EU DORA: koga zadeva in katera orodja pomagajo pri skladnosti

DORA je uredba EU o digitalni operativni odpornosti za finančni sektor. Spodaj: kaj dejansko zahteva na trajni osnovi, hitro preverjanje ali zadeva vašo organizacijo ter neodvisni pregled orodij za podporo skladnosti.

DORA velja od 17. januarja 2025. To ni enkraten rok: Register informacij je treba vsako leto predložiti nadzornemu organu, leto 2026 pa je prvi polni izvršilni cikel, v katerem nadzorni organi navzkrižno preverjajo predložene registre. V Sloveniji je nadzorni organ za finančni sektor Agencija za trg vrednostnih papirjev (ATVP), ki sprejema Register informacij in nadzoruje skladnost z DORA.

Ključni datumi

17. januar 2025
DORA velja: zahteve glede upravljanja tveganja IKT, poročanja o incidentih, testiranja odpornosti in upravljanja tveganja tretjih oseb so v veljavi
31. marec 2026
Letni Register informacij: seznam vseh pogodb z zunanjimi ponudniki IKT je treba predložiti nadzornemu organu (zahteva se ponavlja vsako leto)
30. junij 2026
Prvi polni izvršilni cikel: nadzorni organi navzkrižno preverjajo predložene registre in izdajajo odredbe o odpravi pomanjkljivosti

Ali DORA zadeva vašo organizacijo?

Dve vprašanji, okvirni odgovor. To ni pravni nasvet.

Kaj najbolje opisuje vašo organizacijo?
Ali ste mikropodjetje (manj kot 10 zaposlenih in manj kot 2 milijona EUR prometa)?

Orodja za podporo skladnosti z DORA

Skladnost z DORA se običajno upravlja na enak način kot skladnost z NIS2 ali ISO 27001: s platformo, ki shranjuje okvir upravljanja tveganja IKT, dokaze, evidence incidentov in register tretjih oseb. Spodaj navedena orodja to omogočajo; zadnje se osredotoča izključno na letni Register informacij.

OrodjePodpora DORA Najboljše zaPodrobnosti
Vanta
US
Namenski produkt DORA: avtomatizirani testi, pripravljene politike DORA in dokazi, ki se ponovno uporabijo iz dela za ISO 27001, SOC 2 ali NIS2Fintech podjetja in ponudniki IKT, ki že avtomatizirajo druge standardePreverite →
Drata
US
Pripravljen okvir DORA z modulom za upravljanje tveganja IKT in spremljanjem tveganja tretjih oseb, preslikan na kontrole, ki jih morda že imateFinančni subjekti, ki želijo preslikati DORA na obstoječe kontrolePreverite →
Sprinto
US/IN
Okvir DORA usmerjen k fintech subjektom in srednje velikim podjetjem, ki šele uvajajo uredbo, z mapiranjem kontrol in stalnim spremljanjemManjša fintech podjetja in plačilne institucije, ki začenjajo implementacijo DORA od začetkaPreverite →
Secureframe
US
DORA na seznamu podprtih standardov z mapiranjem kontrol in stalnim spremljanjem dobaviteljevEkipe, ki že izvajajo SOC 2 ali ISO 27001 na platformiPreverite →
ISMS.online
UK
Namenjena rešitev okvira DORA z beleženjem incidentov in preslikavo ISO 27001 na zahteve DORAOrganizacije, ki upravljajo skladnost kot dokumentiran SUVIPreverite →
Vendorica
EU
Orodje nativno za DORA, osredotočeno na Register informacij in register zunanjih ponudnikov IKT; koristno, ko je glavna vrzel letna predložitev registraSubjekti, katerih glavna vrzel je letni Register informacijPreverite →

Uredniška opomba: nekatere povezave so pridružene povezave. Če opravite nakup prek njih, lahko prejmemo provizijo brez dodatnih stroškov za vas. Naše ocene in vrstni red predstavitve so neodvisni od poslovnih razmerij.

Pogosto zastavljena vprašanja

Koga zadeva DORA?

Približno 22.000 finančnih subjektov EU iz okoli 20 kategorij (banke, zavarovalnice, investicijska podjetja, plačilne institucije in institucije za izdajo elektronskega denarja, ponudniki storitev kriptoaktivov, upravitelji skladov) ter posredno zunanji ponudniki IKT, ki jim zagotavljajo storitve. Kritični zunanji ponudniki IKT so prav tako neposredno podvrženi nadzoru EU.

Kakšne so sankcije?

Nadzorni organi lahko finančnim subjektom naložijo globe do 2 odstotkov skupnega letnega svetovnega prometa, kritičnim zunanjim ponudnikom IKT do 1 odstotka povprečnega dnevnega svetovnega prometa na dan, posamezni menedžerji pa so lahko osebno odgovorni do 1 milijona EUR.

Kaj je Register informacij?

Strukturiran seznam vseh pogodb z zunanjimi ponudniki IKT, ki se vsako leto predloži pristojnemu nacionalnemu nadzornemu organu. To je ena izmed najbolj konkretnih in ponavljajočih se obveznosti po DORA ter pogost razlog, zakaj organizacije posegajo po namenskih orodjih.

Že imamo ISO 27001 ali NIS2. Začenjamo od začetka?

Ne. DORA se v veliki meri prekriva z ISO 27001 in NIS2 glede upravljanja tveganja IKT in obravnave incidentov. Večina platform za skladnost omogoča ponovno uporabo obstoječih kontrol in dokazov ter njihovo preslikavo na zahteve DORA, zato se dodatno delo nanaša na elemente, specifične za DORA, kot so testiranje odpornosti in Register informacij.

Smo premajhni, da bi DORA imela pomen?

DORA uporablja načelo sorazmernosti, zato manjši subjekti uporabljajo poenostavljen okvir upravljanja tveganja IKT namesto polnega režima. Uredba kljub temu velja. Mikropodjetja so zavezana k njeni najlažji različici, vendar obveznosti glede registra in poročanja o incidentih ostajajo v veljavi.

Zavezani tudi po NIS2? Oglejte si našo glavno primerjavo orodij →

Ta stran vsebuje praktične smernice in ne predstavlja pravnega nasveta.