Назад

DORA: что делать финансовым компаниям и их ИТ-поставщикам

DORA (Digital Operational Resilience Act) — регламент ЕС о цифровой операционной устойчивости финансового сектора, применяющийся с января 2025 года. В моей практике вопрос о DORA звучит всё чаще — и не только от банков, но и от ИТ-компаний, которые их обслуживают.

Кого касается

Банков, платёжных и криптокомпаний (в связке с MiCA), страховщиков, инвестфирм — а также критичных ИКТ-поставщиков этих организаций. Если ваша компания предоставляет финучреждениям софт, хостинг или поддержку — требования DORA приходят к вам через договоры.

Пять столпов DORA

  • Управление ИКТ-рисками — каркас, очень близкий к ISO 27001;
  • отчётность об инцидентах — классификация и жёсткие сроки уведомлений регулятору;
  • тестирование устойчивости — регулярное, вплоть до TLPT (продвинутых тестов на проникновение) для крупных игроков;
  • риски третьих сторон — реестр ИКТ-контрактов, обязательные положения в договорах;
  • обмен информацией о киберугрозах.

Как помогают ISO-стандарты

DORA не требует сертификации, но работающая СУИБ по ISO 27001 закрывает значительную часть требований к управлению рисками, инцидентами (процесс здесь) и поставщиками (разбор здесь), а ISO 22301 — требования к непрерывности и тестированию. Для ИТ-поставщика финсектора сертификаты — самый быстрый способ доказать соответствие ожиданиям клиента.

С чего начать

Сделайте гэп-анализ против требований DORA, приведите в порядок реестр ИКТ-контрактов и процесс инцидентов со сроками уведомлений. Если СУИБ ещё нет — начинайте с ISO 27001: это кратчайший путь к системности.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию