Что такое DORA и на кого она распространяется
DORA является Регламентом (ЕС) 2022/2554, сводом правил ЕС о том, как финансовый сектор должен продолжать работать, когда его технологии отказывают, и применяется с 17 января 2025 года. Написан он для банков, страховщиков и платежных компаний, но дотягивается до каждого ИТ-поставщика, от которого они зависят, потому что диктует содержание договора между ними.
Регламент, а не директива
Разница практическая. Директива, например NIS2, обязывает страны написать собственный национальный закон, что Латвия и сделала Законом о национальной кибербезопасности, и детали в каждой стране отличаются. DORA является регламентом: один и тот же текст стал обязательным в Риге, Берлине и Дублине в одно и то же утро, без национальной прослойки. На национальном уровне остаются две вещи. Каждая страна назначает компетентный орган, в Латвии это Latvijas Banka, и каждая страна устанавливает административные штрафы. Сопутствующая Директива (ЕС) 2022/2556 понадобилась только для того, чтобы привести старые отраслевые директивы в соответствие с новыми правилами. Если поставщик говорит, что Латвия DORA еще не внедрила, он путает ее с NIS2.
Кого это реально касается
Статья 2 перечисляет около двадцати категорий финансовых организаций, и список гораздо шире банковского:
- кредитные учреждения, платежные институты, учреждения электронных денег и поставщики услуг информирования о счетах
- инвестиционные фирмы, управляющие фондами (UCITS и AIFM) и поставщики услуг по криптоактивам с лицензией MiCA
- страховые и перестраховочные компании, а также страховые посредники выше порога микро и малых предприятий
- торговые площадки, центральные депозитарии, центральные контрагенты, торговые репозитории и поставщики услуг отчетности по данным
- рейтинговые агентства, администраторы критически важных бенчмарков, краудфандинговые платформы и учреждения профессионального пенсионного обеспечения
Сторонние поставщики ИКТ-услуг тоже названы в статье 2, но напрямую надзор ведется только за теми, кого признали критически важными. Все остальные втягиваются через договор с клиентом.
Размер компании решается пропорциональностью, а не освобождением. Малые и не связанные между собой инвестиционные фирмы, небольшие пенсионные учреждения и освобожденные платежные компании и эмитенты электронных денег могут применять упрощенную систему по статье 16, а микропредприятиям в нескольких местах сняли отдельные обязанности. По-настоящему вне регламента остаются немногие: пенсионные схемы менее чем с 15 участниками, управляющие альтернативными фондами ниже порога, микро и малые страховые посредники. На границах вопросы действительно сложные, обязательную силу имеет только сам текст регламента, и такая страница не заменяет юриста, который прочитает вашу лицензию.
Пять опор
| Опора | Статьи | Что реально придется сделать |
|---|---|---|
| Управление ИКТ-рисками | 5, 16 | Задокументированная система, учет активов и зависимостей, утвержденные цели восстановления и орган управления, который отвечает за риск лично и регулярно обучается. |
| Управление инцидентами и отчетность | 17, 23 | Единый процесс выявления, регистрации и классификации ИКТ-инцидентов и обязательные отчеты надзору по всему, что признано значительным: первичное уведомление в пределах часов, промежуточный отчет за 72 часа, итоговый за месяц. |
| Тестирование устойчивости | 24, 27 | Ежегодная программа тестирования систем, поддерживающих критические или важные функции, плюс тестирование на проникновение на основе угроз (TLPT) не реже раза в три года для организаций, которых выберет надзор. |
| Риск сторонних поставщиков ИКТ | 28, 44 | Проверка до подписания, реестр информации, обязательные договорные положения, анализ риска концентрации и работающая стратегия выхода. |
| Обмен информацией | 45 | Добровольно. Можно обмениваться данными о киберугрозах в доверенных сообществах. Подавать ничего не нужно. |
Реестр информации
Пункт 3 статьи 28 требует вести реестр всех договоров об ИКТ-услугах, на уровне организации и группы, и не реже раза в год подавать его надзорному органу. Это не список вендоров. Это структурированный набор данных: юридический идентификатор поставщика, обычно LEI, страна поставщика, страны, где услуга оказывается и где данные хранятся и обрабатываются, поддерживаемая функция, ее критичность и цепочка субподрядчиков. Именно поэтому в 2025 году хостинговые и SaaS-компании начали получать длинные анкеты от клиентов, которых никогда не считали регулируемыми. Если поставщик не может сказать, в каком дата-центре и в какой стране лежит нагрузка, клиент просто не сможет подать реестр.
