Digitalna operativna otpornost financijskog sektora · IKT rizik · Operativni rizik · Rizik trećih strana · Kontinuitet poslovanja · Monte Carlo kvantifikacija

Kvantificirajte rizike, upravljajte njima i dokažite svoju digitalnu operativnu otpornost. Kibernetički i operativni rizik, rizik trećih strana te rizik kontinuiteta poslovanja — objedinjeni u jedinstven, obranjiv prikaz.

AIQ Suite pretvara IKT/kibernetički, operativni, rizik pružatelja usluga i rizik kontinuiteta poslovanja u kvantificirane financijske rezultate, izvedene ciljeve oporavka i regulatorne dokaze — kroz jednu upravljanu platformu za digitalnu operativnu otpornost financijskog sektora.

Pilot / rani pristup: AIQ Suite je trenutno u fazi pilota / ranog pristupa i otvoren za kontroliranu validaciju s bankama, financijskim institucijama i reguliranim organizacijama.
Rezultati spremni za Upravu
Kapitalni utjecaj %
DORA · NIS2 · Nadzor: HNB
🛡️
CyberRisk AIQ
DORA · NIS2
⚖️
OpRisk AIQ
Basel OR taksonomija · RCSA · ICAAP / Pilar II
🔗
TPPRisk AIQ
Članak 28. DORA-e · Registar informacija · Koncentracija
🔄
Resilience AIQ
Članak 11. DORA-e · Kontinuitet poslovanja

Rani pristup trenutno je prioritetno namijenjen bankama, financijskim institucijama i reguliranim organizacijama.

Rizik portfelja — izloženost i spremnost otpornosti
Kvantificirani rizik — P95 izloženost
Ransomware
1,84%
Eksfiltracija podataka
1,12%
Phishing / BEC
0,68%
Greška u obračunu i namiri
1,41%
Prevara u plaćanju
0,92%
Pad sustava
0,54%
Primarni cloud hosting
€8,4M
Platni gateway
€6,1M
Pružatelj core banking sustava
€2,7M
P95 izloženost · KVF mapirane po pružatelju RoI potpunost 99,7%
Operativna otpornost — dokazi o spremnosti
BIA pokrivenost
Kritični procesi obrađeni
87%
Odobreni planovi
Potvrđeni i usvojeni, tekuća verzija
12
Otvoreni nalazi
Visoka težina, čekaju zatvaranje
0
Rezultat spreman za Upravu: 3 rizika iznad apetita. Najveća koncentracija pružatelja pokriva 5 kritičnih funkcija. Registar informacija pripremljen za internu provjeru i regulatorno dostavljanje. Planovi kontinuiteta usvojeni za svaki Tier 1 proces, bez otvorenih nalaza visoke težine. Četiri sloja operativne otpornosti, jedan obranjiv prikaz.
🏦 Banke i kreditne institucije
🛡️ Osiguravatelji
🏛️ Javni sektor pod NIS2
⚡ Operatori kritičnih infrastruktura
🏢 Regulirane tvrtke
💳 Institucije za plaćanje

AIQ Suite je otvoren za kontroliranu pilot validaciju s bankama, financijskim institucijama i reguliranim organizacijama. Pilot može obuhvatiti odabranu IKT imovinu, kibernetički/IKT scenarije, operativne scenarije, odnose s trećim stranama pružateljima IKT usluga, testiranje radnog toka, izvješća za rukovodstvo i povratnu informaciju o pripremi regulatorno upotrebljive evidencije.

Cilj pilot validacije je da se potvrdi praktična upotrebljivost platforme, kvaliteta izvješća, razumljivost kvantificiranih rezultata i spremnost za širu komercijalnu primjenu.

Validacija 5–10 IKT/kibernetičkih i operativnih scenarija
Validacija 5–10 odnosa s trećim stranama pružateljima IKT usluga
Validacija izvješća za CISO/CRO/Upravu i povratna informacija korisnika
Moduli platforme

Četiri povezana modula.
Jedna platforma za operativnu otpornost.

Svaki modul može se uvesti neovisno ili zajedno kao AIQ Suite. Sva četiri dijele isti upravljački radni tok, organizacijske podatke, AI infrastrukturu, sloj izvješćivanja, revizijski trag i logiku materijalnosti / kapitalnog pogleda — pružajući bankama jedan konzistentan prikaz IKT rizika, operativnog rizika, rizika ovisnosti od trećih strana i spremnosti kontinuiteta poslovanja.

Modul 01

CyberRisk AIQ

Kvantifikacija IKT i kibernetičkog rizika

Kvantificira IKT i kibernetički rizik kroz kvantitativni pristup s Monte Carlo simulacijom — učestalost događaja, ranjivost, učinkovitost kontrola i veličina gubitka. Generira P50/P90/P95/P99 rezultate, materijalnost u odnosu na kapitalnu osnovu i izvješća za upravljanje IKT rizikom prema DORA-i, koja se u Hrvatskoj primjenjuje izravno, i prema očekivanjima NIS2.

DORA NIS2
  • Registar IKT imovine s risk intelligence oznakama
  • Vlasnička biblioteka kontrola — konfigurabilno mapiranje na eksterne okvire za organizacije koje održavaju vlastiti licencirani referentni sadržaj
  • Multiplikativni model učinka kontrola — realističan kumulativni učinak bez umjetnog povećavanja procijenjenog smanjenja rizika.
  • Izvješće o IKT riziku (DORA) — strukturirano po regulatornim temama i internim dokazima
  • Izvješće o IKT riziku prema NIS2 za javni sektor i tvrtke
  • Izračun i izvješćivanje financijskog, proračunskog i kapitalnog utjecaja
  • Optimizator investicija — kontrole rangirane po ROI po scenariju
Prikaži sve mogućnosti
  • AI analitičarska procjena — prilagođena jurisdikciji, urediva, potpisana od čovjeka
  • Smjernice za odluku poslovnog vlasnika — ROI indikatori, upravljačka lista, Tier 1 DORA oznaka
Modul 02

OpRisk AIQ

Kvantifikacija operativnog rizika

Kvantificira operativni rizik kroz vlasničku kvantitativnu analizu scenarija — učestalost događaja, ranjivost i veličina gubitka kroz Monte Carlo simulaciju — primijenjenu na poslovne procese, kategorije Basel tipova događaja, interne podatke o gubicima i procesne kontrole. Podržava RCSA, ICAAP narativ, izvješćivanje za menadžment i upravljačku procjenu materijalnosti operativnog rizika.

Basel III OR CRD IV Kvantitativni RCSA ICAAP Solvency II
  • Registar poslovnih procesa s mapiranjem ovisnosti od imovine
  • Kategorije scenarija Basel tipova događaja (7 kategorija)
  • Procjena P95 rezidualnog gubitka i materijalnosti po procesu
  • Upravljačke uloge menadžera operativnog rizika / koordinatora rizika za OR tok rada
  • RCSA izvješće o operativnom riziku — usklađeno s RCSA, Monte Carlo kvantificirano
  • Integracija procesa ↔ IKT imovine za međudomenski prikaz rizika
Modul 03

TPPRisk AIQ

Rizik IKT trećih strana i Registar informacija

Upravlja podacima i dokazima relevantnim za rizik IKT trećih strana, uključujući registar pružatelja, ugovore, ključne ili važne funkcije, izlazne strategije, koncentraciju i pripremu Registra informacija prema lokalnom okviru i EU referentnoj strukturi.

Članak 28. DORA-e EBA ITS Registar informacija IKT pružatelji Rizik koncentracije
  • Registar trećih strana pružatelja IKT usluga — usklađen s EBA ITS B_05.01
  • Registar IKT usluga i funkcija — EBA ITS B_06.01 sa zatvorenom listom tipova usluga
  • Registar ugovora s KVF klasifikacijom i statusom procjene
  • Praćenje izlazne strategije i zamjenjivosti — DPM zatvorena lista (ZZ:x959–x962)
  • Procjene ključnih ili važnih funkcija (KVF/CIF) — vođeni postupak u pet koraka
  • Mapiranje ovisnosti — pružatelj → usluga → funkcija → imovina
  • Ovisnosti lanca opskrbe (B_03.03) i intragrupne IKT usluge (B_03.02)
Prikaži sve mogućnosti
  • P95 pojedinačnog pružatelja i analitika grupne koncentracije
  • Okvir kvalitete podataka — Visoka / Srednja / Niska pouzdanost s pregledom konkretnih nedostataka i koraka za ispravku
  • Provjere potpunosti Registra informacija i validacijske kontrolne točke prema EBA ITS strukturi (Provedbena uredba Komisije 2024/2956)
  • RoI paket za internu provjeru i pripremu regulatorne dostave, sa zamrznutim snimcima stanja i poviješću pripreme dostave
  • Tok odobravanja CRO i revizijska staza
  • Menadžer dobavljača uloga s deaktivacijom ograničenom prema ulozi
  • AI-asistirana kvantitativna kalibracija za rasponove zamjenjivosti i troškova izlaska
Modul 04

Resilience AIQ

Upravljanje kontinuitetom poslovanja

Upravlja cjelokupnim životnim ciklusom kontinuiteta poslovanja — analizom utjecaja na poslovanje, strategijama oporavka, planovima kontinuiteta s višestranim odobravanjem, testiranjem s izvedenim ishodima, evidencijom poremećaja s obavještavanjem nadzornog tijela, i praćenjem nalaza do zatvaranja — na istim poslovnim procesima i organizacijskim podacima koji se već koriste u CyberRisk, OpRisk i TPPRisk AIQ modulima.

Članak 11. DORA-e
  • Analiza utjecaja na poslovanje (BIA) s izvedenim razinom kritičnosti i MTPD gornjom granicom
  • Strategije oporavka kroz pet tipova resursa (ljudi, lokacija, IKT usluga, podaci, treća strana)
  • Planovi kontinuiteta poslovanja s višestranom potvrdom vlasnika i verzioniranim snimcima stanja odobrenja
  • Izvođenje redosljeda oporavka s nadjačavanjem i provjerom izvodljivosti
  • Testiranje s izvedenim ishodom (nikad ručno odabranim) i matricom pokrivenosti po procesu i strategiji
  • Registar poremećaja s evidencijom pet vremenskih oznaka i praćenjem obavješćivanja nadzornog tijela (usklađeno s člankom 11. DORA-e)
  • Nalazi s težinom uvijek izvedenom iz kritičnosti procesa i objektivnog utjecaja, praćeni do zatvaranja
Prikaži sve mogućnosti
  • Osam provjera konzistentnosti kroz cijeli modul, uključujući otkrivanje regulatorne cirkularnosti i preklapanja kapaciteta između planova
  • 26+ indikatora integriranih u zajedničku KRI kontrolnu tablu uz CR/OR/TPP
  • Konsolidirani prikaz kontinuiteta na razini grupe za višeentitetske organizacije, uz iste uloge Grupni CISO/ORM/CRO koje već upravljaju CR/OR/TPP
Problem

Odborima nisu dovoljne toplinske karte rizika.
Regulatori očekuju dokazivu evidenciju, ne samo ručne tablice.

Kvalitativne matrice rizika, razasuti registri pružatelja i ručne tablice eksternalizacije više nisu obranjivi u kontekstu DORA-e, NIS2 i Basel III. Bankama je potreban jedinstven upravljan prikaz rizika, kapitalnog utjecaja, ovisnosti od trećih strana i regulatorne evidencije.

Prije
"Ovo je visoki rizik na našoj toplinskoj karti rizika."
+ "Popis dobavljača vodi nabavka."
+ "Registar informacija o IKT aranžmanima pripremamo ručno u tablici."
Subjektivno. Fragmentirano. Teško obranjivo. Slabo pripremljeno za DORA, NIS2 i Basel OR očekivanja.
Poslije — AIQ Suite
"Naša ukupna kibernetički + OR materijalnost iznosi 2,76% Tier-1 kapitala."
Kibernetički očekivani gubitak: €3.200.000
OR P95 rezidualni gubitak: €4.100.000
Kombinirana materijalnost: 2,76% kapitalne osnove
Rezidualni očekivani gubitak: €1.800.000
+ "Najveća koncentracija IKT pružatelja: €8,4M P95 kroz 5 kritičnih funkcija."
+ "RoI/Registar informacija: 99,7% kompletan prema referentnoj ITS strukturi, bez kritičnih validacionih nedostataka u aplikativnoj provjeri."
Obranjivo. Provjerljivo. Kvantificirano.
Osnovne mogućnosti

Četiri sposobnosti. Četiri modula.
Jedna platforma za operativnu otpornost.

01

Obranjiva kvantifikacija rizika

Kvantitativni ulazi rizika obrađeni kroz Monte Carlo simulaciju od 10.000 ponavljanja — za IKT scenarije (CyberRisk AIQ), scenarije Basel tipova događaja (OpRisk AIQ) i portfelje izloženosti pružatelja trećih strana (TPPRisk AIQ). Multiplikativni model smanjenja kontrola osigurava realan kumulativan učinak. Rezultati uključuju Očekivani gubitak, intervale pouzdanosti P50/P90/P95, Krivu prekoračenja gubitka i postotak kapitalnog utjecaja.

Kvantifikacija Monte Carlo Kapitalni utjecaj Kvantitativni RCSA Kriva prekoračenja gubitka
02

Inteligencija ovisnosti od trećih strana

Mapira IKT pružatelje ka uslugama, ugovorima, kritičnim funkcijama, internoj imovini i kvantificiranoj izloženosti. Identificira koncentraciju pojedinačnog pružatelja, nedostatke u zamjenjivosti, nedostajuće izlazne strategije i grupne ovisnosti od pružatelja. Generira Registar informacija o IKT aranžmanima usklađen s EBA ITS strukturom (Provedbena uredba Komisije 2024/2956).

Mapiranje pružatelja Analitika koncentracije EBA ITS Registar informacija KVF procjena
03

AI analiza prilagođena jurisdikciji

AI asistencija predlaže analizu prilagođenu sektoru, kapitalnoj osnovi i jurisdikciji, uz obveznu ljudsku provjeru i potpisivanje. Banka u Hrvatskoj dobiva DORA i HNB kontekst. Banka u Crnoj Gori dobiva smjernice u okviru CBCG-a. Javno tijelo u Njemačkoj dobiva NIS2 i BSI okvir. Mapiranje jurisdikcija (vidjeti AI mehanizam) služi kao kontekst i referentna vrijednost, nikada kao lista provjere usklađenosti.

44 jurisdikcije Anthropic Claude Regulatorni kontekst Lokalni regulatori
04

Integrirano upravljanje 3LoD

Sveobuhvatna odgovornost od analitičarske procjene do eskalacije na Upravu, kroz sva četiri modula. 1LoD: Analitičar + Tehnički vlasnik / koordinator rizika / Menadžer dobavljača / BCM koordinator. 2LoD: CISO + menadžer operativnog rizika + CRO + BCM menadžer. Potpuna revizijska staza, strukturirani tok za ponovnu obradu, Smjernice za odluku poslovnog vlasnika, DORA Tier 1 eskalacija, potpisani RoI snimci stanja, višestrana potvrda plana kontinuiteta. Jedan mehanizam toka rada kroz CR, OR, TPP i kontinuitet.

3LoD model Tok uloga Akcijski planovi Revizijski dnevnik Upravljanje snimcima stanja
Tok rada

Različita polazišta.
Jedan upravljan ishod.

Tri paralelna upravljačka toka — kvantificirani rizik za CR + OR, rizik trećih strana za životni ciklus pružatelja i upravljanje kontinuitetom od analize utjecaja do testiranog plana — koja se spajaju u rezultate spremne za Upravu i evidenciju spremnu za internu provjeru i pripremu regulatorne dostave. Tok C se u jednom pogledu razlikuje, i to vrijedi reći otvoreno: upravljanje kontinuitetom izvodi svoje ciljeve (vrijeme oporavka, točka oporavka, minimalni održivi opseg rada) iz strukturirane analize utjecaja, a ne iz Monte Carlo simulacije — disciplina dokazivanja je ista, matematika iza nje nije.

