DORA uredba u Hrvatskoj: registar IKT dobavljaca i rok 30. travnja 2026.
Arhivix slavi 2 godine: jedan sustav za više od 500 tvrtki. Registrirajte se i isprobajte besplatno 14 dana

DORA uredba u Hrvatskoj: registar IKT dobavljaca i rok 30. travnja 2026.

Financijski subjekti u Hrvatskoj moraju do 30. travnja 2026. azurirati registar IKT dobavljaca prema DORA uredbi, a HNB i HANFA vec provode ciljane preglede uskladenosti.

24. kolovoza 2026. Arhivix Team 7 min
DORA uredba u Hrvatskoj: registar IKT dobavljaca i rok 30. travnja 2026.

Nova regulatorna stvarnost: DORA vise nije najava, nego aktivan nadzor

Uredba (EU) 2022/2554 o digitalnoj operativnoj otpornosti financijskog sektora, poznata kao DORA, u punoj je primjeni od 17. sijecnja 2025. Hrvatska je nadleznost i provedbene detalje uredila posebnim zakonom objavljenim u Narodnim novinama broj 135/24, koji je HNB-u i HANFA-i dodijelio ovlasti nadzora nad financijskim subjektima u pogledu upravljanja IKT rizicima. Godinu i pol nakon stupanja na snagu, DORA vise nije tema za buduce pripreme, vec aktivna obveza koju regulatori provjeravaju kroz ciljane preglede tijekom 2026. godine.

Za razliku od NIS2 direktive, koja se odnosi na siroki krug kljucnih i vaznih subjekata, DORA je specificno usmjerena na financijski sektor i postavlja vrlo konkretne zahtjeve za dokumentaciju, registre i evidencije koje moraju biti dostupne na zahtjev nadzornog tijela.

Na koga se uredba odnosi

DORA obuhvaca vise od 20 kategorija financijskih subjekata: kreditne institucije, institucije za platni promet i elektronicki novac, investicijska drustva, drustva za upravljanje UCITS fondovima i AIF-ovima, drustva za osiguranje i reosiguranje, mirovinske fondove, pruzatelje usluga vezanih uz kriptoimovinu, platforme za grupno financiranje te kreditne institucije za male i srednje poduzetnike. Osim samih financijskih subjekata, uredba posredno pogadja i njihove kljucne IKT dobavljace, jer ugovori s njima moraju sadrzavati odredene obavezne klauzule.

Nadzor: Hrvatska narodna banka i HANFA

U Hrvatskoj su za provedbu DORA-e nadlezne dvije institucije. Hrvatska narodna banka nadzire kreditne institucije, institucije za platni promet i institucije za elektronicki novac. Hrvatska agencija za nadzor financijskih usluga (HANFA) nadlezna je za investicijska drustva, drustva za osiguranje, mirovinske fondove i ostale subjekte pod njezinim nadzorom. Prema javno dostupnim planovima rada, obje institucije u 2026. godini provode ciljane preglede uskladenosti s naglaskom na okvir upravljanja IKT rizicima (Stup 1) i registar IKT dobavljaca (Stup 4). U prvim pregledima regulatori uglavnom nisu izricali kazne, vec su nalagali otklanjanje nedostataka u odredenom roku, sto se u 2026. mijenja jer subjekti koji su propustili rokove sada ulaze u fazu sankcija.

Registar informacija o IKT dobavljacima: rok 30. travnja 2026.

Jedna od najkonkretnijih obveza DORA-e je vodenje i redovito azuriranje registra informacija (Register of Information) o svim ugovorima o pruzanju IKT usluga od vanjskih dobavljaca. Prva predaja registra HNB-u i HANFA-i izvrsena je 30. travnja 2025. Drugi godisnji ciklus predaje dospijeva 30. travnja 2026., a registar mora sadrzavati podatke o svakom dobavljacu, vrsti usluge, kriticnosti funkcije koju dobavljac podrzava, lancu podugovaranja i ugovornim uvjetima. Ovaj registar nije jednokratni dokument, vec ziva evidencija koju treba odrzavati tijekom cijele godine, sto znaci da svaka promjena dobavljaca, novi ugovor ili raskid moraju biti zabiljezeni prakticno u realnom vremenu, a ne rekonstruirani uoci roka za predaju.

Dokumentacija okvira upravljanja IKT rizicima

Uz registar dobavljaca, financijski subjekti moraju voditi i dokumentaciju cijelog okvira upravljanja IKT rizicima: politike i procedure, procjene rizika, planove kontinuiteta poslovanja, planove oporavka od katastrofe i zapise o redovitom testiranju digitalne otpornosti. Za vecinu subjekata testiranje mora biti provedeno najmanje jednom godisnje, a za odabrane vece subjekte propisano je i naprednije testiranje putem penetracijskog testiranja temeljenog na prijetnjama (TLPT), s dokumentacijom koja se cuva i predaje nadzornom tijelu na zahtjev.

Prijava vecih IKT incidenata: satovi se racunaju

DORA propisuje stroge rokove za prijavu vecih IKT incidenata nadleznom tijelu, s pocetnom obavijesti, medupvjestajem i konacnim izvjesajem u tocno odredenim satnim okvirima od trenutka klasifikacije incidenta. To znaci da financijski subjekt mora imati unaprijed pripremljene predloske izvjesaja i jasnu proceduru tko unutar organizacije prikuplja podatke, tko odobrava sadrzaj i tko ga dostavlja regulatoru, jer improvizacija u trenutku stvarnog ispada sustava gotovo sigurno vodi u prekoracenje roka.

Ugovori s pruziteljima IKT usluga i posljedice neusklađenosti

Svi ugovori s pruziteljima IKT usluga koji podrzavaju kriticne ili vazne funkcije moraju sadrzavati specificne klauzule: pravo na reviziju, opise razina usluge, obveze obavjestavanja o podugovaranju i jasnu izlaznu strategiju u slucaju raskida. Za subjekte koji ne otklone utvrdene nedostatke u zadanom roku, propisana je moguca periodicna novcana kazna do 1% prosjecnog dnevnog svjetskog prometa subjekta za svaki dan kasnjenja, sto se za srednje i vece financijske institucije moze mjeriti u desecima tisuca eura mjesecno.

Sto ovo znaci za upravljanje dokumentima u praksi

Prakticna posljedica DORA-e za financijske subjekte u Hrvatskoj je da registar dobavljaca, ugovori, politike upravljanja rizicima, izvjesaji o incidentima i zapisi o testiranju vise ne smiju ziviti razbacani po e-mailovima, osobnim racunalima i lokalnim mapama. Nadzorno tijelo moze u bilo kojem trenutku zatraziti uvid u konkretan dokument, s tocnom verzijom i datumom, a sposobnost da se taj dokument pronade u minutama, a ne danima, postaje mjerljiv pokazatelj zrelosti sustava usklađenosti. Organizirano digitalno arhiviranje s jasnom kategorizacijom po vrsti dokumenta, dobavljacu i roku vazenja postaje prakticni preduvjet za miran prolazak kroz ciljane preglede HNB-a i HANFA-e tijekom 2026. i narednih godina.