UREDBA (EU) 2022/2554 - VELJAVNA OD 17. JANUARJA 2025

Vaša skladnost z DORA,
dokumentirana in zagovorljiva

Evropska uredba o digitalni operativni odpornosti finančnega sektorja (DORA) nalaga finančnim subjektom - in posredno njihovim ponudnikom IKT - izčrpen register pogodb, natančne pogodbene klavzule in datirane revizijske dokaze. SYAGA DORA-Express vam pomaga izpolniti te zahteve brez improvizacije, ne glede na to, ali ste finančni subjekt ali ponudnik.

17.01
Veljavna od 2025
21
Kategorij zadevnih subjektov (čl. 2)
4h
Rok za obveščanje o resnem incidentu
19
Že določenih kritičnih ponudnikov IKT

Regulativni kontekst

DORA je uredba, ne direktiva: neposredno se uporablja v vseh državah članicah, brez čakanja na nacionalni zakon o prenosu.

DORA se neposredno uporablja od 17. januarja 2025

Uredba (EU) 2022/2554 z dne 14. decembra 2022, objavljena v UL EU 27. decembra 2022, je začela veljati 16. januarja 2023 in se uporablja od 17. januarja 2025. Nobenega nacionalnega prenosa ni potrebno, neposredno je zavezujoča.

📋

Zahteva se izčrpen register IKT (čl. 28, odst. 3)

Vsak finančni subjekt mora vzdrževati in letno posredovati organom popoln register svojih pogodb IKT: ponudnik, vrsta storitve, kritičnost funkcije, država gostovanja podatkov.

📄

Vaše pogodbe morajo vsebovati natančne klavzule (čl. 30)

Pravice do revizije in pregleda, jamstva za razpoložljivost in celovitost podatkov, testirani izhodni načrti, takojšnje obveščanje o incidentih. Te klavzule se prenesejo od vašega finančnega naročnika na vas, če ste njegov ponudnik IKT.

📧

Vprašalnik skrbnega pregleda je že v vašem nabiralniku

Pred podpisom ali obnovitvijo pogodbe banka, zavarovalnica ali investitor pošlje kibernetski vprašalnik (upravljanje, MFA, EDR, šifriranje, ozaveščanje). Odgovor brez dokumentiranih dokazov pomeni izgubo pogodbe.

Sprožilec 18. novembra 2025

Vaši ponudniki v oblaku so bili pravkar uradno določeni za »kritične«

18.-19. novembra 2025 so evropski nadzorni organi (EBA, ESMA, EIOPA) objavili prvi uradni seznam kritičnih ponudnikov IKT v skladu s členom 32 DORA. Med imeni, potrjenimi v uradnih sporočilih: AWS EMEA Sarl, Microsoft Ireland Operations Limited, Google Cloud, Orange SA, Capgemini SE (in 14 drugih ponudnikov, ki v naših virih niso poimensko potrjeni).

Konkretna posledica: če vaše kritične storitve temeljijo na enem od teh ponudnikov, mora vaš finančni naročnik to zdaj dokumentirati v svojem registru IKT - in vas lahko povpraša o vaši lastni verigi podizvajalcev.

Vir: uradna sporočila EIOPA in ESMA z dne 18.-19. novembra 2025 (eiopa.europa.eu, esma.europa.eu).

Naš odgovor: DORA-Express

Strukturirana podpora v 5 korakih za dokumentiranje vaše skladnosti - brez obljubljanja česar koli, kar ne moremo zagotoviti niti mi niti kdorkoli drug namesto vas.

1
Korak 1 - Opredelitev

Prepoznajmo vašo dejansko izpostavljenost

Ali ste finančni subjekt, ki je neposredno zavezan (ena od 21 kategorij iz člena 2), ali ponudnik IKT, ki je posredno zavezan prek pogodbenih klavzul vaših finančnih strank (člen 30)? Natančen obseg pogojuje vse ostalo.

2
Korak 2 - Skrbni pregled

Odgovor na vaš kibernetski vprašalnik

Odgovorimo na vaš vprašalnik skrbnega pregleda banke, investitorja ali zavarovalnice (upravljanje, MFA, EDR, šifriranje, ozaveščanje ...), pri čemer se opiramo na tehnično revizijo vašega najemnika Microsoft 365 kot datiran in preverljiv dokaz.

