DORA — это регламент Европейского союза о цифровой операционной устойчивости финансового сектора. Он устанавливает единые требования к управлению ИКТ-рисками, обработке инцидентов, тестированию устойчивости и контролю внешних ИТ-поставщиков для финансовых организаций и части подрядчиков.
Полное название — Digital Operational Resilience Act. По сути, документ задаёт общий набор правил, по которым банки, инвестиционные компании, страховщики, криптосервисы и другие участники финансового рынка должны поддерживать устойчивую работу ИТ-систем при сбоях, атаках и отказах внешних сервисов.
Содержание статьи
Зачем нужен регламент DORA
DORA нужен для двух задач: привести ИКТ-риск в финансовом секторе к единой модели регулирования и убрать разрозненность требований между странами ЕС.
Раньше регулирование операционных рисков в финансах часто было сосредоточено на капитале и общих требованиях к устойчивости бизнеса. При этом вопросы ИКТ и кибербезопасности регулировались неравномерно: где-то действовали рекомендации, где-то — локальные правила, а где-то единых технических требований не было вовсе.
Из-за этого появлялся набор несостыкованных норм. Для компаний, работающих в нескольких юрисдикциях ЕС, такая картина усложняла соблюдение требований и создавала пробелы в защите.
DORA унифицирует подход: вместо набора разнородных правил появляется общий каркас, который действует на уровне ЕС. Это снижает риск конфликтов между национальными требованиями и задаёт единый стандарт устойчивости для участников финансовой системы.
На кого распространяется DORA
DORA распространяется на широкий круг финансовых организаций в ЕС, а также на часть сторонних ИКТ-поставщиков, которые обслуживают этот сектор.
Под действие регламента попадают не только традиционные участники рынка вроде банков, кредитных организаций и инвестиционных фирм. В охват входят и менее классические категории, включая поставщиков услуг, связанных с криптоактивами, а также краудфандинговые платформы.
Отдельно важен ещё один слой регулирования. DORA затрагивает сторонние компании, которые предоставляют финансовым организациям ИТ-системы и цифровые сервисы: например, облачную инфраструктуру, центры обработки данных и отдельные информационные сервисы. В ряде случаев под надзор попадают и поставщики критически значимых внешних услуг, связанных с данными и аналитикой.
Какой у DORA статус
DORA уже принят на уровне ЕС, а обязательное соблюдение требований должно начаться с 17 января 2025 года.
Регламент предложила Европейская комиссия в 2020 году как часть более широкого пакета по цифровым финансам. Позднее его формально приняли Совет Европейского союза и Европейский парламент.
При этом сам текст регламента — только основа. Значительная часть практических деталей должна быть уточнена в технических стандартах, которые готовят европейские надзорные органы: EBA, ESMA и EIOPA.
Именно эти документы описывают, как именно нужно реализовать отдельные требования на практике. Параллельно Европейская комиссия формирует модель надзора за критически важными ИКТ-поставщиками.
Кто будет следить за исполнением DORA
Контроль за соблюдением DORA возлагается на национальные компетентные органы в странах ЕС, а для критически значимых ИКТ-поставщиков предусмотрен отдельный надзор со стороны европейских регуляторов.
После вступления требований в полную силу национальные регуляторы смогут требовать от финансовых организаций исправления нарушений, внедрения мер защиты и устранения уязвимостей. Они также получают право применять административные санкции. В отдельных случаях национальное право может предусматривать и более жёсткие меры.
Для поставщиков ИКТ-услуг, которых признают критически важными, действует особый режим. За ними следят назначенные ведущие надзорные органы из числа европейских регуляторов. У них есть полномочия требовать доработки мер безопасности, устранения нарушений и применять штрафные меры в пределах, предусмотренных регламентом.
Какие требования вводит DORA
DORA строится вокруг четырёх основных направлений: управление ИКТ-рисками, реагирование на инциденты и отчётность, тестирование цифровой операционной устойчивости и контроль рисков внешних поставщиков.
Обмен информацией об угрозах регламент поощряет, но не делает строго обязательным. При этом применение требований должно быть соразмерным: небольшие организации не приравниваются по нагрузке к крупным системно значимым участникам рынка.
- Управление ИКТ-рисками и корпоративный контроль
- Реагирование на инциденты и отчётность
- Тестирование цифровой операционной устойчивости
- Управление рисками сторонних ИКТ-поставщиков
Управление ИКТ-рисками и корпоративный контроль
DORA делает руководство организации ответственным за управление ИКТ-рисками. Регламент требует формализованной системы, в которой риски выявляются, оцениваются, документируются и снижаются на постоянной основе.
Совет директоров, исполнительное руководство и другие старшие менеджеры должны участвовать в определении стратегии управления ИКТ-рисками и контролировать её исполнение. От них также ожидают актуального понимания угроз, влияющих на ИТ-среду компании.
Организациям нужно описать свои ИКТ-активы, выделить критичные функции, зафиксировать зависимости между системами, процессами и поставщиками. Без такой карты трудно понять, какой сбой затронет бизнес сильнее всего.
Дальше требуется непрерывная оценка рисков. Сюда входят классификация угроз, анализ уязвимостей, описание мер снижения риска и оценка влияния сбоев на бизнес-процессы.
