Отчётность DORA по ИКТ-инцидентам: сроки, формы и практика

Отчётность об ИКТ-инцидентах — одно из самых жёстких требований DORA: финансовая организация обязана уведомлять регулятора о существенных инцидентах в течение 24 часов, затем предоставлять промежуточные и финальные отчёты.Разбираем подробно: ИКТ инциденты отчётность, уведомление регулятора DORA, реестр инцидентов. Критерии существенности заданы техническими стандартами EBA. В статье — сроки, формы отчётов, критерии и практика реагирования на инциденты.

Что считается ИКТ-инцидентом по DORA?

ИКТ-инцидент — событие, которое нарушает доступность, целостность, конфиденциальность или подлинность информационных систем и данных, включая кибератаки, сбои оборудования, ошибки ПО, человеческие ошибки и отказы поставщиков.

Не все инциденты требуют отчётности: организация обязана отчитываться только о существенных (major) инцидентах. Критерии существенности: масштаб пострадавших услуг, длительность, затронутые клиенты, воздействие на финансовую устойчивость и потери данных.

Критерии существенности инцидента

КритерийПример порога
Затронутые клиентыБолее 10% клиентов
ДлительностьБолее 2 часов простоя
Потери данныхКомпрометация критичных данных
Финансовое воздействиеПотери свыше установленного порога
Угроза репутацииВысокая медийность

Какие сроки уведомления установлены?

По стандартам EBA: первичное уведомление (initial notification) — в течение 24 часов после выявления инцидента как существенного; промежуточный отчёт (intermediate report) — через 72 часа; финальный отчёт (final report) — в течение одного месяца. При продолжающемся инциденте подаются обновления.

Сроки жёсткие: система должна выявлять инциденты быстро и классифицировать их существенность автоматически. Ручное выявление не успевает: внедряйте мониторинг и триаж с первого дня работы.

  1. Первичное уведомление: до 24 часов
  2. Промежуточный отчёт: до 72 часов
  3. Финальный отчёт: до 1 месяца
  4. Обновления при продолжающемся инциденте
  5. Хранение всех материалов — минимум 5 лет

Какие данные включать в отчёты?

Первичное уведомление: факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры. Промежуточный отчёт: обновлённый статус, первоначальная оценка причин, план действий. Финальный отчёт: полный анализ причин, хронология, меры, результаты и выводы.

Форматы отчётов заданы техническими стандартами EBA и включают обязательные поля и коды классификации. Заполняйте все поля: неполный отчёт может быть возвращён регулятором.

Структура отчётов об инциденте

ОтчётСрокСодержание
Первичный24 часаФакт, существенность, меры
Промежуточный72 часаСтатус, причины, план
Финальный1 месяцАнализ, хронология, выводы
ОбновленияПо ситуацииИзменения статуса

Как выстроить процесс реагирования на инциденты?

Процесс: обнаружение (мониторинг, SIEM, алерты) → триаж и классификация существенности → эскалация → реагирование и восстановление → документирование → отчётность → разбор и улучшения. Каждый этап имеет ответственных и сроки.

Создайте команду реагирования (CSIRT) с ролями, внедрите процедуры эскалации и связь с руководством. Проводите регулярные учения по сценариям (фишинг, сбой БД, атака на кастоди), чтобы команда была готова к реальным инцидентам.

  1. Обнаружение: SIEM, мониторинг, алерты
  2. Триаж: классификация существенности
  3. Эскалация и коммуникация
  4. Реагирование и восстановление
  5. Документирование и отчётность
  6. Разбор инцидента и улучшения

Как связать отчётность с требованиями GDPR?

Инцидент с персональными данными требует параллельного уведомления надзорного органа по GDPR: в течение 72 часов после выявления утечки. Сроки DORA и GDPR пересекаются, поэтому процедуры должны работать вместе: оценка инцидента, классификация по обоим регламентам, единый процесс уведомлений.

Практика: при инциденте сразу оцените, есть ли персональные данные, определите применимость GDPR, запустите оба процесса уведомления. Документируйте решение о неприменении GDPR — регулятор запросит обоснование.

Сравнение сроков DORA и GDPR

РегламентСрокКуда
DORA первичный24 часаНациональный регулятор
GDPR уведомление72 часаНадзорный орган по защите данных
DORA финальный1 месяцНациональный регулятор
GDPR уведомление клиентовБез неоправданной задержкиПострадавшие лица

Как подготовиться к проверке инцидент-менеджмента?

Подготовка: реестр всех инцидентов (включая несущественные) с журналом действий, документация процесса реагирования, результаты учений, метрики времени обнаружения и восстановления (MTTD, MTTR), планы коммуникации с регулятором.

Проведите внутренний аудит: выберите реальный инцидент и проверьте, соблюдены ли сроки отчётности, полнота данных и корректность классификации. Устраните пробелы до проверки регулятора — инцидент-менеджмент проверяется в первую очередь.

Частые вопросы

Какие сроки уведомления об инцидентах по DORA?

Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца. При продолжающемся инциденте — обновления.

Какие инциденты требуют отчётности?

Только существенные: масштаб пострадавших услуг, длительность, затронутые клиенты, финансовое воздействие, потери данных. Критерии заданы стандартами EBA.

Что входит в первичное уведомление?

Факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры.

Нужно ли уведомлять по GDPR при инциденте?

Да, при утечке персональных данных — в течение 72 часов надзорный орган по защите данных. Процессы DORA и GDPR должны работать параллельно.

Как классифицировать существенность инцидента?

По критериям EBA: затронутые клиенты (например, более 10%), длительность (более 2 часов), потери данных, финансовое воздействие, репутационный риск.

Что хранить по инцидентам?

Все материалы: реестр инцидентов, отчёты, журналы действий, результаты разборов — минимум 5 лет. Регулятор запросит их при проверке.

Источники и методология

Статья 19 DORA (EU) 2022/2554, технические стандарты RTS EBA по классификации инцидентов и отчётности, GDPR (EU) 2016/679. Практика — из комплаенс-проектов Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Безопасность](https://konomic.com/)

Скачать Markdown исходник статьи:

⬇ Скачать .md