Tok A·Tok kvantificiranog rizika — CR + OR
1
CR + OR

Analitičar priprema kvantitativnu procjenu

Za kibernetički: bira IKT imovinu s risk intelligence oznakama, dodjeljuje scenarij prijetnje s uredivim opisom i akterom prijetnje, unosi parametre kvantifikacije. Za OR: bira poslovni proces s ovisnostima od imovine, dodjeljuje scenarij Basel tipa događaja. AI predlaže kalibrirane raspone za oba.

Označavanje imovine / procesa AI kalibracija Modeliranje gubitaka
10.000
Monte Carlo ponavljanja po procjeni — kibernetički i operativni rizik — generira intervale pouzdanosti P50/P90/P95
2
CR + OR

Tehnički vlasnik / koordinator rizika ocjenjuje učinkovitost kontrola

Za kibernetički: Tehnički vlasnik ocjenjuje postojeće kontrole iz vlasničke biblioteke kontrola na skali 0–5, s masovnim višestrukim odabirom i otkrivanjem duplikata. Za OR: koordinator rizika ocjenjuje učinkovitost kontrola procesa. Platforma izračunava smanjenje rezidualnog rizika.

Biblioteka kontrola Kontrole procesa
Isti mehanizam
Monte Carlo s 10.000 ponavljanja, primijenjen na rezidualni rizik nakon kontrola
3
CR + OR

CISO / menadžer operativnog rizika provodi metodološki pregled

Za kibernetički: CISO validira IKT metodologiju rizika, pregleda analitičarsku preporuku i narativ poslovnog rizika, te dodaje vlastiti komentar. Za OR: menadžer operativnog rizika provodi ekvivalentni pregled. Oba djeluju kao kontrolne točke kvalitete druge linije obrane prije faze poslovne odluke.

Kontrolna točka kvalitete Pregled analitičara Vraćanje na ponovnu obradu
Druga linija
CISO / menadžer operativnog rizika djeluju kao metodološke kontrolne točke kvalitete, a ne lica koja donose odluke o tretmanu rizika
4
CR + OR

Poslovni vlasnik / vlasnik procesa donosi odluku o tretmanu

S AI analizom, analitičarskom preporukom i komentarom CISO-a/menadžera operativnog rizika vidljivim, vlasnik rizika prihvaća, umanjuje, prenosi ili izbjegava rizik. Za OR: vlasnik procesa ima formalnu odgovornost. Rizici koji prelaze mandat aktiviraju eskalaciju na Upravu.

Prihvati Ublaži Prenesi Izbjegni Eskaliraj
Vlasnik rizika
Formalna odgovornost za odluku o tretmanu — kibernetički i operativni rizik — s potpunom revizijskom stazom
5
CR + OR

Strukturirani akcijski plan pokreće realizaciju

Odluke o tretmanu generiraju strukturirane akcijske planove. Tehnički vlasnik dodaje kontrole iz biblioteke okvira, AI prijedloga ili prilagođenih unosa — s mogućnostima poboljšanja za postojeće kontrole s lošim performansama. Sve praćeno u unificiranom centralnom prikazu.

Tehnička specifikacija Praćenje troškova Praćenje napretka
Potpuna staza
Svaka aktivnost je povezana s rizikom koji ju je aktivirao — od upravljanja do realizacije, kibernetički i operativni rizik
Tok B·Tok rizika trećih strana — TPPRisk
1
TPPRisk AIQ

Menadžer dobavljača registruje pružatelja, usluge i ugovore

Unos u portfelj pružatelja s podacima usklađenim s EBA ITS B_05.01 — identitet pružatelja, IKT usluge koje isporučuje (zatvorena lista tipova usluga), ugovori s KVF klasifikacijom i veze lanca opskrbe. Osnova Registra informacija.

B_05.01 Registar pružatelja B_06.01 Usluge Ugovori
15 ITS
EBA ITS šabloni usklađeni sa Provedbenom uredbom Komisije 2024/2956
2
TPPRisk AIQ

KVF procjena ocjenjuje status ključne ili važne funkcije

Vođeni postupak procjene KVF u pet koraka — materijalnost, zamjenjivost, geografija, dubina eksternalizacije i testiranje — proizvodi obranjivu KVF odluku po ugovoru. Menadžer dobavljača priprema, a CISO/CRO upravljanje pregleda.

Materijalnost Zamjenjivost Geografija Dubina eksternalizacije Testiranje
U pet koraka
Strukturirani vođeni postupak procjene KVF — obranjiva odluka o ključnoj ili važnoj funkciji po ugovoru
3
TPPRisk AIQ

Ovisnosti mapirane kroz pružatelj → usluga → funkcija → imovina

Platforma prikazuje izloženost koncentracije: P95 pojedinačnog pružatelja, objedinjeni P95 kroz portfelj, efekt diverzifikacije i ovisnosti lanca opskrbe (B_03.03) uključujući intragrupne IKT usluge (B_03.02). Žarišta koncentracije postaju vidljiva, a ne skrivena u tablicama.

P95 pojedinačnog pružatelja objedinjeni P95 Efekat diverzifikacije B_03.03 Lanac opskrbe
P95
Kvantitativna izloženost koncentracije kroz pružatelje, usluge i kritične funkcije
4
TPPRisk AIQ

Kvalitet podataka validiran. Kontrole potpunosti RoI provjeravaju spremnost za internu provjeru i pripremu regulatorne dostave

Razine kvalitete podataka Visok/Srednji/Nizak po pružatelju, s pregledom konkretnih nedostataka. Validacijske kontrolne točke provjeravaju potpunost Registra informacija u odnosu na set EBA ITS šablona prije nego što podnošenje može da se nastavi.

Visoka / Srednja / Niska pouzdanost Validacijske kontrolne točke Pregled do konkretnog nedostatka
99,7%
Ciljana potpunost Registra informacija prije CRO odobrenja i podnošenja
5
TPPRisk AIQ

CRO odobrava zamrznuti snimak stanja. RoI paket pripremljen za internu provjeru i regulatornu dostavu

CRO pregleda rizik koncentracije, odobrava snimak stanja i zamrzava ga. Platforma generira paket potpisane ZIP datoteke po Provedbenoj uredbi Komisije 2024/2956 — spreman za internu provjeru i pripremu regulatorne dostave. Potpuna revizijska staza očuvana.

Zamrzavanje snimka stanja CRO odobravanje Potpisana ZIP RoI paket za internu provjeru
Potpisana ZIP
Paket strukturiran po Provedbenoj uredbi Komisije 2024/2956 — spreman za internu provjeru i pripremu regulatorne dostave
Tok C·Tok kontinuiteta poslovanja — Resilience AIQ
1
Resilience AIQ

BCM koordinator priprema BIA, strategiju oporavka i plan kontinuiteta

Polazeći od poslovnih procesa već upisanih za OpRisk AIQ, koordinator priprema analizu utjecaja na poslovanje, bira strategije oporavka kroz pet tipova resursa (ljudi, lokacija, IKT usluga, podaci, treća strana) i izrađuje nacrt plana kontinuiteta. Razina kritičnosti i MTPD gornja granica izvode se iz analize utjecaja, a ne unose ručno.

Analiza utjecaja na poslovanje Strategije oporavka Nacrt plana
Izvedeno
Razina kritičnosti i MTPD gornja granica izvedeni iz analize utjecaja — nad istim registrom procesa koji već koristi OpRisk AIQ
2
Resilience AIQ

BCM menadžer provodi metodološku kontrolu

Pregled druge linije obrane prije nego što išta stigne do vlasnika: provjera regulatorne cirkularnosti (ciljevi oporavka koji se prikriveno pozivaju na obvezu koju trebaju ispuniti), potpunost skupa obuhvaćenih procesa i monotonost ciljeva oporavka u odnosu na razina kritičnosti. Vraća se na ponovnu obradu tamo gdje metodologija ne stoji.

