Отчётность DORA по ИКТ-инцидентам: сроки, формы и практика
Отчётность об ИКТ-инцидентах — одно из самых жёстких требований DORA: финансовая организация обязана уведомлять регулятора о существенных инцидентах в течение 24 часов, затем предоставлять промежуточные и финальные отчёты.Разбираем подробно: ИКТ инциденты отчётность, уведомление регулятора DORA, реестр инцидентов. Критерии существенности заданы техническими стандартами EBA. В статье — сроки, формы отчётов, критерии и практика реагирования на инциденты.
Что считается ИКТ-инцидентом по DORA?
ИКТ-инцидент — событие, которое нарушает доступность, целостность, конфиденциальность или подлинность информационных систем и данных, включая кибератаки, сбои оборудования, ошибки ПО, человеческие ошибки и отказы поставщиков.
Не все инциденты требуют отчётности: организация обязана отчитываться только о существенных (major) инцидентах. Критерии существенности: масштаб пострадавших услуг, длительность, затронутые клиенты, воздействие на финансовую устойчивость и потери данных.
Критерии существенности инцидента
| Критерий | Пример порога |
| Затронутые клиенты | Более 10% клиентов |
| Длительность | Более 2 часов простоя |
| Потери данных | Компрометация критичных данных |
| Финансовое воздействие | Потери свыше установленного порога |
| Угроза репутации | Высокая медийность |
Какие сроки уведомления установлены?
По стандартам EBA: первичное уведомление (initial notification) — в течение 24 часов после выявления инцидента как существенного; промежуточный отчёт (intermediate report) — через 72 часа; финальный отчёт (final report) — в течение одного месяца. При продолжающемся инциденте подаются обновления.
Сроки жёсткие: система должна выявлять инциденты быстро и классифицировать их существенность автоматически. Ручное выявление не успевает: внедряйте мониторинг и триаж с первого дня работы.
- Первичное уведомление: до 24 часов
- Промежуточный отчёт: до 72 часов
- Финальный отчёт: до 1 месяца
- Обновления при продолжающемся инциденте
- Хранение всех материалов — минимум 5 лет
Какие данные включать в отчёты?
Первичное уведомление: факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры. Промежуточный отчёт: обновлённый статус, первоначальная оценка причин, план действий. Финальный отчёт: полный анализ причин, хронология, меры, результаты и выводы.
Форматы отчётов заданы техническими стандартами EBA и включают обязательные поля и коды классификации. Заполняйте все поля: неполный отчёт может быть возвращён регулятором.
Структура отчётов об инциденте
| Отчёт | Срок | Содержание |
| Первичный | 24 часа | Факт, существенность, меры |
| Промежуточный | 72 часа | Статус, причины, план |
| Финальный | 1 месяц | Анализ, хронология, выводы |
| Обновления | По ситуации | Изменения статуса |
Как выстроить процесс реагирования на инциденты?
Процесс: обнаружение (мониторинг, SIEM, алерты) → триаж и классификация существенности → эскалация → реагирование и восстановление → документирование → отчётность → разбор и улучшения. Каждый этап имеет ответственных и сроки.
Создайте команду реагирования (CSIRT) с ролями, внедрите процедуры эскалации и связь с руководством. Проводите регулярные учения по сценариям (фишинг, сбой БД, атака на кастоди), чтобы команда была готова к реальным инцидентам.
- Обнаружение: SIEM, мониторинг, алерты
- Триаж: классификация существенности
- Эскалация и коммуникация
- Реагирование и восстановление
- Документирование и отчётность
- Разбор инцидента и улучшения
Как связать отчётность с требованиями GDPR?
Инцидент с персональными данными требует параллельного уведомления надзорного органа по GDPR: в течение 72 часов после выявления утечки. Сроки DORA и GDPR пересекаются, поэтому процедуры должны работать вместе: оценка инцидента, классификация по обоим регламентам, единый процесс уведомлений.
Практика: при инциденте сразу оцените, есть ли персональные данные, определите применимость GDPR, запустите оба процесса уведомления. Документируйте решение о неприменении GDPR — регулятор запросит обоснование.
Сравнение сроков DORA и GDPR
| Регламент | Срок | Куда |
| DORA первичный | 24 часа | Национальный регулятор |
| GDPR уведомление | 72 часа | Надзорный орган по защите данных |
| DORA финальный | 1 месяц | Национальный регулятор |
| GDPR уведомление клиентов | Без неоправданной задержки | Пострадавшие лица |
Как подготовиться к проверке инцидент-менеджмента?
Подготовка: реестр всех инцидентов (включая несущественные) с журналом действий, документация процесса реагирования, результаты учений, метрики времени обнаружения и восстановления (MTTD, MTTR), планы коммуникации с регулятором.
Проведите внутренний аудит: выберите реальный инцидент и проверьте, соблюдены ли сроки отчётности, полнота данных и корректность классификации. Устраните пробелы до проверки регулятора — инцидент-менеджмент проверяется в первую очередь.
Частые вопросы
Какие сроки уведомления об инцидентах по DORA?
Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца. При продолжающемся инциденте — обновления.
Какие инциденты требуют отчётности?
Только существенные: масштаб пострадавших услуг, длительность, затронутые клиенты, финансовое воздействие, потери данных. Критерии заданы стандартами EBA.
Что входит в первичное уведомление?
Факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры.
Нужно ли уведомлять по GDPR при инциденте?
Да, при утечке персональных данных — в течение 72 часов надзорный орган по защите данных. Процессы DORA и GDPR должны работать параллельно.
Как классифицировать существенность инцидента?
По критериям EBA: затронутые клиенты (например, более 10%), длительность (более 2 часов), потери данных, финансовое воздействие, репутационный риск.
Что хранить по инцидентам?
Все материалы: реестр инцидентов, отчёты, журналы действий, результаты разборов — минимум 5 лет. Регулятор запросит их при проверке.
Источники и методология
Статья 19 DORA (EU) 2022/2554, технические стандарты RTS EBA по классификации инцидентов и отчётности, GDPR (EU) 2016/679. Практика — из комплаенс-проектов Konomic.
Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.
Explore: [Регуляторика](https://konomic.com/) · [Безопасность](https://konomic.com/)
Скачать Markdown исходник статьи:
⬇ Скачать .md