Реестр информации по DORA: что фиксировать и как вести
Реестр информации по DORA — обязательный документ, в котором финансовая организация фиксирует все информационные активы, ИКТ-зависимости и соглашения с поставщиками.Разбираем подробно: реестр ИКТ активов, реестр вендоров DORA, реестр зависимостей, DORA документация. Регламент DORA и технические стандарты EBA требуют вести этот реестр актуальным, связывать его с оценкой рисков и предоставлять регулятору по запросу. В статье — структура реестра, перечень полей, шаблоны и практика ведения для fintech-компаний.
Что такое реестр информации по DORA?
Реестр информации (register of information) — это систематизированный перечень всех информационных активов организации, их связей с бизнес-функциями и зависимостей от внешних ИКТ-поставщиков. Он служит основой для оценки рисков, управления инцидентами и контроля третьих сторон.
Требование закреплено в статье 28 DORA: организация обязана вести реестр соглашений о предоставлении ИКТ-услуг, регистрировать все зависимости и регулярно обновлять данные. Технические стандарты EBA (RTS/ITS) задают перечень обязательных полей реестра.
Разделы реестра информации DORA
| Раздел | Содержание | Обновление |
| Информационные активы | Системы, данные, сервисы | При каждом изменении |
| Бизнес-функции | Связь активов с функциями | При изменении функций |
| Внешние поставщики | Вендоры, услуги, контракты | При заключении контрактов |
| Зависимости | Критичные зависимости | При оценке рисков |
| Критичность | Классификация по критичности | Ежегодно |
Какие поля включает реестр информации?
По стандартам EBA реестр включает: идентификатор актива, название, тип (система, данные, сервис), владельца, связь с бизнес-функцией, критичность, местоположение данных, используемых вендоров и номер контракта. Для вендоров — название, страна, тип услуги, срок контракта, оценка риска.
Рекомендуется вести реестр в структурированном виде (таблица, база данных или специализированное ПО GRC). Главное требование — актуальность: реестр обновляется при каждом значимом изменении, а полная инвентаризация проводится минимум раз в год.
- Идентификатор и название актива
- Тип: система, данные, сервис, инфраструктура
- Владелец актива и ответственный за риск
- Связь с критичной бизнес-функцией
- Внешние поставщики и номера контрактов
- Критичность и оценка риска
Как связать реестр с оценкой ИКТ-рисков?
Реестр — фундамент оценки рисков: без полной инвентаризации активов невозможно оценить воздействие сбоя на бизнес. Практический подход: для каждого актива определите конфиденциальность, целостность и доступность, затем оцените риск по шкале (например, 1–5) и приоритизируйте контрольные меры.
Связь реестра с оценкой рисков — требование DORA: результаты оценки должны опираться на данные реестра. Регулярно (минимум ежегодно) пересматривайте оценки и обновляйте реестр по итогам изменений инфраструктуры, инцидентов и новых контрактов.
Пример оценки актива в реестре
| Актив | Функция | Критичность | Риск | Контроль |
| Core banking | Учёт счетов | Высокая | Высокий | Мультирегион, failover |
| Кастоди-система | Хранение ключей | Высокая | Высокий | MPC, холодное хранение |
| CRM | Работа с клиентами | Средняя | Средний | Резервное копирование |
| Сайт | Маркетинг | Низкая | Низкий | CDN, мониторинг |
Какие требования к реестру вендоров?
Отдельный раздел реестра — поставщики ИКТ-услуг: облачные провайдеры, хостинги, SaaS, поддержка. Для каждого вендора фиксируются: название, юрисдикция, перечень услуг, критичность, срок контракта, условия прекращения и оценка концентрационного риска.
DORA требует оценки концентрационных рисков: если несколько критичных функций зависят от одного вендора, это риск, который нужно отразить и управлять им. Для критичных вендоров обязательны резервные планы и тесты переключения.
Как часто обновлять реестр информации?
Полная инвентаризация — минимум ежегодно. При значимых изменениях (новые системы, новые контракты, миграции, инциденты) — немедленное обновление соответствующих разделов. Регулятор ожидает, что реестр актуален на дату запроса.
Практика: назначьте ответственного за ведение реестра, введите процесс обновления (например, ежемесячная сверка по изменениям), автоматизируйте сбор данных где возможно. Реестр, который обновляется раз в год по памяти, не пройдёт проверку регулятора.
- Ежегодная полная инвентаризация
- Обновление при изменении инфраструктуры
- Обновление при новых контрактах с вендорами
- Сверка после инцидентов
- Проверка актуальности перед отчётностью
Какие ошибки допускают при ведении реестра?
Частые ошибки: реестр в виде разрозненных таблиц без единой структуры, отсутствие связи активов с бизнес-функциями, пропуск вендоров (особенно мелких SaaS), устаревшие данные и отсутствие ответственного. Также компании забывают документировать изменение реестра.
Другая ошибка — реестр ради галочки: если данные реестра не используются в оценке рисков и управлении инцидентами, регулятор это увидит. Реестр должен быть рабочим инструментом, а не документом для аудита.
Частые вопросы
Что такое реестр информации по DORA?
Обязательный документ о всех информационных активах, ИКТ-зависимостях и соглашениях с поставщиками. Основа для оценки рисков и контроля третьих сторон по DORA.
Какие поля нужны в реестре?
Идентификатор и тип актива, владелец, связь с бизнес-функцией, критичность, вендоры и контракты, оценка риска. Для вендоров — название, услуги, срок, критичность.
Как часто обновлять реестр?
Полная инвентаризация ежегодно, обновление разделов при изменениях инфраструктуры, контрактах и инцидентах. Реестр должен быть актуален на дату запроса регулятора.
Нужен ли реестр вендоров отдельно?
Да, вендоры ИКТ-услуг фиксируются отдельно с оценкой критичности и концентрационных рисков. Это прямое требование статьи 28 DORA.
Что делать, если много поставщиков?
Классифицировать по критичности, фиксировать всех в реестре, для критичных — оценивать концентрационный риск и готовить резервные планы.
Как связать реестр с оценкой рисков?
Оценка рисков опирается на данные реестра: критичность активов, зависимости и вендоры определяют приоритеты контрольных мер. Связь обязательна по DORA.
Источники и методология
Статья 28 DORA (EU) 2022/2554, технические стандарты RTS/ITS EBA по реестру информации, практика GRC-инструментов. Методология — из опыта внедрения комплаенс в fintech-проектах Konomic.
Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.
Explore: [Регуляторика](https://konomic.com/) · [Комплаенс-решения](https://konomic.com/)
Скачать Markdown исходник статьи:
⬇ Скачать .md