Регламент DORA — Закон о цифровой операционной устойчивости — это закон ЕС о киберустойчивости финансового сектора. Он устанавливает, как финансовые организации должны управлять рисками кибербезопасности и IT. Проще говоря, каждый банк, платёжная компания, инвестиционная фирма, страховщик и криптобиржа в ЕС должны продолжать работу при взломе, сбое облака или неудачном обновлении ПО, а также контролировать используемых IT-поставщиков.
Это руководство написано для людей без юридического или IT-образования. В нём разобрано, на кого распространяется DORA, что она требует, в какие сроки нужно сообщать об инцидентах, чем она отличается от NIS2 и GDPR, какие предусмотрены санкции, что требования DORA означают для финтех- и криптокомпаний, а в конце приведён краткий чек-лист соответствия DORA.
Что такое DORA простыми словами?
DORA — также EU DORA или DORA Act — это Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости финансового сектора. Термин «цифровая операционная устойчивость» звучит сложно, но означает одно: сможет ли компания обслуживать клиентов, если её IT-системы дадут сбой? Если проник хакер, не установилось обновление или поставщик отключился — проходят ли платежи, могут ли клиенты войти в аккаунты, защищены ли их данные? DORA превращает этот вопрос из хорошей практики в юридическую обязанность.
До DORA у каждой страны ЕС и каждого сегмента финансового сектора были собственные правила IT-безопасности и формы отчётности об инцидентах. DORA заменяет эту разрозненность единым сводом правил для всего финансового сектора ЕС. Поскольку это регламент, а не директива, он действует дословно во всех государствах-членах — для его запуска не нужен национальный закон.
Срок соответствия DORA уже истёк. Двухлетний период подготовки после принятия завершён, все обязанности по DORA вступили в силу, и национальные финансовые регуляторы проверяют их выполнение. Структура DORA строится на пяти столпах, которые рассматриваются далее:
- управление ICT-рисками — письменный план IT-рисков, за который отвечает орган управления (совет директоров);
- управление и отчётность по ICT-инцидентам — выявление, регистрация и сообщение об IT-инцидентах надзорному органу;
- тестирование цифровой операционной устойчивости — от регулярного сканирования уязвимостей до полноценных имитаций атак «красной команды»;
- управление рисками ICT-третьих лиц — контроль IT-поставщиков, от которых зависит компания, и ведение реестра всех таких поставщиков;
- обмен информацией — добровольный обмен данными об угрозах между финансовыми организациями.
Результаты, а не технологии
DORA не указывает, какое ПО или какого поставщика использовать. Она устанавливает результаты: быть устойчивыми, выявлять проблемы, быстро восстанавливаться, контролировать поставщиков. Совет директоров отвечает за доказательство достижения этих результатов, а директора должны поддерживать знания об IT-рисках в актуальном состоянии (регламент прямо упоминает обучение). Передать всё IT-отделу и забыть об этом — именно то, что запрещает DORA.
Ключевые термины DORA
Ряд определённых терминов встречается в каждой статье регламента DORA, каждой надзорной форме и каждом договоре с поставщиком. Зная их, гораздо легче понять остальной текст.
| Финансовая организация | Так регламент называет лицензированную финансовую фирму — любую из двадцати категорий статьи 2. Если у вас есть одна из этих лицензий, DORA касается вас. |
|---|---|
| ICT-поставщик услуг третьей стороны | Любая компания, предоставляющая финансовой организации IT-услуги: облачный хостинг, ПО, потоки данных, управляемая безопасность, обработка платежей. |
| Критически важный ICT-поставщик третьей стороны (CTPP) | Очень крупный поставщик — например, ведущая облачная платформа, — которого органы ЕС выделили для прямого надзора ведущим надзорным органом, поскольку от него зависит множество фирм. |
| Критическая или важная функция | Бизнес-функция, остановка которой серьёзно повредит финансам фирмы, нарушит её юридические обязанности или прервёт лицензируемые услуги. Типичные примеры — платежи и клиентские счета. |
| Крупный ICT-инцидент | IT-инцидент, достаточно значительный по числу затронутых клиентов, длительности, потере данных или сумме риска, чтобы требовать обязательного сообщения надзорному органу. |
| Тестирование на проникновение на основе угроз (TLPT) | Расширенный тест, в котором этичные хакеры атакуют работающие системы так, как это сделал бы реальный злоумышленник. Требуется не реже одного раза в три года для фирм, определённых надзорным органом; он может потребовать его чаще. |
| Реестр информации | Структурированный список всех IT-договоров фирмы, который постоянно обновляется и направляется надзорному органу не реже раза в год. |
| Регуляторные технические стандарты (RTS) | Детальные правила «как делать» — шаблоны, пороги и методы, — которые органы ЕС выпускают для конкретизации регламента. |
На кого распространяется DORA?
