Samson Solutions

Финансовое регулирование DORA и его влияние на укрепление цифровой устойчивости в финансовом секторе

Финансовое регулирование DORA меняет подход европейских финансовых организаций к управлению цифровыми операционными рисками и кибербезопасностью. Поскольку регламент стал полностью применимым в январе 2025 года, финансовые организации должны продемонстрировать комплексные фреймворки устойчивости ИКТ — иначе им грозят регуляторные последствия. Давайте подробнее разберём, как это работает и каковы критерии регламента DORA.

Обеспечьте соответствие вашего финансового учреждения требованиям DORA

Samson Solutions предоставляет полный комплекс услуг по комплаенсу и постоянную поддержку, адаптированную для банков, страховых компаний, крипто- и инвестиционных фирм. Избегайте штрафов и юридических рисков и одновременно укрепляйте цифровую устойчивость.

Финансовое регулирование DORA и его влияние на укрепление цифровой устойчивости в финансовом секторе - Samson Solutions

Что такое финансовое регулирование DORA

DORA (Digital Operational Resilience Act) устанавливает обязательные стандарты цифровой операционной устойчивости для финансового сектора ЕС. Принятый в декабре 2022 года, регламент DORA формирует единые требования, заменяющие разрозненные национальные и отраслевые подходы.

Цели регламента направлены на устранение критических уязвимостей:

  • укрепление цифровой устойчивости за счёт требований к способности организаций выдерживать ИКТ-сбои и восстанавливаться после них
  • стандартизация требований для банковского, страхового, инвестиционного и платёжного секторов
  • и улучшение управления киберрисками через комплексные фреймворки, охватывающие предотвращение, обнаружение, реагирование и восстановление

DORA распространяется практически на все финансовые организации — банки, страховые компании, инвестиционные фирмы, платёжных провайдеров, поставщиков услуг с крипто-активами, а также их критически важных ИКТ-поставщиков.

Такой широкий охват обеспечивает единые стандарты устойчивости, защищающие финансовую стабильность всей экосистемы. Также рекомендуем ознакомиться с нашим руководством по DORA по этой теме.

Сфера применения и кто обязан соблюдать требования

01

Банковский сектор и финансовые организации

Банковское регулирование DORA распространяется на все кредитные учреждения и устанавливает строгие требования к управлению ИКТ-рисками, отчётности по инцидентам, тестированию устойчивости и контролю поставщиков. Банки находятся под усиленным надзором с учётом их системной значимости.

02

Широкий охват финансового сектора

Требования должны соблюдать страховые и перестраховочные компании, инвестиционные фирмы и торговые площадки, платёжные учреждения и провайдеры электронных денег, поставщики услуг с крипто-активами в рамках лицензирования MiCA, пенсионные фонды и управляющие активами, а также кредитные рейтинговые агентства.

03

ИКТ-поставщики третьих сторон

Особенность DORA — распространение надзора на критически важных ИКТ-поставщиков третьих сторон, включая крупные облачные платформы, ключевых поставщиков ПО, провайдеров услуг кибербезопасности и критически важные дата-центры. Назначенные провайдеры подпадают под прямой надзор на уровне ЕС.

04

Единое применение по всему ЕС

DORA действует единообразно во всех 27 государствах-членах ЕС, при этом требования применяются пропорционально — с масштабированием в зависимости от размера и сложности организации. Такой подход обеспечивает соблюдение соответствующих стандартов как системно значимыми учреждениями, так и небольшими организациями.

Ключевые столпы финансового регулирования DORA

Регламент DORA базируется на пяти ключевых столпах, обязательных для соблюдения компаниями:

Фреймворк управления ИКТ-рисками

Комплексная система, охватывающая идентификацию рисков, защиту, обнаружение, реагирование и восстановление. Требования включают документированные политики безопасности, технические меры защиты, планы обеспечения непрерывности бизнеса и постоянный мониторинг.

Отчётность и классификация инцидентов:

Развитая система управления инцидентами, обеспечивающая оперативное реагирование за счёт критериев классификации, процедур эскалации, планов локализации и стандартизированной отчётности перед регуляторами в установленные сроки.

Тестирование цифровой операционной устойчивости:

Регулярные программы тестирования, включая оценку уязвимостей, сценарное тестирование, тесты на проникновение и тестирование на основе моделирования реальных угроз (TLPT) для значимых организаций — с проведением углублённых проверок не реже одного раза в три года, имитирующих реалистичные кибератаки.