3
Korak 3 - Register in pogodbe

Register IKT in klavzule iz člena 30

Pomagamo vam strukturirati vaš register pogodb IKT (čl. 28, odst. 3) ter preveriti ali vključiti minimalne in okrepljene pogodbene klavzule iz člena 30 v vaše pogodbe s ponudniki.

4
Korak 4 - Neprekinjenost in odpornost

PRA/PCA sektorski profil za finance

Naš PRA/PCA paket ponuja sektorski profil za finance (DORA, PSD2, ACPR), ki pokriva zahteve testiranja operativne odpornosti iz poglavja IV DORA, usklajene z ISO 22301.

5
Korak 5 - Dostava

Dokumentirana dokumentacija o skladnosti

Predaja vašemu vodstvu, vodji varnosti ali finančnemu direktorju konsolidirane dokumentacije, z natančnimi točkami, ki jih mora pred vsakršno komunikacijo z organi presoditi vaš pravni svetovalec.

Kaj prejmete

Konkretne, virovane rezultate, brez obljube certifikacije, ki je nihče ne more zagotoviti

📝

Odgovori na kibernetski skrbni pregled

10 tipičnih vprašanj skrbnega pregleda banke / M&A, dokumentiranih in virovanih (ILPA DDQ, CSA CAIQ, vprašalniki kibernetskih zavarovalnic).

  • Varnostna politika / priznan okvir
  • MFA, najmanjše privilegije, privilegirani računi
  • Licenca M365, EDR / lov na grožnje
  • Zastareli protokoli, šifriranje diskov
  • Program ozaveščanja
📄

Referenčni list DORA

Virovan povzetek uredbe (EU) 2022/2554.

  • Obseg: 21 kategorij subjektov (čl. 2)
  • 5 področij obveznosti
  • Roki za obveščanje (4h / 72h / 1 mesec)
  • Povezava z NIS2 (lex specialis)
📋

Register IKT (predloga čl. 28, odst. 3)

Struktura izčrpnega registra, ki ga zahtevajo organi.

  • Ponudnik in vrsta storitve
  • Kritičnost podprte funkcije
  • Država gostovanja podatkov
  • Oblika, pripravljena za letno posredovanje
🔐

Pogodbene klavzule (predloga čl. 30)

Za vključitev ali preverjanje v vaših pogodbah s ponudniki IKT.

  • Minimalne klavzule (vse pogodbe)
  • Okrepljene klavzule (kritične funkcije)
  • Pravice do revizije in pregleda
  • Izhodni načrti in prenosljivost podatkov
🏗

PRA/PCA profil za finance

Načrt neprekinjenega poslovanja in obnovitve dejavnosti, namenski sektorski profil.

  • Pokritost poglavja IV DORA (testi odpornosti)
  • Usklajeno z ISO 22301
  • Sektorski profil DORA / PSD2 / ACPR
  • Izhaja iz našega obstoječega paketa PRA/PCA
💾

Dokumentirana dokumentacija o skladnosti

Formata PDF in DOCX, ki združujeta vse rezultate.

  • Pripravljeno za vaše vodstvo / vodjo varnosti / finančnega direktorja
  • Označene točke, ki jih mora potrditi vaš odvetnik
  • Osnova za vaše izmenjave z ACPR / AMF
  • Urejevalno za letno posodabljanje

Primer: vprašalnik skrbnega pregleda banke

Izvleček 10 vprašanj, ki jih dokumentiramo za vas, z virom vsakega vprašanja

Tema Vprašanje Vir
Upravljanje Ali vaša varnostna politika temelji na priznanem okviru (NIST, ISO 27001)? ILPA DDQ 2.0
Neodvisna revizija Ali izvajate letno neodvisno revizijo in penetracijske teste? CSA CAIQ v4
Načrt incidentov Ali obstaja formalen, dokumentiran in vzdrževan načrt odzivanja na incidente? CSA CAIQ v4 / ILPA DDQ 2.0
MFA Za katere storitve zahtevate večfaktorsko avtentikacijo? Travelers - MFA Supplement
Privilegirani računi Ali dostopi sledijo načelu najmanjših privilegijev, periodično pregledani? CSA CAIQ v4 IAM
Elektronska pošta Katero licenco M365 uporabljate? Ali je Defender / napreden lov na grožnje aktiven? vCSO.ai Cyber DD Checklist
Šifriranje Ali so diski terminalov v celoti šifrirani? Google VSAQ
Usposabljanje Ali je za vse zaposlene vzpostavljen program varnostnega ozaveščanja? CSA CAIQ v4 HRS