Сфера действия DORA установлена статьёй 2, содержащей двадцать категорий финансовых организаций. Если финансовое учреждение имеет одну из этих лицензий в любой стране ЕС, на него распространяется DORA независимо от размера, если не действует конкретное исключение. Основные группы приведены ниже.
| Сектор | Кто входит в сферу действия | Полезно знать |
|---|---|---|
| Банковские и платёжные услуги | Банки, платёжные организации, организации электронных денег, поставщики услуг по информации о счетах | Эмитенты токенов электронных денег по MiCA охвачены, поскольку должны быть банками или организациями электронных денег |
| Инвестиции и фонды | Инвестиционные фирмы, управляющие фондами (AIFMs и UCITS), торговые площадки, центральные контрагенты, центральные депозитарии ценных бумаг | Небольшие и невзаимосвязанные инвестиционные фирмы применяют облегчённый режим |
| Криптоактивы | Поставщики услуг криптоактивов и эмитенты токенов, привязанных к активам | Оба вида лицензируются по MiCA и охватываются со дня выдачи лицензии |
| Страхование и пенсии | Страховщики, перестраховщики, страховые посредники, профессиональные пенсионные фонды | Микро-, малые и средние посредники освобождены |
| Рыночные данные и инфраструктура | Рейтинговые агентства, поставщики отчётных данных, торговые репозитории и репозитории секьюритизации, администраторы критически важных эталонных показателей | Некоторые из них находятся под прямым надзором на уровне ЕС |
| Прочее | Краудфандинговые платформы, ICT-поставщики услуг третьей стороны | Охват IT-поставщиков описан ниже |
А как быть с самими IT-компаниями? Облачные платформы, дата-центры, поставщики ПО и компании управляемой безопасности не являются финансовыми организациями, но DORA затрагивает их двумя способами. Во-первых, каждая финансовая организация должна включать условия DORA в договоры с ними, поэтому отказ поставщика создаёт риск потери клиента. Во-вторых, крупнейшие поставщики — ведущие облачные платформы, дата-центры, телеком-компании и поставщики финансового ПО — признаются критически важными ICT-поставщиками третьей стороны и находятся под прямым надзором ЕС; список обновляется ежегодно.
Распространяется ли DORA на компании вне ЕС? Непосредственно — только на фирмы, лицензированные в ЕС, включая дочерние компании и филиалы групп из Великобритании, США или Азии. Косвенно она затрагивает любого иностранного поставщика, обслуживающего финансовую фирму ЕС, поскольку обязательные договорные условия применяются независимо от страны поставщика. Поставщик из-за пределов ЕС, признанный критически важным, должен создать дочернюю компанию в ЕС в течение двенадцати месяцев.
Наконец, DORA пропорциональна: обязанности возрастают вместе с размером и сложностью финансовой организации. Микропредприятия — менее десяти сотрудников и менее двух миллионов евро оборота или балансовой суммы — освобождаются от ряда требований, включая TLPT и некоторые обязанности по управлению и отчётности. Определённая группа небольших фирм, например малые и невзаимосвязанные инвестиционные фирмы и некоторые освобождённые платёжные организации и организации электронных денег, применяет упрощённую систему управления ICT-рисками по статье 16. Небольшой размер не выводит лицензированную фирму из-под DORA, а лишь снижает нагрузку.
Требования DORA: пять столпов
Требования соответствия DORA делятся на пять групп. Вместе они образуют единый цикл — предотвращать, выявлять, реагировать, восстанавливаться, учиться — и регулятор ожидает доказательств на каждом этапе.
Система управления ICT-рисками (статьи 5–16)
Проще говоря: знайте, какие у вас IT-системы, что может с ними пойти не так, и имейте письменный план их защиты и восстановления. Система должна содержать перечень IT-активов и зависимостей, описывать предотвращение и выявление проблем, реагирование, восстановление и извлечение уроков из инцидентов. Её пересматривают не реже раза в год и после каждого крупного инцидента. Орган управления утверждает её, определяет допустимый риск и выделяет бюджет. Критические функции должны быть картированы, резервные копии — реально протестированы, а план непрерывности IT должен дополнять общий план непрерывности бизнеса.
