Samson Solutions

Что такое DORA? Узнайте больше о законе цифровой операционной устойчивости ЕС

Что такое DORA? Если кратко, Digital Operational Resilience Act — это комплексный регламент ЕС, усиливающий требования к кибербезопасности и операционной устойчивости в сфере финансовых услуг. Понимание и соблюдение DORA как законодательства ЕС является обязательным условием для всех финансовых и криптоорганизаций, работающих на европейских рынках. В этой статье мы подробнее разберём требования регламента DORA и то, как в них ориентироваться.

Соблюдайте DORA без лишних сложностей

Samson Solutions предоставляет полное сопровождение — от первичных оценок до полного внедрения. Мы поможем вашей организации понять и выполнить каждое требование DORA.

Что такое DORA? Узнайте больше о законе цифровой операционной устойчивости ЕС - Samson Solutions

Что такое DORA (Digital Operational Resilience Act)

DORA расшифровывается как Digital Operational Resilience Act. Этот регламент ЕС устанавливает обязательные стандарты цифровой операционной устойчивости для финансового сектора.

В контексте информационных технологий и кибербезопасности DORA представляет собой комплекс требований к управлению ИКТ-рисками (Information and Communications Technology), реагированию на инциденты, тестированию устойчивости и контролю третьих сторон.

Регламент определяет, как финансовые организации должны защищать свои цифровые операции от киберугроз и операционных сбоев.

Поскольку DORA является регламентом ЕС, он применяется напрямую во всех 27 государствах-членах и не требует принятия национальных законов для вступления в силу.

Это обеспечивает единые стандарты на уровне всего союза и устраняет прежнюю фрагментацию, когда в каждой стране действовали разные требования к кибербезопасности для финансовых организаций.

Если вы, например, планируете регистрацию финансовой или криптокомпании в Чехии, соблюдение DORA является одним из требований — так же, как и соблюдение криптозаконодательства ЕС.

В рамках регуляторной системы Европейского союза DORA выступает отраслевым регулированием (lex specialis) для финансовых услуг и имеет приоритет над общими правилами по кибербезопасности.

Регламент стал полностью применимым 17 января 2025 года, сделав соблюдение обязательным для всех охватываемых организаций.

В Европе DORA является наиболее комплексным подходом к кибербезопасности и операционной устойчивости финансового сектора и потенциально может стать моделью для других юрисдикций по всему миру, которые разрабатывают похожие рамки регулирования.

Какова основная цель DORA

DORA преследует три взаимосвязанные цели, направленные на устранение ключевых уязвимостей всё более цифровизируемого финансового сектора Европы.

01

Укрепление операционной устойчивости

DORA обеспечивает способность финансовых организаций и их ИКТ-провайдеров противостоять ИКТ-сбоям, эффективно реагировать на них и восстанавливаться после них.

Это охватывает кибератаки, такие как ransomware и фишинг, сбои систем и технические отказы, утечки данных с компрометацией чувствительной информации, а также перебои в работе сторонних поставщиков услуг, влияющие на операционную деятельность.

02

Гармонизация правил кибербезопасности

До принятия DORA государства-члены ЕС применяли различные требования к кибербезопасности и операционной устойчивости для финансовых организаций. Такая фрагментация усложняла комплаенс при трансграничной деятельности и оставляла пробелы в защите.

DORA устанавливает единые стандарты для банковского, страхового, инвестиционного, платёжного и криптосекторов, обеспечивая единый базовый уровень устойчивости по всему ЕС.

03

Усиление защиты потребителей и стабильности рынка

Требуя внедрения надёжных механизмов управления ИКТ-рисками, DORA защищает потребителей от перебоев в обслуживании, утечек данных и финансовых потерь, возникающих вследствие операционных сбоев.

Высокий уровень операционной устойчивости отдельных организаций способствует стабильности всей финансовой системы, предотвращая распространение системных рисков, вызванных ИКТ-сбоями, по взаимосвязанным финансовым рынкам.

Всё ещё не уверены, как DORA влияет на вашу организацию?

Наши эксперты дадут понятные разъяснения по требованиям, применимым именно к вашей отрасли и операционной модели, и снимут все вопросы по обязательствам.

