AIQ Suite pretvara IKT/kibernetički, operativni, rizik pružatelja usluga i rizik kontinuiteta poslovanja u kvantificirane financijske rezultate, izvedene ciljeve oporavka i regulatorne dokaze — kroz jednu upravljanu platformu za digitalnu operativnu otpornost financijskog sektora.
Rani pristup trenutno je prioritetno namijenjen bankama, financijskim institucijama i reguliranim organizacijama.
AIQ Suite je otvoren za kontroliranu pilot validaciju s bankama, financijskim institucijama i reguliranim organizacijama. Pilot može obuhvatiti odabranu IKT imovinu, kibernetički/IKT scenarije, operativne scenarije, odnose s trećim stranama pružateljima IKT usluga, testiranje radnog toka, izvješća za rukovodstvo i povratnu informaciju o pripremi regulatorno upotrebljive evidencije.
Cilj pilot validacije je da se potvrdi praktična upotrebljivost platforme, kvaliteta izvješća, razumljivost kvantificiranih rezultata i spremnost za širu komercijalnu primjenu.
Svaki modul može se uvesti neovisno ili zajedno kao AIQ Suite. Sva četiri dijele isti upravljački radni tok, organizacijske podatke, AI infrastrukturu, sloj izvješćivanja, revizijski trag i logiku materijalnosti / kapitalnog pogleda — pružajući bankama jedan konzistentan prikaz IKT rizika, operativnog rizika, rizika ovisnosti od trećih strana i spremnosti kontinuiteta poslovanja.
Kvantificira IKT i kibernetički rizik kroz kvantitativni pristup s Monte Carlo simulacijom — učestalost događaja, ranjivost, učinkovitost kontrola i veličina gubitka. Generira P50/P90/P95/P99 rezultate, materijalnost u odnosu na kapitalnu osnovu i izvješća za upravljanje IKT rizikom prema DORA-i, koja se u Hrvatskoj primjenjuje izravno, i prema očekivanjima NIS2.
Kvantificira operativni rizik kroz vlasničku kvantitativnu analizu scenarija — učestalost događaja, ranjivost i veličina gubitka kroz Monte Carlo simulaciju — primijenjenu na poslovne procese, kategorije Basel tipova događaja, interne podatke o gubicima i procesne kontrole. Podržava RCSA, ICAAP narativ, izvješćivanje za menadžment i upravljačku procjenu materijalnosti operativnog rizika.
Upravlja podacima i dokazima relevantnim za rizik IKT trećih strana, uključujući registar pružatelja, ugovore, ključne ili važne funkcije, izlazne strategije, koncentraciju i pripremu Registra informacija prema lokalnom okviru i EU referentnoj strukturi.
Upravlja cjelokupnim životnim ciklusom kontinuiteta poslovanja — analizom utjecaja na poslovanje, strategijama oporavka, planovima kontinuiteta s višestranim odobravanjem, testiranjem s izvedenim ishodima, evidencijom poremećaja s obavještavanjem nadzornog tijela, i praćenjem nalaza do zatvaranja — na istim poslovnim procesima i organizacijskim podacima koji se već koriste u CyberRisk, OpRisk i TPPRisk AIQ modulima.
Kvalitativne matrice rizika, razasuti registri pružatelja i ručne tablice eksternalizacije više nisu obranjivi u kontekstu DORA-e, NIS2 i Basel III. Bankama je potreban jedinstven upravljan prikaz rizika, kapitalnog utjecaja, ovisnosti od trećih strana i regulatorne evidencije.
Kvantitativni ulazi rizika obrađeni kroz Monte Carlo simulaciju od 10.000 ponavljanja — za IKT scenarije (CyberRisk AIQ), scenarije Basel tipova događaja (OpRisk AIQ) i portfelje izloženosti pružatelja trećih strana (TPPRisk AIQ). Multiplikativni model smanjenja kontrola osigurava realan kumulativan učinak. Rezultati uključuju Očekivani gubitak, intervale pouzdanosti P50/P90/P95, Krivu prekoračenja gubitka i postotak kapitalnog utjecaja.
