Samson Solutions

Нормативные требования DORA. Ключевые критерии, правила отчетности и руководство по обеспечению соответствия

Понимание требований регламента DORA — необходимость для финансовых организаций, работающих в рамках европейской системы цифровой операционной устойчивости. От требований DORA к отчётности до критериев тестирования и стандартов корпоративного управления — организации должны демонстрировать полное соответствие. Давайте разберём, что именно от них требуется и как уверенно ориентироваться в DORA и других регламентах ЕС.

Разберитесь в сложных требованиях DORA с экспертной поддержкой

Samson Solutions предоставляет комплексную поддержку по комплаенсу — от внедрения фреймворков до выстраивания процессов отчётности. Мы обеспечим выполнение всех обязательств вашей организации.

Нормативные требования DORA. Ключевые критерии, правила отчетности и руководство по обеспечению соответствия - Samson Solutions

Обзор критериев регулирования DORA

Регламент (ЕС) 2022/2554, известный как Digital Operational Resilience Act (DORA), устанавливает обязательные требования к цифровой операционной устойчивости для финансовых организаций ЕС. Регламент направлен на устранение критических уязвимостей, связанных с цифровизацией финансового сектора, и полностью применяется с января 2025 года.

Цель регламента — повысить операционную устойчивость к киберугрозам, унифицировать требования к кибербезопасности вместо фрагментированных национальных подходов и гармонизировать финансовое регулирование в ЕС на основе единых стандартов для всех государств-членов.

Пять ключевых столпов DORA включают:

  • управление ИКТ-рисками — от идентификации до восстановления
  • отчётность по инцидентам с обязательными уведомлениями в установленные сроки
  • тестирование операционной устойчивости, подтверждающее надёжность систем
  • контроль третьих сторон и управление рисками поставщиков
  • и корпоративное управление с ответственностью на уровне совета директоров

Ключевые требования регламента DORA

Фреймворк управления ИКТ-рисками

Комплексные фреймворки должны охватывать полный жизненный цикл рисков и включать документированные политики, утверждённые руководством, технические меры защиты критически важных систем, непрерывный мониторинг для выявления угроз в режиме реального времени, регулярные оценки рисков и планы обеспечения непрерывности бизнеса.

Требования к корпоративному управлению

чёткая ответственность совета директоров за ИКТ-риски (Information and Communications Technology), достаточное выделение ресурсов, регулярная управленческая отчётность и интеграция ИКТ-рисков в систему управления рисками организации.

Выявление и классификация ИКТ-инцидентов

Обязательные элементы: автоматизированные системы выявления, критерии классификации, определяющие критичность, протоколы эскалации, процедуры локализации, планы восстановления и анализ первопричин после инцидента.

Тестирование цифровой операционной устойчивости

Ежегодные программы тестирования включают оценку уязвимостей, сценарное тестирование, тесты на проникновение и TLPT (Threat-Led Penetration Testing) для значимых организаций — углублённые проверки не реже одного раза в три года с использованием тактик реальных злоумышленников.

Управление рисками ИКТ-поставщиков

Ведение полных реестров ИКТ-договорённостей, due diligence провайдеров, договоры с обязательными требованиями к безопасности и правами на аудит, непрерывный мониторинг поставщиков и документированные стратегии выхода.

Ответственность совета директоров

Органы управления несут конечную ответственность: они должны прямо утверждать фреймворки, контролировать их внедрение и отвечать за соблюдение требований.

Больше информации по теме вы найдёте в нашем руководстве по комплаенсу DORA и в чек-листе по комплаенсу DORA.

Превратите требования DORA в реальную операционную практику

Наши специалисты внедряют комплексные фреймворки, закрывающие каждый критерий. Свяжитесь с нами для консультации — и давайте начнём!

Требования DORA к отчетности

В соответствии с DORA финансовые организации обязаны сообщать о существенных ИКТ-инцидентах, таких как значительные операционные сбои, утечки данных, атаки программ-вымогателей и инциденты, указывающие на системные риски.


Сроки подачи отчетности следующие:

  • Первичное уведомление — в течение 4 часов с момента классификации инцидента
  • Промежуточный отчет — в течение 72 часов с детальным анализом
  • Итоговый отчет — в течение одного месяца с описанием первопричин и мер по устранению

Инциденты классифицируются как «существенные» на основании длительности сбоя, количества затронутых клиентов или транзакций, финансового воздействия, степени компрометации данных и потенциального системного эффекта.

После инцидента также действуют требования к документированию. Компания должна предоставить полный комплект записей, включая журналы обнаружения, хронологию реагирования, оценку воздействия, анализ первопричин, меры по устранению и извлеченные уроки.

Руководящие принципы DORA и система комплаенса

01

Регуляторные разъяснения

Европейские надзорные органы разрабатывают регуляторные технические стандарты (RTS), которые определяют шаблоны отчетности по инцидентам, методологии TLPT, требования к управлению рисками и обязательные положения договоров с третьими ИКТ-провайдерами. Исполнительные технические стандарты (ITS) устанавливают унифицированные форматы для обеспечения единообразного применения.

02

Принцип пропорциональности

Требования DORA применяются с учетом размера организации, сложности ее деятельности, профиля рисков и системной значимости. Для небольших компаний предусмотрены более мягкие обязательства по сравнению с системно значимыми финансовыми институтами.

