a rack of electronic equipment in a dark room

DORA регламенті деген не? EU цифрлық операциялық орнықтылық актісі түсіндірілді

MiCA бойынша банктер, төлем институттары және криптоактивтер қызметін жеткізушілерге арналған EU киберорнықтылық ережелері: міндеттер, тестілеу, үшінші тарап тәуекелі және қадағалаушы органдар.

DORA регламенті — Цифрлық операциялық орнықтылық актісі — қаржы секторының киберорнықтылығы туралы EU заңы. Ол қаржы институттарына киберқауіпсіздік пен IT тәуекелін қалай басқару керегін белгілейді. Қарапайым айтқанда, EU аумағындағы әрбір банк, төлем компаниясы, инвестициялық фирма, сақтандырушы және криптобиржа хакерлік шабуыл, бұлттық сервистің істен шығуы немесе бағдарламалық жасақтама жаңартуының бұзылуы кезінде жұмысын жалғастыра алуы және сүйенетін IT жеткізушілерін бақылауы тиіс.

Бұл нұсқаулық заң немесе IT саласында білімі жоқ адамдарға арналған. Онда DORA кімдерге қолданылатыны, нені талап ететіні, оқиға туралы қаншалықты тез хабарлау керектігі, оның NIS2 және GDPR-дан айырмашылығы, санкциялары және DORA талаптарының финтех пен криптокомпаниялар үшін нені білдіретіні қамтылып, соңында DORA сәйкестігіне арналған қысқа тексеру тізімі беріледі.

DORA қарапайым тілмен айтқанда не?

DORA — кейде EU DORA немесе DORA Act деп аталады — қаржы секторының цифрлық операциялық орнықтылығы туралы Regulation (EU) 2022/2554. “Цифрлық операциялық орнықтылық” күрделі естіледі, бірақ бір ғана мағынаны білдіреді: IT жүйелеріңізде ақау болғанда компанияңыз клиенттеріне қызмет көрсете ала ма? Хакер кіріп кетсе, жаңарту сәтсіз аяқталса, жеткізуші желіден ажыратылса — төлемдер әлі де өте ме, клиенттер әлі де кіре ала ма, олардың деректері қауіпсіз бе? DORA бұл мәселені озық практикадан заңды міндетке айналдырады.

DORA-ға дейін EU-дың әр елінде және қаржы секторының әр бөлігінде IT қауіпсіздігінің өз ережелері мен оқиғаға арналған өз нысандары болды. DORA осы ала-құлалықты бүкіл EU қаржы секторына арналған бірыңғай ережелер жинағымен алмастырады. Ол директива емес, регламент болғандықтан, әрбір Мүше мемлекетте сөзбе-сөз қолданылады — оны іске қосу үшін ұлттық заң қажет емес.

DORA сәйкестігінің мерзімі өтіп кетті. Қабылданғаннан кейінгі екі жылдық дайындық кезеңі аяқталды, DORA бойынша барлық міндеттемелер күшіне енді және ұлттық қаржы реттеушілері оларды тексеріп жатыр. DORA жүйесі бес тірекке негізделеді, ал осы нұсқаулықтың қалған бөлігі әрқайсысын түсіндіреді:

  • ICT тәуекелін басқару — басқарушы органның (кеңестің) иелігіндегі IT тәуекеліне арналған жазбаша жоспар;
  • ICT-ке байланысты оқиғаларды басқару және хабарлау — IT оқиғаларын анықтау, тіркеу және қадағалаушыға хабарлау;
  • цифрлық операциялық орнықтылықты тестілеу — осалдықтарды жүйелі сканерлеуден бастап толық “қызыл топ” шабуыл модельдеулеріне дейін;
  • ICT үшінші тарап тәуекелін басқару — компания тәуелді IT жеткізушілерін, олардың барлығының тізілімімен қоса бақылау;
  • ақпарат алмасу — қаржы субъектілері арасындағы қауіптер туралы барлау мәліметтерін ерікті түрде алмасу.

Технологиялар емес, нәтижелер

DORA Сізге қай бағдарламалық жасақтаманы не жеткізушіні пайдалану керегін айтпайды. Ол нәтижелерді белгілейді: орнықты болу, проблемаларды анықтау, тез қалпына келу, жеткізушілеріңізді бақылау. Осы нәтижелердің орындалғанын дәлелдеуге кеңес жауапты, ал директорлар IT тәуекелі жөніндегі білімін жаңартып отыруы тиіс (регламентте оқыту нақты аталады). Барлығын IT бөліміне тапсырып, кейін ұмытып кету — DORA тыйым салатын әрекет.

DORA негізгі терминдері түсіндірілді

Бірнеше анықталған термин DORA регламентінің әр бабында, қадағалау нысандарының әрқайсысында және жеткізушілермен жасалатын әрбір шартта кездеседі. Оларды білген соң, қалған мәтінді оқу әлдеқайда жеңіл болады.

Қаржы субъектісі Регламентте лицензияланған қаржы фирмасына қолданылатын атау — 2-бапта келтірілген жиырма түрдің кез келгені. Осы лицензиялардың біріне ие болсаңыз, DORA Сізге қатысты.
ICT үшінші тарап қызметін жеткізуші Қаржы субъектісіне IT ұсынатын кез келген компания: бұлттық хостинг, бағдарламалық жасақтама, деректер ағындары, басқарылатын қауіпсіздік, төлемдерді өңдеу.
Маңызды ICT үшінші тарап жеткізушісі (CTPP) Көптеген фирмалар оған тәуелді болғандықтан, EU органдары Жетекші қадағалаушының тікелей бақылауына арнайы бөлген өте ірі жеткізуші — ірі бұлттық платформаларды елестетіңіз.
Маңызды немесе елеулі функция Тоқтаған жағдайда фирманың қаржысына елеулі нұқсан келтіретін, заңды міндеттерін бұзатын немесе лицензияланған қызметтерін үзетін бизнес-функция. Төлемдер мен клиенттік шоттар — типтік мысалдар.
Маңызды ICT-ке байланысты оқиға Зардап шеккен клиенттер саны, ұзақтығы, жоғалған деректер немесе тәуекелдегі ақша көлемі бойынша қадағалаушыға міндетті түрде хабарлауға жеткілікті ірі IT оқиғасы.
Қауіпке негізделген енуді тестілеу (TLPT) Этикалық хакерлер нақты шабуылшы секілді қолданыстағы жүйелерге шабуыл жасайтын озық тест. Қадағалаушы белгілеген фирмалар үшін кемінде үш жыл сайын міндетті; қадағалаушы оны жиірек өткізуді сұрай алады.
Ақпарат тізілімі Фирманың барлық IT шарттарының құрылымдалған тізімі; ол жаңартылып отырады және қадағалаушыға жылына кемінде бір рет жіберіледі.
Реттеуші техникалық стандарттар (RTS) Регламентті толықтыру үшін EU органдары шығаратын егжей-тегжейлі “қалай істеу керек” ережелері — үлгілер, шектер, әдістер.

DORA кімдерге қолданылады?

DORA қолданылу аясы 2-баппен белгіленеді, онда қаржы субъектілерінің жиырма санаты келтірілген. Қаржы институты EU-дың кез келген жерінде осы лицензиялардың біріне ие болса, нақты босату қолданылмаса, ол қаншалықты шағын екеніне қарамастан қамтылады. Негізгі топтар төменде берілген.

