DORA-комплаенс: полный чек-лист для fintech и крипто-компаний в 2026 году
DORA (Digital Operational Resilience Act, Регламент (EU) 2022/2554) применяется к финансовым организациям ЕС с 17 января 2025 года, и в 2026 году регуляторы уже проводят первые проверки.Разбираем подробно: требования DORA, DORA финтех. Чек-лист DORA-комплаенса охватывает пять направлений: управление ИКТ-рисками, реагирование на инциденты, тестирование устойчивости, управление сторонними поставщиками и обмен информацией. В статье — полный чек-лист с практическими шагами для fintech, EMI и крипто-компаний.
Кто обязан соблюдать DORA?
DORA распространяется на банки, платёжные организации, эмитентов электронных денег, CASP по MiCA, инвестиционные компании, страховщиков и другие финансовые организации ЕС. Крипто-компании с лицензией CASP и EMI попадают под действие регламента напрямую.
Важный нюанс: DORA также регулирует поставщиков ИКТ-услуг (облачные провайдеры, SaaS-вендоры), которые обслуживают финансовые организации. Крупные облачные платформы могут быть признаны критически важными (critical third parties) и попасть под надзор Европейских органов надзора (EBA, ESMA, EIOPA).
Направления DORA-комплаенса
| Направление | Суть | Ключевые артефакты |
| Управление ИКТ-рисками | Система управления рисками ИКТ | Политики, оценка рисков |
| Инциденты | Реагирование и отчётность | Реестр инцидентов, процедуры |
| Тестирование | Проверка устойчивости | Тесты, TLPT для крупных |
| Сторонние поставщики | Управление вендорами ИКТ | Реестр вендоров, контракты |
| Обмен информацией | Обмен данными об угрозах | Соглашения, каналы |
Как построить систему управления ИКТ-рисками?
Первый шаг — назначить роль ответственного за ИКТ-риски и утвердить политику управления. Политика должна охватывать: инвентаризацию информационных активов, классификацию систем по критичности, оценку рисков, контрольные меры и метрики. Совет директоров обязан утверждать политику и контролировать её исполнение.
Практически: составьте реестр информационных активов, определите критичные функции (платежи, кастоди, доступ клиентов), проведите оценку рисков по методологии (например, ISO 27005), внедрите контрольные меры и ведите журнал рисков. Регулятор при проверке запросит именно эти документы.
- Назначение ответственного за ИКТ-риски
- Утверждение политики управления ИКТ-рисками советом директоров
- Инвентаризация информационных активов и систем
- Классификация систем по критичности бизнес-функций
- Оценка рисков и план обработки
- Метрики и регулярная отчётность руководству
Как настроить реагирование на инциденты?
DORA требует единой системы классификации инцидентов и обязательной отчётности перед регулятором: существенные инциденты отчитываются в течение определённых сроков (первичное уведомление — до 24 часов после определения существенности). Требуются процедуры выявления, анализа и восстановления.
Практика: внедрите SIEM для мониторинга, настройте триаж инцидентов по критичности, определите команду реагирования (CSIRT), ведите реестр инцидентов с журналом действий. Регулярно проводите учения по реагированию — это проверяется при аудите.
Сроки отчётности по инцидентам DORA
| Этап | Срок | Что передаётся |
| Первичное уведомление | До 24 часов | Факт и оценка существенности |
| Промежуточный отчёт | До 72 часов | Обновлённый статус, первоначальные данные |
| Финальный отчёт | До 1 месяца | Полный анализ и выводы |
Как выполнить требования к тестированию устойчивости?
DORA требует регулярного тестирования: от сканирования уязвимостей до продвинутого тестирования TLPT (Threat Led Penetration Testing) для крупных организаций. Масштаб тестов пропорционален размеру и риску организации: небольшие компании могут ограничиться сканированием и пентестами.
Составьте программу тестирования на год: регулярные сканы уязвимостей, пентесты ключевых систем, тесты восстановления (backup/restore), симуляции отказов. Документируйте результаты и план устранения замечаний — регулятор запросит их при проверке.
- Сканирование уязвимостей — ежеквартально
- Пентесты критичных систем — не реже раза в год
- Тесты восстановления из резервных копий — ежеквартально
- Симуляции отказов и аварийные учения
- Для крупных: TLPT по методологии TIBER-EU
Как управлять сторонними ИКТ-поставщиками?
DORA вводит обязательный реестр всех соглашений с ИКТ-поставщиками (облако, хостинг, SaaS, поддержка) и оценку рисков по каждому. Ключевые требования: оценка концентрационных рисков, право на аудит, условия выхода (exit plan), уведомление регулятора о существенных зависимостях.
Практика: ведите реестр вендоров с оценкой критичности, заключайте контракты с обязательными условиями DORA (SLAs, право аудита, уведомления об инцидентах), определите резервные варианты на случай ухода вендора. Контракты, подписанные без этих условий, придётся пересматривать.
С чего начать внедрение DORA-комплаенса?
Начните с gap-анализа: оцените текущий уровень по пяти направлениям DORA. Затем определите приоритеты — обычно сначала критичные системы и обязательная отчётность об инцидентах, затем тестирование и управление вендорами. Составьте дорожную карту с ответственными и сроками.
Для небольших команд эффективен подход по этапам: месяц на инвентаризацию и политики, два месяца на процедуры инцидентов и вендоров, далее — тестирование и отчётность. Привлечение внешних консультантов для аудита и TLPT ускоряет процесс, но базовые процедуры можно выстроить силами команды.
Дорожная карта внедрения DORA
| Месяц | Задача | Результат |
| 1 | Инвентаризация и политики | Реестры, политика ИКТ-рисков |
| 2–3 | Процедуры инцидентов и вендоров | Реестр инцидентов, реестр вендоров |
| 4–5 | Тестирование устойчивости | Пентесты, тесты восстановления |
| 6 | Отчётность и мониторинг | Процедуры отчётности, метрики |
Частые вопросы
Кого касается DORA?
Всех финансовых организаций ЕС: банки, EMI, платёжные компании, CASP по MiCA, страховщики и др. Также поставщиков ИКТ-услуг, обслуживающих финансовые организации.
Что нужно сделать в первую очередь для DORA-комплаенса?
Gap-анализ и инвентаризацию: реестр информационных активов, политику управления ИКТ-рисками, реестр вендоров и процедуры отчётности об инцидентах.
Какие сроки отчётности по инцидентам?
Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца после определения существенности инцидента.
Нужен ли TLPT малым компаниям?
Нет, TLPT обязателен только для крупных организаций. Малые могут ограничиться сканированием уязвимостей, пентестами и тестами восстановления.
Что делать с существующими контрактами с вендорами?
Пересмотреть и дополнить обязательными условиями DORA: SLAs, право аудита, уведомления об инцидентах, условия выхода. Обновлённые контракты — часть требований регламента.
Сколько времени занимает внедрение DORA?
От 6 до 12 месяцев при целенаправленной работе: инвентаризация 1 месяц, процедуры 2–3 месяца, тестирование 2–3 месяца, отчётность и мониторинг постоянно.
Источники и методология
Регламент DORA (EU) 2022/2554, технические стандарты RTS EBA по инцидентам и тестированию, методология TIBER-EU. Практика внедрения — из опыта комплаенс-команды Konomic.
Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.
Explore: [Регуляторика](https://konomic.com/) · [Крипто-банкинг](https://konomic.com/)
Скачать Markdown исходник статьи:
⬇ Скачать .md