Pokrita besedila in okviri

Vsak rezultat izrecno navaja, kaj pokriva - in česa ne pokriva

DO

DORA (Uredba EU 2022/2554)

Register IKT (čl. 28), pogodbene klavzule (čl. 30), roki za obveščanje (čl. 19), sklic na določene kritične ponudnike IKT (čl. 32).

N2

NIS2 - povezava z DORA

DORA je lex specialis v razmerju do NIS2 za finančni sektor: zadevni subjekti uporabljajo DORA namesto enakovrednih ukrepov NIS2.

ISO

ISO 22301 - neprekinjeno poslovanje

Profil PRA/PCA za finance je usklajen z ISO 22301, okvirom za upravljanje neprekinjenega poslovanja, ki se uporablja kot dopolnitev DORA.

RG

GDPR - ločeno obveščanje

Obveščanje o incidentu po DORA (ACPR/AMF) je ločeno od obveščanja po GDPR (CNIL) v primeru kršitve osebnih podatkov: oboje je lahko zahtevano hkrati.

Podpora, prilagojena vašemu položaju

Vsaka dokumentacija DORA je drugačna glede na vaš status - v vseh primerih prilagojena ponudba

Ponudnik IKT

Zagotavljate storitve enemu ali več finančnim subjektom

Ponudba
glede na obseg
  • Odgovor na kibernetski skrbni pregled
  • Register IKT na strani ponudnika
  • Pregled klavzul člena 30
  • Dokumentirana dokumentacija, pripravljena za posredovanje
Zahtevajte ponudbo

Letno spremljanje

Redno posodabljanje dokumentacije (obveznosti, pogodbe, register)

Ponudba
ponavljajoče se
  • Posodobitev registra IKT
  • Letni pregled pogodbenih klavzul
  • Spremljanje določenih kritičnih ponudnikov
  • Podpora za vaše skrbne preglede strank
Zahtevajte ponudbo

Pogosta vprašanja

Ali je moje podjetje finančni subjekt, za katerega velja DORA?
Člen 2 DORA navaja 21 kategorij finančnih subjektov: kreditne in plačilne institucije, investicijska podjetja, ponudniki kripto-sredstev z dovoljenjem MiCA, zavarovanje in pozavarovanje, upravljanje skladov, bonitetne agencije in drugi. Mikropodjetja (manj kot 10 zaposlenih, promet ali bilanca stanja pod 2 mio EUR) so upravičena do sorazmernosti pri nekaterih obveznostih, vendar niso povsem izključena. Preveriti je treba za vsak primer posebej s pravnim svetovalcem.
Nisem banka, zakaj me DORA vseeno zadeva?
Če finančnemu subjektu zagotavljate storitve IKT (informatika, oblak, programska oprema, gostovanje), člen 30 nalaga vaši stranki, da vas vključi v svoj register in vam pogodbeno naloži natančne klavzule: pravice do revizije, takojšnje obveščanje o incidentih, izhodne načrte. Te obveznosti gredo prek pogodbe vaše stranke, ne prek neposrednega nadzora organa - razen če ste sami določeni za kritičnega ponudnika IKT (člen 31).
Kakšni so roki za obveščanje o resnem incidentu IKT?
Člen 19: začetno obvestilo v 4 urah po razvrstitvi kot resen incident (največ 24 ur po odkritju), vmesno poročilo v 72 urah, končno poročilo v 1 mesecu. Ta obvestila so ločena od morebitnega obvestila po GDPR organu CNIL v primeru kršitve osebnih podatkov.
Kaj je »kritični ponudnik IKT«?
To so ponudniki, ki jih izrecno določijo evropski nadzorni organi (EBA, ESMA, EIOPA) glede na merila sistemskega učinka, nadomestljivosti in odvisnosti (člen 31). Prvi uradni seznam, objavljen 18.-19. novembra 2025, šteje 19 ponudnikov. Zanje velja neposreden nadzor (inšpekcije, razširjeno poročanje); drugi ponudniki IKT ostajajo urejeni le s pogodbenimi klavzulami svojih finančnih strank.
Ali DORA v mojem sektorju nadomešča NIS2?
Da, za finančne subjekte v smislu člena 2: DORA je lex specialis v razmerju do NIS2 za finančni sektor. 21 zadevnih kategorij uporablja DORA namesto enakovrednih ukrepov NIS2 na področju obvladovanja tveganj in obveščanja o incidentih.
Ali ta storitev predstavlja pravni nasvet?
Ne. DORA-Express je dokumentacijsko podporno orodje, ne pravni nasvet. Natančno ugotavljanje, ali je vaša organizacija zavezana DORA, in pravno skladnost vaših pogodb mora pred vsako zavezujočo odločitvijo potrditi specializiran odvetnik.

