---
title: "DORA-комплаенс: полный чек-лист для fintech и крипто-компаний в 2026 году"
slug: dora-compliance-checklist-2026
lang: ru
site: konomic
cluster: C2
keywords: ["DORA комплаенс", "DORA чек лист", "Digital Operational Resilience Act", "требования DORA", "DORA финтех"]
meta_description: "DORA-комплаенс 2026: полный чек-лист требований Digital Operational Resilience Act для fintech, EMI и крипто-компаний. Риски, тесты, вендоры, отчётность."
word_count: 924
author: "Елена Козлова (Compliance)"
date: 2026-08-20
status: ready
---
# DORA-комплаенс: полный чек-лист для fintech и крипто-компаний в 2026 году

DORA (Digital Operational Resilience Act, Регламент (EU) 2022/2554) применяется к финансовым организациям ЕС с 17 января 2025 года, и в 2026 году регуляторы уже проводят первые проверки.Разбираем подробно: требования DORA, DORA финтех. Чек-лист DORA-комплаенса охватывает пять направлений: управление ИКТ-рисками, реагирование на инциденты, тестирование устойчивости, управление сторонними поставщиками и обмен информацией. В статье — полный чек-лист с практическими шагами для fintech, EMI и крипто-компаний.

## Кто обязан соблюдать DORA?

DORA распространяется на банки, платёжные организации, эмитентов электронных денег, CASP по MiCA, инвестиционные компании, страховщиков и другие финансовые организации ЕС. Крипто-компании с лицензией CASP и EMI попадают под действие регламента напрямую.

Важный нюанс: DORA также регулирует поставщиков ИКТ-услуг (облачные провайдеры, SaaS-вендоры), которые обслуживают финансовые организации. Крупные облачные платформы могут быть признаны критически важными (critical third parties) и попасть под надзор Европейских органов надзора (EBA, ESMA, EIOPA).

Направления DORA-комплаенса

| Направление | Суть | Ключевые артефакты |
|---|---|---|
| Управление ИКТ-рисками | Система управления рисками ИКТ | Политики, оценка рисков |
| Инциденты | Реагирование и отчётность | Реестр инцидентов, процедуры |
| Тестирование | Проверка устойчивости | Тесты, TLPT для крупных |
| Сторонние поставщики | Управление вендорами ИКТ | Реестр вендоров, контракты |
| Обмен информацией | Обмен данными об угрозах | Соглашения, каналы |

## Как построить систему управления ИКТ-рисками?

Первый шаг — назначить роль ответственного за ИКТ-риски и утвердить политику управления. Политика должна охватывать: инвентаризацию информационных активов, классификацию систем по критичности, оценку рисков, контрольные меры и метрики. Совет директоров обязан утверждать политику и контролировать её исполнение.

Практически: составьте реестр информационных активов, определите критичные функции (платежи, кастоди, доступ клиентов), проведите оценку рисков по методологии (например, ISO 27005), внедрите контрольные меры и ведите журнал рисков. Регулятор при проверке запросит именно эти документы.


1. Назначение ответственного за ИКТ-риски
1. Утверждение политики управления ИКТ-рисками советом директоров
1. Инвентаризация информационных активов и систем
1. Классификация систем по критичности бизнес-функций
1. Оценка рисков и план обработки
1. Метрики и регулярная отчётность руководству

## Как настроить реагирование на инциденты?

DORA требует единой системы классификации инцидентов и обязательной отчётности перед регулятором: существенные инциденты отчитываются в течение определённых сроков (первичное уведомление — до 24 часов после определения существенности). Требуются процедуры выявления, анализа и восстановления.

Практика: внедрите SIEM для мониторинга, настройте триаж инцидентов по критичности, определите команду реагирования (CSIRT), ведите реестр инцидентов с журналом действий. Регулярно проводите учения по реагированию — это проверяется при аудите.

