---
title: "Отчётность DORA по ИКТ-инцидентам: сроки, формы и практика"
slug: dora-ict-incident-reporting
lang: ru
site: konomic
cluster: C2
keywords: ["отчетность DORA", "ИКТ инциденты отчётность", "уведомление регулятора DORA", "критерии существенности", "реестр инцидентов"]
meta_description: "DORA reporting инцидентов ИКТ: классификация, сроки уведомлений 4/24/72 часа, промежуточные и финальные отчёты, шаблон для финансовых организаций ЕС."
word_count: 786
author: "Елена Козлова (Compliance)"
date: 2026-08-20
status: ready
---
# Отчётность DORA по ИКТ-инцидентам: сроки, формы и практика

Отчётность об ИКТ-инцидентах — одно из самых жёстких требований DORA: финансовая организация обязана уведомлять регулятора о существенных инцидентах в течение 24 часов, затем предоставлять промежуточные и финальные отчёты.Разбираем подробно: ИКТ инциденты отчётность, уведомление регулятора DORA, реестр инцидентов. Критерии существенности заданы техническими стандартами EBA. В статье — сроки, формы отчётов, критерии и практика реагирования на инциденты.

## Что считается ИКТ-инцидентом по DORA?

ИКТ-инцидент — событие, которое нарушает доступность, целостность, конфиденциальность или подлинность информационных систем и данных, включая кибератаки, сбои оборудования, ошибки ПО, человеческие ошибки и отказы поставщиков.

Не все инциденты требуют отчётности: организация обязана отчитываться только о существенных (major) инцидентах. Критерии существенности: масштаб пострадавших услуг, длительность, затронутые клиенты, воздействие на финансовую устойчивость и потери данных.

Критерии существенности инцидента

| Критерий | Пример порога |
|---|---|
| Затронутые клиенты | Более 10% клиентов |
| Длительность | Более 2 часов простоя |
| Потери данных | Компрометация критичных данных |
| Финансовое воздействие | Потери свыше установленного порога |
| Угроза репутации | Высокая медийность |

## Какие сроки уведомления установлены?

По стандартам EBA: первичное уведомление (initial notification) — в течение 24 часов после выявления инцидента как существенного; промежуточный отчёт (intermediate report) — через 72 часа; финальный отчёт (final report) — в течение одного месяца. При продолжающемся инциденте подаются обновления.

Сроки жёсткие: система должна выявлять инциденты быстро и классифицировать их существенность автоматически. Ручное выявление не успевает: внедряйте мониторинг и триаж с первого дня работы.


1. Первичное уведомление: до 24 часов
1. Промежуточный отчёт: до 72 часов
1. Финальный отчёт: до 1 месяца
1. Обновления при продолжающемся инциденте
1. Хранение всех материалов — минимум 5 лет

## Какие данные включать в отчёты?

Первичное уведомление: факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры. Промежуточный отчёт: обновлённый статус, первоначальная оценка причин, план действий. Финальный отчёт: полный анализ причин, хронология, меры, результаты и выводы.

Форматы отчётов заданы техническими стандартами EBA и включают обязательные поля и коды классификации. Заполняйте все поля: неполный отчёт может быть возвращён регулятором.

Структура отчётов об инциденте

| Отчёт | Срок | Содержание |
|---|---|---|
| Первичный | 24 часа | Факт, существенность, меры |
| Промежуточный | 72 часа | Статус, причины, план |
| Финальный | 1 месяц | Анализ, хронология, выводы |
| Обновления | По ситуации | Изменения статуса |

## Как выстроить процесс реагирования на инциденты?

Процесс: обнаружение (мониторинг, SIEM, алерты) → триаж и классификация существенности → эскалация → реагирование и восстановление → документирование → отчётность → разбор и улучшения. Каждый этап имеет ответственных и сроки.

Создайте команду реагирования (CSIRT) с ролями, внедрите процедуры эскалации и связь с руководством. Проводите регулярные учения по сценариям (фишинг, сбой БД, атака на кастоди), чтобы команда была готова к реальным инцидентам.


1. Обнаружение: SIEM, мониторинг, алерты
1. Триаж: классификация существенности
1. Эскалация и коммуникация
1. Реагирование и восстановление
1. Документирование и отчётность
1. Разбор инцидента и улучшения

## Как связать отчётность с требованиями GDPR?

Инцидент с персональными данными требует параллельного уведомления надзорного органа по GDPR: в течение 72 часов после выявления утечки. Сроки DORA и GDPR пересекаются, поэтому процедуры должны работать вместе: оценка инцидента, классификация по обоим регламентам, единый процесс уведомлений.

Практика: при инциденте сразу оцените, есть ли персональные данные, определите применимость GDPR, запустите оба процесса уведомления. Документируйте решение о неприменении GDPR — регулятор запросит обоснование.

Сравнение сроков DORA и GDPR

| Регламент | Срок | Куда |
|---|---|---|
| DORA первичный | 24 часа | Национальный регулятор |
| GDPR уведомление | 72 часа | Надзорный орган по защите данных |
| DORA финальный | 1 месяц | Национальный регулятор |
| GDPR уведомление клиентов | Без неоправданной задержки | Пострадавшие лица |

## Как подготовиться к проверке инцидент-менеджмента?

Подготовка: реестр всех инцидентов (включая несущественные) с журналом действий, документация процесса реагирования, результаты учений, метрики времени обнаружения и восстановления (MTTD, MTTR), планы коммуникации с регулятором.

Проведите внутренний аудит: выберите реальный инцидент и проверьте, соблюдены ли сроки отчётности, полнота данных и корректность классификации. Устраните пробелы до проверки регулятора — инцидент-менеджмент проверяется в первую очередь.

## Частые вопросы

### Какие сроки уведомления об инцидентах по DORA?

Первичное уведомление — до 24 часов, промежуточный отчёт — до 72 часов, финальный — до 1 месяца. При продолжающемся инциденте — обновления.

### Какие инциденты требуют отчётности?

Только существенные: масштаб пострадавших услуг, длительность, затронутые клиенты, финансовое воздействие, потери данных. Критерии заданы стандартами EBA.

### Что входит в первичное уведомление?

Факт инцидента, время выявления, предварительная оценка существенности, затронутые услуги и данные, принятые меры.

### Нужно ли уведомлять по GDPR при инциденте?

Да, при утечке персональных данных — в течение 72 часов надзорный орган по защите данных. Процессы DORA и GDPR должны работать параллельно.

### Как классифицировать существенность инцидента?

По критериям EBA: затронутые клиенты (например, более 10%), длительность (более 2 часов), потери данных, финансовое воздействие, репутационный риск.

### Что хранить по инцидентам?

Все материалы: реестр инцидентов, отчёты, журналы действий, результаты разборов — минимум 5 лет. Регулятор запросит их при проверке.

## Источники и методология

Статья 19 DORA (EU) 2022/2554, технические стандарты RTS EBA по классификации инцидентов и отчётности, GDPR (EU) 2016/679. Практика — из комплаенс-проектов Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Безопасность](https://konomic.com/)