Mapira IKT pružatelje ka uslugama, ugovorima, kritičnim funkcijama, internoj imovini i kvantificiranoj izloženosti. Identificira koncentraciju pojedinačnog pružatelja, nedostatke u zamjenjivosti, nedostajuće izlazne strategije i grupne ovisnosti od pružatelja. Generira Registar informacija o IKT aranžmanima usklađen s EBA ITS strukturom (Provedbena uredba Komisije 2024/2956).
AI asistencija predlaže analizu prilagođenu sektoru, kapitalnoj osnovi i jurisdikciji, uz obveznu ljudsku provjeru i potpisivanje. Banka u Hrvatskoj dobiva DORA i HNB kontekst. Banka u Crnoj Gori dobiva smjernice u okviru CBCG-a. Javno tijelo u Njemačkoj dobiva NIS2 i BSI okvir. Mapiranje jurisdikcija (vidjeti AI mehanizam) služi kao kontekst i referentna vrijednost, nikada kao lista provjere usklađenosti.
Sveobuhvatna odgovornost od analitičarske procjene do eskalacije na Upravu, kroz sva četiri modula. 1LoD: Analitičar + Tehnički vlasnik / koordinator rizika / Menadžer dobavljača / BCM koordinator. 2LoD: CISO + menadžer operativnog rizika + CRO + BCM menadžer. Potpuna revizijska staza, strukturirani tok za ponovnu obradu, Smjernice za odluku poslovnog vlasnika, DORA Tier 1 eskalacija, potpisani RoI snimci stanja, višestrana potvrda plana kontinuiteta. Jedan mehanizam toka rada kroz CR, OR, TPP i kontinuitet.
Tri paralelna upravljačka toka — kvantificirani rizik za CR + OR, rizik trećih strana za životni ciklus pružatelja i upravljanje kontinuitetom od analize utjecaja do testiranog plana — koja se spajaju u rezultate spremne za Upravu i evidenciju spremnu za internu provjeru i pripremu regulatorne dostave. Tok C se u jednom pogledu razlikuje, i to vrijedi reći otvoreno: upravljanje kontinuitetom izvodi svoje ciljeve (vrijeme oporavka, točka oporavka, minimalni održivi opseg rada) iz strukturirane analize utjecaja, a ne iz Monte Carlo simulacije — disciplina dokazivanja je ista, matematika iza nje nije.
Za kibernetički: bira IKT imovinu s risk intelligence oznakama, dodjeljuje scenarij prijetnje s uredivim opisom i akterom prijetnje, unosi parametre kvantifikacije. Za OR: bira poslovni proces s ovisnostima od imovine, dodjeljuje scenarij Basel tipa događaja. AI predlaže kalibrirane raspone za oba.
Za kibernetički: Tehnički vlasnik ocjenjuje postojeće kontrole iz vlasničke biblioteke kontrola na skali 0–5, s masovnim višestrukim odabirom i otkrivanjem duplikata. Za OR: koordinator rizika ocjenjuje učinkovitost kontrola procesa. Platforma izračunava smanjenje rezidualnog rizika.
Za kibernetički: CISO validira IKT metodologiju rizika, pregleda analitičarsku preporuku i narativ poslovnog rizika, te dodaje vlastiti komentar. Za OR: menadžer operativnog rizika provodi ekvivalentni pregled. Oba djeluju kao kontrolne točke kvalitete druge linije obrane prije faze poslovne odluke.
S AI analizom, analitičarskom preporukom i komentarom CISO-a/menadžera operativnog rizika vidljivim, vlasnik rizika prihvaća, umanjuje, prenosi ili izbjegava rizik. Za OR: vlasnik procesa ima formalnu odgovornost. Rizici koji prelaze mandat aktiviraju eskalaciju na Upravu.
Odluke o tretmanu generiraju strukturirane akcijske planove. Tehnički vlasnik dodaje kontrole iz biblioteke okvira, AI prijedloga ili prilagođenih unosa — s mogućnostima poboljšanja za postojeće kontrole s lošim performansama. Sve praćeno u unificiranom centralnom prikazu.