Provjera regulatorne cirkularnosti Potpunost Monotonost Vraćanje na ponovnu obradu
8 provjera
Provjere konzistentnosti kroz modul, uključujući regulatornu cirkularnost i preklapanje kapaciteta između planova
3
Resilience AIQ

Vlasnici obuhvaćenih procesa potvrđuju; vlasnik plana daje konačnu potvrdu

Svaki proces obuhvaćen planom potvrđuje njegov vlasnik — ista uloga Vlasnika procesa koja nosi odgovornost za tretman u OpRisk AIQ. Vlasnik plana, koji mora biti vlasnik bar jednog obuhvaćenog procesa, daje konačnu potvrdu. Odobrenje se bilježi kao verzionirani snimak stanja, a ne kao oznaka statusa.

Višestrana potvrda Kontrolna točka vlasnika plana Verzionirani snimak stanja
Višestrano
Svaki obuhvaćeni proces potvrđuje njegov vlasnik prije nego što vlasnik plana može zatvoriti odobrenje
4
Resilience AIQ

Upravljačko tijelo usvaja plan; datum usvajanja i akt se evidentiraju

Formalno usvajanje od strane upravljačkog tijela evidentira se uz odobrenu verziju plana — datum usvajanja i akt kojim je usvojen, čuvani uz snimak stanja odobrenja. Evidencija je upravo ono što nadzorno tijelo traži: koja verzija je usvojena, od koga, kog datuma i kojim aktom.

Usvajanje od upravljačkog tijela Akt o usvajanju Revizijska staza
Usvojeno
Datum usvajanja i akt evidentirani uz odobrenu verziju plana, sačuvani sa snimkom stanja odobrenja
5
Resilience AIQ

Strukturirana petlja nalaza zatvara testove, poremećaje i ishode provjera

Ishodi testova (izvedeni, nikad ručno odabrani), evidencija poremećaja i neuspjele provjere konzistentnosti pokreću strukturirane nalaze. Težina se uvijek izvodi iz kritičnosti procesa i objektivnog utjecaja — a rok za otklanjanje slijedi iz težine — i svaki nalaz se prati do zatvaranja.

Izvedeni ishod testa Evidencija poremećaja Izvedena težina Praćenje do zatvaranja
Izvedeno
Težina nalaza i rok izvedeni iz kritičnosti procesa i objektivnog utjecaja — ne bira ih osoba koja podiže nalaz

Od inventara pružatelja do Registra informacija spremnog za internu provjeru i pripremu regulatorne dostave — i od analize utjecaja do testiranog, usvojenog plana kontinuiteta.

Upravljački model

Uloge s jasnom odgovornošću kroz
kibernetički, OR, rizik trećih strana, kontinuitet poslovanja i grupne entitete.

📊

Analitičar

Kibernetički i operativni rizik

Priprema kvantitativne procjene rizika od kraja do kraja za IKT i operativni rizik.

  • Odabir imovine i procesa
  • Modeliranje ulaza rizika
  • Analiza komponenti gubitka
  • Generiranje i uređivanje AI analize
  • Upravljanje akcijskim planom
🔒

Tehnički vlasnik / koordinator rizika

Tehnički vlasnik (kibernetički) · koordinator rizika (OR)

Pruža tehničke ulaze o učinkovitosti kontrola i gradi skup kontrola akcijskog plana.

  • Ocjena učinkovitosti kontrola
  • Masovni odabir kontrola
  • Kontrole akcijskog plana
  • Validacija sigurnosnog stanja
🎯

CISO / menadžer operativnog rizika

CISO (kibernetički) · menadžer operativnog rizika (OR)

Metodološki pregled i kontrolna točka kvalitete druge linije obrane — pregleda analitičarsku preporuku i narativ prije odluke BO.

  • Validacija metodologije
  • Komentar pregleda analitičara
  • Vraćanje na ponovnu obradu
  • Nadzor portfelja
💼

Poslovni vlasnik / vlasnik procesa

Vlasnik IKT imovine (kibernetički) · vlasnik procesa (OR)

Vlasnik rizika koji donosi formalnu odluku o tretmanu sa svim AI i ljudskim kontekstom.

  • Odluka o tretmanu
  • Eskalacija na Upravu
  • Odgovornost za prihvaćanje rizika
🗂️

Menadžer imovine / Menadžer procesa

Menadžer imovine (kibernetički) · menadžer procesa (OR)

Održava registar organizacijske imovine — IKT imovine (kibernetički) ili poslovnih procesa (OR) — uključujući dodjelu vlasništva, označavanje i mapiranje ovisnosti.

  • Upravljanje (CRUD) imovinom / procesima
  • Upravljanje oznakama i ovisnostima imovine
  • Masovni uvoz CSV
  • Dodjela vlasnika i tok povlačenja iz upotrebe
🔗

Menadžer dobavljača (TPP)

TPPRisk AIQ — Modul trećih strana

Održava registar IKT pružatelja, usluga, ugovora i ovisnosti. Koordinira KVF procjene i remediaciju kvalitete podataka u portfelju pružatelja.

  • Održavanje registra pružatelja (B_05.01)
  • Mapiranje IKT usluga i ugovora
  • Priprema KVF procjena
  • Praćenje izlazne strategije i zamjenjivosti
  • Remediacija kvalitete podataka
  • Role-restricted deaktivacija u uvjetima prekoračenja licence
🎖️

CRO / DORA Approver

TPPRisk AIQ — Ovlaštenje za snimak stanja

Odobrava ključne rezultate rizika trećih strana, analizu koncentracije i zamrznute RoI snimke stanja prije regulatornog izvoza. Metodološka kontrolna točka usklađena s mandatom Grupni CRO.

  • Pregled rizika koncentracije
  • Odobravanje podnošenja RoI
  • Ovlaštenje za zamrzavanje snimka stanja
  • Pregled grupne izloženosti
  • Potpisivanje / odobravanje regulatorne evidencije
🔄

BCM koordinator

Resilience AIQ — Prva linija

Priprema životni ciklus kontinuiteta od kraja do kraja: analizu utjecaja na poslovanje, strategije oporavka i nacrt plana kontinuiteta. Pristup istoj evidenciji samo za čitanje, za potrebe interne revizije, ostvaruje se kroz revizijsku dozvolu platforme, a ne kroz zasebnu karticu uloge.

  • Priprema analize utjecaja na poslovanje
  • Izbor strategija oporavka kroz pet tipova resursa
  • Izrada i verzioniranje plana kontinuiteta
  • Planiranje testova i evidencija provođenja
  • Evidentiranje poremećaja — pet vremenskih oznaka
  • Praćenje otklanjanja nalaza
🔄

BCM menadžer

Resilience AIQ — Druga linija

Metodološka kontrolna točka prije potvrde vlasnika — ekvivalent pregleda CISO / menadžera operativnog rizika za kontinuitet. Također primalac dokaznog paketa modula za internu reviziju.

  • Provjera regulatorne cirkularnosti ciljeva oporavka
  • Potpunost skupa obuhvaćenih procesa
  • Monotonost u odnosu na izvedeni razina kritičnosti
  • Nadzor nad provjerama konzistentnosti (8 provjera)
  • Praćenje obavješćivanja nadzornog tijela — članak 11. DORA-e
  • Vraćanje na ponovnu obradu
⚙️

Administrator

Sva četiri modula

Konfiguracija platforme, aktivacija modula i postavljanje upravljanja.

  • Aktivacija modula
  • Upravljanje korisnicima i ulogama
  • Izbor AI modela (Anthropic) i glavni AI prekidač
  • Pragovi rizika i okviri
🏛️

Grupne uloge

Holding / Više-entitetska struktura — Grupni sloj

Pregled na razini grupe kroz ovisna društva: konsolidirana izloženost CR + OR + TPP + kontinuitet, koncentracija pružatelja između entiteta, spremnost RoI na razini grupe. Jedinstven sloj odgovornosti iznad upravljanja po entitetu.

