DORA
Uredba (EU) 2022/2554 o digitalni operativni odpornosti (DORA)
DORA je uredba EU, ki finančnemu sektorju nalaga enotne zahteve glede obvladovanja tveganj IKT, poročanja o incidentih, testiranja digitalne odpornosti in nadzora nad zunanjimi ponudniki IKT. Uporablja se neposredno od 17. januarja 2025.
Za koga velja
- Kreditne institucije, plačilne institucije, ponudniki storitev zagotavljanja informacij o računih in institucije za izdajo elektronskega denarja.
- Investicijska podjetja, centralne nasprotne stranke, centralne depotne družbe in mesta trgovanja.
- Upravitelji alternativnih investicijskih skladov, zavarovalnice in pozavarovalnice ter institucije za poklicno pokojninsko zavarovanje.
- Bonitetne agencije.
- Zunanji ponudniki storitev IKT, pri čemer so kritični ponudniki pod nadzorom na ravni EU.
Ključne obveznosti
- Vzpostavitev okvira za obvladovanje tveganj IKT z odgovornostjo poslovodnega organa.
- Razvrščanje in poročanje o incidentih, povezanih z IKT, po usklajenih pragovih in rokih.
- Program testiranja digitalne operativne odpornosti.
- Napredno testiranje na podlagi groženj (TLPT) najmanj vsaka tri leta za določene subjekte, na produkcijskih sistemih (člen 26).
- Obvladovanje tveganj zunanjih ponudnikov IKT, vključno s pogodbenimi določbami in registrom informacij.
- Prostovoljna izmenjava informacij o kibernetskih grožnjah.
Sankcije
Za kritične zunanje ponudnike storitev IKT periodične denarne kazni do 1 % povprečnega dnevnega svetovnega prometa v preteklem poslovnem letu, dnevno za obdobje do šestih mesecev (člen 35). Za finančne subjekte uredba ne določa enotnih zneskov — te določijo države članice.
Stanje v Sloveniji
Slovenija je sprejela Uredbo o izvajanju uredbe (EU) o digitalni operativni odpornosti za finančni sektor (Uradni list RS št. 25/25). Pristojni organi so Banka Slovenije, Agencija za trg vrednostnih papirjev in Agencija za zavarovalni nadzor, URSIV pa ima naloge v zvezi s testiranjem TLPT. Predpisane globe za pravne osebe znašajo od 25.000 do 250.000 EUR, za srednje in velike družbe do 500.000 EUR.
Pomembno obvestilo
To je splošna informacija in ne pravni nasvet. Vsebina je preverjena pri primarnih virih (EUR-Lex, Uradni list RS), vendar se predpisi spreminjajo, uporaba pa je odvisna od okoliščin posamezne organizacije. Za zavezujočo presojo se posvetujte s pravnim strokovnjakom.
Viri in standardi
- 01Uredba (EU) 2022/2554 o digitalni operativni odpornosti finančnega sektorja (DORA)EUR-Lex, 2022
- 02Uredba o izvajanju uredbe (EU) o digitalni operativni odpornosti za finančni sektor, Uradni list RS št. 25/25Uradni list RS, 2025
- 03TIBER-EU: evropski okvir za etično vdiranje na podlagi obveščevalnih podatkov o grožnjahEuropean Central Bank
Ste pripravljeni na nadgradnjo varnosti v vaši organizaciji?
Kontaktirajte nas in spoznajte, kako lahko naše rešitve na ključ pripomorejo k varnemu in odpornemu poslovnemu okolju.
