1.4.2026

DORA: что регламент означает для финансового сектора и как подготовиться

DORA (Digital Operational Resilience Act) меняет правила для банков, страховых компаний и их ИТ-поставщиков. Что нужно выполнить, чем он отличается от NIS2 и с чего начать.

Viktor Bureš

Viktor Bureš

Технический директор Integrity. Занимается архитектурой безопасности, операционной устойчивостью и соответствием NIS2 и DORA.

Если NIS2 затрагивает самые разные отрасли, то DORA нацелена именно на финансовый сектор, и она конкретнее, строже и применяется напрямую. Если вы банк, страховая компания, инвестиционная фирма, платёжное учреждение или их ИТ-поставщик, этот регламент вас не обойдёт.

Что такое DORA

DORA (Digital Operational Resilience Act) – это европейский регламент о цифровой операционной устойчивости финансового сектора. В отличие от директивы он не переносится в национальный закон, а действует напрямую. Цель в том, чтобы финансовые учреждения выдерживали киберинцидент или сбой ИТ без угрозы для клиентов и рынка.

Кого он касается

Охват широкий: банки, страховые и перестраховочные компании, инвестиционные фирмы, платёжные учреждения и эмитенты электронных денег, поставщики услуг с криптоактивами, торговые площадки, а теперь и критически важные ИКТ-поставщики этих учреждений (облако, хостинг, операторы данных). Именно расширение на поставщиков принципиально: если вы поставляете ИТ-услугу банку, DORA, скорее всего, коснётся и вас, пусть и косвенно, через договор.

Пять столпов, которые нужно закрыть

  • Управление ИКТ-рисками. Доказуемая система: идентификация активов, защита, обнаружение, реагирование, восстановление. Ответственность несёт руководство, а не «ИТ где-то внизу».
  • Уведомление об инцидентах. Единая классификация и сроки уведомления компетентного органа о значительных ИКТ-инцидентах.
  • Тестирование устойчивости. Регулярные тесты: от сканирования уязвимостей до продвинутых тестов на проникновение (у крупных игроков – threat-led penetration testing).
  • Управление рисками третьих сторон. Реестр поставщиков, договорные требования, стратегия выхода, работа с риском концентрации у ключевых провайдеров.
  • Обмен информацией об угрозах между учреждениями.

Чем DORA отличается от NIS2

Упрощённо: NIS2 – широкая, DORA – глубокая. NIS2 задаёт минимальную планку для всей экономики; DORA уходит в детали именно для финансов и действует напрямую. Многие финансовые учреждения попадают под оба акта, и тогда действует принцип: для ИКТ-рисков приоритет у более конкретного и строгого правила (DORA). На практике это значит: не строить два отдельных проекта, а одну систему, которая закроет требования обоих.

Где компании чаще всего отстают

  • Устойчивость, а не только безопасность. DORA спрашивает не только «вы защищены?», но и «выдержите ли вы сбой и быстро ли восстановитесь?». Это про доступность, ёмкость сети и способность поглотить атаку, а не только про предотвращение.
  • Поставщики. Реестр третьих сторон и договорные требования обычно самое слабое место. У критически важных ИКТ-поставщиков нужно учитывать и риск концентрации.
  • Тестирование как процесс. Разового аудита недостаточно, DORA рассчитывает на регулярное, документально подтверждаемое тестирование.

С чего начать

  1. Подтвердите, касается ли это вас: напрямую или через договор с финансовым учреждением?
  2. Постройте единую систему управления ИКТ-рисками, которая закроет NIS2 и DORA одновременно.
  3. Составьте карту поставщиков и дополните договоры требованиями к устойчивости и планом выхода.
  4. Обеспечьте доступность и устойчивость интерфейсов: сайт, API и защиту от объёмных атак, самой частой причины потери доступности.
  5. Сделайте тестирование повторяющимся циклом, а не разовым пунктом.

Решаете DORA и NIS2 одновременно и не хотите строить два проекта? Мы покажем, как одной системой на платформе Cloudflare закрыть защиту, доступность и устойчивость интерфейсов. Договориться о бесплатном пилоте →

Integrity – сертифицированный партнёр Cloudflare с фокусом на чешский и словацкий рынок.