---
title: "DORA и управление третьими лицами: риски вендоров и контракты"
slug: dora-third-party-risk
lang: ru
site: konomic
cluster: C2
keywords: ["DORA третьи лица", "управление вендорами DORA", "риски поставщиков ИКТ", "контракты DORA", "концентрационный риск"]
meta_description: "DORA third-party risk management: реестр ИКТ-поставщиков, критические контракты, exit-стратегии и мониторинг субподрядчиков по регламенту ЕС 2022/2554."
word_count: 829
author: "Елена Козлова (Compliance)"
date: 2026-08-20
status: ready
---
# DORA и управление третьими лицами: риски вендоров и контракты

Управление рисками третьих лиц — один из пяти столпов DORA: финансовая организация несёт ответственность за риски поставщиков ИКТ-услуг, даже если услуги аутсорсированы.Разбираем подробно: управление вендорами DORA, концентрационный риск. Регламент требует вести реестр вендоров, оценивать концентрационные риски, включать в контракты обязательные условия и готовить планы выхода. В статье — практический разбор управления третьими лицами по DORA.

## Какие поставщики подпадают под DORA?

DORA охватывает всех поставщиков ИКТ-услуг: облачные провайдеры, хостинг, SaaS-платформы, платёжные шлюзы, кастоди-провайдеры, службы поддержки и аналитики. Любая ИКТ-зависимость должна быть зафиксирована и оценена.

Отдельная категория — критически важные поставщики ИКТ (critical third parties): крупные облачные платформы, признанные Европейскими органами надзора. Они попадают под прямой надзор EBA/ESMA/EIOPA, который может проверять их системы и требовать исправлений.

Категории поставщиков ИКТ по DORA

| Категория | Примеры | Уровень контроля |
|---|---|---|
| Облачная инфраструктура | AWS, Azure, GCP | Высокий + возможен надзор EBA |
| SaaS-платформы | CRM, документооборот | Средний |
| Критичные сервисы | Кастоди, платёжные шлюзы | Высокий |
| Вспомогательные | Аналитика, поддержка | Низкий |

## Как вести реестр поставщиков и оценивать риски?

Реестр поставщиков фиксирует: название, юрисдикцию, услуги, критичность, срок контракта, условия прекращения, оценку риска и резервные варианты. Оценка риска учитывает зависимость бизнес-функций от поставщика и его собственную устойчивость.

Для каждого критичного поставщика проводится due diligence: финансовая стабильность, сертификаты безопасности (ISO 27001, SOC 2), история инцидентов, возможности поддержки и планы непрерывности. Документация обновляется при каждом существенном изменении.


1. Реестр всех ИКТ-поставщиков и услуг
1. Оценка критичности и зависимости функций
1. Due diligence: финансы, сертификаты, инциденты
1. Оценка концентрационных рисков
1. Резервные варианты и планы выхода
1. Регулярное обновление реестра

## Какие условия должны быть в контрактах с вендорами?

DORA требует включить в контракты: полное описание услуг и SLA, право финансовой организации на аудит и проверку, уведомления об инцидентах, обязанность вендора содействовать тестированию, условия прекращения и переноса данных, планы выхода.

Также контракт должен предусматривать: соответствие вендора требованиям безопасности, хранение и защиту данных, порядок обработки персональных данных (GDPR), финансовые условия и ограничение ответственности. Без этих условий контракт не соответствует DORA.

Обязательные условия контракта по DORA

| Условие | Назначение |
|---|---|
| Описание услуг и SLA | Объём и качество услуг |
| Право аудита | Проверка вендора организацией |
| Уведомления об инцидентах | Информация о сбоях |
| Содействие тестированию | Участие в тестах устойчивости |
| Условия прекращения | Выход из контракта |
| Перенос данных | Exit plan, возврат данных |

## Что такое концентрационный риск и как им управлять?

Концентрационный риск возникает, когда несколько критичных функций зависят от одного поставщика: сбой одного вендора останавливает всю компанию. DORA требует выявлять такие зависимости и управлять ими.

Практика: карта зависимостей, выявление пересечений (один облачный провайдер для платформы, БД и аналитики), резервные планы, тесты переключения на альтернативных поставщиков и, при необходимости, диверсификация. Концентрация на одном вендоре возможна, но должна быть обоснована и компенсирована мерами.


1. Карта зависимостей бизнес-функций от вендоров
1. Выявление пересечений и единых точек отказа
1. Оценка концентрационного риска по DORA
1. Резервные варианты и тесты переключения
1. Обоснование концентрации при необходимости

## Как подготовить план выхода (exit plan)?

Для каждого критичного поставщика требуется план выхода: условия прекращения, перенос данных, миграция на альтернативного поставщика или внутреннюю инфраструктуру, сроки и ответственные. План должен быть реалистичным и протестированным.

Практика: определите форматы данных и процедуры экспорта, проведите тест миграции (хотя бы в ограниченном объёме), зафиксируйте сроки перехода и бюджет. План выхода — не формальность: при банкротстве вендора или отказе от услуг он становится рабочим документом.

Элементы плана выхода

| Элемент | Содержание |
|---|---|
| Условия прекращения | Сроки, уведомления, штрафы |
| Экспорт данных | Форматы, процедуры, сроки |
| Альтернативный поставщик | Кандидаты, оценка |
| Миграция | Этапы, тесты, ответственные |
| Бюджет | Оценка затрат на переход |

## Какие ошибки допускают при управлении третьими лицами?

Частые ошибки: реестр вендоров неполный (пропущены мелкие SaaS и подрядчики), контракты без обязательных условий DORA, отсутствие оценки концентрационных рисков, планы выхода формальные и не тестированные.

Другая ошибка — не учитывать цепочку субподрядчиков: вендор может передавать услуги субподрядчикам, о которых организация не знает. DORA требует контролировать всю цепочку поставщиков, а не только прямого контрагента.

## Частые вопросы

### Какие поставщики подпадают под DORA?

Все поставщики ИКТ-услуг: облака, хостинг, SaaS, платёжные шлюзы, кастоди, поддержка. Крупные облачные провайдеры могут быть признаны критически важными и попасть под надзор EBA.

### Что должно быть в контракте с вендором по DORA?

Описание услуг и SLA, право аудита, уведомления об инцидентах, содействие тестированию, условия прекращения, перенос данных и план выхода.

### Что такое концентрационный риск?

Зависимость нескольких критичных функций от одного поставщика. DORA требует выявлять такие зависимости и управлять ими через резервные планы и диверсификацию.

### Нужен ли план выхода для каждого вендора?

Да, для критичных поставщиков обязателен тестированный план выхода: условия прекращения, экспорт данных, миграция на альтернативу, сроки и бюджет.

### Как часто обновлять реестр поставщиков?

При каждом существенном изменении: новые контракты, миграции, инциденты. Полная переоценка — минимум ежегодно.

### Можно ли использовать одного облачного провайдера?

Можно, но концентрация должна быть обоснована и компенсирована мерами: резервные планы, тесты переключения, документированная оценка риска.

## Источники и методология

Статьи 28–32 DORA (EU) 2022/2554, руководства EBA по аутсорсингу и третьим лицам, практика облачных провайдеров. Опыт — из комплаенс-проектов Konomic.

Автор: Елена Козлова (Compliance) — Head of Compliance, Konomic. Эксперт по DORA, MiCA, AML/CFT, лицензированию EMI и CASP в Европейском союзе. Актуальность: 2026-08-20.

Explore: [Регуляторика](https://konomic.com/) · [Комплаенс-решения](https://konomic.com/)