Управление рисками ИКТ-поставщиков:

Комплексный контроль поставщиков, включая ведение полных реестров ИКТ-договорённостей, проведение due diligence, обновление договоров с обязательными положениями DORA, непрерывный мониторинг и разработку стратегий выхода из критических зависимостей.

Обмен информацией:

Участие в механизмах обмена аналитикой о киберугрозах, включая информацию о методах атак и стратегиях защиты в рамках всего финансового сектора.

Сотрудничайте с экспертами по комплаенсу DORA

Наши специалисты внедряют комплексные фреймворки по всем пяти столпам DORA, обеспечивая соответствие каждому требованию и одновременно укрепляя реальную операционную устойчивость вашей организации.

DORA и регулирование кибербезопасности

Регулирование кибербезопасности в рамках DORA напрямую интегрирует управление киберрисками в надзор за финансовым сектором. В отличие от универсальных фреймворков кибербезопасности, DORA учитывает специфические риски финансовых услуг и их системную значимость.


DORA выступает как lex specialis для финансовых организаций и имеет приоритет над общими требованиями NIS2 в области кибербезопасности.

Однако финансовые группы, у которых есть нефинансовые дочерние компании, могут подпадать под требования NIS2 в отношении таких организаций. DORA также дополняет отраслевые руководства, одновременно заменяя прежние добровольные стандарты юридически обязательными нормами. Кроме того, DORA является одной из составных частей крипторегулирования ЕС наряду с MiCA (подробнее см. в нашем руководстве по MiCA).

Есть и заметные последствия для команд кибербезопасности

CISO и команды кибербезопасности получают повышенный уровень ответственности: прямую отчётность на уровне совета директоров по ИКТ-рискам, комплексные оценки рисков по всем системам, продвинутое тестирование, включая TLPT, контроль безопасности поставщиков и отчётность по инцидентам перед регуляторами.

DORA поднимает кибербезопасность с уровня технической функции до уровня стратегического приоритета корпоративного управления.

Надзорная и регуляторная рамка

Европейские надзорные органы

то есть EBA (банковский сектор), ESMA (рынок ценных бумаг) и EIOPA (страхование/пенсии), разрабатывают регуляторные технические стандарты, обеспечивающие единообразное внедрение DORA, координируют надзорные подходы и содействуют обмену информацией.

Ежедневный надзор также осуществляется на национальном уровне

Национальные органы оценивают соответствие, проводят проверки, анализируют отчёты об инцидентах и результаты тестирования и применяют санкции за несоблюдение требований.

Инновационный механизм DORA предусматривает прямой надзор на уровне ЕС за критически важными ИКТ-провайдерами, которые назначаются с учётом их системной значимости. Назначенные провайдеры подпадают под надзор Lead Overseer, включая оценки, выездные проверки, обязательные к исполнению рекомендации и меры принуждения.

Требования к внедрению и соблюдению

DORA стал полностью применим с 17 января 2025 года. Все организации, подпадающие под действие регламента, должны демонстрировать полное соответствие, включая внедрённые фреймворки, документированные политики, завершённые программы тестирования, обновлённые договоры с поставщиками и операционные процессы выявления и отчётности по инцидентам.

Финансовые организации должны:

  • провести комплексную gap-оценку по всем требованиям,
  • разработать или обновить политики и процедуры управления ИКТ-рисками,
  • внедрить технические меры безопасности и системы мониторинга,
  • выстроить процессы выявления инцидентов и отчётности по ним,
  • создать программы тестирования устойчивости, включая механизмы TLPT, провести инвентаризацию и оценку всех ИКТ-договорённостей с третьими сторонами,
  • пересогласовать договоры, включив обязательные положения DORA,
  • обеспечить корпоративное управление и отчётность на уровне совета директоров,
  • и поддерживать полный комплект документации, подтверждающей соответствие.

Влияние регламента DORA на финансовые услуги

01

Усиление надзорного контроля

DORA существенно усиливает фокус надзорных органов на операционной устойчивости.

Финансовые организации сталкиваются с регулярными оценками, обязательной отчётностью по инцидентам, проверкой результатов тестирования и валидацией контроля над поставщиками.

02

Укрепление устойчивости

Помимо формального соответствия, DORA стимулирует реальные улучшения: усиление киберзащиты, повышение эффективности реагирования на инциденты, снижение рисков концентрации у поставщиков и рост управленческой ответственности за ИКТ-риски — всё это укрепляет доверие рынка.

03

Вызовы и сложности

Организациям приходится перестраивать корпоративное управление с закреплением ответственности за ИКТ-риски на уровне совета директоров, трансформировать управление поставщиками, обеспечивать необходимый уровень киберзрелости для продвинутых требований к тестированию и выделять ресурсы на комплексные программы комплаенса.

Уверенно ориентируйтесь в сложностях DORA

Samson Solutions обеспечивает внедрение «под ключ» — от перестройки корпоративного управления до внедрения технических мер контроля и последующего сопровождения комплаенса.

Распространённые сложности для финансовых организаций

01

Определение критически важных функций

Определение того, какие бизнес-функции относятся к «критически важным или значимым», требует комплексного анализа влияния на бизнес, который во многих организациях до сих пор не проведён должным образом.

02

Интеграция тестирования

Внедрение продвинутого TLPT-тестирования требует высокого уровня экспертизы, которой у большинства организаций нет внутри. Это обуславливает необходимость привлечения квалифицированных внешних специалистов и тщательной координации процессов.

03

Риски концентрации у поставщиков

Сильная зависимость от крупных облачных провайдеров создаёт риски концентрации. Переговоры по включению положений, соответствующих DORA, с доминирующими поставщиками особенно сложны для организаций с ограниченной переговорной позицией.

04

Координация регуляторных требований

Согласование требований DORA с действующими фреймворками — NIS2, руководствами EBA, стандартами ISO, а также MiCA для криптоорганизаций — требует стратегического подхода к комплаенсу, позволяющего избежать дублирования усилий.

Как Samson Solutions поддерживает финансовые организации

В Samson Solutions мы предоставляем широкий спектр услуг для финансовых и криптоорганизаций, помогая им оставаться одновременно комплаентными и конкурентоспособными на современном рынке, включая AML-консалтинг и юридическую поддержку.

Что касается DORA, мы можем предложить следующее:

Мы проводим глубокий gap-анализ, оценивая текущее соответствие всем требованиям DORA и выявляя недостатки в корпоративном управлении, политиках, технических мерах контроля, тестировании и управлении поставщиками.

Наши специалисты разрабатывают полный набор DORA-совместимых фреймворков, адаптированных для финансовых организаций, включая политики управления ИКТ-рисками, процедуры реагирования на инциденты, планы обеспечения непрерывности бизнеса, методологии тестирования и программы управления рисками третьих сторон.

Мы координируем комплексное тестирование устойчивости, включая TLPT для значимых организаций, формируем полный инвентарь ИКТ, проводим due diligence поставщиков, поддерживаем пересогласование договоров и разрабатываем стратегии выхода.

Мы обеспечиваем постоянное сопровождение для устойчивого соблюдения требований: подготовку отчётов по инцидентам, периодические переоценки, управленческую отчётность, подготовку к надзорным проверкам и обновление политик.

Обеспечьте соответствие вашей организации требованиям DORA

Финансовое регулирование DORA устанавливает обязательные стандарты операционной устойчивости, меняя подход финансовых организаций к управлению ИКТ-рисками. После полного вступления в силу с января 2025 года соблюдение требований является безальтернативным для банков, страховых компаний, инвестиционных фирм и платёжных провайдеров по всему ЕС. Для криптобизнеса соответствие требованиям MiCA и DORA — неотъемлемая и обязательная часть криптолицензирования.

Помимо регуляторной обязанности, DORA — это возможность действительно усилить устойчивость, выстроив более безопасные операционные процессы, способные противостоять киберугрозам. Успех требует комплексной подготовки, охватывающей корпоративное управление, технологии, процессы и отношения с поставщиками.

Сотрудничайте со специалистами по комплаенсу в сфере финансовых услуг. Samson Solutions обеспечивает проверенное внедрение DORA, чтобы ваша организация выполнила каждое требование и одновременно получила более сильные операционные возможности.

Сотрудничайте с Samson Solutions и защитите свой бизнес с помощью надежной, ориентированной на будущее системы AML.

Мы свяжемся с Вами в течение 20 минут

Нажимая на кнопку, я соглашаюсь и принимаю условия Соглашение об обработке персональных данных