Financijska institucija koja već provodi NIS2 ne može automatski pretpostaviti da je spremna i za DORA-u. Tema DORA nasuprot NIS2 zahtjevima nije pitanje odabira jedne uredbe, nego pravilnog utvrđivanja opsega obveza, odgovornosti uprave i dokaza koje organizacija mora moći pokazati nadzornom tijelu.
Oba propisa podižu očekivanja u području upravljanja kibernetičkim rizicima, prijave incidenata i nadzora dobavljača. Međutim, polaze od različitih regulatornih modela. NIS2 je horizontalni europski okvir za kritične i važne subjekte, dok je DORA detaljno prilagođena financijskom sektoru i njegovoj ovisnosti o informacijskim i komunikacijskim tehnologijama. Organizacije koje se nalaze na njihovom presjeku trebaju izbjeći dva jednako skupa pristupa: dvostruko vođenje istih aktivnosti ili pogrešno uvjerenje da pojedini zahtjev ne vrijedi za njih.
DORA nasuprot NIS2 zahtjevima: različit opseg i svrha
DORA, odnosno Uredba o digitalnoj operativnoj otpornosti, primjenjuje se od 17. siječnja 2025. izravno u državama članicama EU-a. Obuhvaća širok krug financijskih subjekata, uključujući kreditne institucije, osiguravatelje, investicijska društva, platne institucije, društva za upravljanje fondovima te određene pružatelje usluga povezanih s kriptoimovinom. Poseban dio DORA-e odnosi se na nadzor ključnih pružatelja ICT usluga trećih strana.
NIS2 je direktiva, što znači da se njezine obveze provode kroz nacionalni pravni okvir. U Hrvatskoj se njezini zahtjevi operacionaliziraju kroz Zakon o kibernetičkoj sigurnosti i pripadajuće podzakonske akte. Obuhvat je znatno širi: energetiku, promet, zdravstvo, digitalnu infrastrukturu, javnu upravu, proizvodnju određenih proizvoda, poštanske i kurirske usluge, gospodarenje otpadom, pružatelje upravljanih ICT usluga i druge sektore navedene u propisima.
Najjednostavnije rečeno, NIS2 postavlja zajedničku razinu upravljanja kibernetičkom sigurnošću za ključne gospodarske i javne djelatnosti. DORA ide dublje u operativnu otpornost financijskog sustava. Zato DORA ne treba promatrati kao običnu sektorsku inačicu NIS2, nego kao specifičan regulatorni režim s detaljnijim očekivanjima.
Kada se propisi preklapaju
Za financijske subjekte DORA u pravilu predstavlja sektorski okvir koji uređuje područja obuhvaćena njezinim zahtjevima. NIS2 predviđa da se njezine odredbe ne primjenjuju ondje gdje sektorski propisi nalažu mjere koje su barem jednakovrijedne. Ipak, to nije razlog za formalistički zaključak da je organizacija izuzeta od svake obveze povezane s NIS2.
Potrebno je analizirati pravni status svakog društva u grupi, djelatnosti koje stvarno obavlja, usluge koje pruža drugim subjektima i nacionalne obveze koje proizlaze iz hrvatskog zakonodavstva. Primjerice, grupacija može imati banku obuhvaćenu DORA-om, zasebno društvo koje pruža upravljane ICT usluge te subjekt koji obavlja djelatnost relevantnu za NIS2. Jedan program upravljanja sigurnošću može podržati sva društva, ali regulatorni opseg, nadležna tijela i izvještajni tokovi neće nužno biti isti.
Pet područja u kojima su razlike najvidljivije
1. Upravljanje i odgovornost uprave
NIS2 izričito stavlja odgovornost za mjere upravljanja kibernetičkim rizicima na najviše upravljačko tijelo. Uprava mora odobravati mjere, nadzirati njihovu provedbu i proći odgovarajuću edukaciju. To više nije isključivo operativna zadaća IT odjela ili CISO-a.
DORA dijeli istu temeljnu logiku, ali je razvija kroz zahtjeve upravljanja ICT rizikom karakteristične za financijske institucije. Uprava mora razumjeti ovisnosti o kritičnim sustavima, toleranciju na poremećaje, rizike vanjskih pružatelja usluga i rezultate testiranja otpornosti. Dokument koji postoji bez jasnog vlasnika, odobrenja uprave i dokaza o provedbi neće biti dovoljan.
2. Upravljanje ICT rizicima
NIS2 zahtijeva razmjerne mjere upravljanja rizicima. One uključuju analizu rizika, postupanje s incidentima, kontinuitet poslovanja, sigurnost dobavnog lanca, upravljanje ranjivostima, kriptografiju, kontrolu pristupa i edukaciju zaposlenika. Razmjernost je važna: mjere trebaju odgovarati izloženosti organizacije, njezinoj veličini, ulozi i mogućim posljedicama poremećaja.
DORA propisuje strukturiraniji okvir upravljanja ICT rizikom. Financijski subjekti trebaju održavati ažurirane evidencije imovine, klasificirati funkcije i resurse, upravljati promjenama, nadzirati kapacitete, voditi evidenciju događaja te redovito provjeravati funkcioniraju li kontrole u praksi. Naglasak nije samo na sprečavanju napada, nego i na održavanju kritičnih usluga tijekom poremećaja.