Unos u portfelj pružatelja s podacima usklađenim s EBA ITS B_05.01 — identitet pružatelja, IKT usluge koje isporučuje (zatvorena lista tipova usluga), ugovori s KVF klasifikacijom i veze lanca opskrbe. Osnova Registra informacija.
Vođeni postupak procjene KVF u pet koraka — materijalnost, zamjenjivost, geografija, dubina eksternalizacije i testiranje — proizvodi obranjivu KVF odluku po ugovoru. Menadžer dobavljača priprema, a CISO/CRO upravljanje pregleda.
Platforma prikazuje izloženost koncentracije: P95 pojedinačnog pružatelja, objedinjeni P95 kroz portfelj, efekt diverzifikacije i ovisnosti lanca opskrbe (B_03.03) uključujući intragrupne IKT usluge (B_03.02). Žarišta koncentracije postaju vidljiva, a ne skrivena u tablicama.
Razine kvalitete podataka Visok/Srednji/Nizak po pružatelju, s pregledom konkretnih nedostataka. Validacijske kontrolne točke provjeravaju potpunost Registra informacija u odnosu na set EBA ITS šablona prije nego što podnošenje može da se nastavi.
CRO pregleda rizik koncentracije, odobrava snimak stanja i zamrzava ga. Platforma generira paket potpisane ZIP datoteke po Provedbenoj uredbi Komisije 2024/2956 — spreman za internu provjeru i pripremu regulatorne dostave. Potpuna revizijska staza očuvana.
Polazeći od poslovnih procesa već upisanih za OpRisk AIQ, koordinator priprema analizu utjecaja na poslovanje, bira strategije oporavka kroz pet tipova resursa (ljudi, lokacija, IKT usluga, podaci, treća strana) i izrađuje nacrt plana kontinuiteta. Razina kritičnosti i MTPD gornja granica izvode se iz analize utjecaja, a ne unose ručno.
Pregled druge linije obrane prije nego što išta stigne do vlasnika: provjera regulatorne cirkularnosti (ciljevi oporavka koji se prikriveno pozivaju na obvezu koju trebaju ispuniti), potpunost skupa obuhvaćenih procesa i monotonost ciljeva oporavka u odnosu na razina kritičnosti. Vraća se na ponovnu obradu tamo gdje metodologija ne stoji.
Svaki proces obuhvaćen planom potvrđuje njegov vlasnik — ista uloga Vlasnika procesa koja nosi odgovornost za tretman u OpRisk AIQ. Vlasnik plana, koji mora biti vlasnik bar jednog obuhvaćenog procesa, daje konačnu potvrdu. Odobrenje se bilježi kao verzionirani snimak stanja, a ne kao oznaka statusa.
Formalno usvajanje od strane upravljačkog tijela evidentira se uz odobrenu verziju plana — datum usvajanja i akt kojim je usvojen, čuvani uz snimak stanja odobrenja. Evidencija je upravo ono što nadzorno tijelo traži: koja verzija je usvojena, od koga, kog datuma i kojim aktom.
Ishodi testova (izvedeni, nikad ručno odabrani), evidencija poremećaja i neuspjele provjere konzistentnosti pokreću strukturirane nalaze. Težina se uvijek izvodi iz kritičnosti procesa i objektivnog utjecaja — a rok za otklanjanje slijedi iz težine — i svaki nalaz se prati do zatvaranja.
Od inventara pružatelja do Registra informacija spremnog za internu provjeru i pripremu regulatorne dostave — i od analize utjecaja do testiranog, usvojenog plana kontinuiteta.
Priprema kvantitativne procjene rizika od kraja do kraja za IKT i operativni rizik.
Pruža tehničke ulaze o učinkovitosti kontrola i gradi skup kontrola akcijskog plana.
Metodološki pregled i kontrolna točka kvalitete druge linije obrane — pregleda analitičarsku preporuku i narativ prije odluke BO.
Vlasnik rizika koji donosi formalnu odluku o tretmanu sa svim AI i ljudskim kontekstom.
Održava registar organizacijske imovine — IKT imovine (kibernetički) ili poslovnih procesa (OR) — uključujući dodjelu vlasništva, označavanje i mapiranje ovisnosti.
Održava registar IKT pružatelja, usluga, ugovora i ovisnosti. Koordinira KVF procjene i remediaciju kvalitete podataka u portfelju pružatelja.
Odobrava ključne rezultate rizika trećih strana, analizu koncentracije i zamrznute RoI snimke stanja prije regulatornog izvoza. Metodološka kontrolna točka usklađena s mandatom Grupni CRO.
Priprema životni ciklus kontinuiteta od kraja do kraja: analizu utjecaja na poslovanje, strategije oporavka i nacrt plana kontinuiteta. Pristup istoj evidenciji samo za čitanje, za potrebe interne revizije, ostvaruje se kroz revizijsku dozvolu platforme, a ne kroz zasebnu karticu uloge.
Metodološka kontrolna točka prije potvrde vlasnika — ekvivalent pregleda CISO / menadžera operativnog rizika za kontinuitet. Također primalac dokaznog paketa modula za internu reviziju.
Konfiguracija platforme, aktivacija modula i postavljanje upravljanja.
Pregled na razini grupe kroz ovisna društva: konsolidirana izloženost CR + OR + TPP + kontinuitet, koncentracija pružatelja između entiteta, spremnost RoI na razini grupe. Jedinstven sloj odgovornosti iznad upravljanja po entitetu.
Nisu generički savjeti. Svaki AI output je kontekstualiziran prema tipu vaše organizacije, kapitalnoj osnovi, regulatornim obvezama i jurisdikciji — bilo da je riječ o banci u obuhvatu DORA-e u Hrvatskoj ili javnom tijelu u Crnoj Gori.
Predlaže raspone godišnje učestalosti scenarija i vjerojatnosti materijalizacije gubitka kalibrirane prema kritičnosti IKT imovine i profilima aktera prijetnji (kibernetički), ili prema tipu poslovnog procesa i kategoriji Basel tipa događaja (OR). Razine pouzdanosti i vrijednosni rasponi signaliziraju gdje je ljudska procjena najpotrebnija.
Mapirane 44 europske jurisdikcije. AI analiza referencira okvire koji se stvarno primjenjuju na vašu organizaciju — DORA i HNB za hrvatske institucije, CBCG za crnogorske banke, NBS za srpske entitete. Regulatorne reference pružaju kontekst i referentnu vrijednost, nikada listu provjere usklađenosti.
Deterministička preporuka tretmana pri determinističkom režimu rada AI modela, zasnovana na vašem četvoronivovskom okviru kapitalnog utjecaja. Pragovi razine konfigurirani po klijentu. Rizici Tier 1 aktiviraju smjernice za eskalaciju Upravljačkog odbora usklađene s principima upravljanja digitalnom operativnom otpornošću.
AI generira strukturiranu analitičarsku procjenu koristeći regulatorne referentne vrijednosti i industrijski kontekst — uredivo u editoru bogatog teksta. Analitičar pregleda, dorađuje i čuva. Ono što dolazi do CISO-a i Uprave nosi ljudsku odgovornost, a ne sirovi AI rezultat.
AI engine platforme je Anthropic Claude. U administratorskom panelu birate konkretan Claude model i po potrebi ga mijenjate, a glavni AI prekidač omogućava potpuno ručno upravljanje kada AI nije potreban ili dostupan.
AI licenca (Anthropic API ključ) nije dio ponude platforme — osigurava je korisnik. Time podaci institucije prolaze kroz njen vlastiti ugovor s pružaocem AI usluge, pod njenom kontrolom, što je usklađeno s pravnim zahtjevima, zaštitom podataka i sigurnosnim politikama regulirane institucije.
AI podržava pregled, kalibraciju i izradu narativa. Regulatorna odgovornost — za odluke o kapitalnom utjecaju, KVF status, podnošenje RoI i ishode tretmana — ostaje na instituciji i njenim odgovornim licima.
