Samson Solutions

Регламент DORA в ЕС. 
Ваш полный справочник по системе обеспечения цифровой операционной устойчивости ЕС

Регламент DORA в ЕС устанавливает стандарты кибербезопасности для финансового сектора Европы, обязывая все финансовые организации внедрять комплексные рамки операционной устойчивости. Поскольку соответствие DORA стало обязательным с января 2025 года, понимание и внедрение этих требований критически важно для продолжения работы на рынке. Давайте разберёмся в этом подробнее.

Обеспечьте цифровое будущее вашей организации с экспертной поддержкой по соответствию DORA

Наши специалисты обеспечат полное соответствие вашей финансовой организации требованиям ЕС, одновременно усилив её реальную операционную устойчивость. Добейтесь соответствия DORA уже сейчас!

Регламент DORA в ЕС. 
Ваш полный справочник по системе обеспечения цифровой операционной устойчивости ЕС - Samson Solutions

Что представляет собой регламент DORA в ЕС

DORA (Digital Operational Resilience Act) — это обязательная нормативная база Европейского союза, направленная на усиление ИКТ-безопасности и операционной устойчивости финансового сектора. Регламент действует напрямую во всех 27 странах ЕС без необходимости внедрения через национальное законодательство, обеспечивая единые стандарты по всему континенту.

Европейская комиссия разработала регламент DORA после того, как признала, что цифровизация финансового сектора привела к появлению новых уязвимостей.

Финансовые организации всё больше зависят от сложных ИКТ-систем и сторонних технологических провайдеров. Это создаёт риски концентрации, при которых единая точка отказа может повлечь цепную реакцию сбоев сразу в нескольких организациях. Предыдущие подходы к кибербезопасности были разрозненными между секторами и странами, оставляя множество пробелов в защите.

DORA устраняет эти системные уязвимости.

  • Регламент гарантирует, что финансовые организации смогут противостоять ИКТ-сбоям, реагировать на них и восстанавливаться после них — включая кибератаки, системные ошибки и утечки данных.
  • Он гармонизирует требования в банковском, страховом, инвестиционном и платежном секторах, устраняя предыдущую регуляторную фрагментацию.
  • Важно, что DORA расширяет надзор на ключевых внешних ИКТ-провайдеров, снижая риски концентрации, возникающие из-за общей технологической зависимости.

В рамках более широкой стратегии цифровой устойчивости ЕС, DORA дополняет директиву NIS2 (директива о безопасности сетей и информационных систем) и работает вместе с отраслевыми нормативами, такими как MiCA для крипто-активов, который обязателен для получения криптолицензии в Литве и других странах ЕС.

Вместе эти акты создают комплексную защиту цифровой финансовой инфраструктуры Европы.

Сфера применения европейского регламента DORA

Финансовые организации, подпадающие под действие регламента

  • DORA распространяется на широкий спектр финансовых услуг — от кредитных организаций до инвестиционных компаний, страховых и перестраховочных организаций, пенсионных фондов, управляющих активами, рейтинговых агентств и других участников рынка.
  • Соответствие требованиям DORA также является необходимым условием для получения лицензий AIF, криптолицензии или EMI-лицензии в Европе. Такой широкий охват обеспечивает единые стандарты устойчивости во всей финансовой экосистеме ЕС.
  • Требования применяются пропорционально — соблюдать их должны все, однако объём обязанностей зависит от размера, сложности и системной значимости организации.

ИКТ-поставщики и критически важные ИКТ-провайдеры

  • DORA напрямую регулирует деятельность критически важных сторонних ИКТ-провайдеров, обслуживающих финансовые организации. К ним относятся крупнейшие облачные сервисы, поставщики программного обеспечения, операторы дата-центров и кибербезопасностные компании.
  • Провайдеры, признанные «критическими» на основе их системной значимости, подпадают под прямой надзор ЕС. Это беспрецедентное расширение регулирования на технологических поставщиков за пределами традиционного финансового сектора.

Применение на уровне всего ЕС

  • Как регламент, а не директива, DORA вступает в силу немедленно во всех странах ЕС, устраняя различия в национальных подходах, которые ранее осложняли трансграничные операции.
  • Финансовые организации, работающие по всей Европе, выигрывают от единых требований. Нефинансовые компании вне ЕС, которые обслуживают клиентов в Европе, также обязаны обеспечить соответствие своим европейским операциям требованиям DORA.

Ключевые требования регламента ЕС DORA

Требования регламента DORA включают пять взаимосвязанных направлений, формирующих комплексную операционную устойчивость.

Финансовые организации должны внедрять структуры, охватывающие идентификацию рисков, меры защиты, обнаружение угроз, реагирование на инциденты и восстановление.

Они обязаны разрабатывать комплексные политики безопасности, внедрять соответствующие технические меры, планы обеспечения непрерывности бизнеса и регулярно проводить оценку рисков. Системы мониторинга в реальном времени должны постоянно выявлять аномалии и возможные нарушения безопасности.

Надёжные процессы управления инцидентами обеспечивают быстрое выявление, классификацию и реагирование.

Серьёзные ИКТ-инциденты требуют стандартизированной отчётности в уполномоченные органы в строгие сроки — первичные уведомления после обнаружения, промежуточные отчёты в ходе реагирования и итоговые отчёты с анализом причин и корректирующих действий.

Так надзорные органы получают актуальную информацию о значимых сбоях.

Регулярные программы тестирования позволяют проверить устойчивость систем и выявить уязвимости. Тестирование должно включать анализ уязвимостей, тесты на проникновение, сценарирование и сквозное тестирование.

Значимые финансовые организации обязаны проводить расширенное тестирование TLPT (Threat-Led Penetration Testing) не реже одного раза в три года — это сложные проверки, моделирующие реальные кибератаки с использованием тактик и методов злоумышленников.

Комплексный надзор за поставщиками ИКТ-услуг снижает риски концентрации. Организации должны:

  • вести полные реестры ИКТ-договорённостей,
  • проводить тщательную проверку поставщиков перед заключением договоров,
  • обеспечивать включение обязательных требований безопасности и прав на аудит в контракты,
  • постоянно мониторить работу поставщиков и уровень связанных с ними рисков,
  • поддерживать стратегии выхода, позволяющие перейти к альтернативным поставщикам.

Контрактные требования определяют уровни услуг, стандарты безопасности, обязательства по уведомлению и права на расторжение.

DORA поощряет участие финансовых организаций в механизмах обмена разведданными о киберугрозах, включая информацию об атаках, методах злоумышленников и стратегиях защиты. Такие инициативы усиливают коллективную киберустойчивость сектора.

Готовы создать свою систему обеспечения соответствия требованиям DORA?

Позвольте нашим экспертам по нормативному регулированию провести комплексную оценку и сопроводить вас на протяжении всего процесса лицензирования с гарантированным соблюдением требований ЕС. Мы исключаем догадки и гарантируем, что ваш бизнес будет соответствовать всем требованиям.

Директива ЕС DORA: надзор и контроль

За разработку и надзор за соблюдением требований DORA отвечают следующие институты.

01

Европейские надзорные органы и национальные регуляторы

Три Европейских надзорных органа — EBA (банковский сектор), EIOPA (страхование и пенсии) и ESMA (рынки ценных бумаг) — разрабатывают регуляторные технические стандарты, обеспечивающие единообразное применение DORA.

Они координируют надзорные подходы и обеспечивают трансграничный обмен информацией.

02

Национальные компетентные органы

Осуществляют повседневный надзор в каждом государстве-члене, оценивая соблюдение требований посредством проверок и аудитов, анализируя отчёты об инцидентах и результаты тестирования и применяя санкции за несоблюдение.

03

Надзор за критическими ИКТ-поставщиками

Механизм DORA устанавливает прямой надзор ЕС за критически важными поставщиками ИКТ. Назначенные провайдеры подпадают под контроль Ведущего надзорного органа, деятельность которого координируется через европейские надзорные органы (ESAs).

Такой надзор включает всестороннюю оценку систем управления и управления рисками, выездные проверки объектов и ИКТ-систем, обязательные к исполнению рекомендации по устранению недостатков, а также меры воздействия в случае серьёзного несоблюдения требований.

Это фактически распространяет финансовый надзор непосредственно на технологические компании и отражает признание того, что системные риски всё чаще концентрируются в общей инфраструктуре, а не только на уровне отдельных финансовых учреждений.

График внедрения DORA

Регламент DORA вступил в силу в декабре 2022 года, а его полное применение началось 17 января 2025 года. С этого момента все подпадающие под его действие организации обязаны обеспечивать полное соответствие требованиям.

Разработанные Европейскими надзорными органами (ESAs) Регуляторные технические стандарты определяют детальные требования к процедурам отчётности об инцидентах, методологиям тестирования на основе моделирования угроз (TLPT), рамкам управления ИКТ-рисками, положениям договоров с третьими сторонами и критериям назначения критических поставщиков. Эти стандарты вступили в силу одновременно с основными положениями DORA.

Назначение критических поставщиков началось в 2024 году

что позволило механизмам надзора функционировать с первого дня обязательного соблюдения требований.

Практические последствия для компаний

Их можно обобщить следующими тезисами.

Корпоративное управление и ответственность

Советы директоров должны нести конечную ответственность за управление ИКТ-рисками.

Это предполагает формализованную ответственность на уровне совета, достаточное выделение ресурсов на инициативы по повышению устойчивости и регулярную отчётность по ИКТ-рискам для высшего руководства.

Прямой контроль программ управления рисками третьих лиц является обязательным. Многим организациям необходимо создать или усилить специализированные функции по управлению ИКТ-рисками с соответствующей экспертизой и полномочиями.

Требования к документации

Рекомендуемые документы:

  • сценарии реагирования на инциденты и протоколы эскалации
  • методологии тестирования и его результаты
  • оценки рисков поставщиков и условия договоров
  • а также протоколы заседаний органов управления

Как внутренние аудиты, так и внешние проверки оценивают качество документации и фактическую реализацию требований.

Управление поставщиками:

Регламент DORA кардинально меняет подход к отношениям с технологическими поставщиками. Организации должны

  • вести полный реестр всех ИКТ-договорённостей и сервисов
  • проводить риск-ориентированную проверку благонадёжности поставщиков
  • пересматривать действующие договоры, включая в них обязательные положения DORA
  • внедрять постоянный мониторинг показателей и рискового профиля поставщиков
  • разрабатывать планы действий на случай отказа поставщика или прекращения обслуживания

Требования к тестированию

Регулярные программы тестирования подтверждают устойчивость всех критически важных систем. Продвинутое тестирование на основе моделирования действий злоумышленника (threat-led penetration testing) для значимых организаций требует специализированной экспертизы, которой многим институтам не хватает внутри компании. Поэтому привлечение квалифицированных внешних провайдеров тестирования и интеграция их выводов в программы ремедиации является необходимым условием.

DORA и другие нормативные рамки

01

DORA vs NIS2

DORA выступает в качестве секторального нормативного акта (lex specialis) для финансовых организаций и имеет приоритет над общими требованиями к кибербезопасности в рамках NIS2.

Тем не менее финансовые группы, имеющие нефинансовые дочерние компании, могут продолжать подпадать под требования NIS2 в отношении этих организаций.

02

DORA vs стандарты ISO

Международные стандарты, такие как ISO 27001 (информационная безопасность) и ISO 22301 (управление непрерывностью бизнеса), предоставляют рамки, частично соответствующие требованиям DORA.

Хотя они помогают демонстрировать надлежащие практики, наличие сертификата ISO само по себе не означает соблюдение DORA — отраслевые требования финансового сектора должны выполняться отдельно.

03

DORA vs руководящие принципы ЕС

DORA заменяет ранее действовавшие секторальные руководства (например, рекомендации EBA по управлению ИКТ-рисками), превращая надзорные ожидания в обязательные юридические требования с механизмами контроля и санкциями за несоблюдение.

С уверенностью ориентируйтесь в сложных нормативных взаимосвязях.

Мы разрабатываем комплексные стратегии обеспечения соответствия, которые эффективно удовлетворяют требованиям нескольких нормативных баз, позволяя избежать дублирования усилий и обеспечить всесторонний охват. Свяжитесь с нами, чтобы начать работу.

Типичные пробелы и сложности

Определение критически важных функций

Определение того, какие бизнес-функции относятся к «критическим или важным» в соответствии с определениями DORA, является сложной задачей для многих организаций. От этого решения зависят приоритеты управления рисками и глубина тестирования, поэтому требуются всесторонние бизнес-импакт-анализы. Во многих компаниях такие анализы ещё не проведены на должном уровне.

TLPT и готовность к тестированию

Продвинутое тестирование на проникновение по модели threat-led (TLPT) требует сложных компетенций, которых большинству организаций не хватает внутри компании. Существенными вызовами становятся поиск квалифицированных специалистов, корректное определение объёма и сценариев тестирования, проведение испытаний без сбоев в операционной деятельности и эффективное устранение выявленных уязвимостей.

