EIOPA ↗

8
30. travnja 2025.

Prvo prikupljanje registara

Nacionalna nadzorna tijela trebala su europskim tijelima proslijediti prve registre informacija zaprimljene od obuhvaćenih tvrtki. izvor ESMA ↗

Studeni 2024. - svibanj 2025. (u tijeku)

Određivanje "kritičnih" pružatelja

Europska tijela korak po korak grade popis IKT pružatelja (oblak, hosting...) ocijenjenih toliko važnima za cijeli financijski sektor da će ih se izravno nadzirati na europskoj razini. Postupak (prikupljanje informacija, odluke, izvješće o napretku) trajao je od studenog 2024. do svibnja 2025.; točan datum prvog službenog određivanja nije stabiliziran u konzultiranim izvorima do danas - potrebno je potvrditi kako izlaze objave. izvor ESMA ↗

Prosinac 2025. - lipanj 2026. i dalje

Redoviti izvještaji u tijeku

Europska tijela nastavljaju objavljivati izvješća o napretku (povratne informacije o većim incidentima, prilagodbe pravila o podugovaranju). DORA je živi proces, ne fiksni tekst. izvor ESMA ↗

Kalendar sastavljen na temelju službenih izvora (EUR-Lex, ESMA, EIOPA) konzultiranih 17. srpnja 2026. Neki datumi (konačno određivanje kritičnih pružatelja, iznosi sankcija) još se stabiliziraju od strane tijela - ažurirat ćemo ih čim budu objavljeni.

Još nekoliko pitanja za direktore

7 tehničkijih pitanja, jednostavno objašnjenih: svako potkrijepljeno službenim tekstom koji ga potvrđuje.

Moram li organizirati penetracijski test "u stvarnim uvjetima" (TLPT)?
Ne nužno. DORA predviđa naprednu razinu testiranja pod nazivom TLPT (testiranje prodora vođeno prijetnjama): simulaciju stvarnog napada koju provode specijalizirani testeri. Uredba tu obvezu rezervira za najvažnije financijske subjekte i izričito izuzima mikropoduzeća (manje od 10 zaposlenika). Europski tehnički standard objavljen 2025. precizira tko je obuhvaćen i nalaže da vanjski tester sudjeluje barem jednom u svaka tri ciklusa testiranja.

izvor EUR-Lex (uvodne izjave 43, 56, 61) ↗ · izvor ESMA (delegirana uredba (EU) 2025/1190) ↗

Tko konkretno provjerava primjenjuje li moja tvrtka DORA-u?
Ne nova digitalna policija: DORA se oslanja na nadzorna tijela koja već postoje za svaki financijski sektor (bankarstvo, osiguranje, tržišta, platni promet...). Svaka država članica određuje jedno ili više "nadležnih tijela" među svojim uobičajenim sektorskim regulatorima, koja primjenjuju DORA-u uz svoje postojeće zadaće.

izvor EUR-Lex (uvodna izjava 37) ↗

Što je točno "registar" koji moram voditi o svojim IKT pružateljima?
To je identifikacijska kartica svih vaših informatičkih ugovora: tko je pružatelj (oblak, softver, hosting...), koju uslugu pruža, je li ta usluga "kritična ili važna" za vašu djelatnost, i gdje se podaci pohranjuju. Nije riječ o jednostavnom internom IT popisu: točan format propisan je europskim tekstom koji utvrđuje precizne obrasce koje treba poštovati.

izvor EUR-Lex (uvodna izjava 65) ↗ · izvor ESMA (provedbena uredba (EU) 2024/2956) ↗

Moram li taj registar poslati nekom tijelu, i do kojeg roka?
Da: nadzorna tijela prikupljaju te registre kako bi ih proslijedila europskim tijelima. Prvo veliko prikupljanje održalo se u proljeće 2025. (30. travnja 2025.). Svake godine provjerite kalendar koji je odredilo vaše nadzorno tijelo, jer točna učestalost ažuriranja ovisi o vašem sektoru.

izvor ESMA ↗

Moja je tvrtka mala, imam li stvarno iste obveze kao velika banka?
Ne, DORA predviđa načelo proporcionalnosti. Ako ste mikropoduzeće (manje od 10 zaposlenika, promet ili bilanca ispod 2 milijuna eura), niste obvezni imenovati posebnu osobu zaduženu za nadzor svojih pružatelja, možete prilagoditi testove svojim stvarnim resursima, izuzeti ste od naprednog TLPT testiranja, i možete se osloniti na zajedničke neovisne revizije umjesto da sami revidirate svakog pružatelja.

izvor EUR-Lex (uvodna izjava 43) ↗

Postoje li već detaljni provedbeni tekstovi koje bi moj IT pružatelj trebao poznavati?
Da, DORA nije samo načelni tekst: već je objavljeno više detaljnih tehničkih standarda koji preciziraju kako je konkretno primijeniti, primjerice o testovima otpornosti (delegirana uredba (EU) 2025/1190) ili o formatu registra pružatelja (provedbena uredba (EU) 2024/2956). To su tekstovi koje ozbiljan IT pružatelj mora poznavati kako bi vas ispravno pratio.

izvor ESMA ↗

Ako jedan od mojih "kritičnih" IKT pružatelja ne poštuje pravila, tko ga može sankcionirati?
Za najveće IKT pružatelje određene "kritičnima" na europskoj razini, europski "vodeći nadzornik" može im izravno nametnuti dnevne novčane kazne ako se ne usklade s njegovim preporukama: ovlast sankcioniranja koja nadilazi nacionalne granice. Za klasične financijske subjekte (vas, ako ste to), sankcije i dalje utvrđuju i izriču vaša uobičajena nadležna nacionalna tijela.

izvor EUR-Lex (uvodna izjava 80) ↗

Ovi odgovori jednostavnim jezikom objašnjavaju službeni tekst DORA-e: ne zamjenjuju pravno mišljenje. Uvijek provjerite svoju konkretnu situaciju sa specijaliziranim savjetnikom.