  • Grupni CISO — konsolidirana IKT rizična pozicija kroz ovisna društva
  • Grupni ORM — operativni rizik kroz sve entitete i poslovne linije
  • Grupni CRO — kombinirana CR + OR + TPP + kontinuitet izloženost, odobravanje snimka stanja na razini grupe
  • Analiza koncentracije između entiteta
  • Grupni prikaz kontinuiteta koristi iste tri uloge — za Resilience AIQ nije potrebna nova grupna uloga
  • Grupni izvršni sažetak — narativ za Upravu generiran od AI
AI mehanizam

Inteligencija kalibrirana
za vašu jurisdikciju, sektor i kapitalni kontekst.

Nisu generički savjeti. Svaki AI output je kontekstualiziran prema tipu vaše organizacije, kapitalnoj osnovi, regulatornim obvezama i jurisdikciji — bilo da je riječ o banci u obuhvatu DORA-e u Hrvatskoj ili javnom tijelu u Crnoj Gori.

🎯

Kalibracija ulaza rizika — kibernetički i operativni rizik

Predlaže raspone godišnje učestalosti scenarija i vjerojatnosti materijalizacije gubitka kalibrirane prema kritičnosti IKT imovine i profilima aktera prijetnji (kibernetički), ili prema tipu poslovnog procesa i kategoriji Basel tipa događaja (OR). Razine pouzdanosti i vrijednosni rasponi signaliziraju gdje je ljudska procjena najpotrebnija.

🌍

Regulatorni kontekst svjestan jurisdikcije

Mapirane 44 europske jurisdikcije. AI analiza referencira okvire koji se stvarno primjenjuju na vašu organizaciju — DORA i HNB za hrvatske institucije, CBCG za crnogorske banke, NBS za srpske entitete. Regulatorne reference pružaju kontekst i referentnu vrijednost, nikada listu provjere usklađenosti.

Preporuka tretmana po kapitalnom razini

Deterministička preporuka tretmana pri determinističkom režimu rada AI modela, zasnovana na vašem četvoronivovskom okviru kapitalnog utjecaja. Pragovi razine konfigurirani po klijentu. Rizici Tier 1 aktiviraju smjernice za eskalaciju Upravljačkog odbora usklađene s principima upravljanja digitalnom operativnom otpornošću.

📋

Analitičarska procjena — AI nacrt, potpis čovjeka

AI generira strukturiranu analitičarsku procjenu koristeći regulatorne referentne vrijednosti i industrijski kontekst — uredivo u editoru bogatog teksta. Analitičar pregleda, dorađuje i čuva. Ono što dolazi do CISO-a i Uprave nosi ljudsku odgovornost, a ne sirovi AI rezultat.

🔧

Podesiv AI model uz vaš ključ

AI engine platforme je Anthropic Claude. U administratorskom panelu birate konkretan Claude model i po potrebi ga mijenjate, a glavni AI prekidač omogućava potpuno ručno upravljanje kada AI nije potreban ili dostupan.

AI licenca (Anthropic API ključ) nije dio ponude platforme — osigurava je korisnik. Time podaci institucije prolaze kroz njen vlastiti ugovor s pružaocem AI usluge, pod njenom kontrolom, što je usklađeno s pravnim zahtjevima, zaštitom podataka i sigurnosnim politikama regulirane institucije.

AI kontekstni ulazi — Sva tri modula
Profil organizacije
Sektor i jurisdikcija
Kapitalna osnova / Proračun
Razine apetita za rizik
Regulatorni okviri
Kontekst imovine / procesa
Kritičnost i klasifikacija
Ovisnosti imovine
Tip rizika (kibernetički / OR)
Oznake regulatornog obuhvata
Kontekst trećih strana
Kategorija pružatelja i podizvođenje
Zamjenjivost i geografija
Dubina eksternalizacije i RTO/RPO
DPM klasifikacija tipova usluga
Anthropic Claude AI Engine
Claude model · prilagođen jurisdikciji · višemodularni · upravljački orijentiran
Kibernetički rezultati
IKT kalibracija rizika
Nacrt analitičarske procjene
DORA/NIS2 kontekst
OR rezultati
Analiza Basel događaja
Nedostaci kontrola procesa
RCSA narativ i kalibracija
TPPRisk rezultati
Analiza nedostataka kvalitete podataka pružatelja
Narativ zamjenjivosti i troškova izlaska
Komentar koncentracije za CRO
Procjena spremnosti RoI
Sažetak ovisnosti na razini grupe

AI podržava pregled, kalibraciju i izradu narativa. Regulatorna odgovornost — za odluke o kapitalnom utjecaju, KVF status, podnošenje RoI i ishode tretmana — ostaje na instituciji i njenim odgovornim licima.

Zašto AIQ Suite

Što izdvaja AIQ Suite.

Namjenski izrađen za europske regulirane organizacije — kombinuje mogućnosti koje su tipično dostupne samo odvojeno, po enterprise cijenama, ili ih uopće nema na tržištu. Sada uključuje grupnu analitiku rizika za višeentitetske organizacije.

Tok rada + Kvantifikacija u jednom

Većina alata za kvantifikaciju su kalkulatori — daju broj, ali koordinaciju prepuštaju e-mailu i tablicama. AIQ Suite ugrađuje kompletan upravljački tok rada: priprema analitičara, ocjena IKT/procesnih kontrola, CISO pregled, odluka poslovnog vlasnika, akcijski plan i odobrenje — sve na jednoj platformi, s potpunom revizijskom stazom.

🔗

CR + OR + Rizik trećih strana + Kontinuitet u jednoj platformi za operativnu otpornost

Kibernetički rizik, operativni rizik, rizik trećih strana i kontinuitet poslovanja tipično se vode odvojeno, u silosima — odvojeni timovi, odvojeni alati, odvojena evidencija. AIQ Suite ih objedinjuje: ista imovina, isti procesi, isti korisnici, isti upravljački radni tok, ista revizijska staza, ista kapitalna osnova. Banka vidi rizik od ransomware napada, rizik od greške u namiri i rizik od koncentracije cloud hostinga jedne pored druge, automatski prikazuje gdje isti pružatelj podržava više kritičnih procesa — i prikazuje gdje bi ispad pojedinačnog pružatelja istovremeno srušio i njen vlastiti plan kontinuiteta. Platforme građene za kontinuitet tipično ne kvantificiraju; platforme građene za kvantifikaciju tipično ne upravljaju kontinuitetom. AIQ Suite radi oboje nad istim organizacijskim podacima.

🗺️

Izrađen za europsku regulativu

Sve glavne platforme za kvantifikaciju potiču iz Sjeverne Amerike. AIQ Suite je dizajniran za europski regulatorni kontekst i prilagodljiv nacionalnim okvirima, uključujući digitalnu operativnu otpornost, IKT rizik, operativni rizik i rizik IKT trećih strana. Za Hrvatsku, kao državu članicu EU, DORA se primjenjuje izravno — nema nacionalnog propisa koji bi je trebalo posebno transponirati — a EBA ITS infrastruktura za Registar informacija jednako je izravno primjenjiva. Nadzor nad primjenom provodi Hrvatska narodna banka.

🔍

Potpuna transparentnost izračuna

Svaki ulaz, svaka ocjena kontrole, svi Monte Carlo rezultati su vidljivi i provjerljivi. Ulazi kvantifikacije, komponente gubitka, izračuni smanjenja kontrola, formula kapitalnog utjecaja — sve dostupno za regulatorni pregled. Nema vlasničkog bodovanja iz crne kutije koje nadzorno tijelo, revizor ili vaš vlastiti odbor za rizike ne bi mogao pratiti unazad do ulaznih podataka. Dizajnirano da izdrži nadzorni pregled prema očekivanjima za dokumentiran i provjerljiv okvir upravljanja IKT rizikom i EBA zahtjevima za interne modele.