03

Взаимодействие с другими нормативными рамками

Директива NIS2 применяется в общем порядке, однако для финансовых организаций приоритет имеет DORA. Стандарт ISO 27001 может использоваться как ориентир, но наличие сертификата само по себе не гарантирует соответствие DORA. Для провайдеров криптоактивов MiCA применяется параллельно с DORA и дополняет ее требования.

Уверенно ориентируйтесь в регуляторной сложности

Наши эксперты разрабатывают интегрированные стратегии, позволяющие эффективно выполнять требования сразу нескольких нормативных режимов. Обеспечьте соответствие и сосредоточьтесь на развитии бизнеса без лишнего стресса.

Основные требования DORA для организаций

Для регистрации компании или продолжения её деятельности в рамках DORA требуется следующее:

Банки:

Усиленные требования: комплексные фреймворки управления рисками, устойчивые процессы реагирования на инциденты в платёжных системах, TLPT для значимых организаций и расширенный контроль третьих сторон.

Страховые компании:

Требования охватывают защиту данных страхователей, устойчивость процессов урегулирования убытков, целостность актуарных систем и зависимости каналов дистрибуции.

Инвестиционные компании:

Фокус — на доступности торговых платформ, устойчивости исполнения ордеров, непрерывности рыночных данных и зависимостях от клиринговой инфраструктуры.

Платёжные провайдеры:

Критически важные требования к обработке транзакций, целостности механизмов выявления мошенничества и доступности платежей в режиме реального времени.

CASP (провайдеры услуг с криптоактивами):

Специализированные требования к управлению приватными ключами, безопасности блокчейн-нод, оценке безопасности смарт-контрактов и устойчивости DeFi-протоколов.

ИКТ-провайдеры:

Прямые требования к фреймворкам корпоративного управления, мерам безопасности, уведомлению об инцидентах и взаимодействию с надзорными органами.

5 практических шагов к комплаенсу

01

Проведите gap-анализ:

Оцените текущее состояние относительно требований DORA, выявите недостатки и расставьте приоритеты с учётом уровня риска.

02

Разработайте фреймворки управления ИКТ-рисками:

Создайте документированные политики, технические меры контроля, планы обеспечения непрерывности бизнеса и процессы постоянного улучшения.

03

Выстройте процессы отчётности:

Внедрите системы выявления, классификации, эскалации, уведомления и документирования, соответствующие регуляторным срокам.

04

Подключите поставщиков третьих сторон:

Сформируйте полный инвентарь, проведите due diligence, пересогласуйте договоры с положениями DORA, внедрите мониторинг и зафиксируйте стратегии выхода.

05

Документируйте меры контроля:

Ведите доказательную базу: утверждения политик, результаты тестирования, оценки поставщиков, журналы инцидентов и протоколы органов управления.

Ускорьте внедрение комплаенса DORA

Наши специалисты обеспечивают практическую поддержку, эффективно превращая требования в завершённые результаты в сжатые сроки.

Распространённые сложности для организаций

Понимание принципа пропорциональности

Определение того, какие требования применяются и с какой интенсивностью, требует тщательного анализа принципов пропорциональности.

Интеграция фреймворков

Координация DORA с ISO 27001, NIS2 и отраслевыми требованиями усложняет работу: важно сохранять эффективность, не создавая пробелов в комплаенсе.

Кросс-функциональная координация

Требуется взаимодействие между IT, рисками, комплаенсом, закупками, юристами и бизнес-подразделениями, которые нередко работают разрозненно.

Распределение ресурсов

Комплексный комплаенс требует существенных инвестиций в технологическую инфраструктуру, специализированных сотрудников, услуги третьих сторон и дальнейшее сопровождение.

Как может помочь Samson Solutions

Мы предоставляем поддержку по комплаенсу DORA «под ключ»:

  • gap-анализ с определением приоритетов
  • разработка фреймворков и формирование комплаентных программ
  • настройка корпоративного управления и процедур надзора
  • поддержка внедрения: развертывание мер контроля и процессов
  • процессы отчётности по инцидентам в соответствии с регуляторными сроками
  • координация тестирования устойчивости, включая TLPT для значимых организаций
  • управление рисками поставщиков с инвентаризацией и поддержкой по договорам
  • и постоянный мониторинг комплаенса с периодическими переоценками

Однако этим спектр наших услуг не ограничивается. Мы предоставляем финансовым и криптокомпаниям всю необходимую поддержку, чтобы оставаться конкурентоспособными на быстро меняющемся рынке: AML-консалтинг, юридическое сопровождение, помощь с регистрацией компаний (в том числе в некоторых из лучших криптоюрисдикций 2025 года и криптоналоговых гаваней), управленческая поддержка и многое другое.

Достигните комплексного соответствия DORA

Выполнение требований регламента DORA требует системного подхода, охватывающего корпоративное управление, меры контроля, тестирование, управление поставщиками и отчетность. Организации, которые подходят к DORA стратегически, выстраивают по-настоящему устойчивые операционные процессы, способные противостоять киберугрозам и сохранять непрерывность оказания услуг.

Обеспечьте соответствие DORA при поддержке проверенной экспертизы

Сотрудничайте с Samson Solutions для комплексной поддержки, закрывающей каждое требование, и обеспечьте стабильную и бесперебойную работу вашего бизнеса.

Сотрудничайте с Samson Solutions и защитите свой бизнес с помощью надежной, ориентированной на будущее системы AML.

Мы свяжемся с Вами в течение 20 минут

Нажимая на кнопку, я соглашаюсь и принимаю условия Соглашение об обработке персональных данных