Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
DORA

DORA registar informacija: zašto pada na podacima, a ne na propisu

Registar informacija o ugovorima s pružateljima IKT usluga izgleda kao administrativna vježba dok se ne pokuša popuniti. Tada se otkrije da tri odjela imaju tri različita popisa dobavljača, i da nijedan nije potpun.

Daniel Bara, dr. sc.16. lipnja 2026.7 min čitanja

Uredba (EU) 2022/2554 traži od financijskih subjekata da vode i održavaju registar informacija o svim ugovornim aranžmanima s pružateljima IKT usluga, te da ga na zahtjev dostave nadležnom tijelu. Zvuči kao popis dobavljača. Nije.

Što registar zapravo traži

Registar se vodi na nekoliko razina i povezuje podatke koji u većini organizacija žive u odvojenim sustavima:

  • Subjekt - tko je ugovorna strana i gdje se nalazi u grupi.
  • Pružatelj - identifikacija, država sjedišta, matično društvo.
  • Ugovorni aranžman - vrsta, trajanje, otkazni rokovi, mjerodavno pravo.
  • Funkcija koju usluga podupire, i je li ta funkcija kritična ili važna.
  • Podugovaranje - lanac ispod izravnog pružatelja, do razine koja je bitna.
  • Lokacija obrade i pohrane podataka.
  • Procjena zamjenjivosti i postojanje izlazne strategije.

Ključna riječ je povezuje. Registar ne traži samo popis, nego odnos između ugovora, funkcije koju taj ugovor podupire i kritičnosti te funkcije.

Gdje se popunjavanje zaglavi

Tri izvora podataka, tri istine

Nabava ima popis ugovora. Informatika ima popis sustava. Financije imaju popis dobavljača kojima se plaća. U praksi se ta tri popisa ne poklapaju: postoje sustavi bez ugovora, ugovori bez sustava i plaćanja bez oboje. Prvo popunjavanje registra u pravilu je prvi put da netko te tri liste stavi jednu pored druge.

Drugi čest zastoj je podugovaranje. Izravni pružatelj usluga u oblaku je poznat. Tko je njegov pružatelj infrastrukture i gdje se podaci fizički nalaze, zna se rjeđe, a ugovori često ne obvezuju pružatelja da to prijavi.

Treći je određivanje kritičnosti funkcije. Ako organizacija nema BIA-u, kritičnost se procjenjuje ad hoc, po pružatelju umjesto po funkciji. To je pogrešan smjer: kritična je funkcija, a pružatelj to svojstvo nasljeđuje.

Kako to ne raditi dvaput

Registar informacija se najviše preklapa s tri stvari koje već imate ili biste trebali imati:

Registar informacija tražiVeć postoji u
Popis IKT usluga i sustavaRegistru imovine (ISO 27001, mjera 2 Uredbe)
Kritičnost funkcijeAnalizi poslovnog utjecaja (ISO 22301)
Procjena rizika pružateljaUpravljanju rizicima trećih strana (mjera 8 Uredbe)
Izlazna strategijaPlanu kontinuiteta poslovanja

Organizacija koja ta četiri izvora vodi kao jedan povezani skup popunjava registar izvještajem. Organizacija koja ih vodi odvojeno popunjava ga ručno, svake godine iznova.

Što napraviti prije popunjavanja

  1. Uskladite tri popisa. Nabava, informatika i financije, jedan zajednički identifikator po pružatelju.
  2. Krenite od funkcija, ne od dobavljača. Odredite koje su funkcije kritične ili važne, pa im pridružite usluge.
  3. Provjerite ugovore na podugovaranje. Ondje gdje obveza prijave podugovaratelja ne postoji, to je nalaz sam po sebi.
  4. Označite gdje podataka nema. Prazno polje s obrazloženjem je bolje od pogađanja - i lakše se popravlja u idućem ciklusu.

DORA je za financijski sektor poseban propis, ali ne isključuje ostale obveze. Dokazna baza se preklapa s Uredbom o kibernetičkoj sigurnosti gotovo u cijelosti: isti registar imovine, isti registar rizika, isti zapisi o incidentima. Posao se radi jednom, izvještava na više strana.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.