DORA в контексте

DORA возникла в рамках Пакета цифровых финансов (Digital Finance Package) Европейской комиссии, объявленного в сентябре 2020 года.

Понимая, что цифровизация финансового сектора создала новые уязвимости, Комиссия предложила комплексное регулирование, направленное на повышение операционной устойчивости.

После масштабных консультаций с представителями индустрии, государствами-членами и парламентскими комитетами Европейский парламент и Совет приняли DORA в ноябре 2022 года.

Регламент был опубликован в декабре 2022 года и вступил в силу в январе 2023 года, а его полное применение началось в январе 2025 года после двухлетнего периода внедрения.

DORA является одним из ключевых элементов более широкой Стратегии цифровых финансов ЕС (Digital Finance Strategy), цель которой — поддерживать цифровые инновации при сохранении финансовой стабильности, защиты потребителей и целостности рынка.

Стратегия признаёт, что облачные вычисления, искусственный интеллект и взаимосвязанные системы создают как возможности, так и риски, которые требуют соответствующих регуляторных рамок.

  • Европейская комиссия инициировала и разработала законодательный текст DORA.
  • Европейский парламент уточнял положения через поправки, обеспечивая их практическую применимость.
  • Европейские надзорные органы (EBA, ESMA, EIOPA) разрабатывают технические стандарты с детальными спецификациями внедрения и координируют надзорные практики между государствами-членами.

Обязательства по DORA применяются пропорционально — с учетом размера и сложности организации.

Что такое правило DORA и каков охват его применения

«Правило DORA» — это обязательное юридическое требование, которому должны соответствовать все финансовые организации в ЕС. Поскольку DORA является регламентом ЕС, а не директивой, он применяется напрямую и не требует национальной имплементации.

Кто обязан соблюдать

Финансовые организации:

Финансовое регулирование DORA охватывает практически всех участников финансового сектора.

К ним относятся кредитные организации (банки), платёжные организации и эмитенты электронных денег, инвестиционные компании и торговые площадки, страховые и перестраховочные компании, провайдеры услуг с криптоактивами (CASPs) в рамках MiCA, пенсионные фонды и управляющие активами, кредитные рейтинговые агентства, а также администраторы критически важных бенчмарков.

Поставщики ИКТ-услуг:

Уникальность DORA в том, что он выходит за рамки финансовых организаций и регулирует сторонних поставщиков ИКТ-услуг, обслуживающих финансовый сектор. Требования распространяются на облачные платформы, вендоров ПО, дата-центры и компании в сфере кибербезопасности.

Поставщики, признанные «критически важными» по признаку системной значимости, подпадают под прямой надзор на уровне ЕС — беспрецедентное расширение регулирования на технологические компании.

DORA применяется единообразно во всех 27 государствах-членах ЕС. Пропорциональность означает, что требования масштабируются в зависимости от размера организации, операционной сложности и системной значимости. Небольшие организации несут более лёгкие обязательства, чем системно значимые, однако базовые стандарты должны выполнять все.

Ключевые требования, введённые актом DORA ЕС

Подробный разбор вы можете найти в нашем руководстве по соответствию DORA. Ниже — краткое резюме ключевых требований:

Комплексные системы, охватывающие идентификацию рисков, меры защиты, обнаружение угроз, реагирование на инциденты и возможности восстановления.

Требования включают документированные политики, утверждённые руководством, технические меры безопасности, планы обеспечения непрерывности бизнеса, регулярные оценки рисков и системы непрерывного мониторинга.

Надёжные процессы управления инцидентами, обеспечивающие быстрое обнаружение, классификацию и реагирование. Существенные ИКТ-инциденты подлежат обязательному уведомлению надзорных органов: первичное уведомление — в течение 4 часов, промежуточный отчёт — в течение 72 часов, итоговый отчёт — в течение одного месяца.

Критерии классификации определяют серьёзность инцидента с учётом длительности сбоя, количества затронутых клиентов, финансовых последствий и потенциальных системных рисков.

Регулярные программы тестирования, подтверждающие устойчивость систем посредством анализа уязвимостей, сценарного тестирования и тестов на проникновение.

Существенные организации обязаны проводить тестирование на основе реальных угроз (TLPT) не реже одного раза в три года — это сложные проверки, моделирующие реальные кибератаки с использованием тактик реальных злоумышленников.

Комплексный надзор за поставщиками с учётом концентрационных рисков: ведение полных реестров ИКТ-договоров, проведение due diligence, заключение контрактов с обязательными положениями по безопасности и правами аудита, непрерывный мониторинг работы поставщиков и разработка стратегий выхода для критически важных зависимостей.

Участие в механизмах обмена разведданными об угрозах для распространения информации о киберрисках в финансовом секторе. Чёткая ответственность на уровне совета директоров за управление ИКТ-рисками, включая регулярную управленческую отчётность и надзор.

Готовы внедрить требования DORA?

Наши специалисты разработают и внедрят комплексные комплаенс-рамки, адаптированные под потребности вашей организации и её риск-профиль. Запланируйте консультацию — и приступим!

Что означает DORA для бизнеса

01

Финансовые организации

Банки, страховые компании и инвестиционные фирмы сталкиваются с существенными операционными изменениями: перестройкой управления с закреплением ответственности за ИКТ-риски на уровне совета директоров, значительными технологическими инвестициями в средства защиты и системы мониторинга, переработкой процессов реагирования на инциденты и тестирования, а также комплексной трансформацией управления поставщиками.

02

Влияние на поставщиков услуг

ИКТ-компании, обслуживающие финансовые организации, сталкиваются с новыми обязательствами: повышенными стандартами безопасности и устойчивости, контрактными требованиями по правам аудита и уведомлениям, возможным признанием критически важным поставщиком с прямым надзором регуляторов, а также усилением проверки (due diligence) со стороны финансовых клиентов.

03

Особенности для криптобизнеса

Провайдеры услуг с криптоактивами (CASPs) в рамках MiCA должны одновременно соблюдать DORA, учитывая блокчейн-специфические риски: безопасность управления приватными ключами, устойчивость инфраструктуры блокчейн-нод, оценку уязвимостей смарт-контрактов и, при наличии, зависимости от DeFi-протоколов.

04

Стратегическое значение

Помимо соблюдения требований, внедрение DORA усиливает конкурентные позиции. Надёжная операционная устойчивость повышает доверие клиентов, помогает выстраивать партнёрства с институциональными контрагентами, для которых критична сильная безопасность, упрощает банковские отношения и демонстрирует зрелость инвесторам и другим стейкхолдерам.

Несоблюдение требований подвергает организации риску регуляторных санкций, операционных уязвимостей, угрожающих непрерывности бизнеса, а также репутационного ущерба, подрывающего доверие рынка.

DORA в регуляторном ландшафте ЕС

Связь с NIS2

Директива о безопасности сетей и информационных систем (NIS2) устанавливает общие требования к кибербезопасности для различных секторов экономики. DORA выступает как lex specialis для финансовых организаций — то есть его специальные требования имеют приоритет над общими положениями NIS2 в части кибербезопасности финансового сектора.

Взаимодействие с другими регламентами

DORA дополняет более широкий регуляторный контур ЕС:

MiCA (Markets in Crypto-Assets) применяется наряду с DORA к провайдерам услуг с криптоактивами (здесь вы найдёте объяснение регулирования MiCA)

GDPR (General Data Protection Regulation) устанавливает стандарты защиты данных, которые необходимо учитывать при отчётности по инцидентам в рамках DORA, а AML/CFT-режимы требуют координации с положениями DORA по надзору за третьими сторонами.

Гармонизированная рамка цифровых финансов

DORA поддерживает видение ЕС в части безопасных и инновационных цифровых финансов, устанавливая единые стандарты операционной устойчивости, упрощая трансграничные финансовые услуги за счёт гармонизации, защищая потребителей и целостность рынка и поддерживая финансовую стабильность в условиях растущей цифровизации.

Регуляторная стратегия ЕС

DORA отражает характерную для ЕС регуляторную философию: поддерживать инновации в рамках, защищающих граждан и стабильность рынка, устанавливать принципиальные требования с пропорциональным применением и создавать равные условия через гармонизацию стандартов, предотвращая регуляторный арбитраж.

Разберитесь в регуляторном ландшафте и действуйте соответственно

Мы помогаем ориентироваться во взаимодействии DORA с NIS2, MiCA, GDPR и отраслевыми требованиями, разрабатывая интегрированные стратегии комплаенса.

