В этом году Европейский союз ввёл специальный регламент, направленный на противодействие потенциальным киберугрозам, которые могут затронуть компании, работающие в финансовом секторе.
Так называемый регламент DORA, или Закон о цифровой операционной устойчивости (ЕС) 2022/2554, — это новый регламент ЕС, призванный, по замыслу законодателя, обеспечить цифровую операционную устойчивость финансового сектора и связанных с ним организаций. DORA был утверждён в конце 2022 года, а на протяжении 2023 года проходил подготовительный этап внедрения новых требований. Все положения регламента в полном объёме вступили в силу 17 января 2025 года.
Сфера применения регламента DORA
Его главная цель — установить единые требования и стандарты, позволяющие финансовым учреждениям лучше защищаться от киберугроз, а также оперативно реагировать на киберинциденты и восстанавливаться после них.
Регламент распространяется на широкий круг организаций финансового сектора и связанных с ним структур, а именно: банки, страховые компании, инвестиционные фонды, платёжные сервисы, криптовалютные биржи и т. д. Он охватывает как крупные предприятия, так и малый и средний бизнес в финансовом секторе.
Под действие DORA также могут подпадать третьи стороны. Иными словами, на поставщиков технологических услуг (например, облачных сервисов), оказывающих критически важные услуги финансовым организациям, могут распространяться требования DORA.
В отличие от подходов, сосредоточенных преимущественно на финансовых рисках и резервах капитала, DORA требует системной стратегии обеспечения цифровой устойчивости. Финансовые организации должны не только совершенствовать защиту от киберугроз, но и разрабатывать планы обнаружения и локализации сбоев в информационно-коммуникационных технологиях (ICT), а также восстановления после них.
Таким образом, DORA уделяет первостепенное внимание рискам ICT, устанавливая требования к управлению рисками, отчётности об инцидентах, тестированию устойчивости и мониторингу рисков, связанных с внешними поставщиками IT-услуг. Такой подход подчёркивает критически важную роль технологий в финансовом секторе и потенциальные системные риски, которые могут возникнуть вследствие сбоев ICT.
Секторы, охватываемые регламентом DORA
DORA затрагивает широкий круг секторов финансовой системы ЕС. Его положения распространяются на различные типы организаций:
- Финансовые учреждения и банки: компании, занимающиеся приёмом депозитов, выдачей кредитов, осуществлением инвестиций, обменом валют и т. д.
- Технологические компании, работающие с финансовыми данными: организации, которые обрабатывают или хранят финансовую информацию (включая платёжных операторов и финтех-стартапы).
- Крупные предприятия, подпадающие под законодательство ЕС: крупные корпорации, работающие в ЕС и обязанные соблюдать комплексные финансовые и нормативные требования, включая DORA.
- Малые и средние предприятия финансового сектора: на МСП, предоставляющие финансовые продукты и услуги, распространяются те же требования DORA, что и на более крупные организации.
Основные требования DORA
Ключевые требования регламента включают:
- Управление рисками ICT: организации должны внедрять и регулярно обновлять процессы выявления, оценки и управления киберрисками. Такая система должна охватывать весь жизненный цикл ICT — от проектирования и разработки до внедрения и вывода из эксплуатации.
- Обязательный мониторинг и тестирование: это предполагает регулярное тестирование IT-инфраструктуры (включая стресс-тесты и киберучения) для своевременного выявления уязвимостей. Масштаб тестирования должен соответствовать уровню риска конкретного бизнеса и может варьироваться от базовых проверок до специализированных испытаний, моделирующих реальные кибератаки.
- Устойчивость к инцидентам: организации должны разрабатывать и поддерживать планы обеспечения непрерывности деятельности и восстановления после киберинцидентов, подробно описывающие внутренние процедуры, роли и обязанности в чрезвычайных ситуациях.
- Отчётность об инцидентах: единые правила уведомления регулирующих органов об инцидентах информационной безопасности и кибератаках направлены на повышение прозрачности и эффективности мер реагирования. Это обеспечивает быстрое выявление проблем, связанных с ICT, их подробное документирование и оперативное устранение для минимизации потенциального ущерба. Необходимо вести подробный журнал инцидентов и предоставлять его регулирующим органам по запросу.
- Взаимодействие с поставщиками: организации должны контролировать и отслеживать риски, которые могут возникнуть вследствие зависимости от внешних технологических партнёров (например, облачных провайдеров). Они несут ответственность за обеспечение способности этих поставщиков поддерживать необходимый уровень устойчивости и за проверку соответствия их деятельности требованиям DORA.
Цели и преимущества
DORA призван унифицировать и стандартизировать подход к информационной безопасности и операционной устойчивости в финансовом секторе по всему ЕС. Устанавливая единый стандарт, DORA стремится усилить защиту от киберугроз, повысить устойчивость к кибератакам и снизить риски, связанные с финансовыми потерями и репутационным ущербом.
Более строгие правила и повышенная прозрачность, в свою очередь, укрепят доверие клиентов к финансовым организациям. Единый свод правил также упрощает нормативно-правовую среду, поскольку компаниям не придётся одновременно ориентироваться в многочисленных национальных требованиях.
Таким образом, регламент DORA призван повысить киберустойчивость и обеспечить надёжность финансовых услуг на всей территории ЕС, защищая как организации, так и их клиентов от современных киберугроз и технологических рисков.
Санкции за несоблюдение требований
Закон о цифровой операционной устойчивости (DORA) предусматривает существенные санкции за несоблюдение требований. К ним относятся административные штрафы, размер которых может достигать 1% от среднего дневного мирового оборота. Кроме того, штраф может увеличиваться за каждый день несоблюдения требований до устранения всех нарушений. Помимо штрафов, несоблюдение требований может нанести ущерб репутации компании и привести к утрате доверия со стороны клиентов, инвесторов и других заинтересованных сторон.
Нарушения DORA могут привести к усилению надзора со стороны регулирующих органов. Невыполнение требований DORA также может вызвать перебои в предоставлении услуг и операционной деятельности, негативно повлияв на удовлетворённость клиентов и репутацию. В исключительных случаях, связанных с серьёзными нарушениями, лица, ответственные за принятие решений, могут быть привлечены к уголовной ответственности.
Важно понимать, что эти санкции не являются взаимоисключающими. Компания может одновременно столкнуться с несколькими последствиями: штрафами, репутационным ущербом и возможными мерами уголовно-правового характера.
Свяжитесь с нами
Чтобы избежать таких санкций, финансовые учреждения должны заблаговременно обеспечить соблюдение требований DORA. Это включает регулярную оценку рисков, разработку планов реагирования на инциденты, тестирование устойчивости и мониторинг рисков, связанных с третьими сторонами.
Eesti Firma — компания, оказывающая юридическое сопровождение и консультационные услуги предприятиям, работающим на рынке цифровых активов. Учитывая индивидуальные особенности каждого клиента, Eesti Firma готова предоставить консультацию и разъяснить, как регламент DORA применяется на практике.