Сектор Қамту аясына кіретіндер Білу маңызды
Банк ісі және төлемдер Банктер, төлем институттары, электрондық ақша институттары, шоттар туралы ақпарат қызметін жеткізушілер MiCA бойынша электрондық ақша токендерін шығарушылар қамтылады, себебі олар банк немесе электрондық ақша институты болуы тиіс
Инвестициялар және қорлар Инвестициялық фирмалар, қор басқарушылары (AIFMs және UCITS), сауда алаңдары, орталық контрагенттер, орталық бағалы қағаздар депозитарийлері Шағын және өзара байланысы жоқ инвестициялық фирмалар жеңілдетілген жүйені қолданады
Криптоактивтер Криптоактивтер қызметін жеткізушілер және активтерге сілтемелі токендерді шығарушылар Екеуі де MiCA бойынша рұқсат алады; лицензия берілген күннен бастап қамтылады
Сақтандыру және зейнетақылар Сақтандырушылар, қайта сақтандырушылар, сақтандыру делдалдары, кәсіптік зейнетақы қорлары Микро, шағын және орта делдалдар босатылады
Нарықтық деректер және инфрақұрылым Кредиттік рейтинг агенттіктері, деректерді хабарлау жеткізушілері, сауда және секьюритилендіру репозиторийлері, маңызды бенчмарк әкімшілері Олардың бірнешеуі EU деңгейінде тікелей қадағаланады
Басқа Краудфандинг платформалары, ICT үшінші тарап қызметін жеткізушілер IT жеткізушілерінің қалай қамтылатынын төменнен қараңыз

IT компанияларының өздері туралы не деуге болады? Бұлттық платформалар, деректер орталықтары, бағдарламалық жасақтама жеткізушілері және басқарылатын қауіпсіздік фирмалары қаржы субъектілері емес, алайда DORA оларға екі жолмен жетеді. Біріншіден, әрбір қаржы субъектісі олармен жасайтын шарттарына DORA үлгісіндегі талаптарды енгізуі тиіс, сондықтан бас тартқан жеткізуші клиентінен айырылу қаупіне ұшырайды. Екіншіден, ең ірі жеткізушілер — ірі бұлттық, деректер орталығы, телеком және қаржылық бағдарламалық жасақтама жеткізушілері — маңызды ICT үшінші тарап жеткізушілері деп аталып, EU деңгейінде тікелей қадағаланады; тізім жыл сайын жаңартылады.

DORA EU-дан тыс компанияларға қолданыла ма? Тікелей түрде тек EU-да лицензияланған фирмаларға, соның ішінде UK, US немесе Азия топтарының EU еншілес компаниялары мен филиалдарына қолданылады. Жанама түрде ол EU қаржы фирмасына қызмет көрсететін кез келген шетелдік жеткізушіге жетеді, өйткені міндетті шарт талаптары жеткізуші қай жерде орналасса да қолданылады. Маңызды деп танылған EU-дан тыс жеткізуші он екі ай ішінде EU еншілес компаниясын құруы тиіс.

Соңында, DORA пропорционалды: міндеттемелер қаржы институтының көлемі мен күрделілігіне қарай өседі. Микрокәсіпорындар — оннан аз қызметкері және айналымы не баланс сомасы екі миллион еуродан төмен ұйымдар — бірнеше талаптан, соның ішінде қауіпке негізделген енуді тестілеуден және кейбір басқару мен есеп беру міндеттерінен босатылады. Шағын және өзара байланысы жоқ инвестициялық фирмалар мен кейбір босатылған төлем және электрондық ақша институттары сияқты шағын фирмалардың анықталған тобы 16-бап бойынша ICT тәуекелін басқарудың жеңілдетілген жүйесін қолданады. Шағын болу лицензияланған фирманы DORA аясынан шығармайды; тек жүктемені жеңілдетеді.

DORA талаптары: бес тірек түсіндірілді

DORA сәйкестігінің талаптары бес топқа бөлінеді. Бірге олар бір циклді — алдын алу, анықтау, әрекет ету, қалпына келу, үйрену — құрайды, ал реттеуші әр қадам бойынша дәлел күтеді.