Regulativni pregled - uradni viri

DORA preprosto razložena, brez pravnega žargona. Vsaka spodnja točka napotuje na uradno besedilo, ki jo potrjuje.

Koga zadeva?

DORA se uporablja za evropske finančne akterje: banke, zavarovalnice, investicijske družbe, tržne platforme, upravljavce skladov, ponudnike plačilnih storitev ... ter za njihove informacijske ponudnike. Zelo majhne strukture so upravičene do olajšanih pravil.

uradni vir (EUR-Lex) ↗

Kaj DORA od vas konkretno zahteva

Uredba pokriva 6 glavnih tem: upravljanje informacijskega tveganja, nadzor vaših zunanjih ponudnikov, redne teste odpornosti, poročanje o resnih incidentih, izmenjavo informacij o grožnjah in nadzor nad največjimi informacijskimi ponudniki.

uradni vir (EIOPA) ↗

Datumi, ki jih velja zapomniti

Besedilo sprejeto 14. decembra 2022, objavljeno v Uradnem listu EU 27. decembra 2022 (UL L 333). Začetek veljavnosti 16. januarja 2023. Obveznosti resnično veljajo od 17. januarja 2025.

vir EUR-Lex ↗ · vir ESMA ↗

Nadzorovani so tudi vaši informacijski ponudniki

Največji informacijski ponudniki (oblak, gostovanje ...), ki veljajo za »kritične« za finančni sektor, so zdaj neposredno nadzorovani na evropski ravni, z vodilnim nadzornikom, ki jim lahko naloži ukrepe.

uradni vir (EIOPA) ↗

Naposled usklajeno poročanje o incidentih

Pred DORA je imela vsaka država EU svoja lastna pravila za prijavo resnega informacijskega incidenta. Zdaj velja enoten evropski postopek: resni incidenti se neposredno sporočajo pristojnim organom.

vir EUR-Lex ↗

Kaj pa sankcije?

Besedilo predvideva, da organi objavljajo upravne sankcije, ki jih izrečejo. Natančni zneski glob v virih, ki so bili do zdaj pregledani, niso stabilizirani - to je treba potrditi ob nadaljnjih uradnih pojasnilih.

vir EUR-Lex (uvodna izjava 97) ↗

DORA: koga dejansko zadeva?

Slišite o DORA, ne da bi vedeli, ali velja za vas? Tukaj je preprosto pojasnjen uradni obseg uredbe, razumljen v 2 minutah, z besedili, ki to dokazujejo.

Evropska uredba 2022/2554 (člen 2) zajema 21 različnih kategorij finančnih podjetij, od katerih jih 12 nadzoruje ESMA. To ni zadeva, pridržana zgolj velikim bankam: od 17. januarja 2025 je zadet skoraj celoten evropski finančni sektor, v različnih stopnjah zahtevnosti glede na velikost strukture. uradni vir (ESMA) ↗

🏦

Banke in plačila

Kreditne institucije (banke), plačilne institucije, institucije za izdajo elektronskega denarja, ponudniki storitev informiranja o računih.

  • Vsaka komercialna ali zadružna banka
  • Licencirane plačilne fintech družbe
  • Neobanke in elektronske denarnice
📈

Finančni trgi in naložbe

Investicijska podjetja, platforme za trgovanje, centralne depotne družbe za vrednostne papirje, centralne nasprotne stranke, centralni repozitoriji, bonitetne agencije, upravljavci alternativnih skladov, družbe za upravljanje.

