Zakon o digitalni operativni odpornosti (DORA) je začel veljati 17. januarja 2025. Zdaj, leto in pol kasneje, lahko potegnemo prvo črto – kaj je dejansko prinesel, katera fintech podjetja v EU so bila prizadeta zaradi sankcij in kaj to konkretno pomeni, če gradite ali gostite finančno aplikacijo v EU.
Ta priročnik ni namenjen odvetnikom. Namenjen je generalnim direktorjem, tehničnim direktorjem in spletnim razvijalcem, ki delajo za finančne institucije, zagonska podjetja s področja finančne tehnologije ali podjetja, ki te institucije oskrbujejo (ponudniki storitev IKT). Praktičen pregled dogajanja in prihodnjih novosti.
Kratek opomnik – kaj je DORA?
DORA je uredba EU, ki določa enotne zahteve za digitalno operativno odpornost finančnih subjektov. Pet glavnih stebrov:
- Upravljanje tveganj IKT – procesi za prepoznavanje, ocenjevanje in zmanjševanje tveganj IKT
- Poročanje o incidentih, povezanih z IKT – strukturiran način poročanja in razvrščanja incidentov
- Testiranje digitalne operativne odpornosti – periodično testiranje sistema (testi peresa, scenariji)
- Upravljanje tveganj za tretje osebe na področju IKT – nadzor zunanjih ponudnikov (vključno z gostovanjem)
- Izmenjava informacij – prostovoljna izmenjava obveščevalnih podatkov o grožnjah med finančnimi subjekti
Zajema: banke, investicijska podjetja, zavarovalnice, ponudnike kriptovalut, plačilne institucije, institucije za elektronski denar, platforme za množično financiranje in zunanje ponudnike storitev IKT , ki jim zagotavljajo kritične storitve.
Kaj se je zgodilo v prvem letu?
1. Vodilni pristop: imenik ključnih ponudnikov
Evropski nadzorni organi (ESA) so začeli vzpostavljati registre kritičnih ponudnikov IKT leta 2025. Pod posebnim nadzorom so podjetja za gostovanje in storitve v oblaku, ki služijo velikemu številu finančnih subjektov. AWS, Microsoft Azure in Google Cloud so prva v središču pozornosti – pa tudi veliki evropski ponudniki storitev v oblaku.
2. Primeri prve sankcije
Prve globe so bile izdane sredi leta 2025. Večinoma za:
- Pomanjkanje strukturiranega postopka poročanja o incidentih (banke, ki so incidente poročale ad hoc, brez formaliziranih stopenj klasifikacije)
- Slabo upravljanje tveganj tretjih oseb (finančni subjekti, ki ne morejo dokumentirati dobavne verige IKT)
- Nezadostno testiranje (formalni načrt testiranja s peresom, ki ne zajema vseh kritičnih sistemov)
Globe: 0,5 %–2 % letnih prihodkov za resnejše kršitve. Za veliko banko – več deset milijonov evrov.
3. Zahteva po „okviru nadzora“ za gostovanje
Banke in fintech podjetja so morala drastično posodobiti svoje pogodbe s ponudniki gostovanja/oblaka . DORA zahteva:
- Pravica do revizije
- Podrobni SLA-ji s specifičnimi metrikami
- Izhodna strategija (kako zamenjati storitev, če ponudnik ne deluje)
- Obveščanje podobdelovalcev
- Lokacija podatkov (EU v primerjavi s tretjimi državami, skladnost s Schrems II)
Manjši ponudniki, ki niso mogli/niso hoteli prilagoditi pogodb, so izgubili stranke fintecha.
4. Testiranje penetracije, ki ga vodijo grožnje (TLPT)
Večje institucije morajo izvajati testiranje TLPT vsaj vsaka 3 leta. To presega standardni test peresa – išče realistične scenarije napadov na podlagi trenutnih obveščevalnih podatkov o grožnjah. To je praktično odprlo novo industrijo svetovalnih podjetij z rdečimi ekipami v EU.