Распространённые сложности и важные моменты

Как и в случае с любым регулированием, на пути к соблюдению требований обычно возникают препятствия, которые могут мешать бизнесу.

Понимание сферы применения и принципа пропорциональности

Организациям бывает сложно определить, какие требования DORA применяются к ним и в каком объёме с учётом их конкретных обстоятельств.

Принцип пропорциональности требует тщательного анализа размера организации, операционной сложности и системной значимости, чтобы установить корректный уровень требований и мер по соблюдению.

Интеграция рамок и требований

Интеграция DORA с действующими кибербезопасностными рамками, сертификацией ISO 27001, внутренними системами контроля и отраслевыми рекомендациями осложняет работу: важно сохранить эффективность, не создавая пробелов в охвате и не дублируя усилия.

Координация между подразделениями

Внедрение DORA требует взаимодействия между традиционно разрозненными функциями: ИТ и командами кибербезопасности, подразделениями управления рисками, комплаенсом, закупками и управлением поставщиками, юридической службой и руководителями бизнес-направлений.

Для этого необходимы эффективные механизмы координации и чёткие структуры управления.

Соблюдение сроков и ожиданий надзора

Поскольку DORA полностью применяется с января 2025 года, организации должны демонстрировать полное соответствие требованиям. Догонять пропущенные этапы внедрения, готовиться к надзорным проверкам и поддерживать постоянное соответствие по мере развития требований — всё это становится вызовом для многих.

Как Samson Solutions может помочь

В Samson Solutions мы готовы поддержать вас на каждом этапе, чтобы ваш бизнес полностью соответствовал DORA и мог развиваться без юридических сложностей. Для криптовалютного бизнеса мы предоставляем услуги как по DORA, так и по MiCA.

Мы проводим комплексную оценку текущего состояния вашей организации по всем требованиям DORA, выявляя пробелы в управлении, политиках, технических контролях, программах тестирования и управлении поставщиками. По итогам вы получаете понятную дорожную карту с приоритетами по устранению несоответствий с учётом регуляторного влияния и операционных рисков.

Наши специалисты разрабатывают полный комплект документации, соответствующей DORA, под вашу организацию: политики и процедуры управления ИКТ-рисками, протоколы выявления инцидентов и реагирования, планы непрерывности бизнеса и аварийного восстановления, методологии и графики тестирования, а также рамки управления рисками третьих сторон вместе с шаблонами договоров.

Мы выстраиваем процессы отчётности по инцидентам в соответствии с регуляторными сроками и требованиями к шаблонам, координируем комплексные программы тестирования устойчивости, организуем TLPT для значимых организаций через нашу сеть квалифицированных тестировщиков и документируем результаты в формате, соответствующем ожиданиям надзорных органов.

Мы оказываем непрерывную поддержку для устойчивого соблюдения требований: периодические повторные оценки соответствия, подготовка отчётов об инцидентах для регуляторов, управленческая и совет-директоров отчётность, подготовка к надзорным проверкам и обновление политик с учётом регуляторных разъяснений.

Кроме того, если вам нужны AML-консалтинг или комплексная юридическая поддержка для вашего финансового бизнеса, мы также можем предоставить эти услуги.

Понимайте требования DORA и достигайте соответствия

DORA устанавливает комплексные, обязательные стандарты по управлению ИКТ-рисками, реагированию на инциденты, тестированию устойчивости и надзору за поставщиками — принципиально меняя подход финансовых организаций к кибербезопасности и операционной непрерывности.

Для финансовых организаций понимание DORA — первый шаг к соблюдению требований

Сложность регулирования, технические требования и взаимосвязанные обязательства требуют системного подхода и экспертного сопровождения. Организации, которые проактивно занимаются внедрением DORA, выстраивают действительно устойчивые операционные процессы, способные выдерживать киберугрозы и операционные сбои.

Сотрудничайте с Samson Solutions и защитите свой бизнес с помощью надежной, ориентированной на будущее системы AML.

Мы свяжемся с Вами в течение 20 минут

Нажимая на кнопку, я соглашаюсь и принимаю условия Соглашение об обработке персональных данных