Za banke je 17. siječnja 2025. označio početak pune primjene Uredbe DORA, ali stvarni izazov nije datum primjene. DORA zahtjevi banaka traže da organizacija u svakom trenutku može pokazati kako upravlja ICT rizicima, kako odlučuje tijekom incidenta, koje usluge ovise o vanjskim dobavljačima i jesu li ključne kontrole zaista provedene. Politika spremljena u direktoriju više nije dovoljna ako za nju ne postoje vlasnik, dokaz primjene i redovita provjera učinkovitosti.
DORA – Uredba (EU) 2022/2554 o digitalnoj operativnoj otpornosti – postavlja zajednički okvir za financijski sektor. Za uprave banaka to nije isključivo pitanje IT-a ili informacijske sigurnosti. Riječ je o poslovnoj otpornosti, zaštiti klijenata, kontinuitetu ključnih usluga i regulatornoj odgovornosti. Stoga je najkorisnije promatrati DORA-u kao operativni sustav upravljanja, a ne kao jednokratni projekt usklađivanja.
DORA zahtjevi banaka počinju odgovornošću uprave
Uprava banke zadržava krajnju odgovornost za upravljanje ICT rizikom. Ona ne može tu odgovornost prenijeti na CISO-a, IT direktora, službu usklađenosti ili vanjskog pružatelja usluga. Može delegirati operativne zadatke, ali mora osigurati da postoje jasne odluke, nadzor, dovoljan proračun, kompetentne osobe i redovito izvještavanje.
U praksi to znači da uprava mora razumjeti profil ICT rizika banke i povezanost tog rizika s važnim poslovnim uslugama. Primjerice, prekid mobilnog bankarstva, platnog prometa ili pristupa kreditnim podacima nije samo tehnički kvar. To može utjecati na klijente, likvidnost, ugled, ugovorne obveze i regulatornu izloženost.
Kvalitetno izvještavanje prema upravi zato ne svodi se na broj otvorenih sigurnosnih upozorenja. Treba pokazati stanje ključnih rizika, ozbiljne nesukladnosti, rezultate testiranja, status korektivnih aktivnosti, incidente, ovisnosti o dobavljačima i odluke koje zahtijevaju upravljačku razinu. Uprava mora moći prepoznati gdje je stvarna izloženost, a ne samo gdje nedostaje dokumentacija.
Pet područja koja banka mora povezati u cjelinu
DORA donosi pet međusobno povezanih područja. Najveća pogreška jest razvijati ih odvojeno, jer incidenti, dobavljači, kontinuitet i sigurnosne kontrole u stvarnosti ovise jedni o drugima.
Upravljanje ICT rizicima
Banka mora imati dokumentiran i djelotvoran okvir za upravljanje ICT rizicima. To obuhvaća identifikaciju imovine i informacijskih sustava, klasifikaciju kritičnosti, procjenu prijetnji i ranjivosti, upravljanje pristupima, zaštitu podataka, sigurnosne promjene, sigurnosne kopije, oporavak i kontinuitet poslovanja.
Ključno pitanje nije postoji li kontrola, nego može li banka dokazati da kontrola radi. Ako je, primjerice, višefaktorska autentifikacija definirana kao obvezna, potrebno je moći pokazati opseg primjene, odobrena izuzeća, periodične provjere i postupanje kada se utvrdi odstupanje. Dokaziva usklađenost smanjuje rizik da se tijekom nadzora otkrije raskorak između pisanih pravila i operativne prakse.
Okvir treba biti proporcionalan veličini, složenosti i profilu rizika banke. Proporcionalnost nije oslobođenje od obveza, nego način da se kontrole oblikuju prema stvarnim rizicima. Manja organizacija neće nužno imati isti organizacijski model kao velika bankovna grupa, ali i dalje mora pouzdano upravljati kritičnim sustavima i vanjskim ovisnostima.
Upravljanje i prijavljivanje incidenata
DORA zahtijeva strukturiran proces otkrivanja, evidentiranja, klasifikacije i prijavljivanja velikih ICT incidenata. Banka mora unaprijed znati tko procjenjuje incident, tko donosi odluku o eskalaciji, tko komunicira s regulatorom, klijentima i dobavljačima te kako se čuvaju dokazi o tijeku postupanja.
Brzina je važna, ali bez pouzdanih podataka brzina može stvoriti dodatni rizik. U prvim satima incidenta često nisu poznati puni opseg, uzrok ni posljedice. Zato proces mora omogućiti početnu prijavu, naknadna ažuriranja i završno izvješće, uz jasno evidentirane procjene i odluke. Posebno treba uvježbati komunikaciju između operativnog sigurnosnog tima, pravne službe, poslovnih vlasnika usluga, uprave i odnosa s javnošću.
Dobar registar incidenata ima širu vrijednost od regulatornog izvještavanja. On otkriva ponavljajuće uzroke, slabe točke u nadzoru dobavljača i kontrole koje postoje samo formalno. Nakon svakog ozbiljnijeg događaja banka treba zatvoriti krug: analizirati uzrok, odrediti mjeru, dodijeliti vlasnika, postaviti rok i provjeriti je li mjera stvarno smanjila rizik.
Testiranje digitalne operativne otpornosti
Plan oporavka koji nikada nije testiran zapravo je pretpostavka. DORA od banaka traži redovito testiranje sposobnosti otpornosti, uključujući testove ranjivosti, scenarije prekida, provjere oporavka, vježbe odgovora na incidente i druge testove primjerene riziku.