Sankcije DORA-e, jednostavno

"DORA predviđa novčane kazne" česta je rečenica u prodajnim govorima. Ono što službeni tekst stvarno kaže, crno na bijelo: dva odvojena režima, s jednim jedinim usklađenim europskim brojem - i bez jedinstvenog cjenika za sve.

Vi ste financijski subjekt (banka, osiguranje, društvo za upravljanje...)

DORA ne utvrđuje nikakav iznos ni postotak prometa. Tekst izričito prepušta svakoj državi članici da odredi vlastita pravila sankcioniranja (članak 50., stavak 3.: "Member States shall lay down rules establishing appropriate administrative penalties..."). U Francuskoj su to vaša uobičajena tijela - ACPR za bankarstvo/osiguranje, AMF za tržišta - koja primjenjuju vlastiti nacionalni cjenik, ne jedinstveni europski DORA cjenik.

Ono što uredba ipak nalaže: vrste mjera koje svaka zemlja mora barem predvidjeti (popis u nastavku) - a nacionalno pravo utvrđuje točne iznose.

Vi ste IKT pružatelj određen "kritičnim" (oblak, hosting...)

Ovdje DORA utvrđuje precizan i usklađen broj za cijelu Europu: novčanu kaznu koja može iznositi do 1 % prosječnog dnevnog svjetskog prometa, po danu kašnjenja, tijekom najviše 6 mjeseci (članak 35., stavci 7.-8.). To nije trenutna sankcija: može se pokrenuti tek nakon najmanje 30 kalendarskih dana neusklađenosti koju utvrdi tijelo.

Ta novčana kazna odnosi se isključivo na velike pružatelje službeno određene "kritičnima" od strane EU - ne na tvrtke klijente koje ih koriste.

Jedini službeni broj u cijeloj uredbi DORA

1 % prosječnog dnevnog svjetskog prometa, po danu, tijekom najviše 6 mjeseci

To je novčana kazna koju može nametnuti "Lead Overseer" - jedno od tri europska tijela za financijski nadzor (EBA, ESMA ili EIOPA, ovisno o pružatelju) - kritičnom IKT pružatelju koji odbija uskladiti se nakon roka od najmanje 30 dana. Novac se uplaćuje u opći proračun Europske unije, a svaka nametnuta novčana kazna u načelu mora biti javno objavljena od strane Lead Overseera.

Izvor: Uredba (EU) 2022/2554, članak 35., stavci 6. do 10. - službeni tekst EUR-Lex ↗

Što vaše tijelo može odlučiti (financijski subjekti)

Pet vrsta mjera koje svaka država članica mora barem predvidjeti u svom nacionalnom pravu - članak 50., stavak 4. DORA-e.

1

Nalog za prestanak

Obvezati tvrtku da odmah prestane s neusklađenom praksom i da je ne ponavlja.

2

Privremeni ili trajni prestanak

Zabraniti praksu ili ponašanje ocijenjeno protivnim uredbi, privremeno ili trajno.

3

Mjera novčane prirode

Svaka mjera, uključujući financijsku, kojom se tvrtku vraća u sukladnost - iznos utvrđuje nacionalno pravo svake zemlje.

4

Zahtjev za podacima o prometu

Zahtijevati od telekom operatera postojeće evidencije, u slučaju opravdane sumnje na povredu.

5

Objava imena

Javno objaviti obavijest koja navodi identitet tvrtke i prirodu povrede ("name and shame").

Kako bi se odredila točna razina sankcije, članak 51., stavak 2. DORA-e traži da tijelo uzme u obzir posebice: težinu i trajanje povrede, stupanj odgovornosti, financijsku snagu tvrtke, ostvarenu dobit ili izbjegnuti gubitak, štetu nanesenu trećim stranama, razinu suradnje i prethodne povrede.

Analiza temeljena na cjelovitom čitanju članaka 35. i 50. do 53. Uredbe (EU) 2022/2554, službenog teksta objavljenog u Službenom listu EU (L 333, 27/12/2022), konzultiranog na EUR-Lexu 17. srpnja 2026. Uredba ne sadrži nijedan konkretan iznos sankcije za financijske subjekte (prepušteno nacionalnom pravu svake države članice) - stoga ga ne izmišljamo. Nijedna novčana kazna prema članku 35. do danas nije javno zabilježena u našim izvorima; DORA se u potpunosti primjenjuje tek od 17. siječnja 2025.

Spremni dokumentirati svoju DORA sukladnost?

Kontaktirajte nas za personaliziranu ponudu prema vašem statusu (financijski subjekt ili pružatelj IKT usluga).

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu
DORA-Express je alat dokumentacijske podrške i ne predstavlja pravni savjet. Obuhvaćenost vaše organizacije DORA-om i pravnu valjanost vaših ugovora i registara mora potvrditi specijalizirani odvjetnik.