Отдельная часть требований касается планов непрерывности бизнеса и восстановления после аварий. В них должны быть предусмотрены резервное копирование, восстановление систем, порядок действий при отказе ИКТ-сервисов, кибератаке или ином серьёзном нарушении работы, а также схема коммуникации с клиентами, партнёрами и регуляторами.
Реагирование на инциденты и отчётность
DORA требует, чтобы организации умели обнаруживать, регистрировать, классифицировать и сообщать об ИКТ-инцидентах по установленной схеме.
Для этого нужны процессы мониторинга и обработки событий, которые позволяют понять масштаб проблемы и её влияние на услуги, клиентов и инфраструктуру. Если инцидент признаётся критическим, организация обязана направлять несколько сообщений: первичное уведомление, промежуточный отчёт о ходе устранения и итоговый отчёт с анализом причин.
Отчётность может затрагивать не только регуляторов, но и клиентов или партнёров, если последствия инцидента касаются их напрямую. Детальные правила классификации и сроки направления сообщений должны быть уточнены в технических стандартах.
Тестирование цифровой операционной устойчивости
DORA обязывает финансовые организации регулярно проверять устойчивость своих ИКТ-систем. Цель таких проверок — найти слабые места до того, как ими воспользуются злоумышленники или сбой приведёт к остановке сервисов.
Базовые тесты должны проводиться регулярно, в том числе не реже одного раза в год для ряда проверок. Это могут быть оценки уязвимостей и сценарные тесты, которые показывают, как система и процессы ведут себя при нарушениях работы.
Для организаций, которые играют критическую роль в финансовой системе, предусмотрен более жёсткий формат — threat-led penetration testing, или тестирование на проникновение с опорой на реальные сценарии угроз. Оно должно проводиться раз в три года.
В таких проверках могут участвовать и критически важные внешние ИКТ-поставщики, если их сервисы задействованы в ключевых функциях организации. Подход к этим тестам, как ожидается, будет связан с рамкой TIBER-EU, которая используется для этичного моделирования атак на основе данных об угрозах.
Управление рисками сторонних ИКТ-поставщиков
Одна из самых заметных особенностей DORA — включение внешних ИКТ-поставщиков в общий контур регулирования. Финансовые организации должны контролировать не только свои системы, но и зависимость от подрядчиков.
Если на аутсорсинг передаются критически важные или значимые функции, договор с поставщиком должен учитывать целый набор условий. Речь идёт о порядке аудита, показателях доступности, целостности и безопасности, а также о стратегии выхода из отношений с поставщиком, если сотрудничество нужно прекратить.
Организациям придётся картировать свои зависимости от внешних ИКТ-сервисов и следить, чтобы слишком большой объём критичных функций не концентрировался у одного поставщика или у узкой группы компаний.
Если поставщик не может соблюдать требования регламента, заключать или продолжать договор с ним будет проблематично. Национальные регуляторы получают право приостанавливать или прекращать несоответствующие договорные отношения.
Для поставщиков, которых признают критически важными, предусмотрен прямой надзор со стороны европейских органов. Для этого Европейская комиссия отдельно определяет критерии критичности.
Обмен информацией об угрозах
DORA поощряет обмен сведениями об ИКТ-угрозах и инцидентах между участниками рынка, но не делает его обязательным требованием.
Смысл такого обмена в том, чтобы организации учились не только на собственных сбоях, но и на внешних событиях. Это помогает быстрее замечать повторяющиеся схемы атак и типовые уязвимости.
При этом передача данных должна соответствовать другим применимым нормам, включая правила защиты персональных данных. Если в сообщениях есть сведения, позволяющие идентифицировать человека, их обработка по-прежнему подпадает под требования GDPR.
Что DORA меняет для финансовых организаций и ИТ-подрядчиков
DORA переводит цифровую устойчивость из области внутренних рекомендаций в область обязательных регуляторных требований с надзором и санкциями.
Для финансовых организаций это означает более формальный подход к ИКТ-управлению. Нужно не просто иметь средства защиты, а документировать активы, зависимости, сценарии сбоев, логику принятия решений и порядок восстановления.
Для ИТ-поставщиков последствия тоже прямые. Если их сервисы поддерживают критические функции клиентов из финансового сектора, от них будут ждать прозрачности, контрактной определённости, участия в проверках и готовности к регуляторному контролю.
На практике DORA делает устойчивость цепочки поставок частью общей финансовой устойчивости. Сбой в облачном сервисе, дата-центре или у внешнего поставщика данных теперь рассматривается не как частная техническая проблема, а как фактор регуляторного риска.
Кратко: что важно запомнить о DORA
DORA — это единый регламент ЕС, который задаёт обязательные правила цифровой операционной устойчивости для финансового сектора и части внешних ИКТ-поставщиков.
| Параметр | Что означает |
| Полное название | Digital Operational Resilience Act |
| Суть | Единые требования к управлению ИКТ-рисками и устойчивости цифровых операций |
| Кого касается | Финансовые организации в ЕС и часть внешних ИКТ-поставщиков |
| Основные блоки | Риск-менеджмент, инциденты, тестирование, сторонние поставщики |
| Надзор | Национальные регуляторы и европейские надзорные органы для критических поставщиков |
| Срок начала применения | 17 января 2025 года |
Если коротко, DORA требует, чтобы финансовые компании и их ключевые технологические подрядчики могли подтверждать устойчивость ИТ-процессов не на словах, а через управление рисками, тестирование, отчётность и контролируемые договорные отношения.