DORA uredba u Hrvatskoj: registar IKT dobavljača i rok 30. travnja 2026.
Docavelo slavi 2 godine: jedan sustav za više od 500 tvrtki. Registrirajte se i isprobajte besplatno 14 dana

DORA uredba u Hrvatskoj: registar IKT dobavljača i rok 30. travnja 2026.

Financijski subjekti u Hrvatskoj moraju do 30. travnja 2026. azurirati registar IKT dobavljača prema DORA uredbi, a HNB i HANFA vec provode ciljane preglede usklađenosti.

24. kolovoza 2026. Docavelo Team 7 min
DORA uredba u Hrvatskoj: registar IKT dobavljača i rok 30. travnja 2026.

Nova regulatorna stvarnost: DORA vise nije najava, nego aktivan nadzor

Uredba (EU) 2022/2554 o digitalnoj operativnoj otpornosti financijskog sektora, poznata kao DORA, u punoj je primjeni od 17. siječnja 2025. Hrvatska je nadleznost i provedbene detalje uredila posebnim zakonom objavljenim u Narodnim novinama broj 135/24, koji je HNB-u i HANFA-i dodijelio ovlasti nadzora nad financijskim subjektima u pogledu upravljanja IKT rizicima. Godinu i pol nakon stupanja na snagu, DORA vise nije tema za buduce pripreme, vec aktivna obveza koju regulatori provjeravaju kroz ciljane preglede tijekom 2026. godine.

Za razliku od NIS2 direktive, koja se odnosi na siroki krug ključnih i vaznih subjekata, DORA je specifično usmjerena na financijski sektor i postavlja vrlo konkretne zahtjeve za dokumentaciju, registre i evidencije koje moraju biti dostupne na zahtjev nadzornog tijela.

Na koga se uredba odnosi

DORA obuhvaća vise od 20 kategorija financijskih subjekata: kreditne institucije, institucije za platni promet i elektronički novac, investicijska drustva, drustva za upravljanje UCITS fondovima i AIF-ovima, drustva za osiguranje i reosiguranje, mirovinske fondove, pruzatelje usluga vezanih uz kriptoimovinu, platforme za grupno financiranje te kreditne institucije za male i srednje poduzetnike. Osim samih financijskih subjekata, uredba posredno pogadja i njihove kljucne IKT dobavljače, jer ugovori s njima moraju sadrzavati određene obavezne klauzule.

Nadzor: Hrvatska narodna banka i HANFA

U Hrvatskoj su za provedbu DORA-e nadlezne dvije institucije. Hrvatska narodna banka nadzire kreditne institucije, institucije za platni promet i institucije za elektronički novac. Hrvatska agencija za nadzor financijskih usluga (HANFA) nadlezna je za investicijska drustva, drustva za osiguranje, mirovinske fondove i ostale subjekte pod njezinim nadzorom. Prema javno dostupnim planovima rada, obje institucije u 2026. godini provode ciljane preglede usklađenosti s naglaskom na okvir upravljanja IKT rizicima (Stup 1) i registar IKT dobavljača (Stup 4). U prvim pregledima regulatori uglavnom nisu izricali kazne, vec su nalagali otklanjanje nedostataka u odredenom roku, sto se u 2026. mijenja jer subjekti koji su propustili rokove sada ulaze u fazu sankcija.

Registar informacija o IKT dobavljacima: rok 30. travnja 2026.

Jedna od najkonkretnijih obveza DORA-e je vođenje i redovito azuriranje registra informacija (Register of Information) o svim ugovorima o pruzanju IKT usluga od vanjskih dobavljača. Prva predaja registra HNB-u i HANFA-i izvrsena je 30. travnja 2025. Drugi godišnji ciklus predaje dospijeva 30. travnja 2026., a registar mora sadrzavati podatke o svakom dobavljacu, vrsti usluge, kriticnosti funkcije koju dobavljac podržava, lancu podugovaranja i ugovornim uvjetima. Ovaj registar nije jednokratni dokument, vec ziva evidencija koju treba održavati tijekom cijele godine, sto znaci da svaka promjena dobavljača, novi ugovor ili raskid moraju biti zabiljezeni prakticno u realnom vremenu, a ne rekonstruirani uoci roka za predaju.

Dokumentacija okvira upravljanja IKT rizicima

Uz registar dobavljača, financijski subjekti moraju voditi i dokumentaciju cijelog okvira upravljanja IKT rizicima: politike i procedure, procjene rizika, planove kontinuiteta poslovanja, planove oporavka od katastrofe i zapise o redovitom testiranju digitalne otpornosti. Za većinu subjekata testiranje mora biti provedeno najmanje jednom godišnje, a za odabrane vece subjekte propisano je i naprednije testiranje putem penetracijskog testiranja temeljenog na prijetnjama (TLPT), s dokumentacijom koja se cuva i predaje nadzornom tijelu na zahtjev.

Prijava vecih IKT incidenata: satovi se racunaju

DORA propisuje stroge rokove za prijavu vecih IKT incidenata nadležnom tijelu, s pocetnom obavijesti, medupvjestajem i konacnim izvjesajem u točno određenim satnim okvirima od trenutka klasifikacije incidenta. To znaci da financijski subjekt mora imati unaprijed pripremljene predloske izvjesaja i jasnu proceduru tko unutar organizacije prikuplja podatke, tko odobrava sadržaj i tko ga dostavlja regulatoru, jer improvizacija u trenutku stvarnog ispada sustava gotovo sigurno vodi u prekoracenje roka.

Ugovori s pruziteljima IKT usluga i posljedice neusklađenosti

Svi ugovori s pruziteljima IKT usluga koji podrzavaju kriticne ili vazne funkcije moraju sadrzavati specifične klauzule: pravo na reviziju, opise razina usluge, obveze obavjestavanja o podugovaranju i jasnu izlaznu strategiju u slučaju raskida. Za subjekte koji ne otklone utvrdene nedostatke u zadanom roku, propisana je moguca periodicna novčana kazna do 1% prosjecnog dnevnog svjetskog prometa subjekta za svaki dan kašnjenja, sto se za srednje i vece financijske institucije moze mjeriti u desecima tisuca eura mjesečno.

Sto ovo znaci za upravljanje dokumentima u praksi

Praktična posljedica DORA-e za financijske subjekte u Hrvatskoj je da registar dobavljača, ugovori, politike upravljanja rizicima, izvjesaji o incidentima i zapisi o testiranju vise ne smiju ziviti razbacani po e-mailovima, osobnim racunalima i lokalnim mapama. Nadzorno tijelo moze u bilo kojem trenutku zatraziti uvid u konkretan dokument, s tocnom verzijom i datumom, a sposobnost da se taj dokument pronade u minutama, a ne danima, postaje mjerljiv pokazatelj zrelosti sustava usklađenosti. Organizirano digitalno arhiviranje s jasnom kategorizacijom po vrsti dokumenta, dobavljacu i roku vazenja postaje praktični preduvjet za miran prolazak kroz ciljane preglede HNB-a i HANFA-e tijekom 2026. i narednih godina.