Сообщение об инцидентах: сроки 4 часа, 72 часа и один месяц
Каждый ICT-инцидент должен быть зарегистрирован и классифицирован по единым для ЕС критериям: число затронутых клиентов, ущерб репутации фирмы, длительность, масштаб распространения, утраченные данные, критичность услуги и сумма риска. Инцидент, достигший порогов, является «крупным» и сообщается надзорному органу в три этапа: первоначальное уведомление в течение четырёх часов после признания его крупным (и не позднее 24 часов с момента осведомлённости фирмы), промежуточный отчёт в течение 72 часов после первого уведомления и окончательный отчёт в течение месяца после промежуточного. Клиентов, чьи деньги или данные затронуты, необходимо уведомить без неоправданной задержки. О серьёзных киберугрозах, не ставших инцидентами, можно сообщать добровольно.
Тестирование устойчивости и TLPT
Тестирование цифровой операционной устойчивости — ежегодная программа: каждая система, поддерживающая критическую или важную функцию, должна проходить сканирование уязвимостей, анализ пробелов, проверку исходного кода, сценарные и производительные тесты, а также тесты на проникновение. Фирмы, признанные надзорным органом значимыми из-за размера или последствий их сбоя, дополнительно проводят TLPT не реже одного раза в три года. Это контролируемая атака на работающие системы квалифицированными этичными хакерами по признанной методике. Микропредприятия и фирмы упрощённого режима освобождены от TLPT и тестируются по облегчённому риск-ориентированному графику.
Риски третьих лиц, аутсорсинг и реестр информации
Передача IT на аутсорсинг — облачному провайдеру или кому-либо ещё — не передаёт ответственность. Управление рисками ICT-третьих лиц начинается с письменной стратегии рисков поставщиков; фирма должна проверять поставщиков до заключения договора, не допускать чрезмерной зависимости от одного поставщика и вести реестр информации — структурированный список всех IT-договоров, направляемый надзорному органу не реже раза в год. Договоры должны содержать обязательные условия: описание услуги и обещанный уровень, место хранения данных, право проверки и аудита, обязанность помощи при инцидентах, порядок прекращения договора и перехода к другому поставщику. Фирма остаётся полностью ответственной, даже если поставщик признан критически важным и надзирается на уровне ЕС.
Обмен информацией о киберугрозах
Финансовые организации могут обмениваться информацией об угрозах — шаблонами атак, индикаторами компрометации — внутри доверенных групп. Участие не обязательно, но присоединившаяся фирма должна уведомить надзорный орган, а обмен должен соблюдать правила конфиденциальности и защиты данных.
DORA, NIS2 и GDPR: как соотносятся правила
Три закона ЕС пересекаются в вопросах киберустойчивости и отчётности об инцидентах, и на многие финансовые организации распространяется несколько из них. Таблица показывает, кого охватывает каждый из них и чем отличаются сроки отчётности.
| Аспект | DORA | Директива NIS2 | GDPR |
|---|---|---|---|
| На кого распространяется | Финансовые фирмы и их IT-поставщики | Существенные и важные организации в восемнадцати критических секторах, включая банковский | Все, кто обрабатывает персональные данные |
| Что защищает | Непрерывность финансовых услуг и их IT-систем | Сетевую и информационную безопасность критических секторов | Персональные данные физических лиц |
| Срок первого сообщения | В течение 4 часов после классификации, максимум 24 часа с момента осведомлённости | Раннее предупреждение в течение 24 часов | В течение 72 часов органу по защите данных |
| Последующие отчёты | Промежуточный через 72 часа; окончательный в течение месяца | Уведомление через 72 часа; окончательный в течение месяца | Поэтапно, по мере установления фактов |
| Правовая форма | Регламент — применяется напрямую | Директива — каждая страна принимает собственный закон | Регламент — применяется напрямую |
| Соотношение | Специальный закон: для финансовых фирм имеет приоритет над NIS2 | Применяется к финансовым фирмам только там, где DORA не регулирует вопрос | Действует параллельно; один инцидент может подпадать под оба акта |
На практике финансовая фирма сообщает об IT-инцидентах финансовому надзорному органу, а не национальному агентству кибербезопасности. GDPR действует параллельно: если кибератака раскрывает данные клиентов, фирма отчитывается дважды — по DORA финансовому надзорному органу и по GDPR органу защиты данных — по двум отдельным срокам.