  • Borzne družbe, posredniki
  • Upravljavci premoženja in skladov
  • Bonitetne agencije
🛡

Zavarovalništvo in pokojnine

Zavarovalnice in pozavarovalnice, zavarovalni posredniki (razen mikropodjetij), pokojninski skladi za poklicno pokojninsko zavarovanje z več kot 15 člani.

  • Zavarovalnice in vzajemne družbe
  • Zavarovalni posredniki (glede na velikost)
  • Pokojninski skladi za poklicno zavarovanje
🪙

Novi digitalni akterji

Ponudniki storitev v zvezi s kriptosredstvi, platforme za množično financiranje, repozitoriji listinjenja: tudi digitalne finance vstopajo v obseg.

  • Licencirane platforme za izmenjavo kriptosredstev
  • Platforme za finančno množično financiranje
💻

Vaši informacijski ponudniki

Ponudniki IKT storitev (oblak, gostovanje, kritična programska oprema), ki poganjajo ta podjetja, prav tako vstopajo v radar. Najbolj »kritični« za celoten sektor so neposredno nadzorovani na evropski ravni.

  • Ponudniki oblačnih storitev, ki jih uporablja banka
  • Izdelovalci kritične bančne programske opreme

Nimajo vsi enakih obveznosti

DORA uporablja načelo sorazmernosti: manjša kot je struktura, lažje so njene obveznosti. Nekatere strukture so celo izrecno izvzete iz obsega.

Mikropodjetja imajo olajšana pravila

Mikropodjetje je uradno opredeljeno kot struktura z manj kot 10 zaposlenimi, katere letni promet ali bilanca stanja ne presega 2 milijona evrov. Te zelo majhne finančne strukture so izvzete iz najtežjih obveznosti upravljanja iz uredbe.

uradni vir (EUR-Lex, opredelitev EU) ↗ · vir EUR-Lex (uredba DORA) ↗

Majhna investicijska ali pokojninska podjetja

Majhna »medsebojno nepovezana« investicijska podjetja in majhne institucije za poklicno pokojninsko zavarovanje imajo poenostavljen okvir za obvladovanje informacijskih tveganj, podrobneje opredeljen z delegirano uredbo Evropske komisije.

vir EUR-Lex (uvodna izjava 42) ↗

Zelo majhni pokojninski sistemi: izven obsega

Institucija za poklicno pokojninsko zavarovanje, katere upravljani sistemi skupaj štejejo 15 članov ali manj, ne spada v obseg uredbe.

vir EUR-Lex (člen 2) ↗

Nekaj posebnih izjem

Izven obsega so tudi: uradi za poštna nakazila iz direktive o kreditnih institucijah, nekateri upravljavci skladov ali zavarovalnice, ki so upravičeni do sektorskih izjem, ter zavarovalni posredniki, ki so sami mikropodjetja ali MSP.

vir EUR-Lex (člen 2) ↗

Skratka: če je vaše podjetje evropski finančni subjekt ali njegov informacijski ponudnik, vprašanje ni več »ali me to zadeva«, temveč »na kateri ravni zahtevnosti«. Besedilo določa, da mora vsaka struktura prilagoditi svoja informacijska sredstva svoji velikosti, profilu tveganja in kompleksnosti dejavnosti. vir EUR-Lex (uvodna izjava 36) ↗

Koledar DORA, na kratko

DORA ni »en« datum, temveč več faz, ki si sledijo od konca leta 2022. Tukaj je, po vrsti, kaj se je že zgodilo in kaj je še v teku - za vsako fazo z uradnim besedilom, ki to dokazuje.

Že obvezno danes

  • Uredba DORA se v celoti uporablja od 17. januarja 2025.
  • Pravila za obvladovanje informacijskih tveganj (1. sklop tehničnih standardov) veljajo.
  • »Register informacij« (popis vaših ponudnikov IKT) je aktivna obveznost.
  • Priglasitev hudih informacijskih incidentov že poteka po postopku DORA.

Še v fazi dokončanja

  • Uradni seznam informacijskih ponudnikov, ocenjenih kot »kritični« za vso Evropo (postopek se je začel konec leta 2024, organi ga še vedno dopolnjujejo).
  • Nekateri tehnični standardi (med drugim o zunanjem izvajanju) so bili s strani evropskih organov vrnjeni v popravo in še niso stabilizirani.
  • Redni pregledi evropskih organov (vmesna poročila, izkušnje) se nadaljujejo vsaj do leta 2026.
1
14. december 2022

Besedilo je sprejeto

Evropski parlament in Svet sprejmeta uredbo (EU) 2022/2554. vir EUR-Lex ↗

2
27. december 2022

Uradna objava

Besedilo je objavljeno v Uradnem listu Evropske unije (UL L 333). vir EUR-Lex ↗

3
16. januar 2023

Začetek veljavnosti

Uredba pravno obstaja, vendar je njena dejanska uporaba za podjetja še vedno odložena za dve leti - čas za pripravo tehničnih standardov in registrov. vir ESMA ↗

4
Julij 2023 - januar 2024

Javna posvetovanja

Tri evropske finančne nadzorne institucije (banke, zavarovalništvo, trgi) organizirajo dve javni obravnavi za dokončanje praktičnih pravil uporabe. vir ESMA ↗

5
25. junij 2024

Objavljen 1. sklop tehničnih standardov

Prva serija natančnih pravil o obvladovanju informacijskih tveganj (kako kartirati, zaščititi, zaznati, odzvati se), ki jo je Komisija sprejela 13. marca 2024. vir EUR-Lex (2024/1774) ↗

6
17. julij 2024

2. sklop tehničnih standardov

Druga serija izvedbenih pravil (zlasti o zunanjem izvajanju informacijskih storitev in nadzoru ponudnikov). vir ESMA ↗

7
2. december 2024

Uradni model »registra informacij«

Komisija objavi tehnični model (obrazce), ki ga mora vsako zadevno podjetje uporabljati za vodenje popisa svojih informacijskih ponudnikov. Začetek veljavnosti 22. decembra 2024. vir EUR-Lex (2024/2956) ↗

17. januar 2025 - KLJUČNI DATUM

DORA se v celoti uporablja

Od tega datuma morajo vsi zadevni finančni subjekti (in njihovi strateški informacijski ponudniki) izpolnjevati zahteve dejansko, ne le »na papirju«. vir ESMA ↗ · vir EIOPA ↗

8
30. april 2025

Prvo zbiranje registrov

Nacionalni nadzorni organi so morali evropskim organom posredovati prve registre informacij, prejete od zavezanih podjetij. vir ESMA ↗

November 2024 - maj 2025 (v teku)

Določanje »kritičnih« ponudnikov

Evropski organi po korakih gradijo seznam informacijskih ponudnikov (oblak, gostovanje ...), ocenjenih kot tako pomembnih za celoten finančni sektor, da bodo neposredno nadzorovani na evropski ravni. Postopek (zbiranje informacij, odločitve, vmesno poročilo) je potekal od novembra 2024 do maja 2025; natančen datum prve uradne določitve v virih, pregledanih do danes, ni stabiliziran - to je treba potrditi ob nadaljnjih objavah. vir ESMA ↗

December 2025 - junij 2026 in naprej

Redni pregledi v teku

Evropski organi še naprej objavljajo vmesna poročila (izkušnje o hudih incidentih, prilagoditve pravil o zunanjem izvajanju). DORA je živ projekt, ne zamrznjeno besedilo. vir ESMA ↗

Koledar pripravljen na podlagi uradnih virov (EUR-Lex, ESMA, EIOPA), pregledanih 17. julija 2026. Nekateri datumi (dokončna določitev kritičnih ponudnikov, zneski sankcij) so še vedno v postopku stabilizacije s strani organov - posodobili jih bomo takoj, ko bodo objavljeni.

Še nekaj vprašanj za vodstvo

7 bolj tehničnih vprašanj, preprosto pojasnjenih: vsako podprto z uradnim besedilom, ki ga potrjuje.

