Назад

DORA: що робити фінансовим компаніям і їхнім ІТ-постачальникам

DORA (Digital Operational Resilience Act) — регламент ЄС про цифрову операційну стійкість фінансового сектору, який застосовується з січня 2025 року. У моїй практиці питання про DORA звучить дедалі частіше — і не лише від банків, а й від ІТ-компаній, які їх обслуговують.

Кого стосується

Банків, платіжних і криптокомпаній (у звʼязці з MiCA), страховиків, інвестфірм — а також критичних ІКТ-постачальників цих організацій. Якщо ваша компанія надає фінустановам софт, хостинг чи підтримку — вимоги DORA приходять до вас через договори.

Пʼять стовпів DORA

  • Управління ІКТ-ризиками — каркас, дуже близький до ISO 27001;
  • звітування про інциденти — класифікація і жорсткі строки повідомлень регулятору;
  • тестування стійкості — регулярне, аж до TLPT (просунутих тестів на проникнення) для великих гравців;
  • ризики третіх сторін — реєстр ІКТ-контрактів, обовʼязкові положення в договорах;
  • обмін інформацією про кіберзагрози.

Як допомагають ISO-стандарти

DORA не вимагає сертифікації, але працююча СУІБ за ISO 27001 закриває значну частину вимог до управління ризиками, інцидентами (процес тут) і постачальниками (розбір тут), а ISO 22301 — вимоги до безперервності й тестування. Для ІТ-постачальника фінсектору сертифікати — найшвидший спосіб довести відповідність очікуванням клієнта.

З чого почати

Зробіть гап-аналіз проти вимог DORA, впорядкуйте реєстр ІКТ-контрактів і процес інцидентів зі строками повідомлень. Якщо СУІБ ще немає — починайте з ISO 27001: це найкоротший шлях до системності.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію