Bankarstvo i financije
Za financijske subjekte uredba DORA je poseban propis i ima prednost u dijelu prijave incidenata, pa je prvo pitanje uvijek koji režim vrijedi za što.
Što Zakon određuje za ovaj sektor
Bankarstvo i infrastruktura financijskog tržišta dva su sektora Priloga I. Zakona. Prilog III. za bankarstvo navodi Hrvatsku narodnu banku (HNB), a za infrastrukturu financijskog tržišta Hrvatsku agenciju za nadzor financijskih usluga (HANFA) kao tijela nadležna za provedbu posebnih zakona.
Nadležni CSIRT za oba sektora je nacionalni CERT, a ne nacionalni centar za kibernetičku sigurnost kao za većinu ostalih sektora. To je razlika koja se u praksi najlakše previdi, a mijenja kome ide prijava incidenta.
Uz Zakon o kibernetičkoj sigurnosti u financijama vrijedi i uredba o digitalnoj operativnoj otpornosti financijskog sektora. Prvi je posao razgraničiti što ide po kojem propisu, jer se velik dio zahtjeva preklapa, ali rokovi i primatelji nisu isti.
Gdje u ovom sektoru najčešće zapinje
Što radimo za Vas
Tko iz sektora ulazi u opseg
Kategoriju utvrđuje nadležno tijelo, a razinu mjera nacionalna procjena rizika; i jedno i drugo razloženo je u pregledu Zakona.
Ucjenjivački program zaustavio je poravnanje na tržištu državnih obveznica
Podružnica velike međunarodne banke ostala je bez sustava za poravnanje nakon napada ucjenjivačkim programom. Poslovi su se privremeno namirivali zaobilaznim putem, a podružnica je odvojila mrežu od ostatka grupe. Nadzorna tijela nisu prvo pitala je li plaćena otkupnina, nego koliko je trebalo da se utvrdi opseg i obavijeste partneri.
IZVOR: Javna izvješća o incidentu i priopćenja američkih nadzornih tijela, studeni 2023.
Česta pitanja
Pitanja koja u financijama dolaze prva, uglavnom oko razgraničenja Zakona i uredbe DORA.
Vrijedi li za nas Zakon ili uredba DORA?
Oba, ali za financijske subjekte DORA je poseban propis i ima prednost u dijelu upravljanja rizicima informacijske tehnologije i prijave incidenata. Zahtjevi se u velikom dijelu preklapaju, ali rokovi, obrasci i primatelji nisu isti. Prvi je korak pisano razgraničenje po zahtjevima. Tako jedan zapis posluži za oba propisa gdje god je to moguće, a ondje gdje se propisi razilaze vode se obje verzije.Kome se prijavljuje incident?
Za bankarstvo i infrastrukturu financijskog tržišta CSIRT je nacionalni CERT. Usporedno teku obveze prema Hrvatskoj narodnoj banci odnosno HANFA-i, a kod povrede osobnih podataka i prema AZOP-u.Što se traži od ugovora s pružateljima usluga?
Odredbe o sigurnosti, pravo revizije i uvida, obveza prijave incidenta, izlazna strategija i popis podugovaratelja. Registar ugovora s pružateljima informacijskih usluga poseban je zahtjev.Koliko je strogo testiranje otpornosti?
Strože nego što većina očekuje. Uz redovito testiranje, za dio subjekata dolazi i napredno testiranje prodiranja vođeno prijetnjama.Provodite li Vi reviziju?
Ne. Riskoria priprema i vodi usklađivanje, a formalnu reviziju provodi certificirani pružatelj upravljanih sigurnosnih usluga.Tko je nadležno tijelo za nas?
Prilog III. Zakona za bankarstvo navodi Hrvatsku narodnu banku, a za infrastrukturu financijskog tržišta Hrvatsku agenciju za nadzor financijskih usluga, i to kao tijela nadležna za provedbu posebnih zakona.Povezane stranice
Stranice na kojima je razrađeno ono što se u financijama traži od mjera i dokaza.
Razgraničimo dva režima prije incidenta.
Pola sata, bez obveze. Razgraničimo što ide po Zakonu, a što po uredbi DORA.