Testiranje treba obuhvatiti poslovne posljedice, a ne samo tehničke metrike. Sustav može biti ponovno dostupan, ali banka možda još ne može provesti plaćanja, potvrditi stanje računa ili obraditi ključne zahtjeve klijenata. Zato scenariji trebaju uključiti poslovne vlasnike usluga, alternativne procese, ovisnosti o podacima i dobavljačima te realne ciljeve vremena oporavka.
Za odabrane subjekte DORA predviđa i napredno testiranje na temelju prijetnji. Takvo testiranje zahtijeva pažljivo planiranje, neovisnost testera i strogu kontrolu opsega. Nije cilj dokazati da je banka ranjiva, nego sigurno provjeriti koliko su obrana, detekcija i odgovor doista učinkoviti.
Rizik trećih strana i ugovorna kontrola
Cloud usluga, obrađivač kartičnih transakcija, pružatelj core bankarskog sustava ili vanjski SOC mogu biti presudni za poslovanje banke. Outsourcing ne prenosi regulatornu odgovornost. Upravo su ovisnosti o ICT dobavljačima jedno od područja u kojem DORA traži veću disciplinu.
Banka mora održavati potpuni registar ugovornih aranžmana za ICT usluge, procijeniti kritičnost pruženih usluga i razumjeti koncentracijski rizik. Ako više ključnih usluga ovisi o istom pružatelju ili istoj tehnološkoj platformi, pojedinačni ugovori mogu izgledati prihvatljivo, dok ukupna izloženost postaje neprihvatljiva.
Ugovori moraju sadržavati odgovarajuće odredbe o sigurnosti, dostupnosti, incidentima, pristupu podacima, nadzoru, revizijskim pravima, podugovarateljima i izlaznoj strategiji. Najvažniji dio često nije sam ugovor, nego njegova provedba. Banka mora periodično procjenjivati pruža li dobavljač ugovorenu razinu kontrole i može li se usluga zamijeniti ili prenijeti bez neprihvatljivog prekida.
Razmjena informacija i kultura otpornosti
DORA omogućuje razmjenu informacija o kibernetičkim prijetnjama među financijskim subjektima kroz pouzdane aranžmane. To može unaprijediti rano upozoravanje, ali samo ako se informacije pravilno vrednuju, klasificiraju i pretvaraju u operativne mjere.
Tehnologija sama ne stvara otpornost. Zaposlenici moraju znati kako prijaviti sumnjivu aktivnost, poslovni vlasnici moraju razumjeti posljedice prekida, a rukovoditelji moraju donositi odluke na temelju rizika. Kultura u kojoj se incident skriva zbog straha od odgovornosti povećava štetu. Kultura u kojoj se odstupanje brzo prijavljuje omogućuje kontroliran odgovor.
Kako prijeći od procjene prema dokazivoj usklađenosti
Banke često kreću od analize postojećih politika i utvrde da dokumentacija djeluje opsežno. Međutim, prava vrijednost početne procjene nastaje kada se zahtjevi DORA-e povežu s konkretnim dokazima, vlasnicima i aktivnostima. Za svaki zahtjev treba moći odgovoriti: koja kontrola postoji, tko je odgovoran, kojim se dokazom potvrđuje provedba, kada je posljednji put provjerena i što se događa ako zakaže.
Praktičan redoslijed rada obično počinje mapiranjem ključnih usluga, ICT imovine i dobavljača. Zatim slijedi procjena jaza prema DORA zahtjevima, određivanje prioriteta prema riziku te plan korektivnih aktivnosti s mjerljivim rokovima. Ne treba pokušati zatvoriti sve nedostatke istodobno. Prvo treba riješiti praznine koje mogu ugroziti kritične usluge, pravodobno prijavljivanje incidenta ili upravljački nadzor.
Ovdje se često gube tisuće radnih sati. Dokazi se nalaze u različitim alatima, e-porukama, zapisnicima, ugovorima i tablicama, a ista se pitanja ponavljaju u internim kontrolama i revizijama. Platforma poput ITrevizija.hr može taj posao strukturirati kroz AI vođenu samoprocjenu, upravljanje dokazima, analizu dokumentacije, evidenciju nesukladnosti i automatizirano izvještavanje. Važno je da takav sustav ne postane još jedno spremište dokumenata, već izvor aktualne slike rizika i provedbe.
Što nadzor najčešće otkriva
Najčešći problem nije potpuni izostanak pravila, nego nedostatak povezanosti između pravila i dokaza. Politika upravljanja incidentima može biti dobro napisana, ali bez zapisa o vježbi, zapisnika odluka, vremenskih oznaka i korektivnih mjera teško je dokazati njezinu operativnu primjenu.
Drugi čest problem su nejasne odgovornosti. Kada su vlasništvo nad uslugom, vlasništvo nad rizikom i vlasništvo nad kontrolom raspoređeni između više odjela, zadaci lako ostaju nedovršeni. Banka treba imati jedinstveni pregled otvorenih nesukladnosti, prihvaćenih rizika, rokova i osoba odgovornih za provedbu.
Treći problem je zastarjeli registar dobavljača. Ugovor može biti evidentiran, ali banka možda nema aktualan popis podugovaratelja, procjenu kritičnosti, dokaz periodične provjere ili izvedivu izlaznu strategiju. Kod DORA-e se upravo u takvim operativnim detaljima vidi razlika između formalne i stvarne spremnosti.
DORA usklađenost nije dokument koji se jednom odobri. To je disciplina kontinuiranog upravljanja: pratiti promjene, testirati pretpostavke, zatvarati nesukladnosti i upravi pružati pregled koji omogućuje pravodobne odluke. Banka koja taj proces pretvori u redoviti način rada neće samo lakše odgovoriti na nadzor, nego će sigurnije zaštititi kontinuitet svojih ključnih usluga kada dođe stvarni poremećaj.