DORA-комплаенс: полный чек-лист для fintech и крипто-компаний в 2026 году

DORA (Digital Operational Resilience Act, Регламент (EU) 2022/2554) применяется к финансовым организациям ЕС с 17 января 2025 года, и в 2026 году регуляторы уже проводят первые проверки.Разбираем подробно: требования DORA, DORA финтех. Чек-лист DORA-комплаенса охватывает пять направлений: управление ИКТ-рисками, реагирование на инциденты, тестирование устойчивости, управление сторонними поставщиками и обмен информацией. В статье — полный чек-лист с практическими шагами для fintech, EMI и крипто-компаний.

Кто обязан соблюдать DORA?

DORA распространяется на банки, платёжные организации, эмитентов электронных денег, CASP по MiCA, инвестиционные компании, страховщиков и другие финансовые организации ЕС. Крипто-компании с лицензией CASP и EMI попадают под действие регламента напрямую.

Важный нюанс: DORA также регулирует поставщиков ИКТ-услуг (облачные провайдеры, SaaS-вендоры), которые обслуживают финансовые организации. Крупные облачные платформы могут быть признаны критически важными (critical third parties) и попасть под надзор Европейских органов надзора (EBA, ESMA, EIOPA).

Направления DORA-комплаенса

НаправлениеСутьКлючевые артефакты
Управление ИКТ-рискамиСистема управления рисками ИКТПолитики, оценка рисков
ИнцидентыРеагирование и отчётностьРеестр инцидентов, процедуры
ТестированиеПроверка устойчивостиТесты, TLPT для крупных
Сторонние поставщикиУправление вендорами ИКТРеестр вендоров, контракты
Обмен информациейОбмен данными об угрозахСоглашения, каналы

Как построить систему управления ИКТ-рисками?

Первый шаг — назначить роль ответственного за ИКТ-риски и утвердить политику управления. Политика должна охватывать: инвентаризацию информационных активов, классификацию систем по критичности, оценку рисков, контрольные меры и метрики. Совет директоров обязан утверждать политику и контролировать её исполнение.

Практически: составьте реестр информационных активов, определите критичные функции (платежи, кастоди, доступ клиентов), проведите оценку рисков по методологии (например, ISO 27005), внедрите контрольные меры и ведите журнал рисков. Регулятор при проверке запросит именно эти документы.

  1. Назначение ответственного за ИКТ-риски
  2. Утверждение политики управления ИКТ-рисками советом директоров
  3. Инвентаризация информационных активов и систем
  4. Классификация систем по критичности бизнес-функций
  5. Оценка рисков и план обработки
  6. Метрики и регулярная отчётность руководству

Как настроить реагирование на инциденты?

DORA требует единой системы классификации инцидентов и обязательной отчётности перед регулятором: существенные инциденты отчитываются в течение определённых сроков (первичное уведомление — до 24 часов после определения существенности). Требуются процедуры выявления, анализа и восстановления.

Практика: внедрите SIEM для мониторинга, настройте триаж инцидентов по критичности, определите команду реагирования (CSIRT), ведите реестр инцидентов с журналом действий. Регулярно проводите учения по реагированию — это проверяется при аудите.

Сроки отчётности по инцидентам DORA

ЭтапСрокЧто передаётся
Первичное уведомлениеДо 24 часовФакт и оценка существенности
Промежуточный отчётДо 72 часовОбновлённый статус, первоначальные данные
Финальный отчётДо 1 месяцаПолный анализ и выводы

Как выполнить требования к тестированию устойчивости?

DORA требует регулярного тестирования: от сканирования уязвимостей до продвинутого тестирования TLPT (Threat Led Penetration Testing) для крупных организаций. Масштаб тестов пропорционален размеру и риску организации: небольшие компании могут ограничиться сканированием и пентестами.

Составьте программу тестирования на год: регулярные сканы уязвимостей, пентесты ключевых систем, тесты восстановления (backup/restore), симуляции отказов. Документируйте результаты и план устранения замечаний — регулятор запросит их при проверке.

  1. Сканирование уязвимостей — ежеквартально
  2. Пентесты критичных систем — не реже раза в год
  3. Тесты восстановления из резервных копий — ежеквартально
  4. Симуляции отказов и аварийные учения
  5. Для крупных: TLPT по методологии TIBER-EU

Как управлять сторонними ИКТ-поставщиками?

DORA вводит обязательный реестр всех соглашений с ИКТ-поставщиками (облако, хостинг, SaaS, поддержка) и оценку рисков по каждому. Ключевые требования: оценка концентрационных рисков, право на аудит, условия выхода (exit plan), уведомление регулятора о существенных зависимостях.

Практика: ведите реестр вендоров с оценкой критичности, заключайте контракты с обязательными условиями DORA (SLAs, право аудита, уведомления об инцидентах), определите резервные варианты на случай ухода вендора. Контракты, подписанные без этих условий, придётся пересматривать.

С чего начать внедрение DORA-комплаенса?

Начните с gap-анализа: оцените текущий уровень по пяти направлениям DORA. Затем определите приоритеты — обычно сначала критичные системы и обязательная отчётность об инцидентах, затем тестирование и управление вендорами. Составьте дорожную карту с ответственными и сроками.

Для небольших команд эффективен подход по этапам: месяц на инвентаризацию и политики, два месяца на процедуры инцидентов и вендоров, далее — тестирование и отчётность. Привлечение внешних консультантов для аудита и TLPT ускоряет процесс, но базовые процедуры можно выстроить силами команды.

Дорожная карта внедрения DORA

МесяцЗадачаРезультат
1Инвентаризация и политикиРеестры, политика ИКТ-рисков
2–3Процедуры инцидентов и вендоровРеестр инцидентов, реестр вендоров
4–5Тестирование устойчивостиПентесты, тесты восстановления
6Отчётность и мониторингПроцедуры отчётности, метрики

Частые вопросы

Кого касается DORA?

Всех финансовых организаций ЕС: банки, EMI, платёжные компании, CASP по MiCA, страховщики и др. Также поставщиков ИКТ-услуг, обслуживающих финансовые организации.

Что нужно сделать в первую очередь для DORA-комплаенса?

Gap-анализ и инвентаризацию: реестр информационных активов, политику управления ИКТ-рисками, реестр вендоров и процедуры отчётности об инцидентах.

Какие сроки отчётности по инцидентам?

Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца после определения существенности инцидента.

Нужен ли TLPT малым компаниям?

Нет, TLPT обязателен только для крупных организаций. Малые могут ограничиться сканированием уязвимостей, пентестами и тестами восстановления.

Что делать с существующими контрактами с вендорами?

Пересмотреть и дополнить обязательными условиями DORA: SLAs, право аудита, уведомления об инцидентах, условия выхода. Обновлённые контракты — часть требований регламента.

Сколько времени занимает внедрение DORA?

От 6 до 12 месяцев при целенаправленной работе: инвентаризация 1 месяц, процедуры 2–3 месяца, тестирование 2–3 месяца, отчётность и мониторинг постоянно.

Источники и методология

Регламент DORA (EU) 2022/2554, технические стандарты RTS EBA по инцидентам и тестированию, методология TIBER-EU. Практика внедрения — из опыта комплаенс-команды Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Крипто-банкинг](https://konomic.com/)

Скачать Markdown исходник статьи:

⬇ Скачать .md