👤

Certifikacija nije uvjet za početak

Standardi kvantitativnog modeliranja rizika tipično zahtijevaju specijalističku certifikaciju prije nego što ih analitičar može koristiti sa sigurnošću — stvaran trošak i stvarno usko grlo kada je raspoloživa osoba sposoban analitičar rizika, a ne certificirani specijalist. AIQ Suite čini kvantifikaciju dostupnom svakom analitičaru rizika kroz AI-asistiranu kalibraciju, panele konteksta scenarija, industrijske referentne smjernice i strukturirani tok rada. Stručnost je ugrađena u platformu — nije preduvjet za njeno korištenje.

📊

Industrijsko referentno poređenje

Pogledajte kako kapitalni utjecaj vaše organizacije stoji u poređenju s uporedivim organizacijama iz industrije. Referentni podaci iz Verizon DBIR, ENISA Threat Landscape, IBM X-Force i Ponemon Institute — po tipu organizacije, sektoru i veličini tvrtke. Daje CISO-u i Upravi konkretan kontekst: jesmo li iznad ili ispod industrijskog prosjeka za ovaj rizik?

🔗

DORA RoI + Kvantificirani rizik u jednoj platformi

Većina DORA TPP alata zaustavlja se na registrima i šablonima. Većina alata za kvantifikaciju rizika zaustavlja se na scenarijima i krivama gubitka. AIQ Suite povezuje oboje: IKT pružatelji, ugovori, kritične funkcije, interna imovina i kvantificirana P95 izloženost — tako da rizik trećih strana nije samo dokumentiran, već i financijski razumijevan i spreman za internu provjeru i pripremu regulatorne dostave.

IKT treće strane (članak 28. DORA-e) EBA ITS Kvantifikacija Podnošenje registra
🗺️

Od inventara pružatelja do izloženosti koncentracije

AIQ Suite ne tretira rizik trećih strana kao statičan popis pružatelja. Mapira pružatelje ka IKT uslugama, kritičnim funkcijama, ugovorima, imovini i procjenama rizika — otkrivajući gdje je institucija operativno ovisna od pojedinačnog pružatelja, cloud lokacije, podugovarača ili grupnog odnosa s pružaocem usluge.

Mapiranje pružatelja P95 koncentracije Zamjenjivost Grupne ovisnosti
🎯

Fokusiran po dizajnu, ne po propustu

AIQ Suite upravlja poslovnim rizikom — ne vodi vaše krizne komunikacije, ne šalje masovna obavijesti i ne upravlja IT runbook-ovima za oporavak od katastrofe. To su specijalizirani alati koje vaša organizacija vjerojatno već ima (platforme za kriznu komunikaciju, upravljanje IT uslugama, orkestracija backup-a), a AIQ Suite je građen da stoji uz njih, ne da ih zamijeni. Ono što AIQ Suite drži od kraja do kraja jeste upravljački sloj iznad njih: kvantificirana izloženost, izvedeni ciljevi oporavka, tok odobravanja i dokazni trag koji traže Uprava ili nadzorno tijelo. Platforma koja pokušava raditi sve obično upravljački sloj radi lošije od one koja je za njega građena.

Upravljački sloj Dopunjuje IT alate Nije krizna platforma
🌐

On-premise, SaaS ili holding implementacija

Većina europskih platformi za rizik je samo SaaS — što je strogo ograničenje za banke pod zahtjevima centralnih banaka koji ograničavaju smještanje ključnih podataka o riziku u public cloud-u. AIQ Suite podržava tri modela implementacije: puni SaaS model (EU podatkovni centri), on-premise (vlastita infrastruktura institucije) i operativni holding (matični entitet hostuje ovisna društva). RSA-potpisano JWT licenciranje zasnovano na paketu/razini radi offline — bez zahtjeva za stalnim pozivanjem vanjskog servisa. Banke ispunjavaju regulatorna očekivanja rezidencije podataka bez kompromitiranja platformskih sposobnosti.

EU podatkovni centri On-premises opcija Holding način Offline licenciranje Bez pozivanja vanjskog servisa
🎯 Jedinstven metodološki okvir

Kvantifikacija za kibernetički, RCSA za OR, Kvantifikacija za TPP, Strukturirani dokazi za kontinuitet

CyberRisk AIQ primjenjuje vlasničku kvantitativnu metodologiju za IKT i kibernetički rizik, usklađenu s očekivanjima digitalne operativne otpornosti. OpRisk AIQ primjenjuje kvantitativni RCSA s Monte Carlo simulacijom za operativni rizik, kao podršku za ICAAP/Pilar II ulaze i nadzor rizika na razini Uprave. TPPRisk AIQ kvantificira izloženost prema trećim stranama pružateljima IKT usluga, koncentracioni rizik, KVF/CIF ovisnosti i spremnost Registra informacija u skladu s člankom 28. DORA-e i EBA ITS strukturom Registra informacija. Resilience AIQ ne kvantificira u istom statističkom smislu — tu nema Monte Carlo sloja; njegova metodološka osnova je izvođenje i dokaz: razina kritičnosti i MTPD gornja granica izvedeni iz analize utjecaja na poslovanje, ciljevi oporavka provjereni na monotonost u odnosu na taj razina, ishodi testova i težina nalaza izvedeni umjesto odabrani.

Zajedno, četiri modula proizvode P95 rezidualni gubitak, izloženost koncentracije, izvedene ciljeve oporavka i provjerljive dokaze na konzistentnoj osnovi. ICAAP ulazi, izvješćivanje o riziku trećih strana, dokazi o kontinuitetu i narativ operativne otpornosti postaju jedan koherentan dokazni paket — a ne četiri nepovezana tijeka izvješćivanja.

Kvantifikacija Kvantitativni RCSA Monte Carlo EBA RoI ITS Spremno za ICAAP
Regulatorna relevantnost

Namjenski izrađen za regulirane sektore.

AIQ Suite pomaže institucijama da strukturiraju interno upravljanje rizicima, dokaznu evidenciju i izvješćivanje u odnosu na relevantne regulatorne i revizijske zahtjeve — kroz četiri namjenski izrađena modula.

Okvir
Primjenjivi sektori
Pokrivenost platforme
Modul
DORA
Uredba (EU) 2022/2554 — izravno primjenjiva, nadzor: HNB
BankeOsiguravateljiInvesticijska društvaInstitucije za platni promet
Upravljanje IKT rizikom, kvantifikacija IKT scenarija, radni tok upravljanja, rizik pružatelja usluga, analiza koncentracije, praćenje strategije izlaska, podrška za Registar informacija, te upravljanje kontinuitetom poslovanja s testiranjem otpornosti i evidencijom poremećaja (članak 11. DORA-e).
CyberRisk AIQ + TPPRisk AIQ + Resilience AIQ
Članak 28. DORA-e
Rizik trećih strana pružatelja IKT usluga
BankeFinancijski sektorTreće strane pružatelji IKT usluga
EBA ITS Registar informacija po Provedbenoj uredbi Komisije 2024/2956, analitika koncentracije pružatelja, KVF tok procjene, mapiranje ovisnosti lanca opskrbe (B_03.03), intragrupne IKT usluge (B_03.02), strukturiran ZIP paket za internu provjeru i pripremu regulatorne dostave u skladu s važećim uputama nadležnog tijela
TPPRisk AIQ
Basel OR taksonomija / ICAAP kontekst
Operativni rizik i RCSA
BankeKreditne institucije
Kvantitativna analiza operativnih scenarija s Monte Carlo simulacijom, P95 rezidualni gubitak, materijalnost %, kategorizacija po Basel tipovima događaja, RCSA i ICAAP/Pilar II narativ. Ne predstavlja službeni Pilar I/SMA obračun kapitalnog zahtjeva.
OpRisk AIQ
NIS2
Direktiva o mrežnoj i informacijskoj sigurnosti
Kritična infrastrukturaEnergetikaZdravstvoJavni sektor
Tok rada za identifikaciju i tretman rizika, dokaz učinkovitosti kontrola, Izvješće o IKT riziku prema NIS2 s terminologijom proračunskog utjecaja za javni sektor
CyberRisk AIQ
Solvency II
Bonitetna regulacija osiguranja
Osiguravatelji
Kvantifikacija operativnog rizika (OR modul), IKT rizik za osiguravatelje u obuhvatu DORA-e (kibernetički modul), rizik trećih strana za eksternalizirane kritične funkcije (TPP modul), kontinuitet poslovanja za kritične funkcije (Resilience modul), kontekst adekvatnosti kapitala
Sva četiri modula
Mogućnosti platforme i plan razvoja

Platforma koja raste
s regulativom.