DORA и криптоактивы: что это означает для CASP и эмитентов токенов
Для криптобизнеса регламент DORA и режим MiCA работают вместе. MiCA определяет, кто вправе предоставлять криптоуслуги или выпускать токены в ЕС; DORA определяет, как должна управляться технология, лежащая в основе этих услуг. Поставщик услуг криптоактивов, лицензированный по MiCA, становится финансовой организацией по DORA с момента выдачи лицензии, как и любой эмитент токенов, привязанных к активам. MiCA прямо отсылает к DORA в вопросах IT и безопасности, поэтому надзорные органы рассматривают их совместно.
На практике устойчивость проверяется уже в процессе лицензирования, а не только после него. Когда надзорный орган рассматривает заявку CASP, в досье входят система управления IT-рисками, план непрерывности бизнеса, процедуры работы с инцидентами и аутсорсинговые механизмы; DORA служит критерием их оценки. Криптобиржа или кастодиан не смогут получить или сохранить лицензию, если план устойчивости существует только на бумаге.
У криптокомпаний есть и IT-зависимости, которых нет у банка: хранение закрытых ключей, поставщики блокчейн-нод, инфраструктура сторонних кошельков, компоненты смарт-контрактов и рынки, торгующие круглосуточно без окна для обслуживания. По DORA каждая из них является IT-активом или отношением с поставщиком, которое необходимо включить в перечень, оценить, закрепить договором и протестировать. Так нелицензированные поставщики хостинга, управления ключами или блокчейн-инфраструктуры соблюдают DORA: через договоры своих клиентов.
Штрафы и санкции DORA за несоблюдение
Единой таблицы санкций DORA для всего ЕС нет. Вместо этого статья 50 предписывает каждому государству-члену установить «эффективные, соразмерные и сдерживающие» меры и наделяет надзорные органы правом запрашивать документы, проводить проверки, требовать исправлений и публиковать предупреждения. Их применяет национальный компетентный орган каждого государства-члена по отраслевому лицензионному законодательству, поэтому для банка, платёжной компании и криптобиржи действует шкала санкций их собственного сектора.
Возможно, вы видели «штраф DORA» в размере одного процента среднего ежедневного мирового оборота. Эта цифра реальна, но относится к другому адресату: это ежедневная санкция, которую Европейские надзорные органы могут наложить на критически важного ICT-поставщика третьей стороны, игнорирующего надзорное решение, на срок до шести месяцев. Это не штраф для банков или криптокомпаний. Иногда рядом приводят «2% годового оборота», но этой суммы также нет в DORA: она взята из NIS2, где является минимальным пределом, который страны должны установить для существенных организаций. Для финансовой фирмы реалистичны следующие последствия:
- надзорные меры — предписания устранить нарушения, ограничения деятельности и в серьёзных случаях приостановление или утрата лицензии;
- административные штрафы по национальному законодательству сектора;
- личная ответственность членов совета директоров, поскольку DORA возлагает на него ответственность за IT-систему;
- уголовная ответственность в странах, решивших её ввести, что допускает статья 52;
- репутационный и коммерческий ущерб — потеря клиентов, банков-партнёров и инвесторов.
Риск лицензии для фирм, лицензированных по MiCA
Для поставщика услуг криптоактивов главный риск — сама лицензия. Надлежащее IT-управление является условием получения лицензии MiCA, поэтому повторные нарушения DORA могут расцениваться как несоответствие условиям лицензирования, а не просто как разовое нарушение требований.
Кто осуществляет надзор за DORA? Регуляторы национального уровня и ЕС
Повседневный надзор за DORA остаётся за регулятором, который уже лицензирует фирму: центральным банком или органом финансового надзора государства-члена происхождения. Этот компетентный орган получает сообщения об инцидентах и реестры информации, определяет, кто должен проводить TLPT, и проверяет систему IT-рисков в рамках обычного надзора. Большинство публикует на сайтах руководства, шаблоны и сроки DORA.
На уровне ЕС работу разделяют три органа: Европейское управление по ценным бумагам и рынкам, Европейское банковское управление и EIOPA, управление страхования и пенсионного обеспечения. Они разрабатывают технические стандарты, конкретизирующие требования, и совместно назначают критически важных ICT-поставщиков третьей стороны; за каждым из них затем надзирает один из трёх органов в качестве ведущего надзорного органа.