ICT тәуекелін басқару жүйесі (5–16-баптар)

Қарапайым тілмен: қандай IT барын, онымен не дұрыс емес болуы мүмкін екенін біліңіз және оны қорғау мен қалпына келтіруге арналған жазбаша жоспарыңыз болсын. Жүйе IT активтері мен тәуелділіктерді, фирма проблемалардың алдын қалай алатынын және анықтайтынын, оларға қалай әрекет етіп, қалай қалпына келетінін және оқиғалардан қалай сабақ алатынын тізімдеуі тиіс. Ол жылына кемінде бір рет және әрбір ірі оқиғадан кейін қайта қаралады. Басқарушы орган оны бекітеді, қанша тәуекел қолайлы екенін шешеді және бюджетті қамтамасыз етеді. Маңызды функциялар картаға түсірілуі, резервтік көшірмелер іс жүзінде сыналуы және фирманың жалпы үздіксіздік жоспарымен қатар жүретін IT үздіксіздік жоспары болуы тиіс.

Оқиғалар туралы хабарлау: 4 сағат, 72 сағат және бір ай мерзімдері

Әрбір ICT-ке байланысты оқиға бүкіл EU бойынша бірдей өлшемдермен тіркеліп, жіктелуі тиіс: қанша клиент зардап шекті, фирма беделі қаншалықты зақымданды, ол қанша уақытқа созылды, қаншалықты тарады, қандай дерек жоғалды, қызмет қаншалықты маңызды болды және қандай сома тәуекелде болды. Шектерден асатын оқиға “маңызды” болып саналады және қадағалаушыға үш кезеңде хабарлануы тиіс: оның маңызды екені туралы шешім қабылданғаннан кейін төрт сағат ішінде алғашқы хабарлама (және фирма ол туралы білгеннен кейін 24 сағаттан кешіктірмей), осы алғашқы хабарламадан кейін 72 сағат ішінде аралық есеп және аралық есептен кейін бір ай ішінде қорытынды есеп. Ақшасы немесе деректері зардап шеккен клиенттерге кідіріссіз хабарлануы тиіс. Оқиғаға айналмаған елеулі киберқауіптер туралы ерікті түрде хабарлауға болады.

Орнықтылықты тестілеу және қауіпке негізделген енуді тестілеу (TLPT)

Цифрлық операциялық орнықтылықты тестілеу — жыл сайынғы бағдарлама: маңызды немесе елеулі функцияны қолдайтын әр жүйе осалдықтарды сканерлеуден, олқылықтарды талдаудан, бастапқы кодты қараудан, сценарийлік тесттерден, өнімділік тесттерінен және енуді тестілеуден өтуі тиіс. Қадағалаушы көлеміне не істен шығу әсеріне байланысты маңызды деп санайтын фирмалар қосымша түрде кемінде үш жыл сайын қауіпке негізделген енуді тестілеуді өткізуі тиіс. Бұл танылған жүйені сақтай отырып, білікті этикалық хакерлердің қолданыстағы жүйелерге жасайтын бақыланатын шабуылы. Микрокәсіпорындар мен жеңілдетілген жүйедегі фирмалар TLPT-ден босатылып, жеңілдетілген, тәуекелге негізделген кесте бойынша тестіленеді.

Үшінші тарап тәуекелі, аутсорсинг және ақпарат тізілімі

IT-ді — бұлттық қызмет жеткізушісіне не басқа біреуге — аутсорсингке беру жауапкершілікті аутсорсингке бермейді. ICT үшінші тарап тәуекелін басқару жеткізуші тәуекеліне арналған жазбаша стратегиядан басталады; фирма шарт жасамас бұрын жеткізушілерді тексеруі, бір жеткізушіге шамадан тыс тәуелді болудан аулақ болуы және қадағалаушыға жылына кемінде бір рет берілетін барлық IT шарттарының құрылымдалған тізімі — ақпарат тізілімін — жүргізуі тиіс. Шарттардың өзінде бекітілген талаптар жиынтығы болуы тиіс: қызмет не екені және қандай деңгей уәде етілетіні, деректер қайда сақталатыны, тексеру және аудит жүргізу құқығы, оқиғалар кезінде көмек көрсету міндеті, шартты қалай тоқтатуға болатыны және қажет болса фирма басқа жеткізушіге қалай ауысатыны. Жеткізуші EU деңгейінде қадағаланатын маңызды жеткізуші болса да, фирма толық жауапты болып қалады.

