DORA и управление третьими лицами: риски вендоров и контракты
Управление рисками третьих лиц — один из пяти столпов DORA: финансовая организация несёт ответственность за риски поставщиков ИКТ-услуг, даже если услуги аутсорсированы.Разбираем подробно: управление вендорами DORA, концентрационный риск. Регламент требует вести реестр вендоров, оценивать концентрационные риски, включать в контракты обязательные условия и готовить планы выхода. В статье — практический разбор управления третьими лицами по DORA.
Какие поставщики подпадают под DORA?
DORA охватывает всех поставщиков ИКТ-услуг: облачные провайдеры, хостинг, SaaS-платформы, платёжные шлюзы, кастоди-провайдеры, службы поддержки и аналитики. Любая ИКТ-зависимость должна быть зафиксирована и оценена.
Отдельная категория — критически важные поставщики ИКТ (critical third parties): крупные облачные платформы, признанные Европейскими органами надзора. Они попадают под прямой надзор EBA/ESMA/EIOPA, который может проверять их системы и требовать исправлений.
Категории поставщиков ИКТ по DORA
| Категория | Примеры | Уровень контроля |
| Облачная инфраструктура | AWS, Azure, GCP | Высокий + возможен надзор EBA |
| SaaS-платформы | CRM, документооборот | Средний |
| Критичные сервисы | Кастоди, платёжные шлюзы | Высокий |
| Вспомогательные | Аналитика, поддержка | Низкий |
Как вести реестр поставщиков и оценивать риски?
Реестр поставщиков фиксирует: название, юрисдикцию, услуги, критичность, срок контракта, условия прекращения, оценку риска и резервные варианты. Оценка риска учитывает зависимость бизнес-функций от поставщика и его собственную устойчивость.
Для каждого критичного поставщика проводится due diligence: финансовая стабильность, сертификаты безопасности (ISO 27001, SOC 2), история инцидентов, возможности поддержки и планы непрерывности. Документация обновляется при каждом существенном изменении.
- Реестр всех ИКТ-поставщиков и услуг
- Оценка критичности и зависимости функций
- Due diligence: финансы, сертификаты, инциденты
- Оценка концентрационных рисков
- Резервные варианты и планы выхода
- Регулярное обновление реестра
Какие условия должны быть в контрактах с вендорами?
DORA требует включить в контракты: полное описание услуг и SLA, право финансовой организации на аудит и проверку, уведомления об инцидентах, обязанность вендора содействовать тестированию, условия прекращения и переноса данных, планы выхода.
Также контракт должен предусматривать: соответствие вендора требованиям безопасности, хранение и защиту данных, порядок обработки персональных данных (GDPR), финансовые условия и ограничение ответственности. Без этих условий контракт не соответствует DORA.
Обязательные условия контракта по DORA
| Условие | Назначение |
| Описание услуг и SLA | Объём и качество услуг |
| Право аудита | Проверка вендора организацией |
| Уведомления об инцидентах | Информация о сбоях |
| Содействие тестированию | Участие в тестах устойчивости |
| Условия прекращения | Выход из контракта |
| Перенос данных | Exit plan, возврат данных |
Что такое концентрационный риск и как им управлять?
Концентрационный риск возникает, когда несколько критичных функций зависят от одного поставщика: сбой одного вендора останавливает всю компанию. DORA требует выявлять такие зависимости и управлять ими.
Практика: карта зависимостей, выявление пересечений (один облачный провайдер для платформы, БД и аналитики), резервные планы, тесты переключения на альтернативных поставщиков и, при необходимости, диверсификация. Концентрация на одном вендоре возможна, но должна быть обоснована и компенсирована мерами.
- Карта зависимостей бизнес-функций от вендоров
- Выявление пересечений и единых точек отказа
- Оценка концентрационного риска по DORA
- Резервные варианты и тесты переключения
- Обоснование концентрации при необходимости
Как подготовить план выхода (exit plan)?
Для каждого критичного поставщика требуется план выхода: условия прекращения, перенос данных, миграция на альтернативного поставщика или внутреннюю инфраструктуру, сроки и ответственные. План должен быть реалистичным и протестированным.
Практика: определите форматы данных и процедуры экспорта, проведите тест миграции (хотя бы в ограниченном объёме), зафиксируйте сроки перехода и бюджет. План выхода — не формальность: при банкротстве вендора или отказе от услуг он становится рабочим документом.
Элементы плана выхода
| Элемент | Содержание |
| Условия прекращения | Сроки, уведомления, штрафы |
| Экспорт данных | Форматы, процедуры, сроки |
| Альтернативный поставщик | Кандидаты, оценка |
| Миграция | Этапы, тесты, ответственные |
| Бюджет | Оценка затрат на переход |
Какие ошибки допускают при управлении третьими лицами?
Частые ошибки: реестр вендоров неполный (пропущены мелкие SaaS и подрядчики), контракты без обязательных условий DORA, отсутствие оценки концентрационных рисков, планы выхода формальные и не тестированные.
Другая ошибка — не учитывать цепочку субподрядчиков: вендор может передавать услуги субподрядчикам, о которых организация не знает. DORA требует контролировать всю цепочку поставщиков, а не только прямого контрагента.
Частые вопросы
Какие поставщики подпадают под DORA?
Все поставщики ИКТ-услуг: облака, хостинг, SaaS, платёжные шлюзы, кастоди, поддержка. Крупные облачные провайдеры могут быть признаны критически важными и попасть под надзор EBA.
Что должно быть в контракте с вендором по DORA?
Описание услуг и SLA, право аудита, уведомления об инцидентах, содействие тестированию, условия прекращения, перенос данных и план выхода.
Что такое концентрационный риск?
Зависимость нескольких критичных функций от одного поставщика. DORA требует выявлять такие зависимости и управлять ими через резервные планы и диверсификацию.
Нужен ли план выхода для каждого вендора?
Да, для критичных поставщиков обязателен тестированный план выхода: условия прекращения, экспорт данных, миграция на альтернативу, сроки и бюджет.
Как часто обновлять реестр поставщиков?
При каждом существенном изменении: новые контракты, миграции, инциденты. Полная переоценка — минимум ежегодно.
Можно ли использовать одного облачного провайдера?
Можно, но концентрация должна быть обоснована и компенсирована мерами: резервные планы, тесты переключения, документированная оценка риска.
Источники и методология
Статьи 28–32 DORA (EU) 2022/2554, руководства EBA по аутсорсингу и третьим лицам, практика облачных провайдеров. Опыт — из комплаенс-проектов Konomic.
Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.
Explore: [Регуляторика](https://konomic.com/) · [Комплаенс-решения](https://konomic.com/)
Скачать Markdown исходник статьи:
⬇ Скачать .md