Чек-лист соответствия DORA: как соблюдать требования
Независимо от того, подаёт ли фирма заявку на лицензию или уже находится под надзором, один и тот же набор документов подтверждает соответствие DORA при аудите. Практическая отправная точка для плана внедрения DORA или анализа пробелов:
- Подтвердите свою сферу действия: к какой категории статьи 2 вы относитесь и применяются ли упрощённый режим или исключение для микропредприятия.
- Картируйте каждый IT-актив, систему и поток данных, поддерживающий критическую или важную функцию.
- Утвердите советом директоров политику управления ICT-рисками с назначенными ответственными лицами и ежегодным пересмотром.
- Настройте классификацию инцидентов, журнал инцидентов и шаблоны отчётности в соответствии с законными сроками.
- Составьте ежегодный календарь тестирования и проверьте, включил ли вас надзорный орган в список TLPT.
- Составьте реестр информации обо всех IT-поставщиках и обновите их договоры обязательными условиями.
- Проверьте риск концентрации и подготовьте планы выхода для поставщиков, поддерживающих критические функции.
- Проверяйте резервные копии, восстановление и план непрерывности IT не реже раза в год.
- Обучите совет директоров и храните доказательства проведения обучения.
Eesti Firma консультирует финтех- и криптокомпании по юридическим аспектам DORA: определяет применимые обязанности, приводит IT-систему в соответствие с лицензионными требованиями MiCA, проверяет договоры с поставщиками и готовит документы, которые ожидает увидеть надзорный орган. Свяжитесь с нами, чтобы обсудить применение регламента к вашему бизнесу.
Часто задаваемые вопросы о DORA
DORA означает Digital Operational Resilience Act — регламент ЕС с едиными правилами управления ICT-рисками, отчётности об инцидентах, тестирования устойчивости и рисков третьих лиц для финансового сектора. Он действует напрямую во всех государствах-членах и полностью вступил в силу.
На двадцать категорий финансовых учреждений, лицензированных в ЕС: банки, платёжные организации и организации электронных денег, инвестиционные фирмы, управляющих фондами, страховщиков, поставщиков услуг криптоактивов и рыночную инфраструктуру, а также через договоры и надзор ЕС — на обслуживающих их IT-поставщиков.
Да. Подготовительный период после принятия завершился, и все обязанности действуют в полном объёме. Надзорные органы рассматривают DORA как часть обычного лицензирования и проверок, а не как будущий проект.
Только на их дочерние компании и филиалы, лицензированные в ЕС. Поставщики вне ЕС, обслуживающие финансовые фирмы ЕС, косвенно связаны обязательными договорными условиями; поставщик вне ЕС, признанный критически важным, должен создать дочернюю компанию в ЕС в течение двенадцати месяцев.
NIS2 — общая директива о кибербезопасности критических секторов; DORA — специальный регламент для финансового сектора. Если применимы оба акта, DORA имеет приоритет в управлении IT-рисками и отчётности об инцидентах, а финансовые фирмы сообщают финансовому надзорному органу, а не национальному агентству кибербезопасности.
Да. Поставщики услуг криптоактивов и эмитенты токенов, привязанных к активам, лицензированные по MiCA, являются финансовыми организациями по DORA. Эмитенты токенов электронных денег охватываются как банки или организации электронных денег. Нелицензированные поставщики для этих фирм соблюдают DORA косвенно через условия договоров.
В три этапа: первоначальное уведомление в течение четырёх часов после признания инцидента крупным и не позднее 24 часов после осведомлённости о нём, промежуточный отчёт в течение 72 часов после первого и окончательный отчёт в течение месяца после промежуточного.
Санкции для финансовых фирм устанавливаются национальным законодательством по статье 50 и применяются национальным надзорным органом: от предписаний устранить нарушения и штрафов до утраты лицензии. Показатель в один процент ежедневного мирового оборота — санкция для критически важных ICT-поставщиков третьей стороны под надзором ЕС, а не для финансовых фирм.
Да, но пропорционально. Микропредприятия освобождены от TLPT, фиксированного ежегодного тестирования и некоторых обязанностей по управлению, а определённая группа небольших фирм применяет упрощённую систему управления ICT-рисками. Небольшой размер не выводит лицензированную фирму из сферы действия.