Киберқауіптер туралы ақпарат алмасу

Қаржы субъектілері сенімді топтар ішінде қауіптер туралы барлау мәліметтерімен — шабуыл үлгілерімен, бұзылу индикаторларымен — алмаса алады. Ешкім қосылуға міндетті емес, бірақ қосылған фирма қадағалаушысына хабарлауы тиіс, ал алмасу құпиялылық және деректерді қорғау ережелерін сақтауы қажет.

DORA, NIS2 және GDPR: ережелердің өзара байланысы

Үш EU заңы киберорнықтылық пен оқиғалар туралы хабарлауда қабаттасады, ал көптеген қаржы институттары біреуінен көп заңның аясында болады. Кесте әрқайсысы кімдерді қамтитынын және хабарлау мерзімдерінің қалай ерекшеленетінін көрсетеді.

Аспект DORA NIS2 директивасы GDPR
Кімді қамтиды Қаржы фирмалары және олардың IT жеткізушілері Он сегіз маңызды сектордағы, соның ішінде банк ісіндегі, негізгі және маңызды субъектілер Жеке деректерді өңдейтін кез келген адам
Нені қорғайды Қаржы қызметтерінің және олардың IT жүйелерінің үздіксіздігін Маңызды секторлардың желілік және ақпараттық қауіпсіздігін Жеке тұлғалардың жеке деректерін
Алғашқы есептің мерзімі Жіктеуден кейін 4 сағат ішінде, хабардар болғаннан кейін ең көбі 24 сағат 24 сағат ішінде ерте ескерту Деректерді қорғау органына 72 сағат ішінде
Кейінгі есептер 72 сағатта аралық; бір ай ішінде қорытынды 72 сағатта хабарлама; бір ай ішінде қорытынды Фактілер белгілі болған сайын кезең-кезеңімен
Құқықтық нысан Регламент — тікелей қолданылады Директива — әр ел өз заңын жазады Регламент — тікелей қолданылады
Өзара қатынасы Арнайы заң: қаржы фирмалары үшін NIS2-ден басым DORA үнсіз қалған жағдайда ғана қаржы фирмаларына қолданылады Қатар қолданылады; бір оқиға екеуін де тудыруы мүмкін

Іс жүзінде қаржы фирмасы IT оқиғалары туралы ұлттық киберқауіпсіздік агенттігіне емес, өзінің қаржы қадағалаушысына хабарлайды. GDPR қатар қолданылады: егер кибершабуыл клиент деректерінің жария болуына әкелсе, фирма екі рет — DORA бойынша қаржы қадағалаушысына және GDPR бойынша деректерді қорғау органына — екі бөлек мерзіммен хабарлайды.

DORA және крипто: CASP пен токен шығарушылар үшін мағынасы

Криптобизнес үшін DORA регламенті мен MiCA жүйесі бірге жұмыс істейді. MiCA EU-да кім криптоқызмет көрсете не токен шығара алатынын шешеді; DORA сол қызметтердің негізіндегі технология қалай іске қосылуы тиіс екенін шешеді. MiCA бойынша рұқсат етілген криптоактивтер қызметін жеткізуші лицензиясы берілген сәттен бастап DORA бойынша қаржы субъектісі болады; активтерге сілтемелі токендердің кез келген шығарушысы да солай. MiCA IT және қауіпсіздік талаптары үшін DORA-ға сілтеме жасайды, сондықтан әрбір қадағалаушы екеуін бірге оқиды.