CyberRisk AIQ, OpRisk AIQ, TPPRisk AIQ i Resilience AIQ dostupni su danas u pilot fazi / fazi ranog pristupa. Enterprise Scale razina — multi-tenant i holding arhitektura s grupnom analitikom rizika — ostaje planirano proširenje.

Pilot / rani pristup
CyberRisk AIQ
● Pilot / rani pristup
  • Vlasnički mehanizam za kvantifikaciju (multiplikativni model kontrola)
  • Monte Carlo s 10.000 ponavljanja — P50/P90/P95 + kapitalni utjecaj
  • Kriva prekoračenja gubitka — vizualizacija pune distribucije (P5–P99)
  • Upravljački tok rada 3LoD s 9 uloga
  • CISO nadjačavanje ocjene — neovisni pregled učinkovitosti kontrola
  • Simulator scenarija — analiza scenarija "što ako" prije konačne odluke
  • Ovlašteni predstavnik — delegiranje zadataka BO
  • Vlasnička biblioteka kontrola — konfigurabilno mapiranje na eksterne okvire
  • Uvoz kontrola — Framework AI, Document AI, CSV
  • Industrijsko referentno poređenje — DBIR, ENISA, Ponemon
Prikaži sve mogućnosti
  • Industrijska biblioteka scenarija s referentnim kvantitativnim ulazima
  • Optimizator investicija — ROI po kontroli
  • AI svjestan jurisdikcije — 44 europske zemlje s kontekstom lokalnih regulatora
  • Mapa rizika imovine — toplinska karta rizika portfelja
  • Smjernice za odluku poslovnog vlasnika s ROI i upravljačkim indikatorima
  • Provjera pokrivenosti scenarija — analiza nedostataka u odnosu na industrijsku biblioteku
  • Izjava o apetitu za rizik — konfigurabilni pragovi s DORA eskalacijom prema članu 5
  • KRI okvir — 15 unaprijed definiranih KRI-jeva s formulom vođenim izračunom, otkrivanjem povreda, tjednim sažetim e-mail obavijestima
  • Međudomenska analiza rizika — povezivanje Procesa ↔ IKT Imovine otkriva rizike koncentracije
  • CISO sažetak za Upravu — generiran od AI, urediv
  • Graditelj prilagođenih izvješća — vidljivost zasnovana na ulozi, AI sažetak
  • DORA + NIS2 regulatorna izvješća
  • PDF izvoz — procjena + paket za Upravu
  • Registar podataka o gubicima — interna baza podataka gubitaka s kvantitativnom kalibracijom
  • Višejezično sučelje — crnogorski i engleski (dodatni jezici na zahtjev)
  • TOTP dvofaktorska autentikacija (Google/Microsoft Authenticator)
OpRisk AIQ
● Pilot / rani pristup
  • Vlasnička kvantifikacija za OR (scenariji Basel tipa događaja)
  • Procjena OR P95 rezidualnog gubitka (7 kategorija Basel tipa događaja)
  • Kriva prekoračenja gubitka — vizualizacija pune distribucije (P5–P99)
  • Uloge menadžera operativnog rizika / koordinatora rizika
  • ORM nadjačavanje ocjene — neovisni pregled učinkovitosti kontrola
  • Simulator scenarija — analiza scenarija "što ako" prije konačne odluke
  • Ovlašteni predstavnik — delegiranje zadataka Vlasnika procesa
  • Industrijsko referentno poređenje — OR scenariji
  • Industrijska biblioteka scenarija s referentnim kvantitativnim ulazima
  • AI svjestan jurisdikcije — 44 europske zemlje s kontekstom lokalnih regulatora
Prikaži sve mogućnosti
  • KRI okvir — indikatori operativnog rizika s planerom, praćenjem pragova, obavijestima zasnovanim na ulozi
  • RCSA izvješće o operativnom riziku — RCSA + Monte Carlo
  • Graditelj prilagođenih izvješća — vidljivost zasnovana na ulozi, AI sažetak
  • Integrirana izvršna nadzorna ploča za kibernetički i operativni rizik
  • Kapitalne oznake po tipu organizacije — Tier 1 / Proračun / Akcijski kapital
  • OR registar rizika + ORM sažeci
  • Registar poslovnih procesa s ovisnostima od imovine
  • Registar podataka o gubicima — interna baza podataka za kvantitativnu kalibraciju i ICAAP
  • Višejezično sučelje — crnogorski i engleski (dodatni jezici na zahtjev)
  • TOTP dvofaktorska autentikacija (Google/Microsoft Authenticator)
TPPRisk AIQ
● Pilot / rani pristup
  • Registar trećih strana pružatelja IKT usluga — usklađen s EBA ITS B_05.01
  • Registar IKT usluga i funkcija — EBA ITS B_06.01 sa zatvorenom listom tipova usluga
  • Registar ugovora s KVF klasifikacijom i statusom procjene
  • Praćenje izlazne strategije i zamjenjivosti — DPM zatvorena lista (ZZ:x959–x962)
  • Procjene ključnih ili važnih funkcija (KVF/CIF) — vođeni postupak u pet koraka
  • Mapiranje ovisnosti — pružatelj → usluga → funkcija → imovina
  • Ovisnosti lanca opskrbe — EBA ITS B_03.03 s mapiranjem pružatelj-od-pružatelja
  • Intragrupne IKT usluge — EBA ITS B_03.02 tokovi holding/ovisno društvo
  • Analitika koncentracije pružatelja — P95 pojedinačnog pružatelja, objedinjeni P95, efekt diverzifikacije
  • Analiza koncentracije kroz pet kartica — KVF, Top 5, Tier 1, Bez izlazne strategije, Po zamjenjivosti
Prikaži sve mogućnosti
  • Registar informacija o IKT aranžmanima — 15 ITS šablona po Provedbenoj uredbi Komisije 2024/2956
  • Povijest snimaka stanja, zamrznuti snimci stanja, strukturiran ZIP paket za internu provjeru i pripremu regulatorne dostave
  • Okvir kvalitete podataka — Visoka / Srednja / Niska pouzdanost po pružatelju s pregledom konkretnih nedostataka i koraka za ispravku
  • CRO odobravanje i revizijska staza
  • Menadžer dobavljača upravljačka uloga s deaktivacijom ograničenom prema ulozi
  • AI-asistirana kvantitativna kalibracija za rasponove zamjenjivosti i troškova izlaska
  • Podrška za više jurisdikcija — DORA izravno primjenjiva u cijelom EU, uz nacionalne okvire izvan EU (npr. ZDOOFS u Crnoj Gori)
  • Međumodulna integracija — TPP koncentracija povezana s OR ovisnostima procesa i CR kritičnošću IKT imovine
  • Višejezično sučelje — crnogorski i engleski (dodatni jezici na zahtjev)
  • TOTP dvofaktorska autentikacija (Google/Microsoft Authenticator)
Resilience AIQ
● Pilot / rani pristup
  • Analiza utjecaja na poslovanje s izvedenim razinom kritičnosti i MTPD gornjom granicom
  • Strategije oporavka kroz pet tipova resursa — ljudi, lokacija, IKT usluga, podaci, treća strana
  • Planovi kontinuiteta poslovanja s višestranom potvrdom vlasnika i verzioniranim snimcima stanja odobrenja
  • Usvajanje od upravljačkog tijela — datum usvajanja i akt evidentirani uz odobrenu verziju
  • Izvođenje redosljeda oporavka s nadjačavanjem i provjerom izvodljivosti
  • Testiranje s izvedenim ishodom (nikad ručno odabranim)
  • Matrica pokrivenosti testovima po procesu i strategiji
  • Registar poremećaja — evidencija pet vremenskih oznaka
  • Praćenje obavješćivanja nadzornog tijela — usklađeno s člankom 11. DORA-e
  • Nalazi s težinom izvedenom iz kritičnosti procesa i objektivnog utjecaja, praćeni do zatvaranja
Prikaži sve mogućnosti
  • Osam provjera konzistentnosti kroz modul — uključujući otkrivanje regulatorne cirkularnosti i preklapanja kapaciteta između planova
  • Upravljačke uloge BCM koordinator (1LoD) i BCM menadžer (2LoD)
  • 26+ indikatora integriranih u zajedničku KRI kontrolnu tablu uz CR/OR/TPP
  • Konsolidirani prikaz kontinuiteta na razini grupe — koristi Grupni CISO / ORM / CRO, bez nove uloge
  • Izgrađen nad istim registrom poslovnih procesa koji već koristi OpRisk AIQ
  • Usklađen s člankom 11. DORA-e — na snazi od 17.1.2025., bez prijelaznog roka
Planirano
Enterprise Scale
● Planirano proširenje
  • Višeklijentska SaaS arhitektura — izolacija shema po klijentu
  • Super-admin panel — provizioniranje klijenata, upravljanje licencama, zdravlje sustava
  • RSA-potpisano JWT licenciranje — offline, zasnovano na razini, bez pozivanja vanjskog servisa
  • On-premise + SaaS + holding modeli implementacije
  • Operativni holding model — holding entitet s vlastitim radnim prostorom
  • Grupne uloge — Grupni CISO, Grupni ORM, Grupni CRO
  • Konsolidirani sažetak rizika — CR + OR kapital u svim ovisnim društvima
  • DORA Grupni pregled — primjenjivost i IKT izloženost po ovisnom društvu
  • Grupni OR kapital — RCSA-usklađen konsolidirani prikaz u ovisnim društvima
  • Koncentracija grupnog rizika — međuentitetska CR+OR matrica procesa-imovine
Prikaži sve mogućnosti
  • Grupni izvršni sažetak — AI-generiran narativ za Upravu u svim ovisnim društvima
  • Referentno poređenje ovisnih društava — rangirani entiteti po kombiniranom kapitalu u riziku
  • Grupni administracijski panel — upravljanje grupnim korisnicima, kontrola uključivanja ovisnih društava
Pogledajte kako radi