Риски провайдеров из третьих стран и облачных сервисов

Сильная зависимость от крупных облачных провайдеров, штаб-квартиры которых часто находятся за пределами ЕС, создаёт риски концентрации и юрисдикции. Согласование условий договоров в полном соответствии с DORA с доминирующими технологическими поставщиками, которые могут сопротивляться отдельным положениям, серьёзно проверяет переговорные позиции финансовых организаций.

Разработка реалистичных стратегий выхода из критической зависимости от облачных провайдеров особенно сложна с учётом технической сложности и высоких затрат на миграцию.

Как Samson Solutions помогает

В Samson Solutions мы готовы помочь вашей компании выполнить все требования DORA. Вот что мы можем предложить:


Оценка готовности к DORA

Комплексный анализ несоответствий, сравнивающий текущее состояние с требованиями DORA, выявляющий пробелы, определяющий приоритеты ремедиации с учётом риска и регуляторного воздействия и формирующий практичные дорожные карты внедрения.

Настройка политик и контролей — полное формирование пакета документации, включающее

  • политики управления ИКТ-рисками,
  • процедуры реагирования на инциденты,
  • методологии тестирования,
  • а также программы управления третьими сторонами, адаптированные к структуре и профилю рисков вашей организации.

Корректировка рисков у поставщиков и тестирование

Полное управление рисками, связанными с поставщиками, включая

Настройку политик и контролей и разработку комплексного пакета документации, включающего

  • завершение составления реестра поставщиков и ИКТ-договоров,
  • проведение процедуры должной осмотрительности (due diligence),
  • поддержку в пересмотре и перезаключении договоров,
  • внедрение системы постоянного мониторинга,
  • а также разработку стратегий выхода и резервных сценариев на случай отказа поставщика или прекращения обслуживания.

Мы координируем программы тестирования устойчивости, включающие анализ уязвимостей, тесты на проникновение и TLPT для значимых организаций.

Постоянное сопровождение соответствия

Непрерывная поддержка, обеспечивающая устойчивое соответствие требованиям, включая подготовку отчётов об инцидентах, периодические переоценки соответствия, отчётность для руководства, подготовку к надзорным проверкам и актуализацию политик с учётом регуляторных изменений и развития угроз.

Дополнительные услуги

Наши услуги не ограничиваются помощью по DORA. Мы также сопровождаем процессы получения крипто-, AIF- и EMI-лицензий для компаний, разрабатываем стратегии налогового планирования для бизнеса, предоставляем консалтинг по управлению бизнесом в Чешской Республике и других странах ЕС, а также обеспечиваем юридическую поддержку в ЕС и взаимодействие с местными органами власти от имени наших клиентов.

Свяжитесь с нами, если вам нужна помощь в любой из этих смежных областей.

Обеспечьте цифровую устойчивость вашей организации в соответствии с DORA

Регламент DORA устанавливает обязательные стандарты операционной устойчивости, радикально меняя подход финансовых организаций к управлению ИКТ-рисками. С момента полного вступления требований в силу в январе 2025 года соблюдение DORA стало обязательным — учреждения должны продемонстрировать комплексные рамки по управлению рисками, реагированию на инциденты, тестированию, контролю третьих сторон и обмену информацией.

Тем не менее, DORA не следует рассматривать только как препятствие и формальную регуляторную обязанность.

Это катализатор для реального усиления операционных возможностей, создания более защищённых и надёжных систем, которые защищают клиентов и обеспечивают непрерывность бизнеса перед лицом неизбежных киберугроз и операционных сбоев.

Для успеха необходима стратегическая реализация требований, которая комплексно охватывает управление, технологии, процессы и взаимоотношения с поставщиками.

Сотрудничайте со специалистами по DORA-соответствию, которые ориентированы на результат. Samson Solutions обеспечивает комплексную реализацию требований, помогая вашей финансовой организации выполнить каждый пункт регламента и одновременно усилить фактическую операционную устойчивость. Наши отработанные методики, регуляторная экспертиза и технические компетенции превращают задачи по соблюдению требований в источник операционных преимуществ.

Не оставайтесь с DORA один на один — доверьте нам защиту вашего цифрового будущего.

Сотрудничайте с Samson Solutions и защитите свой бизнес с помощью надежной, ориентированной на будущее системы AML.

Мы свяжемся с Вами в течение 20 минут

Нажимая на кнопку, я соглашаюсь и принимаю условия Соглашение об обработке персональных данных