3. Prijava incidenata
Oba režima zahtijevaju brzo prepoznavanje, procjenu i prijavu značajnih incidenata, ali se kriteriji, rokovi i izvještajni kanali razlikuju. NIS2 se oslanja na režim ranog upozorenja, naknadne prijave i završnog izvješća kroz nacionalno uređen postupak. DORA uređuje prijavu velikih ICT incidenata nadležnim financijskim tijelima, uz postupni tijek izvješćivanja.
Organizacija ne bi smjela imati dva nepovezana incidentna procesa. Ispravan pristup je jedan operativni proces koji prikuplja potrebne činjenice, procjenjuje poslovni učinak i aktivira odgovarajući regulatorni tok. Za to su potrebni unaprijed definirani pragovi, vlasnici odluka, kontakti, predlošci izvješća i zapisi o vremenu svake radnje.
4. Testiranje otpornosti
NIS2 traži provjeru učinkovitosti mjera, ali DORA značajno detaljnije uređuje program testiranja digitalne operativne otpornosti. Ovisno o profilu subjekta, to može uključivati procjene ranjivosti, testiranja penetracije, scenarije prekida rada, provjere oporavka i napredna testiranja vođena prijetnjama.
Ovdje se često pojavljuje praktična pogreška: organizacija naruči penetracijski test jednom godišnje i tretira ga kao dokaz potpune otpornosti. Tehnički nalaz jest vrijedan, ali ne dokazuje automatski da su poslovni procesi, komunikacija s korisnicima, odlučivanje uprave i oporavak kritičnih usluga spremni za ozbiljan incident.
5. Rizik trećih strana
NIS2 zahtijeva upravljanje rizicima u lancu dobave. DORA tom području daje posebno mjesto, jer financijske institucije snažno ovise o pružateljima oblaka, podatkovnih centara, upravljanih sigurnosnih usluga i drugim ICT partnerima. Ugovori, izlazne strategije, prava na reviziju, lokacija podataka, podugovaratelji i planovi kontinuiteta postaju regulatorno relevantni.
Nije dovoljno imati popis dobavljača. Potrebno je utvrditi koji dobavljači podržavaju kritične ili važne funkcije, koje kontrole provode, kako se prati njihova uspješnost i može li se usluga zamijeniti ili oporaviti u prihvatljivom roku. Ponekad je rizik prihvatljiv, ali odluka mora biti dokumentirana i odobrena na odgovarajućoj razini.
Kako izbjeći dvostruki rad
Najpraktičniji model nije graditi zaseban program za DORA-u i zaseban program za NIS2. Potrebno je uspostaviti zajedničku upravljačku osnovu, a zatim razlikovati regulatorne zahtjeve ondje gdje je to nužno. Takav pristup smanjuje administrativno opterećenje, ali samo ako je mapiranje zahtjeva dovoljno precizno.
Operativni plan obično obuhvaća četiri povezana radna toka:
- utvrđivanje obuhvata po pravnim osobama, uslugama i regulatorima
- mapiranje postojećih politika, kontrola i dokaza prema DORA-i, NIS2 i hrvatskim propisima
- procjenu nedostataka, vlasnika aktivnosti i rokova otklanjanja
- kontinuirano prikupljanje dokaza, praćenje rizika i pripremu izvješća za upravu i nadzor.
Ključna riječ je dokazivost. Politika upravljanja incidentima nije dokaz da se incidentima upravlja. Dokaz nastaje kroz zapise o vježbama, evidenciju odluka, rezultate testiranja, procjene dobavljača, zatvorene korektivne aktivnosti i izvješća koja pokazuju stvarno stanje usklađenosti.
Tu digitalna platforma za upravljanje usklađenošću ima konkretnu vrijednost. ITrevizija.hr omogućuje povezivanje regulatornih zahtjeva s kontrolama, dokazima, utvrđenim neusklađenostima i planovima provedbe. AI analiza dokumentacije može ubrzati početnu procjenu, ali odgovornost za odluke, procjenu rizika i odobravanje mjera ostaje na organizaciji i njezinoj upravi.
Što uprava treba tražiti već sada
Uprava ne mora ulaziti u tehničke detalje svake kontrole, ali mora moći dobiti jasan odgovor na nekoliko pitanja: koje su kritične usluge, gdje su najveći rizici, koji su regulatorni nedostaci, tko ih otklanja, kada će biti zatvoreni i koji dokazi potvrđuju napredak. Izvješće koje sadrži samo općenitu oznaku „usklađeno” nije dovoljno za upravljačku odluku niti za nadzor.
Vrijednost dobrog programa nije u broju donesenih politika. Ona se vidi kada organizacija može brzo utvrditi utjecaj incidenta, uključiti prave osobe, održati ključnu uslugu, prijaviti događaj u propisanom roku i pokazati zašto su njezine mjere razmjerne riziku. Upravo zato DORA i NIS2 treba pretvoriti u upravljiv sustav odgovornosti, dokaza i kontinuiranog poboljšanja, a ne u jednokratni projekt usklađivanja.