Іс жүзінде орнықтылық тек кейін емес, лицензиялау процесінің өзінде тексеріледі. Қадағалаушы CASP өтінімін қарағанда IT тәуекел жүйесі, бизнестің үздіксіздік жоспары, оқиға рәсімдері және аутсорсинг тетіктері құжаттаманың бөлігі болады, ал DORA — оларға қатысты өлшем. Криптобиржа немесе кастодиан тек қағаз жүзінде бар орнықтылық жоспарымен лицензия ала да, сақтай да алмайды.

Криптофирмалардың банкте жоқ IT тәуелділіктері де бар: жеке кілттерді кастодиандық сақтау, блокчейн түйіндерін жеткізушілер, үшінші тарап әмиян инфрақұрылымы, смарт-шарт компоненттері және техникалық қызмет көрсету терезесінсіз тәулік бойы сауда жасайтын нарықтар. DORA бойынша олардың әрқайсысы тізімделуі, жіктелуі, шартпен рәсімделуі және сыналуы тиіс IT активі не жеткізушімен қатынас болып саналады. Хостинг, кілттерді басқару немесе блокчейн инфрақұрылымының лицензияланбаған жеткізушілері де DORA талаптарын клиенттерінің шарттары арқылы осылай орындайды.

DORA бұзғаны үшін санкциялар, айыппұлдар және шаралар

DORA санкцияларының EU бойынша бірыңғай кестесі жоқ. Оның орнына 50-бап әрбір Мүше мемлекетке “тиімді, пропорционалды және тежеуші” санкциялар белгілеуді тапсырады және қадағалаушыларға құжаттарды талап ету, тексерулер жүргізу, түзетулерді бұйыру және ескертулерді жариялау өкілеттігін береді. Оларды әрбір Мүше мемлекеттің ұлттық құзыретті органы сектордың өзінің лицензиялау заңы бойынша қолданады, сондықтан банк, төлем компаниясы және криптобиржа әрқайсысы өз секторының санкциялар сатысына тап болады.

Сіз орташа күндік дүниежүзілік айналымның бір пайызы мөлшеріндегі “DORA айыппұлы” туралы естіген болуыңыз мүмкін. Бұл көрсеткіш шынайы, бірақ ол басқа біреуге арналған: бұл Еуропалық қадағалау органдары қадағалау шешімін елемейтін маңызды ICT үшінші тарап жеткізушісінен алты айға дейін өндіріп ала алатын күнделікті санкция. Бұл банктерге немесе криптокомпанияларға салынатын айыппұл емес. Онымен бірге кейде келтірілетін “жылдық айналымның 2%” көрсеткіші де DORA-да жоқ: ол NIS2-ден келеді, онда елдер негізгі субъектілер үшін белгілеуі тиіс ең төменгі шек болып табылады. Қаржы фирмасы үшін шынайы салдарлар:

  • қадағалау шаралары — проблемаларды түзету туралы бұйрықтар, қызметке шектеулер және ауыр жағдайларда лицензияны тоқтата тұру немесе одан айыру;
  • сектордың ұлттық заңы бойынша әкімшілік айыппұлдар;
  • кеңес мүшелерінің жеке жауапкершілігі, өйткені DORA IT жүйесіне кеңесті жауапты етеді;
  • 52-бап рұқсат ететіндей, оны енгізуді таңдаған елдердегі қылмыстық жауапкершілік;
  • беделдік және коммерциялық залал — клиенттерден, банк серіктестерінен және инвесторлардан айырылу.

MiCA бойынша рұқсат етілген фирмалар үшін лицензиялық тәуекел

Криптоактивтер қызметін жеткізуші үшін ең үлкен тәуекел — лицензияның өзі. Тиісті IT басқаруы MiCA лицензиясын алу шарты болып табылады, сондықтан DORA талаптарының қайталанған бұзылуы бір реттік сәйкестік бұзушылық ретінде ғана емес, рұқсат беру шарттарына енді сай келмеу ретінде қарастырылуы мүмкін.