Kdo je prizadet – kratek seznam
Neposredno vpliva na:
- Banke in krediti – vse
- Investicijska podjetja – vsa
- Zavarovalnice (vključno s pozavarovalnicami)
- Plačilne institucije in institucije za elektronski denar (Stripe, Revolut, Wise, lokalni procesorji plačil)
- Ponudniki storitev s kripto sredstvi (ki jih ureja MiCA)
- Platforme za množično financiranje
- Trgovalna mesta
Posredno vpliva na:
- Ponudniki IKT tretjih oseb – gostovanje, oblak, prodajalci programske opreme, mala in srednja podjetja, vsi, ki so „ključni“ za eno od zgoraj navedenega
- Spletne/razvojne agencije, ki delajo za fintech stranke
- Ponudniki SaaS , ki uporabljajo fintech (CRM, analitika, orodja za pomoč strankam)
Ne udari neposredno (ampak počasi prihaja):
- Druge panoge – vendar jih NIS2 (glejte naš članek o NIS2 ) zajema s podobnimi načeli
Kaj je prineslo dobrega?
1. Standardizirana terminologija
Pred DORA je imela vsaka država svoj besednjak za incidente IKT, klasifikacijo tveganja in ravni testiranja. Zdaj je vse standardizirano na ravni EU. To je za podjetja z več jurisdikcijami velik dosežek.
2. Jasnejši odnos s prodajalci
Pogodbe o gostovanju so zdaj veliko bolj podrobne glede SLA, pravic do revizije in izhodnih strategij. Manj »zaupajte nam« in več »to dokazujemo«.
3. Boljše zmogljivosti odzivanja na incidente
Strukturno poročanje je banke prisililo, da so imele ekipe za odzivanje na incidente, ki so bile na voljo 24 ur na dan, 7 dni v tednu, z jasnimi navodili. To je v industriji zmanjšalo MTTD (povprečni čas zaznavanja) in MTTR (povprečni čas odzivanja).
Kaj je problematično?
1. Stroški za majhne igralce
Majhna zagonska podjetja s področja finančne tehnologije se močno spopadajo z administrativnim bremenom. Pooblaščenec za skladnost s predpisi, pooblaščenec za upravljanje tveganj tretjih oseb, formalni okvir za upravljanje tveganj IKT – to so delovna mesta in procesi, ki obremenjujejo ekipo z 10–50 člani.
2. Konsolidacija ponudnikov
Mala fintech podjetja prehajajo na velike ponudnike, ki že imajo pogodbe, skladne z DORA. To pomeni koncentracijo ponudnikov – kar je mimogrede samo po sebi tveganje, ki ga želi DORA zmanjšati. Paradoks.
3. Počasna razlaga predpisov
Veliko podrobnosti uredbe je bilo prepuščenih „regulativnim tehničnim standardom“ (RTS) in „izvedbenim tehničnim standardom“ (ITS). Evropski nadzorni organi so večino teh izdali v obdobju 2024–2025, vendar je razlaga v praksi še vedno nedosledna.
Kaj prihaja (2026–2027)
1. Glavne osi usklajevanja z NIS2
DORA in NIS2 se resno prekrivata. Evropski nadzorni organi (ESA) in ENISA pripravljajo jasnejše smernice za podjetja, na katera vplivata oba (kot na številna fintech podjetja).
2. Smernice, specifične za umetno inteligenco
Ker fintech vse bolj uporablja umetno inteligenco (kreditno točkovanje, odkrivanje goljufij, storitve za stranke), regulatorji v okviru DORA objavljajo smernice, specifične za umetno inteligenco. Tveganje umetne inteligence je novo tveganje, ki ga mora DORA zajeti.
3. Platforme za izmenjavo obveščevalnih podatkov o grožnjah
DORA dovoljuje – vendar ne predpisuje – izmenjave obveščevalnih podatkov o grožnjah. EU je v postopku vzpostavitve skupnih platform za to. Prva „produkcijska“ platforma naj bi bila vzpostavljena do konca leta 2026.
Kaj pa, če sem majhna fintech ali fintech razvojna agencija?
Praktični kontrolni seznam:
- Preslikajte svojo dobavno verigo IKT – kdo so vaši ponudniki, kdo so ključni in kakšen je vaš sporazum o ravni storitev (SLA) z njimi?
- Določite klasifikacijo incidentov – kaj je večji, kaj manjši in katera pot eskalacije gre v poročilo.