Namjenski izrađen za europske regulirane organizacije — kombinuje mogućnosti koje su tipično dostupne samo odvojeno, po enterprise cijenama, ili ih uopće nema na tržištu. Sada uključuje grupnu analitiku rizika za višeentitetske organizacije.
Većina alata za kvantifikaciju su kalkulatori — daju broj, ali koordinaciju prepuštaju e-mailu i tablicama. AIQ Suite ugrađuje kompletan upravljački tok rada: priprema analitičara, ocjena IKT/procesnih kontrola, CISO pregled, odluka poslovnog vlasnika, akcijski plan i odobrenje — sve na jednoj platformi, s potpunom revizijskom stazom.
Kibernetički rizik, operativni rizik, rizik trećih strana i kontinuitet poslovanja tipično se vode odvojeno, u silosima — odvojeni timovi, odvojeni alati, odvojena evidencija. AIQ Suite ih objedinjuje: ista imovina, isti procesi, isti korisnici, isti upravljački radni tok, ista revizijska staza, ista kapitalna osnova. Banka vidi rizik od ransomware napada, rizik od greške u namiri i rizik od koncentracije cloud hostinga jedne pored druge, automatski prikazuje gdje isti pružatelj podržava više kritičnih procesa — i prikazuje gdje bi ispad pojedinačnog pružatelja istovremeno srušio i njen vlastiti plan kontinuiteta. Platforme građene za kontinuitet tipično ne kvantificiraju; platforme građene za kvantifikaciju tipično ne upravljaju kontinuitetom. AIQ Suite radi oboje nad istim organizacijskim podacima.
Sve glavne platforme za kvantifikaciju potiču iz Sjeverne Amerike. AIQ Suite je dizajniran za europski regulatorni kontekst i prilagodljiv nacionalnim okvirima, uključujući digitalnu operativnu otpornost, IKT rizik, operativni rizik i rizik IKT trećih strana. Za Hrvatsku, kao državu članicu EU, DORA se primjenjuje izravno — nema nacionalnog propisa koji bi je trebalo posebno transponirati — a EBA ITS infrastruktura za Registar informacija jednako je izravno primjenjiva. Nadzor nad primjenom provodi Hrvatska narodna banka.
Svaki ulaz, svaka ocjena kontrole, svi Monte Carlo rezultati su vidljivi i provjerljivi. Ulazi kvantifikacije, komponente gubitka, izračuni smanjenja kontrola, formula kapitalnog utjecaja — sve dostupno za regulatorni pregled. Nema vlasničkog bodovanja iz crne kutije koje nadzorno tijelo, revizor ili vaš vlastiti odbor za rizike ne bi mogao pratiti unazad do ulaznih podataka. Dizajnirano da izdrži nadzorni pregled prema očekivanjima za dokumentiran i provjerljiv okvir upravljanja IKT rizikom i EBA zahtjevima za interne modele.
Standardi kvantitativnog modeliranja rizika tipično zahtijevaju specijalističku certifikaciju prije nego što ih analitičar može koristiti sa sigurnošću — stvaran trošak i stvarno usko grlo kada je raspoloživa osoba sposoban analitičar rizika, a ne certificirani specijalist. AIQ Suite čini kvantifikaciju dostupnom svakom analitičaru rizika kroz AI-asistiranu kalibraciju, panele konteksta scenarija, industrijske referentne smjernice i strukturirani tok rada. Stručnost je ugrađena u platformu — nije preduvjet za njeno korištenje.
Pogledajte kako kapitalni utjecaj vaše organizacije stoji u poređenju s uporedivim organizacijama iz industrije. Referentni podaci iz Verizon DBIR, ENISA Threat Landscape, IBM X-Force i Ponemon Institute — po tipu organizacije, sektoru i veličini tvrtke. Daje CISO-u i Upravi konkretan kontekst: jesmo li iznad ili ispod industrijskog prosjeka za ovaj rizik?