Что DORA вписывает в договоры с поставщиками
Статья 30 задает минимум для любого ИКТ-договора и намного более тяжелый список там, где услуга поддерживает критическую или важную функцию. На практике нужны:
- полное описание услуги, мест ее оказания и мест обработки и хранения данных, плюс предупреждение до изменения любого из них
- уровни обслуживания с точными количественными целями для критических и важных функций
- уведомление об инцидентах и помощь во время инцидента без доплаты или по заранее согласованной цене
- права доступа, проверки и аудита для клиента, его аудиторов и компетентного органа, без ограничений для критических и важных функций
- сотрудничество с надзорными органами, а также доступность, целостность и конфиденциальность данных
- возврат или восстановление данных при расторжении, неплатежеспособности или прекращении услуги
- право на расторжение с определенным минимальным сроком уведомления
- стратегию выхода с переходным периодом, которого хватит на переезд и в течение которого услуга продолжает работать
Стратегия выхода: пункт, который подписывают все и не проверяет никто. Пункт 8 статьи 28 требует ее для каждой ИКТ-услуги, поддерживающей критическую или важную функцию, и смысл в том, чтобы уйти без остановки бизнеса. Одной формулировкой это не достигается. Реальные вопросы такие: где физически лежат данные, в каком формате их можно забрать и как долго поставщик будет обслуживать вас во время миграции.
Критически важные поставщики и почему ваш хостинг к ним не относится
DORA создает второй режим для небольшого числа поставщиков, отказ которых прокатился бы по всей финансовой системе ЕС. Европейские надзорные органы определяют их по статье 31, оценивая системное влияние, число зависящих от них финансовых организаций и сложность замены, а ведущий надзорный орган контролирует их напрямую, с правом проверок и рекомендациями. Первые признания состоялись в 2025 году. Список короткий, в нем доминируют крупнейшие мировые облачные и софтверные компании, поэтому почти ни одна хостинговая компания в него не входит и ни одна не должна продавать себя иначе. Отсутствие статуса критического не выводит поставщика из-под регламента: он полностью внутри него через договор клиента, запись в реестре и аудиты. Там и лежит основная работа.
Каков реальный риск штрафа
DORA не повторяет прием GDPR с громким процентом от оборота для финансовых организаций. Статья 50 обязывает страны установить действенные, соразмерные и сдерживающие административные санкции, поэтому сумма берется из национального права, а в Латвии она находится в отраслевых законах, которые применяет Latvijas Banka, рядом с обычными надзорными мерами: предписаниями устранить нарушения, публичными заявлениями, требованиями к конкретным руководителям. Два риска острее любого штрафа. Признанному критически важным поставщику, игнорирующему ведущий надзорный орган, грозит периодический штрафной платеж в размере 1% среднего дневного мирового оборота, ежедневно и до шести месяцев. А надзор может потребовать от финансовой организации приостановить или прекратить использование услуг критического поставщика. Для регулируемой компании настоящий риск редко в штрафе, обычно это разговор о лицензии и вынужденная миграция в сроки надзорного органа.
С чего начать латвийскому финтеху или бухгалтерскому SaaS
- Определите, по какую сторону линии вы находитесь. Лицензированный платежный институт, эмитент электронных денег или инвестиционная фирма в Риге является финансовой организацией, и на ней вся система целиком. Бухгалтерский SaaS обычно нет: он сторонний поставщик ИКТ-услуг, и DORA приходит к нему в виде договорных требований клиентов. Часть групп сразу и то, и другое.
- Составьте карту критических и важных функций. От этой классификации зависят все жесткие требования дальше, поэтому будьте честны. Если критической объявить каждую систему, проект встанет.
- Постройте реестр заранее. Договоры, поставщики, идентификаторы, страны, субподрядчики. Большинство компаний находит договоры, за которые в организации никто не отвечает.
- Сверьте договоры со статьей 30 и начинайте переговоры рано. Часть поставщиков откажется от условий об аудите и выходе, и лучше узнать это сейчас.
- Зафиксируйте, кто ночью может признать инцидент значительным, по каким критериям и что происходит в следующие 24 часа. Потом отрепетируйте: сроки измеряются часами, а не неделями.
- Поставьте тестирование в календарь с именами ответственных. Ежегодно для всего, что поддерживает критические функции. TLPT только если надзор включил вас в периметр.
- Обучите правление и сохраните доказательства. Статья 5 делает орган управления ответственным и ждет, что он поддерживает знания в актуальном состоянии.
Где здесь честно место хостинг-провайдера
Хостинг-провайдер: одна строка в вашем реестре и один договор в вашей папке. Он не может соответствовать DORA за вас, и никакого сертификата DORA для поставщиков не существует, что бы ни обещала презентация. Хороший провайдер делает свою строку реестра легко заполняемой: называет юридическое лицо и страну, говорит, где данные обрабатываются и хранятся, и предупреждает до изменений, принимает права аудита и проверки, включая надзорные, сообщает об инцидентах достаточно быстро, чтобы вы успели в свои сроки, подписывает договор об обработке данных и помогает уйти, а не мешает. У нас собственный дата-центр и собственная сеть в Риге, поэтому данные остаются в ЕС и под правом ЕС, инженеры доступны круглосуточно, и мы подпишем договор об обработке данных и те условия, которые нужны вашей команде комплаенса, с чего обычно и начинается работа над инфраструктурой с регулируемым клиентом. Система управления рисками, классификация, тестирование и ответы вашему надзорному органу остаются вашими.
Читайте дальше
Готовы начать?
Запустите за минуты или обсудите с инженером, что подходит вашему проекту.