Od prijetnje do P95 izloženosti i materijalnosti
i od pružatelja do paketa za regulatornu dostavu.

Četiri modula. Ista obranjiva osnova — Monte Carlo simulacija za kibernetički, Kvantitativni RCSA + Monte Carlo za operativni rizik, kvantitativna analitika koncentracije za rizik trećih strana i izvedeni ciljevi oporavka sa strukturiranim dokazima za kontinuitet poslovanja.

Kibernetički modul — Ransomware scenarij (Monte Carlo simulacija)
Imovina
Core banking sustav
Kritičnost: Kritično · DORA obuhvat
Scenarij
Ransomware napad
Učestalost scenarija: 0,8/god. · Ranjivost: 45%
1,84%
Kapitalni utjecaj
€4,6M
Očekivani gubitak
€9,2M
P90 gubitak
Tier 1
Razina rizika
Aktivne kontrole
Firewall · 4/5 Backup i oporavak · 3/5 Odgovor na incident · 2/5

Pogledajte kako MFA + EDR smanjuju kapitalni utjecaj

OR modul — Scenarij greške u namiri (Kvantitativni RCSA + Monte Carlo)
Proces
Obrada plaćanja
Kritičnost: Kritično · Basel tip događaja 7 (Izvršenje)
Scenarij
Greška u obračunu i namiri
Učestalost scenarija: 1,2/god. · Ranjivost: 30%
1,41%
Kapitalni utjecaj
€2,8M
Očekivani gubitak
€6,4M
P90 gubitak
Tier 2
Razina rizika
Aktivne kontrole
Proces obračuna i namire · 3/5 Princip četiri oka · 4/5 Dnevna revizija namire · 3/5
✦ Poslije: Automatizirano usklađivanje (4/5) + Validacija u realnom vremenu (4/5)
Kapitalni utjecaj
0,62% ↓ od 1,41%
Očekivani gubitak
€1,2M ↓ od €2,8M
Razina rizika
Tier 4 ↓ od Tier 2

Automatizirano usklađivanje (4/5) + Validacija u realnom vremenu (4/5) smanjuju kapitalni utjecaj za 56% — investicija opravdana ROI kroz smanjenje rizika 6,2:1

TPPRisk modul — Koncentracija pružatelja i RoI spremnost (članak 28. DORA-e)
Snimak stanja portfelja IKT pružatelja usluga
Pružatelj
Kritične funkcije
P95 izloženost
Zamjenjivost
Pouzdanost
Primarni cloud hosting
5
€8,4M
Niska ZZ:x959
Srednja
Platni gateway
3
€6,1M
Srednja ZZ:x960
Visoka
Pružatelj core banking sustava
2
€2,7M
Niska ZZ:x959
Visoka
Email Security
1
€0,4M
Visoka ZZ:x962
Visoka
Metrike portfelja
objedinjeni P95 kroz 16 pružatelja€17,6M
P95 najvećeg pojedinačnog pružatelja€8,4M (47,7%)
Efekat diverzifikacije€4,8M
KVF ugovori bez izlazne strategije1
Registar informacija o IKT aranžmanima
Potpunost99,7%
Otvoreni kritični validacijski nedostaci0
Zamrznuti snimak stanja2026-Q2
Sljedeće podnošenjeSpremno za CRO odobrenje
✦ S diverzifikacijom Cloud Hosting-a

Raspodjela na više regija + sekundarni pružatelj smanjuje P95 Cloud Hosting-a na €3,6M (−57%). objedinjeni P95 pada na €12,8M. KVF ugovor bez izlazne strategije riješen.

Investicija opravdana — ROI smanjenja rizika koncentracije 4,8:1. Vremenski rok podnošenja očuvan.

Resilience modul — Kontinuitet obrade plaćanja (izvedeni ciljevi, ne Monte Carlo)
Proces
Obrada plaćanja
Isti registar procesa kao OpRisk AIQ · Obuhvaćen planom BCP-02
Analiza utjecaja
Financijski i regulatorni utjecaj na 4h
Razina kritičnosti i MTPD izvedeni — nisu odabrani
Tier 1
Izvedena kritičnost
8h
MTPD gornja granica
12h
Tekući RTO
4h
Tekući RPO
Tekuće strategije oporavka
Ljudi · Unakrsno obučen rezervni tim Podaci · Noćni backup na izdvojenoj lokaciji IKT usluga · Ručna zamjenska procedura
⚠ Provjera konzistentnosti: RTO 12h premašuje izvedenu MTPD gornju granicu od 8h — podignut nalaz, težina izvedena Tier 1 / Visoka.
✦ Poslije: Topla rezerva (IKT usluga) + sekundarna lokacija (lokacija) + kontinuirana replikacija (podaci)
Vrijeme oporavka (RTO)
3h ↓ od 12h
Točka oporavka (RPO)
15min ↓ od 4h
Rezerva do MTPD
5h ↑ od −4h

Vrijeme oporavka smanjeno za 75% — RTO je sada unutar izvedene MTPD gornje granice, provjera konzistentnosti prolazi, a nalaz se zatvara na sljedećem testu s izvedenim ishodom „Prošao".

Pogledajte rizik vaše organizacije
izražen kao kapitalni utjecaj %.

Zatražite rani pristup i pokazat ćemo vam kako AIQ Suite kvantificira vaš kibernetički i operativni rizik na način koji Upravi i regulatornim tijelima omogućuje donošenje odluka.

Samo rani pristup EU podatkovni centri On-premises opcija Podesiv AI model uz vaš ključ Regulatorno relevantna evidencija · DORA izravno primjenjiva · Nadzor: HNB
Prioritetni pristup za banke, financijske institucije, osiguravatelje, kritičnu infrastrukturu i organizacije javnog sektora.