Većina DORA TPP alata zaustavlja se na registrima i šablonima. Većina alata za kvantifikaciju rizika zaustavlja se na scenarijima i krivama gubitka. AIQ Suite povezuje oboje: IKT pružatelji, ugovori, kritične funkcije, interna imovina i kvantificirana P95 izloženost — tako da rizik trećih strana nije samo dokumentiran, već i financijski razumijevan i spreman za internu provjeru i pripremu regulatorne dostave.
AIQ Suite ne tretira rizik trećih strana kao statičan popis pružatelja. Mapira pružatelje ka IKT uslugama, kritičnim funkcijama, ugovorima, imovini i procjenama rizika — otkrivajući gdje je institucija operativno ovisna od pojedinačnog pružatelja, cloud lokacije, podugovarača ili grupnog odnosa s pružaocem usluge.
AIQ Suite upravlja poslovnim rizikom — ne vodi vaše krizne komunikacije, ne šalje masovna obavijesti i ne upravlja IT runbook-ovima za oporavak od katastrofe. To su specijalizirani alati koje vaša organizacija vjerojatno već ima (platforme za kriznu komunikaciju, upravljanje IT uslugama, orkestracija backup-a), a AIQ Suite je građen da stoji uz njih, ne da ih zamijeni. Ono što AIQ Suite drži od kraja do kraja jeste upravljački sloj iznad njih: kvantificirana izloženost, izvedeni ciljevi oporavka, tok odobravanja i dokazni trag koji traže Uprava ili nadzorno tijelo. Platforma koja pokušava raditi sve obično upravljački sloj radi lošije od one koja je za njega građena.
Većina europskih platformi za rizik je samo SaaS — što je strogo ograničenje za banke pod zahtjevima centralnih banaka koji ograničavaju smještanje ključnih podataka o riziku u public cloud-u. AIQ Suite podržava tri modela implementacije: puni SaaS model (EU podatkovni centri), on-premise (vlastita infrastruktura institucije) i operativni holding (matični entitet hostuje ovisna društva). RSA-potpisano JWT licenciranje zasnovano na paketu/razini radi offline — bez zahtjeva za stalnim pozivanjem vanjskog servisa. Banke ispunjavaju regulatorna očekivanja rezidencije podataka bez kompromitiranja platformskih sposobnosti.
AIQ Suite pomaže institucijama da strukturiraju interno upravljanje rizicima, dokaznu evidenciju i izvješćivanje u odnosu na relevantne regulatorne i revizijske zahtjeve — kroz četiri namjenski izrađena modula.
CyberRisk AIQ, OpRisk AIQ, TPPRisk AIQ i Resilience AIQ dostupni su danas u pilot fazi / fazi ranog pristupa. Enterprise Scale razina — multi-tenant i holding arhitektura s grupnom analitikom rizika — ostaje planirano proširenje.
Četiri modula. Ista obranjiva osnova — Monte Carlo simulacija za kibernetički, Kvantitativni RCSA + Monte Carlo za operativni rizik, kvantitativna analitika koncentracije za rizik trećih strana i izvedeni ciljevi oporavka sa strukturiranim dokazima za kontinuitet poslovanja.
Pogledajte kako MFA + EDR smanjuju kapitalni utjecaj
Automatizirano usklađivanje (4/5) + Validacija u realnom vremenu (4/5) smanjuju kapitalni utjecaj za 56% — investicija opravdana ROI kroz smanjenje rizika 6,2:1
Raspodjela na više regija + sekundarni pružatelj smanjuje P95 Cloud Hosting-a na €3,6M (−57%). objedinjeni P95 pada na €12,8M. KVF ugovor bez izlazne strategije riješen.
Investicija opravdana — ROI smanjenja rizika koncentracije 4,8:1. Vremenski rok podnošenja očuvan.
Vrijeme oporavka smanjeno za 75% — RTO je sada unutar izvedene MTPD gornje granice, provjera konzistentnosti prolazi, a nalaz se zatvara na sljedećem testu s izvedenim ishodom „Prošao".
Zatražite rani pristup i pokazat ćemo vam kako AIQ Suite kvantificira vaš kibernetički i operativni rizik na način koji Upravi i regulatornim tijelima omogućuje donošenje odluka.