---
title: "Реестр информации по DORA: что фиксировать и как вести"
slug: dora-register-information-guide
lang: ru
site: konomic
cluster: C2
keywords: ["реестр информации DORA", "реестр ИКТ активов", "реестр вендоров DORA", "реестр зависимостей", "DORA документация"]
meta_description: "Реестр информации по DORA: какие данные фиксировать об ИКТ-активах, вендорах и зависимостях. Структура реестра, шаблоны и практика ведения в 2026 году."
word_count: 838
author: "Елена Козлова (Compliance)"
date: 2026-08-20
status: ready
---
# Реестр информации по DORA: что фиксировать и как вести

Реестр информации по DORA — обязательный документ, в котором финансовая организация фиксирует все информационные активы, ИКТ-зависимости и соглашения с поставщиками.Разбираем подробно: реестр ИКТ активов, реестр вендоров DORA, реестр зависимостей, DORA документация. Регламент DORA и технические стандарты EBA требуют вести этот реестр актуальным, связывать его с оценкой рисков и предоставлять регулятору по запросу. В статье — структура реестра, перечень полей, шаблоны и практика ведения для fintech-компаний.

## Что такое реестр информации по DORA?

Реестр информации (register of information) — это систематизированный перечень всех информационных активов организации, их связей с бизнес-функциями и зависимостей от внешних ИКТ-поставщиков. Он служит основой для оценки рисков, управления инцидентами и контроля третьих сторон.

Требование закреплено в статье 28 DORA: организация обязана вести реестр соглашений о предоставлении ИКТ-услуг, регистрировать все зависимости и регулярно обновлять данные. Технические стандарты EBA (RTS/ITS) задают перечень обязательных полей реестра.

Разделы реестра информации DORA

| Раздел | Содержание | Обновление |
|---|---|---|
| Информационные активы | Системы, данные, сервисы | При каждом изменении |
| Бизнес-функции | Связь активов с функциями | При изменении функций |
| Внешние поставщики | Вендоры, услуги, контракты | При заключении контрактов |
| Зависимости | Критичные зависимости | При оценке рисков |
| Критичность | Классификация по критичности | Ежегодно |

## Какие поля включает реестр информации?

По стандартам EBA реестр включает: идентификатор актива, название, тип (система, данные, сервис), владельца, связь с бизнес-функцией, критичность, местоположение данных, используемых вендоров и номер контракта. Для вендоров — название, страна, тип услуги, срок контракта, оценка риска.

Рекомендуется вести реестр в структурированном виде (таблица, база данных или специализированное ПО GRC). Главное требование — актуальность: реестр обновляется при каждом значимом изменении, а полная инвентаризация проводится минимум раз в год.


1. Идентификатор и название актива
1. Тип: система, данные, сервис, инфраструктура
1. Владелец актива и ответственный за риск
1. Связь с критичной бизнес-функцией
1. Внешние поставщики и номера контрактов
1. Критичность и оценка риска

## Как связать реестр с оценкой ИКТ-рисков?

Реестр — фундамент оценки рисков: без полной инвентаризации активов невозможно оценить воздействие сбоя на бизнес. Практический подход: для каждого актива определите конфиденциальность, целостность и доступность, затем оцените риск по шкале (например, 1–5) и приоритизируйте контрольные меры.

Связь реестра с оценкой рисков — требование DORA: результаты оценки должны опираться на данные реестра. Регулярно (минимум ежегодно) пересматривайте оценки и обновляйте реестр по итогам изменений инфраструктуры, инцидентов и новых контрактов.

Пример оценки актива в реестре

| Актив | Функция | Критичность | Риск | Контроль |
|---|---|---|---|---|
| Core banking | Учёт счетов | Высокая | Высокий | Мультирегион, failover |
| Кастоди-система | Хранение ключей | Высокая | Высокий | MPC, холодное хранение |
| CRM | Работа с клиентами | Средняя | Средний | Резервное копирование |
| Сайт | Маркетинг | Низкая | Низкий | CDN, мониторинг |

## Какие требования к реестру вендоров?

Отдельный раздел реестра — поставщики ИКТ-услуг: облачные провайдеры, хостинги, SaaS, поддержка. Для каждого вендора фиксируются: название, юрисдикция, перечень услуг, критичность, срок контракта, условия прекращения и оценка концентрационного риска.

DORA требует оценки концентрационных рисков: если несколько критичных функций зависят от одного вендора, это риск, который нужно отразить и управлять им. Для критичных вендоров обязательны резервные планы и тесты переключения.

## Как часто обновлять реестр информации?

Полная инвентаризация — минимум ежегодно. При значимых изменениях (новые системы, новые контракты, миграции, инциденты) — немедленное обновление соответствующих разделов. Регулятор ожидает, что реестр актуален на дату запроса.

Практика: назначьте ответственного за ведение реестра, введите процесс обновления (например, ежемесячная сверка по изменениям), автоматизируйте сбор данных где возможно. Реестр, который обновляется раз в год по памяти, не пройдёт проверку регулятора.


1. Ежегодная полная инвентаризация
1. Обновление при изменении инфраструктуры
1. Обновление при новых контрактах с вендорами
1. Сверка после инцидентов
1. Проверка актуальности перед отчётностью

## Какие ошибки допускают при ведении реестра?

Частые ошибки: реестр в виде разрозненных таблиц без единой структуры, отсутствие связи активов с бизнес-функциями, пропуск вендоров (особенно мелких SaaS), устаревшие данные и отсутствие ответственного. Также компании забывают документировать изменение реестра.

Другая ошибка — реестр ради галочки: если данные реестра не используются в оценке рисков и управлении инцидентами, регулятор это увидит. Реестр должен быть рабочим инструментом, а не документом для аудита.

## Частые вопросы

### Что такое реестр информации по DORA?

Обязательный документ о всех информационных активах, ИКТ-зависимостях и соглашениях с поставщиками. Основа для оценки рисков и контроля третьих сторон по DORA.

### Какие поля нужны в реестре?

Идентификатор и тип актива, владелец, связь с бизнес-функцией, критичность, вендоры и контракты, оценка риска. Для вендоров — название, услуги, срок, критичность.

### Как часто обновлять реестр?

Полная инвентаризация ежегодно, обновление разделов при изменениях инфраструктуры, контрактах и инцидентах. Реестр должен быть актуален на дату запроса регулятора.

### Нужен ли реестр вендоров отдельно?

Да, вендоры ИКТ-услуг фиксируются отдельно с оценкой критичности и концентрационных рисков. Это прямое требование статьи 28 DORA.

### Что делать, если много поставщиков?

Классифицировать по критичности, фиксировать всех в реестре, для критичных — оценивать концентрационный риск и готовить резервные планы.

### Как связать реестр с оценкой рисков?

Оценка рисков опирается на данные реестра: критичность активов, зависимости и вендоры определяют приоритеты контрольных мер. Связь обязательна по DORA.

## Источники и методология

Статья 28 DORA (EU) 2022/2554, технические стандарты RTS/ITS EBA по реестру информации, практика GRC-инструментов. Методология — из опыта внедрения комплаенс в fintech-проектах Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Комплаенс-решения](https://konomic.com/)
