secria.eu

vrijedi li za moju banku ili osiguratelja DORA ili NIS2

Banke i osiguravatelji su obuhvaćeni DORA-om, a ne NIS2-om

Za banku, osiguravatelja ili drugu financijsku instituciju praktički se primjenjuje DORA (Digital Operational Resilience Act), a ne NIS2 direktiva. NIS2 direktiva sama propisuje da financijske institucije koje su već obuhvaćene sektorskom specifičnom europskom uredbom o digitalnoj otpornosti ostaju izvan njena područja primjene — DORA je upravo takva uredba. Razlog tome nije što je financijski sektor isključen, već što za taj sektor već postoji jednako strog ili stroži režim, s vlastitim zahtjevima za upravljanje ICT rizicima, prijavu incidenata i nadzor nad kritičnim ICT dobavljačima.

To ne znači da financijska institucija ne mora ništa učiniti u području kibernetske sigurnosti — DORA postavlja vlastite obveze, s vlastitim vremenskim rokom i vlastitim nadzornim tijelom. To znači da su dužnost pažnje, obveza registracije i obveza prijave iz NIS2 direktive i Zakona o kibernetskoj sigurnosti nisu putanja koja se primjenjuje. Onaj tko je nesuran postoji li organizacija zaista kvalificirana kao financijska institucija u smislu DORA-e ili bi ipak mogla (dijelom) podleći NIS2-u jer se obavljaju i druge aktivnosti, taj bi problem trebao prvo razjasniti putem kako znam pada li moje poduzeće pod NIS2. Za one koji su na samom početku ovog cijelog pitanja Gdje trebam početi? logičan je nastavak.

Odakle to proizlazi: razgraničenje u direktivi

Razgraničenje između NIS2 i DORA-e proizlazi iz same NIS2 direktive, koja označava sektore u prilogu I i II kao bitne ili važne, ali isključuje financijske entitete koje su obuhvaćene sektorskom specifičnom unijskom uredbom o digitalnoj operativnoj otpornosti. Zakon o kibernetskoj sigurnosti, kao hrvatske izvedbeni zakon te direktive, slijedi isto razgraničenje. Pregled sektora koji su obuhvaćeni Zakonom o kibernetskoj sigurnosti dostupan je na koji sektori spadaju pod Direktivu NIS2. Za točan tekst te iznimke, sam NIS2 direktiva je izvor koji trebate konzultirati, kao i pojašnjenja koja nadzorna tijela na tu temu objavljuju.

Što točno trebate učiniti

Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.

Pogledajte pretplatu Prvo besplatnu NIS2-provjeru

Ovo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.

Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.