Ali moram organizirati penetracijski test »v resničnih pogojih« (TLPT)?
Ne nujno. DORA predvideva napredno raven testiranja, imenovano TLPT (testiranje s prodorom, ki ga vodi grožnja): simulacijo dejanskega napada, ki jo izvedejo specializirani testerji. Uredba to obveznost pridržuje za najpomembnejše finančne subjekte in izrecno izvzema mikropodjetja (manj kot 10 zaposlenih). Evropski tehnični standard iz leta 2025 natančno določa, koga zadeva, in nalaga, da mora zunanji tester sodelovati vsaj enkrat na vsaka tri testna obdobja.

vir EUR-Lex (uvodne izjave 43, 56, 61) ↗ · vir ESMA (delegirana uredba (EU) 2025/1190) ↗

Kdo dejansko preverja, da moje podjetje izpolnjuje DORA?
Ne nova digitalna policija: DORA se opira na nadzorne organe, ki že obstajajo za vsak finančni sektor (banke, zavarovalništvo, trgi, plačila ...). Vsaka država članica določi enega ali več »pristojnih organov« med svojimi običajnimi sektorskimi regulatorji, ki uporabljajo DORA poleg svojih zgodovinskih nalog.

vir EUR-Lex (uvodna izjava 37) ↗

Kaj natančno je »register«, ki ga moram voditi o svojih informacijskih ponudnikih?
To je identifikacijska kartica vseh vaših informacijskih pogodb: kdo je ponudnik (oblak, programska oprema, gostovanje ...), katero storitev zagotavlja, ali je ta storitev »kritična ali pomembna« za vašo dejavnost, in kje so podatki gostovani. To ni preprost lastni IT popis: natančna oblika je določena z evropskim besedilom, ki predpisuje natančne obrazce, ki jih je treba upoštevati.

vir EUR-Lex (uvodna izjava 65) ↗ · vir ESMA (izvedbena uredba (EU) 2024/2956) ↗

Ali moram ta register poslati organu, in do kdaj?
Da: nadzorni organi zbirajo te registre, da jih posredujejo evropskim organom. Prvo veliko zbiranje je potekalo spomladi 2025 (30. april 2025). Vsako leto preverite koledar, ki ga določi vaš pristojni organ, saj se natančna pogostost posodabljanja razlikuje glede na sektor.

vir ESMA ↗

Moje podjetje je majhno, ali res veljajo zame enake obveznosti kot za veliko banko?
Ne, DORA predvideva načelo sorazmernosti. Če ste mikropodjetje (manj kot 10 zaposlenih, promet ali bilanca pod 2 milijona evrov), vam ni treba imenovati posebnega odgovornega za nadzor svojih ponudnikov, lahko prilagodite teste svojim dejanskim zmožnostim, izvzeti ste iz naprednega testa TLPT, in lahko se opirate na skupne neodvisne revizije namesto da bi sami revidirali vsakega ponudnika.

vir EUR-Lex (uvodna izjava 43) ↗

Ali že obstajajo podrobna izvedbena besedila, ki bi jih moral poznati moj IT ponudnik?
Da, DORA ni le načelno besedilo: že je objavljenih več podrobnih tehničnih standardov, ki natančno pojasnjujejo, kako jo uporabljati, na primer o testih odpornosti (delegirana uredba (EU) 2025/1190) ali o obliki registra ponudnikov (izvedbena uredba (EU) 2024/2956). To so besedila, ki jih mora resen informacijski ponudnik poznati, da vas lahko pravilno spremlja.

vir ESMA ↗

Če eden od mojih »kritičnih« informacijskih ponudnikov ne spoštuje pravil, kdo ga lahko kaznuje?
Za največje informacijske ponudnike, določene kot »kritični« na evropski ravni, lahko evropski »vodilni nadzornik« neposredno naloži dnevne denarne kazni, če se ne uskladijo z njegovimi priporočili: pooblastilo za sankcioniranje, ki presega nacionalne meje. Za klasične finančne subjekte (vas, če ste eden od njih) sankcije še naprej določajo in izrekajo vaši običajni pristojni nacionalni organi.

vir EUR-Lex (uvodna izjava 80) ↗

Ti odgovori preprosto povzemajo uradno besedilo DORA: ne nadomeščajo pravnega mnenja. Vedno preverite svoj natančen položaj s specializiranim svetovalcem.

Sankcije DORA, na kratko

»DORA predvideva globe« se pogosto pojavlja v prodajnih govorih. Kaj uradno besedilo dejansko pravi, črno na belem: dva ločena režima, en sam usklajen evropski znesek - in brez enotne lestvice za vse.

Ste finančni subjekt (banka, zavarovalnica, družba za upravljanje ...)