- Formalizirajte register tveganj – ni nujno, da ima 50 strani, vendar mora obstajati
- Preverite pogodbo o gostovanju – ali ima jasen sporazum o ravni storitev (SLA), pravice do revizije, strategijo izhoda, lokacijo podatkov
- Načrt testiranja – preizkus s peresom vsaj letno, preizkusi scenarijev (obnovitev po katastrofi) vsaj enkrat
- Usposabljanje – vse tehnične ekipe potrebujejo osnovno usposabljanje za DORA
Gostovanje in DORA – kaj iskati pri ponudniku
Če gradite ali selite fintech aplikacijo, mora biti vaš ponudnik gostovanja sposoben zagotoviti:
- Stanje podatkov v EU – strežnik je fizično v EU, ne pa v „regiji EU ponudnika ZDA“
- Podroben sporazum o obdelavi podatkov (DPA)
- Pravica do revizije v pogodbi
- Konkretni SLA s kvantificiranim časom delovanja, odzivnim časom in MTTR
- Dokumentiran načrt varnostnega kopiranja in pospeševanja po nesreči
- Lokacija podobdelovalcev (ponudnikov tretjih oseb, ki jih uporablja gostovanje)
- Pomoč pri izhodu – pomoč pri selitvi
- Obveznost obveščanja o incidentih z določenimi časovnimi okviri
- Certifikati (ISO 27001, SOC 2, če ima sedež v ZDA)
Stranke WMD in fintech
Imamo več fintech strank, ki uporabljajo naše gostovanje za neosnovne aplikacije (spletna mesta za trženje, portale za stranke, dokumentacijo). Za osnovne bančne sisteme so v domeni specializiranih, certificiranih ponudnikov finančnega oblaka (kot so platforme bančništvo kot storitev).
Kaj ponujamo za potrebe, povezane s fintechom:
- Stanje prebivališča podatkov v EU (strežnik fizično v EU)
- DPA s podrobnim seznamom podobdelovalcev
- JetBackup s 30-dnevnim shranjevanjem
- 2FA na cPanelu in uporabniških straneh
- SSL privzeto
- Dnevniki revizije v cPanel in moj.wmd.hr
- Transparentno obveščanje o incidentih (e-pošta v 4 urah za večje incidente)
- SLA v pogodbi, ne le na spletni strani
Za podrobnejša vprašanja o skladnosti z DORA/NIS2 nas kontaktirajte s specifikacijami vašega projekta. Z veseljem vam bomo podrobneje predstavili posamezne klavzule.
Pogosta vprašanja
Ali potrebujem DORA, če sem ponudnik fintech storitev in nisem finančni subjekt?
Če vas finančni subjekt uvrsti med »kritične zunanje ponudnike IKT«, spadate v okvir DORA. Preverite pri svojih strankah.
Kaj pa, če moj ponudnik ni skladen z DORA?
Vaša odgovornost je, da to dokumentirate in imate načrt za izhod. Regulator ne bo sprejel odgovora »na X smo, oni so nezanesljivi«.
Koliko stane skladnost z DORA za majhno fintech podjetje?
Realno gledano: 30.000–100.000 EUR na leto dodatnih stroškov (plača pooblaščenca za skladnost, revizijski stroški, testiranje, orodja). Za majhno zagonsko podjetje s 5–15 ljudmi je to precejšnje število.
Katera so najboljša orodja za upravljanje tveganj IKT?
OneTrust, Vanta in Drata so vrhunske platforme. Obstajajo tudi alternative z odprto kodo (Eramba), vendar zahtevajo več internega strokovnega znanja.
Kaj pa, če sem zunaj EU, vendar nudim storitve finančne tehnologije v EU?
In tako DORA posredno vpliva na vas prek vaših strank iz EU. Od vas bodo zahtevale pogodbo, usklajeno z DORA, in postopke, ki jih je mogoče preverjati.
Zaključek
Leto kasneje je DORA zadovoljna z uredbo – ni popolna, ni lahka, vendar postaja sestavni del finančnega ekosistema EU. Kdor je spremembe sprejel zgodaj, ima zdaj konkurenčno prednost. Kdor je čakal – zdaj dohiteva z resnimi posledicami.
Z vidika gostovanja: lokacija podatkov v EU , podrobne pogodbe , jasni sporazumi o ravni storitev (SLA) in dokumentacija, pripravljena za revizijo, postajajo standard in ne luksuz. Majhna naložba v ustrezno nastavitev zdaj prihrani velike težave pozneje.
Vse trenutne spremembe v zvezi z DORA, NIS2 in drugimi predpisi EU o IT bomo spremljali in objavljali v naših novicah . Imate konkretna vprašanja – stopite v stik z nami .