DORA: что регламент означает для финансового сектора и как подготовиться
DORA (Digital Operational Resilience Act) меняет правила для банков, страховых компаний и их ИТ-поставщиков. Что нужно выполнить, чем он отличается от NIS2 и с чего начать.
Viktor Bureš
Технический директор Integrity. Занимается архитектурой безопасности, операционной устойчивостью и соответствием NIS2 и DORA.

Если NIS2 затрагивает самые разные отрасли, то DORA нацелена именно на финансовый сектор, и она конкретнее, строже и применяется напрямую. Если вы банк, страховая компания, инвестиционная фирма, платёжное учреждение или их ИТ-поставщик, этот регламент вас не обойдёт.
Что такое DORA
DORA (Digital Operational Resilience Act) – это европейский регламент о цифровой операционной устойчивости финансового сектора. В отличие от директивы он не переносится в национальный закон, а действует напрямую. Цель в том, чтобы финансовые учреждения выдерживали киберинцидент или сбой ИТ без угрозы для клиентов и рынка.
Кого он касается
Охват широкий: банки, страховые и перестраховочные компании, инвестиционные фирмы, платёжные учреждения и эмитенты электронных денег, поставщики услуг с криптоактивами, торговые площадки, а теперь и критически важные ИКТ-поставщики этих учреждений (облако, хостинг, операторы данных). Именно расширение на поставщиков принципиально: если вы поставляете ИТ-услугу банку, DORA, скорее всего, коснётся и вас, пусть и косвенно, через договор.
Пять столпов, которые нужно закрыть
- Управление ИКТ-рисками. Доказуемая система: идентификация активов, защита, обнаружение, реагирование, восстановление. Ответственность несёт руководство, а не «ИТ где-то внизу».
- Уведомление об инцидентах. Единая классификация и сроки уведомления компетентного органа о значительных ИКТ-инцидентах.
- Тестирование устойчивости. Регулярные тесты: от сканирования уязвимостей до продвинутых тестов на проникновение (у крупных игроков – threat-led penetration testing).
- Управление рисками третьих сторон. Реестр поставщиков, договорные требования, стратегия выхода, работа с риском концентрации у ключевых провайдеров.
- Обмен информацией об угрозах между учреждениями.
Чем DORA отличается от NIS2
Упрощённо: NIS2 – широкая, DORA – глубокая. NIS2 задаёт минимальную планку для всей экономики; DORA уходит в детали именно для финансов и действует напрямую. Многие финансовые учреждения попадают под оба акта, и тогда действует принцип: для ИКТ-рисков приоритет у более конкретного и строгого правила (DORA). На практике это значит: не строить два отдельных проекта, а одну систему, которая закроет требования обоих.
Где компании чаще всего отстают
- Устойчивость, а не только безопасность. DORA спрашивает не только «вы защищены?», но и «выдержите ли вы сбой и быстро ли восстановитесь?». Это про доступность, ёмкость сети и способность поглотить атаку, а не только про предотвращение.
- Поставщики. Реестр третьих сторон и договорные требования обычно самое слабое место. У критически важных ИКТ-поставщиков нужно учитывать и риск концентрации.
- Тестирование как процесс. Разового аудита недостаточно, DORA рассчитывает на регулярное, документально подтверждаемое тестирование.
С чего начать
- Подтвердите, касается ли это вас: напрямую или через договор с финансовым учреждением?
- Постройте единую систему управления ИКТ-рисками, которая закроет NIS2 и DORA одновременно.
- Составьте карту поставщиков и дополните договоры требованиями к устойчивости и планом выхода.
- Обеспечьте доступность и устойчивость интерфейсов: сайт, API и защиту от объёмных атак, самой частой причины потери доступности.
- Сделайте тестирование повторяющимся циклом, а не разовым пунктом.
Решаете DORA и NIS2 одновременно и не хотите строить два проекта? Мы покажем, как одной системой на платформе Cloudflare закрыть защиту, доступность и устойчивость интерфейсов. Договориться о бесплатном пилоте →
Integrity – сертифицированный партнёр Cloudflare с фокусом на чешский и словацкий рынок.
Integrity
news
Статьи из нашего блога. Самое новое о платформе Cloudflare и обо всём вокруг неё.
.jpg)

.jpg)