DORA ne določa nobenega zneska ali odstotka prometa. Besedilo izrecno prepušča vsaki državi članici, da določi lastna pravila sankcioniranja (člen 50, odstavek 3: »Member States shall lay down rules establishing appropriate administrative penalties ...«). V vsaki državi uporabljajo pristojni nacionalni organi svojo lastno nacionalno lestvico, ne enotne evropske lestvice DORA.

Kar uredba nasprotno nalaga: vrste ukrepov, ki jih mora vsaka država vsaj predvideti (seznam spodaj) - natančne zneske pa določa nacionalno pravo.

Ste informacijski ponudnik, določen kot »kritičen« (oblak, gostovanje ...)

Tukaj DORA določa natančen in usklajen znesek za vso Evropo: denarno kazen, ki lahko doseže do 1 % povprečnega dnevnega svetovnega prometa, za vsak dan zamude, največ 6 mesecev (člen 35, odstavka 7-8). To ni takojšnja sankcija: sproži se lahko šele po vsaj 30 koledarskih dneh neskladnosti, ki jo ugotovi organ.

Ta denarna kazen zadeva samo velike ponudnike, ki jih EU uradno določi kot »kritične« - ne pa podjetja stranke, ki jih uporabljajo.

Edini uradni znesek v celotni uredbi DORA

1 % povprečnega dnevnega svetovnega prometa, na dan, največ 6 mesecev

To je denarna kazen, ki jo lahko naloži »vodilni nadzornik« - eden od treh evropskih organov za finančni nadzor (EBA, ESMA ali EIOPA, določen glede na ponudnika) - kritičnemu informacijskemu ponudniku, ki zavrača uskladitev po roku vsaj 30 dni. Denar se nakaže v splošni proračun Evropske unije, in vsaka naložena denarna kazen mora biti načeloma javno objavljena s strani vodilnega nadzornika.

Vir: Uredba (EU) 2022/2554, člen 35, odstavki 6 do 10 - uradno besedilo EUR-Lex ↗

Kaj lahko odloči vaš organ (finančni subjekti)

Pet vrst ukrepov, ki jih mora vsaka država članica vsaj predvideti v svojem nacionalnem pravu - člen 50, odstavek 4 uredbe DORA.

1

Odredba o prenehanju

Obveznost podjetja, da takoj preneha z neskladno prakso in je ne ponovi.

2

Začasna ali dokončna prepoved

Prepoved prakse ali ravnanja, ki je v nasprotju z uredbo, začasno ali trajno.

3

Denarni ukrep

Vsak ukrep, vključno s finančnim, za vrnitev podjetja v skladnost - znesek določa nacionalno pravo vsake države.

4

Zahteva za prometne podatke

Zahteva telekomunikacijskemu operaterju za obstoječe evidence, ob utemeljenem sumu kršitve.

5

Objava imena

Javna objava obvestila z navedbo identitete podjetja in narave kršitve (»name and shame«).

Za določitev natančne ravni sankcije člen 51, odstavek 2 uredbe DORA od organa zahteva, da med drugim upošteva: resnost in trajanje kršitve, stopnjo odgovornosti, finančno trdnost podjetja, pridobljeni dobiček ali preprečeno izgubo, škodo, povzročeno tretjim osebam, stopnjo sodelovanja in preteklo ravnanje.

Analiza temelji na celotnem branju členov 35 in 50 do 53 uredbe (EU) 2022/2554, uradnega besedila, objavljenega v Uradnem listu EU (L 333, 27/12/2022), pregledanega na EUR-Lex 17. julija 2026. V besedilu ne obstaja noben konkreten znesek sankcije za finančne subjekte (napotitev na nacionalno pravo vsake države članice) - zato si ga ne izmišljujemo. Nobena denarna kazen po členu 35 do danes ni javno evidentirana v naših virih; DORA se v celoti uporablja šele od 17. januarja 2025.

Ste pripravljeni dokumentirati svojo skladnost z DORA?

Kontaktirajte nas za prilagojeno ponudbo glede na vaš status (finančni subjekt ali ponudnik IKT).

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu
DORA-Express je dokumentacijsko podporno orodje in ne predstavlja pravnega nasveta. Zavezanost vaše organizacije k DORA in pravno veljavnost vaših pogodb in registrov mora potrditi specializiran odvetnik.