DORA-ны кім қадағалайды? Ұлттық және EU деңгейіндегі реттеушілер

DORA-ны күнделікті қадағалау фирманы лицензиялайтын қолданыстағы реттеушіде — оның тіркелген Мүше мемлекетіндегі орталық банкте немесе қаржылық қадағалау органында — қалады. Осы құзыретті орган оқиға есептері мен ақпарат тізілімдерін алады, кім TLPT өткізуі керегін шешеді және қалыпты қадағалау аясында IT тәуекел жүйесін тексереді. Олардың көбі сайттарында DORA нұсқаулықтарын, үлгілерін және мерзімдерін жариялайды.

EU деңгейінде жұмысты үш орган бөліседі: European Securities and Markets Authority, European Banking Authority және сақтандыру мен зейнетақы органы EIOPA. Олар егжей-тегжейлерді толықтыратын техникалық стандарттарды жазады және маңызды ICT үшінші тарап жеткізушілерін бірлесіп белгілейді; кейін олардың әрқайсысын үшеуінің бірі Жетекші қадағалаушы ретінде қадағалайды.

DORA сәйкестігінің тексеру тізімі: қалай сәйкес болуға болады

Фирма лицензияға өтініш беріп жатса да, әлдеқашан қадағаланса да, бірдей құжаттар аудит кезінде DORA сәйкестігін дәлелдейді. DORA енгізу жоспары немесе олқылықтарды талдау үшін практикалық бастапқы нүкте:

  • Қолданылу аяңызды растаңыз: 2-баптың қай санатына жататыныңызды және жеңілдетілген жүйе не микрокәсіпорынға арналған босату қолданылатынын анықтаңыз.
  • Маңызды немесе елеулі функцияны қолдайтын әрбір IT активін, жүйені және деректер ағынын картаға түсіріңіз.
  • Кеңес бекіткен, жауапты тұлғалары аталған және жыл сайынғы қайта қарауы бар ICT тәуекелін басқару саясатын қабылдаңыз.
  • Заңмен белгіленген мерзімдерге сай келетін оқиғаларды жіктеуді, оқиғалар журналын және есеп беру үлгілерін орнатыңыз.
  • Жыл сайынғы тестілеу күнтізбесін жасаңыз және қадағалаушы Сізді TLPT тізіміне енгізгенін тексеріңіз.
  • Барлық IT жеткізушілері бойынша ақпарат тізілімін құрастырып, олардың шарттарын міндетті талаптармен жаңартыңыз.
  • Шоғырлану тәуекелін тексеріп, маңызды функцияларды қолдайтын жеткізушілер үшін шығу жоспарларын жазыңыз.
  • Резервтік көшірмелерді, қалпына келтіруді және IT үздіксіздік жоспарын жылына кемінде бір рет тексеріңіз.
  • Кеңесті оқытып, оқытудың өткенін дәлелдейтін құжаттарды сақтаңыз.

Eesti Firma финтех және криптокомпанияларға DORA-ның құқықтық жағы бойынша кеңес береді: қандай міндеттемелер қолданылатынын анықтау, IT жүйесін MiCA лицензиялау талаптарымен үйлестіру, жеткізушілердің шарттарын қарау және қадағалаушы көргісі келетін құжаттарды дайындау. Регламенттің бизнесіңізге қалай қолданылатынын талқылау үшін бізге хабарласыңыз.

DORA туралы жиі қойылатын сұрақтар

Бұл нұсқаулықты Eesti Firma командасы, соның ішінде Құрылтайшы және бас заңгер Илья Никифоров, дайындады және ол тек ақпараттық мақсатқа арналған. Берілген мазмұнның ешбірі заңдық, салықтық не инвестициялық кеңес болып табылмайды. Жарияланған сәттегі дәлдікті қамтамасыз етуге бар күш салынғанымен, заңдар мен ережелер өзгеруі мүмкін. Жеке заң көмегі үшін Eesti Firma компаниясына тікелей хабарласыңыз.