EU DORA: koga zadeva in katera orodja pomagajo pri skladnosti
DORA je uredba EU o digitalni operativni odpornosti za finančni sektor. Spodaj: kaj dejansko zahteva na trajni osnovi, hitro preverjanje ali zadeva vašo organizacijo ter neodvisni pregled orodij za podporo skladnosti.
DORA velja od 17. januarja 2025. To ni enkraten rok: Register informacij je treba vsako leto predložiti nadzornemu organu, leto 2026 pa je prvi polni izvršilni cikel, v katerem nadzorni organi navzkrižno preverjajo predložene registre. V Sloveniji je nadzorni organ za finančni sektor Agencija za trg vrednostnih papirjev (ATVP), ki sprejema Register informacij in nadzoruje skladnost z DORA.
Ključni datumi
Ali DORA zadeva vašo organizacijo?
Dve vprašanji, okvirni odgovor. To ni pravni nasvet.
Orodja za podporo skladnosti z DORA
Skladnost z DORA se običajno upravlja na enak način kot skladnost z NIS2 ali ISO 27001: s platformo, ki shranjuje okvir upravljanja tveganja IKT, dokaze, evidence incidentov in register tretjih oseb. Spodaj navedena orodja to omogočajo; zadnje se osredotoča izključno na letni Register informacij.
| Orodje | Podpora DORA | Najboljše za | Podrobnosti |
|---|---|---|---|
| Vanta US | Namenski produkt DORA: avtomatizirani testi, pripravljene politike DORA in dokazi, ki se ponovno uporabijo iz dela za ISO 27001, SOC 2 ali NIS2 | Fintech podjetja in ponudniki IKT, ki že avtomatizirajo druge standarde | Preverite → |
| Drata US | Pripravljen okvir DORA z modulom za upravljanje tveganja IKT in spremljanjem tveganja tretjih oseb, preslikan na kontrole, ki jih morda že imate | Finančni subjekti, ki želijo preslikati DORA na obstoječe kontrole | Preverite → |
| Sprinto US/IN | Okvir DORA usmerjen k fintech subjektom in srednje velikim podjetjem, ki šele uvajajo uredbo, z mapiranjem kontrol in stalnim spremljanjem | Manjša fintech podjetja in plačilne institucije, ki začenjajo implementacijo DORA od začetka | Preverite → |
| Secureframe US | DORA na seznamu podprtih standardov z mapiranjem kontrol in stalnim spremljanjem dobaviteljev | Ekipe, ki že izvajajo SOC 2 ali ISO 27001 na platformi | Preverite → |
| ISMS.online UK | Namenjena rešitev okvira DORA z beleženjem incidentov in preslikavo ISO 27001 na zahteve DORA | Organizacije, ki upravljajo skladnost kot dokumentiran SUVI | Preverite → |
| Vendorica EU | Orodje nativno za DORA, osredotočeno na Register informacij in register zunanjih ponudnikov IKT; koristno, ko je glavna vrzel letna predložitev registra | Subjekti, katerih glavna vrzel je letni Register informacij | Preverite → |
Uredniška opomba: nekatere povezave so pridružene povezave. Če opravite nakup prek njih, lahko prejmemo provizijo brez dodatnih stroškov za vas. Naše ocene in vrstni red predstavitve so neodvisni od poslovnih razmerij.
Pogosto zastavljena vprašanja
Koga zadeva DORA?
Približno 22.000 finančnih subjektov EU iz okoli 20 kategorij (banke, zavarovalnice, investicijska podjetja, plačilne institucije in institucije za izdajo elektronskega denarja, ponudniki storitev kriptoaktivov, upravitelji skladov) ter posredno zunanji ponudniki IKT, ki jim zagotavljajo storitve. Kritični zunanji ponudniki IKT so prav tako neposredno podvrženi nadzoru EU.
Kakšne so sankcije?
Nadzorni organi lahko finančnim subjektom naložijo globe do 2 odstotkov skupnega letnega svetovnega prometa, kritičnim zunanjim ponudnikom IKT do 1 odstotka povprečnega dnevnega svetovnega prometa na dan, posamezni menedžerji pa so lahko osebno odgovorni do 1 milijona EUR.
Kaj je Register informacij?
Strukturiran seznam vseh pogodb z zunanjimi ponudniki IKT, ki se vsako leto predloži pristojnemu nacionalnemu nadzornemu organu. To je ena izmed najbolj konkretnih in ponavljajočih se obveznosti po DORA ter pogost razlog, zakaj organizacije posegajo po namenskih orodjih.
Že imamo ISO 27001 ali NIS2. Začenjamo od začetka?
Ne. DORA se v veliki meri prekriva z ISO 27001 in NIS2 glede upravljanja tveganja IKT in obravnave incidentov. Večina platform za skladnost omogoča ponovno uporabo obstoječih kontrol in dokazov ter njihovo preslikavo na zahteve DORA, zato se dodatno delo nanaša na elemente, specifične za DORA, kot so testiranje odpornosti in Register informacij.
Smo premajhni, da bi DORA imela pomen?
DORA uporablja načelo sorazmernosti, zato manjši subjekti uporabljajo poenostavljen okvir upravljanja tveganja IKT namesto polnega režima. Uredba kljub temu velja. Mikropodjetja so zavezana k njeni najlažji različici, vendar obveznosti glede registra in poročanja o incidentih ostajajo v veljavi.
Zavezani tudi po NIS2? Oglejte si našo glavno primerjavo orodij →
Ta stran vsebuje praktične smernice in ne predstavlja pravnega nasveta.