DORA и управление третьими лицами: риски вендоров и контракты

Управление рисками третьих лиц — один из пяти столпов DORA: финансовая организация несёт ответственность за риски поставщиков ИКТ-услуг, даже если услуги аутсорсированы.Разбираем подробно: управление вендорами DORA, концентрационный риск. Регламент требует вести реестр вендоров, оценивать концентрационные риски, включать в контракты обязательные условия и готовить планы выхода. В статье — практический разбор управления третьими лицами по DORA.

Какие поставщики подпадают под DORA?

DORA охватывает всех поставщиков ИКТ-услуг: облачные провайдеры, хостинг, SaaS-платформы, платёжные шлюзы, кастоди-провайдеры, службы поддержки и аналитики. Любая ИКТ-зависимость должна быть зафиксирована и оценена.

Отдельная категория — критически важные поставщики ИКТ (critical third parties): крупные облачные платформы, признанные Европейскими органами надзора. Они попадают под прямой надзор EBA/ESMA/EIOPA, который может проверять их системы и требовать исправлений.

Категории поставщиков ИКТ по DORA

КатегорияПримерыУровень контроля
Облачная инфраструктураAWS, Azure, GCPВысокий + возможен надзор EBA
SaaS-платформыCRM, документооборотСредний
Критичные сервисыКастоди, платёжные шлюзыВысокий
ВспомогательныеАналитика, поддержкаНизкий

Как вести реестр поставщиков и оценивать риски?

Реестр поставщиков фиксирует: название, юрисдикцию, услуги, критичность, срок контракта, условия прекращения, оценку риска и резервные варианты. Оценка риска учитывает зависимость бизнес-функций от поставщика и его собственную устойчивость.

Для каждого критичного поставщика проводится due diligence: финансовая стабильность, сертификаты безопасности (ISO 27001, SOC 2), история инцидентов, возможности поддержки и планы непрерывности. Документация обновляется при каждом существенном изменении.

  1. Реестр всех ИКТ-поставщиков и услуг
  2. Оценка критичности и зависимости функций
  3. Due diligence: финансы, сертификаты, инциденты
  4. Оценка концентрационных рисков
  5. Резервные варианты и планы выхода
  6. Регулярное обновление реестра

Какие условия должны быть в контрактах с вендорами?

DORA требует включить в контракты: полное описание услуг и SLA, право финансовой организации на аудит и проверку, уведомления об инцидентах, обязанность вендора содействовать тестированию, условия прекращения и переноса данных, планы выхода.

Также контракт должен предусматривать: соответствие вендора требованиям безопасности, хранение и защиту данных, порядок обработки персональных данных (GDPR), финансовые условия и ограничение ответственности. Без этих условий контракт не соответствует DORA.

Обязательные условия контракта по DORA

УсловиеНазначение
Описание услуг и SLAОбъём и качество услуг
Право аудитаПроверка вендора организацией
Уведомления об инцидентахИнформация о сбоях
Содействие тестированиюУчастие в тестах устойчивости
Условия прекращенияВыход из контракта
Перенос данныхExit plan, возврат данных

Что такое концентрационный риск и как им управлять?

Концентрационный риск возникает, когда несколько критичных функций зависят от одного поставщика: сбой одного вендора останавливает всю компанию. DORA требует выявлять такие зависимости и управлять ими.

Практика: карта зависимостей, выявление пересечений (один облачный провайдер для платформы, БД и аналитики), резервные планы, тесты переключения на альтернативных поставщиков и, при необходимости, диверсификация. Концентрация на одном вендоре возможна, но должна быть обоснована и компенсирована мерами.

  1. Карта зависимостей бизнес-функций от вендоров
  2. Выявление пересечений и единых точек отказа
  3. Оценка концентрационного риска по DORA
  4. Резервные варианты и тесты переключения
  5. Обоснование концентрации при необходимости

Как подготовить план выхода (exit plan)?

Для каждого критичного поставщика требуется план выхода: условия прекращения, перенос данных, миграция на альтернативного поставщика или внутреннюю инфраструктуру, сроки и ответственные. План должен быть реалистичным и протестированным.

Практика: определите форматы данных и процедуры экспорта, проведите тест миграции (хотя бы в ограниченном объёме), зафиксируйте сроки перехода и бюджет. План выхода — не формальность: при банкротстве вендора или отказе от услуг он становится рабочим документом.

Элементы плана выхода

ЭлементСодержание
Условия прекращенияСроки, уведомления, штрафы
Экспорт данныхФорматы, процедуры, сроки
Альтернативный поставщикКандидаты, оценка
МиграцияЭтапы, тесты, ответственные
БюджетОценка затрат на переход

Какие ошибки допускают при управлении третьими лицами?

Частые ошибки: реестр вендоров неполный (пропущены мелкие SaaS и подрядчики), контракты без обязательных условий DORA, отсутствие оценки концентрационных рисков, планы выхода формальные и не тестированные.

Другая ошибка — не учитывать цепочку субподрядчиков: вендор может передавать услуги субподрядчикам, о которых организация не знает. DORA требует контролировать всю цепочку поставщиков, а не только прямого контрагента.

Частые вопросы

Какие поставщики подпадают под DORA?

Все поставщики ИКТ-услуг: облака, хостинг, SaaS, платёжные шлюзы, кастоди, поддержка. Крупные облачные провайдеры могут быть признаны критически важными и попасть под надзор EBA.

Что должно быть в контракте с вендором по DORA?

Описание услуг и SLA, право аудита, уведомления об инцидентах, содействие тестированию, условия прекращения, перенос данных и план выхода.

Что такое концентрационный риск?

Зависимость нескольких критичных функций от одного поставщика. DORA требует выявлять такие зависимости и управлять ими через резервные планы и диверсификацию.

Нужен ли план выхода для каждого вендора?

Да, для критичных поставщиков обязателен тестированный план выхода: условия прекращения, экспорт данных, миграция на альтернативу, сроки и бюджет.

Как часто обновлять реестр поставщиков?

При каждом существенном изменении: новые контракты, миграции, инциденты. Полная переоценка — минимум ежегодно.

Можно ли использовать одного облачного провайдера?

Можно, но концентрация должна быть обоснована и компенсирована мерами: резервные планы, тесты переключения, документированная оценка риска.

Источники и методология

Статьи 28–32 DORA (EU) 2022/2554, руководства EBA по аутсорсингу и третьим лицам, практика облачных провайдеров. Опыт — из комплаенс-проектов Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Комплаенс-решения](https://konomic.com/)

Скачать Markdown исходник статьи:

⬇ Скачать .md