Сроки отчётности по инцидентам DORA

| Этап | Срок | Что передаётся |
|---|---|---|
| Первичное уведомление | До 24 часов | Факт и оценка существенности |
| Промежуточный отчёт | До 72 часов | Обновлённый статус, первоначальные данные |
| Финальный отчёт | До 1 месяца | Полный анализ и выводы |

## Как выполнить требования к тестированию устойчивости?

DORA требует регулярного тестирования: от сканирования уязвимостей до продвинутого тестирования TLPT (Threat Led Penetration Testing) для крупных организаций. Масштаб тестов пропорционален размеру и риску организации: небольшие компании могут ограничиться сканированием и пентестами.

Составьте программу тестирования на год: регулярные сканы уязвимостей, пентесты ключевых систем, тесты восстановления (backup/restore), симуляции отказов. Документируйте результаты и план устранения замечаний — регулятор запросит их при проверке.


1. Сканирование уязвимостей — ежеквартально
1. Пентесты критичных систем — не реже раза в год
1. Тесты восстановления из резервных копий — ежеквартально
1. Симуляции отказов и аварийные учения
1. Для крупных: TLPT по методологии TIBER-EU

## Как управлять сторонними ИКТ-поставщиками?

DORA вводит обязательный реестр всех соглашений с ИКТ-поставщиками (облако, хостинг, SaaS, поддержка) и оценку рисков по каждому. Ключевые требования: оценка концентрационных рисков, право на аудит, условия выхода (exit plan), уведомление регулятора о существенных зависимостях.

Практика: ведите реестр вендоров с оценкой критичности, заключайте контракты с обязательными условиями DORA (SLAs, право аудита, уведомления об инцидентах), определите резервные варианты на случай ухода вендора. Контракты, подписанные без этих условий, придётся пересматривать.

## С чего начать внедрение DORA-комплаенса?

Начните с gap-анализа: оцените текущий уровень по пяти направлениям DORA. Затем определите приоритеты — обычно сначала критичные системы и обязательная отчётность об инцидентах, затем тестирование и управление вендорами. Составьте дорожную карту с ответственными и сроками.

Для небольших команд эффективен подход по этапам: месяц на инвентаризацию и политики, два месяца на процедуры инцидентов и вендоров, далее — тестирование и отчётность. Привлечение внешних консультантов для аудита и TLPT ускоряет процесс, но базовые процедуры можно выстроить силами команды.

Дорожная карта внедрения DORA

| Месяц | Задача | Результат |
|---|---|---|
| 1 | Инвентаризация и политики | Реестры, политика ИКТ-рисков |
| 2–3 | Процедуры инцидентов и вендоров | Реестр инцидентов, реестр вендоров |
| 4–5 | Тестирование устойчивости | Пентесты, тесты восстановления |
| 6 | Отчётность и мониторинг | Процедуры отчётности, метрики |

## Частые вопросы

### Кого касается DORA?

Всех финансовых организаций ЕС: банки, EMI, платёжные компании, CASP по MiCA, страховщики и др. Также поставщиков ИКТ-услуг, обслуживающих финансовые организации.

### Что нужно сделать в первую очередь для DORA-комплаенса?

Gap-анализ и инвентаризацию: реестр информационных активов, политику управления ИКТ-рисками, реестр вендоров и процедуры отчётности об инцидентах.

### Какие сроки отчётности по инцидентам?

Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца после определения существенности инцидента.

### Нужен ли TLPT малым компаниям?

Нет, TLPT обязателен только для крупных организаций. Малые могут ограничиться сканированием уязвимостей, пентестами и тестами восстановления.

### Что делать с существующими контрактами с вендорами?

Пересмотреть и дополнить обязательными условиями DORA: SLAs, право аудита, уведомления об инцидентах, условия выхода. Обновлённые контракты — часть требований регламента.

### Сколько времени занимает внедрение DORA?

От 6 до 12 месяцев при целенаправленной работе: инвентаризация 1 месяц, процедуры 2–3 месяца, тестирование 2–3 месяца, отчётность и мониторинг постоянно.

## Источники и методология

Регламент DORA (EU) 2022/2554, технические стандарты RTS EBA по инцидентам и тестированию, методология TIBER-EU. Практика внедрения — из опыта комплаенс-команды Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Крипто-банкинг](https://konomic.com/)
